• 위협 인텔리전스
    • 악성코드
    • 다크웹
    • 취약점
    • 피싱/스캠
    • CERT
    • 스미싱
    • EndPoint
    • 모바일
    • Networks
    • APT
    • 트렌드
  • 데일리 위협
  • 보안 권고문
  • RSS
  • Feedly
  • 언어
    • 한국어
    • English
    • 日本語
한국어
English
日本語
RSS
Feedly
악성코드

Larva-24009 공격자의 피싱 메일 공격 사례 분석

  • 8월 03 2026
Larva-24009 공격자의 피싱 메일 공격 사례 분석

Larva-24009 공격자는 적어도 2023년부터 활동하고 있는 공격자로서 국내외 사용자들을 대상으로 피싱 메일 공격을 수행해 악성코드를 설치하고 있다. ASEC(AhnLab SEcurity intelligence Center)은 2024년에도 해당 공격자의 공격 사례를 공개한 바 있으며 [1] [2] [3] 이후 Cyble사에서도 동일한 공격 캠페인에 대해 HeptaX라고 이름붙였다. [4] Larva-24009 공격자는 2026년에도 공격을 지속하고 있으며 여기에서는 2026년 확인된 공격 및 악성코드들을 정리한다. 

 

2024년과 비교했을 때 사용되는 악성코드들은 실질적으로 동일하며 사용되는 파일명들에서도 동일한 점들이 확인되었다. Larva-24009 공격자는 LNK 악성코드를 통해 파워쉘 백도어를 설치하며 이후 지속성을 유지하고 QuasarRAT, UltraVNC 등의 원격 제어 도구들을 설치한다. 이외에도 스크린샷 및 키로깅, 자격 증명 탈취 도구들을 설치해 감염 시스템에 저장된 사용자 정보를 탈취하고 있다.

 

1. 최초 침투 방식

공격자는 최초 침투 과정에서 피싱 메일을 이용한 공격을 사용하는 것으로 보이며 LNK 악성코드가 사용되었다. 공격에 사용된 LNK 악성코드들의 이름과 생성한 미끼 문서의 내용을 보면 공격자는 기업을 공격 대상으로 하고 있다. 2024년부터 확인된 사례들을 보면 병원 설문 조사, 블록체인, 프로젝트 설명서, 이력서 등 다양한 주제가 사용되어 왔다.

 

  • NovaCX_Agency_Updated_2026047_091100_version_1_8.docx.lnk
  • NovaCX_Agency_Updated_2026047_091100_version_3_2.docx.lnk
  • NovaCX_Interview_QA+Updated_20260420_162448_version_4_4.docx.lnk

 

Figure 1. 공격에 사용된 미끼 문서 파일

 

LNK가 실행되면 난독화된 파워쉘 명령이 실행되는데 먼저 디코이 문서 파일을 %TEMP% 경로에 생성한 후 실행하며 동시에 외부에서 추가 파워쉘 스크립트를 다운로드해 실행한다.

 

2. 파워쉘 악성코드

처음 다운로드된 파워쉘 스크립트는 C&C 서버로부터 추가 스크립트를 다운로드해 실행하는 기능을 담당한다. 이외에도 지속성 유지를 담당하는 파워쉘 스크립트와 스크린샷 탈취, 윈도우 디펜더 비활성화 등의 기능을 담당하는 파워쉘 스크립트들이 확인된다.

 

Figure 2. 백도어 기능을 담당하는 파워쉘 스크립트

 

지속성 유지는 작업 스케줄러 등록 방식이 사용되는데 공격 사례에서 확인된 작업들의 이름은 다음과 같다.

 

  • “Intel(R) Ethernet3 Connection 1219-LM”
  • “GoogleUpdateTaskMachineCoreUA2{F84AE75F-E9CE-4FC0-9BC8-998371F0931}”
  • “GoogleUpdateTaskMachineCoreUA6{F84AE75F-E9CE-4FC0-9BC8-998371F0931}”

 

URL 기능
/res/get-command.php?uid=$gUid 추가 페이로드 다운로드
/res/post_proc.php?fpath=b_force.ps1 지속성 유지 파워쉘 스크립트 다운로드
/res/post_proc.php?fpath=scheduler-once 지속성 유지 배치 스크립트 다운로드
/res/index.php 시스템 정보 전송
/res/new-upload.php 스크린샷 전송

Table 1. C&C URL에 따른 분류

 

이전 사례와 동일하게 Notifier 악성코드도 사용되었지만 과거 파워쉘 스크립트와 동일한 C&C 서버 주소를 사용했던 것과 달리 2.1 버전에서는 텔레그램 API를 이용해 감염 현황을 공격자에게 전송한다.

