[합동 사이버 보안 권고문] Operation Double Barrel (국가배후 해킹조직과 Gunra 랜섬웨어 그룹의 관계)
이 기술분석보고서는 대한민국 국가정보원, 경찰청, 한국인터넷진흥원, 금융보안원 합동 사이버 보안 권고문 ‘국가배후 해킹조직의 우리 국민ㆍ기업 해킹 공격 주의 권고’의 일환으로 작성되었습니다.
개요
AhnLab SEcurity intelligence Center(ASEC)은 국가배후 해킹 그룹이 2025년부터 2026년 상반기까지 금융·기관 서비스 이용 과정에서 설치되는 국내 금융 보안 소프트웨어의 취약점을 악용하여 지속적으로 악성코드를 유포한 정황을 확인하였다. 공격자는 워터링 홀 또는 스피어 피싱 등 다양한 방식으로 공격 대상의 악성 URL 접속을 유도한 후, 취약점을 익스플로잇하여 최종적으로 백도어 악성코드를 설치하였다. 특히 이 기간 동안 국내 언론사, 교육기관, 의료기관, 제조업체 등 다양한 업종의 정상 웹사이트가 워터링 홀 공격에 악용된 사실이 확인되었다.
이와 유사하게 동일한 금융 보안 소프트웨어 취약점을 악용하였으나, 최종적으로 Gunra 랜섬웨어를 설치하여 파일을 암호화하고 조직의 민감 정보를 유출한 공격 사례도 확인되었다. 두 공격은 최종 공격 목적과 페이로드에는 차이가 있지만, 최초 침투 과정에서 악용한 취약점과 설치 악성코드, SSH Key Fingerprint, 다운로드 및 리버스 터널링 주소를 포함한 네트워크 인프라 등에서 다수의 공통점이 확인되었다.
이러한 공통점은 국가배후 해킹 그룹과 Gunra 랜섬웨어 그룹이 서로 다른 최종 목적을 가진 별개의 공격 주체로 보이면서도, 공격 과정에서 일부 기법, 도구, 인프라를 공유했거나 제한적으로 협력했을 가능성을 시사한다. ASEC는 현재까지 확인된 정보만으로 두 공격 주체의 관계를 명확히 단정하기는 어렵지만, 공통된 공격 흐름과 기술적 연계 정황을 두 개의 총열이 하나의 방향을 겨누는 모습에 빗대어 이번 공격 사례를 ‘Operation Double Barrel’로 명명하였다.
본 보고서에서는 2025년부터 2026년 상반기까지 지속적으로 확인된 국가배후 해킹 그룹의 공격 정황을 바탕으로, 2026년에 발생한 워터링 홀 및 스피어 피싱 공격 사례를 분석한다. 특히 공격에 악용된 국내 금융 보안 소프트웨어의 취약점 및 단계별 페이로드 전달 과정을 살펴보고, 최종적으로 설치된 Struggle(SIGNBT 3.0), Brandoor(COPPERHEDGE) 등의 백도어와 악용 도구들을 분석한다. 또한 워터링 홀 공격에 악용된 다수의 웹사이트가 동일한 국내 홈페이지 제작·관리 업체와 관련된 점을 바탕으로 공급망 공격 가능성을 살펴본다. 마지막으로 국가배후 해킹 그룹의 공격 사례와 Gunra 랜섬웨어 공격 사례에서 확인된 취약점, 악성코드, 인증 정보 및 네트워크 인프라의 공통점을 비교하여 두 공격 간 연관성을 분석한다.
자세한 내용은 첨부된 보고서를 참조 바란다.
한글 보고서 : [AhnLab]Operation Double Barrel(KOR)(2026.07.30).pdf
영어 보고서 : [AhnLab]Operation Double Barrel(ENG)(2026.07.30).pdf
보고서 목차 구성
개요
본문
1. 워터링 홀 공격 사례
1.1. 워터링 홀 공격
1.1.1. 워터링 홀 공격 개요
1.1.2. 서버 호스팅 및 홈페이지 제작/관리 업체를 통한 공급망 공격 정황
1.1.3. 주요 공격 사례
1.1.4. 도메인 등록자 정보
1.2. 스피어 피싱 공격
1.2.1. 스피어 피싱 공격 개요
1.2.2. 주요 공격 사례
2. 취약점 및 악성코드 분석
2.1. 악용 취약점
2.1.1. 금융 보안 소프트웨어 A 취약점 분석
2.1.2. 금융 보안 소프트웨어 I 취약점
2.2. 악성코드 분석
2.2.1. 백도어 – Struggle (SIGNBT 3.0)
2.2.2. 백도어 – Brandoor (COPPERHEDGE)
2.2.3. 권한 상승 도구
2.2.4. 드로퍼
3. Gunra 랜섬웨어 조직, 협업 의심 사례
3.1. 공격 사례 분석
3.2. 기술적 연계 정황
3.2.1. 동일 워터링 홀 페이지와 금융 보안 소프트웨어 A 취약점 악용
3.2.2. 설치되는 악성코드 및 특징
3.2.3. SSH Key Fingerprint
3.2.4. 네트워크 인프라
3.2.5. 안티 포렌식 기법
결론
안랩 대응 현황
IoC (Indicators of Compromise)
파일 Hashes (MD5)
관련 도메인, URL 및 IP 주소