 

Figure 3. 텔레그램 API를 악용하는 Notifier 악성코드

 

3. 원격 제어

공격자는 감염 시스템을 제어하기 위해 Quasar RAT과 UltraVNC Server를 설치하였다. UltraVNC Server가 감염 시스템에 설치되면 설정에 따라 5800, 5900 등의 포트를 오픈하게 되고 공격자는 추후 UltraVNC Viewer를 통해 원격 화면 제어가 가능하다.

 

Figure 4. UltraVNC Server

 

공격자는 RAT 악성코드 및 UltraVNC를 설치하기도 하지만 RDP를 악용해 감염 시스템을 제어하는 것으로 추정된다. 다운로드 서버에서는 ” _BootUEFI_”라는 이름의 백도어 계정을 추가하는 Batch 스크립트도 존재한다.

 

4. 정보 수집

정보 수집을 위한 대부분의 도구들은 NirSoft사의 도구들이 악용된다. 공격자는 이를 이용해 감염 시스템에 저장된 사용자 정보들을 탈취할 수 있다. 공격자는 이외에도 스크린샷을 탈취하는 파워쉘 스크립트나 키로거 악성코드를 제작해 사용하였다.

 

Figure 5. 공격자가 제작한 키로거 악성코드

 

  • 키로깅 데이터 저장 경로 – 1 : %ALLUSERSPROFILE%\Microsoft\OneDrive\log.log
  • 키로깅 데이터 저장 경로 – 2 : %ALLUSERSPROFILE%\Microsoft\OneDrive\logv.log

 

이름 기능
ChromePassView 크롬 웹 브라우저에 저장된 자격 증명 정보 추출
WebBrowserBookmarksView 웹 브라우저에 저장된 북마크 정보 추출
Network Password Recovery 시스템에 저장된 네트워크 암호 복구
LastActivityView 사용자의 작업 및 컴퓨터에서 발생한 이벤트 로그 수집

Table 2. 공격에 사용된 NirSoft 도구들

 

5. 결론

Larva-24009 공격자는 병원 설문 조사, 블록체인, 프로젝트 설명서, 이력서 등의 키워드를 이용한 피싱 메일을 통해 유포되고 있다. 문서 파일을 위장하여 유포되기 때문에 사용자는 문서 파일로 생각해 첨부 파일을 다운로드해 실행할 수 있으며 이 경우 시스템에 존재하는 자격 증명 정보, 사용자 파일들 등 민감한 정보가 탈취될 수 있다.

 

사용자들은 메일 첨부 파일뿐만 아니라 출처가 불분명한 실행 파일을 각별히 주의해야 한다. 또한 V3를 최신 버전으로 업데이트하여 악성코드의 감염을 사전에 차단할 수 있도록 신경 써야 한다.

 

MD5

10b40185106eb3760cb71c46117aa0bf
1500fefcdda275b70e2051a3e7d9f794
2973fda8d0d0fa0200a05889fce85df6
444fb3592cd1848660259a913684795b
4ad28d0313549e98383144d82982be6e
URL

http[:]//aonexa[.]shop/candy/res/get-command[.]php
http[:]//final[.]mainsec2[.]site/secsec/tool/ChromePass[.]exe
http[:]//final[.]mainsec2[.]site/secsec/tool/LastActivityView[.]exe
http[:]//final[.]mainsec2[.]site/secsec/tool/WebBrowserBookmarksView[.]exe
http[:]//final[.]mainsec2[.]site/secsec/tool/netpass[.]exe
FQDN

aonexa[.]shop
final[.]mainsec2[.]site
mainsec[.]site
pozeny[.]shop
serverdock[.]online
IP

217[.]77[.]6[.]50

AhnLab TIP를 구독하시면 연관 IOC 및 상세 분석 정보를 추가적으로 확인하실 수 있습니다. 자세한 내용은 아래 배너를 클릭하여 확인해보세요.

Tags:

ChromePassView Keylogger LastActivityView lnk NetworkPasswordRecovery PowerShell RDP SpearPhishing UltraVNC WebBrowserBookmarksView
Previous Post

Ransom & Dark Web Issues 2026년 7월 5주차

Next Post

Ransom & Dark Web Issues 2026년 8월 1주차