2026년 7월 APT 그룹 동향 보고서
목적 및 범위
2026년 7월 APT 그룹 동향 보고서는 국가 지원 위협 조직과 금전적 이익형 공격자가 공급망 공격, 계정 탈취, 클라우드 침해, 사회공학 기법을 복합적으로 활용하는 흐름을 정리한 자료다. 주요 표적은 Microsoft 365, 웹 메일 계정, 클라우드 인프라, GitHub 및 개발 환경, VPN·원격접속 시스템, 모바일 기기, 브라우저 저장 인증정보다.
주요 공격 경향
공격자는 악성코드 자체보다 정상 계정과 합법 서비스 악용 비중을 높이고 있다. 피싱, 사회공학, 공급망 공격으로 초기 침투를 수행한 뒤 Credential Access, Initial Access, Persistence, Defense Evasion 전술을 활용해 장기 은닉과 내부 확장을 시도했다. PowerShell, VBScript, CMD, JavaScript 같은 스크립트 기반 실행과 난독화, Ingress Tool Transfer, HTTP/HTTPS 기반 C2 통신, 로컬 시스템 데이터 수집, C2 경로를 통한 유출이 반복적으로 관찰되었다.
지역별 주요 APT 그룹 현황
북한
북한 계열은 사회공학, 공급망 공격, 클라우드 서비스 악용을 결합했다. APT38(BlueNoroff)은 탈취한 Telegram 계정으로 가짜 Zoom, Microsoft Teams 회의에 유인하고 ClickFix를 이용해 Windows 및 macOS 악성코드를 실행시켜 암호화폐 지갑과 자격 증명을 탈취했다. Famous Chollima와 관련 사례에서는 GitHub 유지관리자 계정과 정상 저장소를 침해해 npm, Packagist, Go 모듈, Chrome 확장 프로그램에 난독화된 JavaScript 로더를 삽입하고 자격 증명, 브라우저 데이터, 암호화폐 지갑 정보를 탈취했다. Kimsuky는 그룹웨어 개발사와 고객사로 침해를 확산하며 Gomir, BirdTroy, DriveTroy를 사용했다.
중국
중국 연계 조직은 장기 은닉과 공격 인프라 확보에 집중했다. Daxin과 Stupig는 대만 첨단기술 제조 기업 환경에서 SYSTEM 권한 명령 실행과 자격 증명 탈취를 수행했다. UNK_MassTraction은 Roundcube 취약점을 연속 악용해 대학 네트워크에 침투하고 IceCube, SquareShell, VShell을 사용했다. UAT-7810은 패치되지 않은 Ruckus 무선 라우터와 ASUS AiCloud 라우터를 노려 LONGLEASH, DOGLEASH, JARLEASH를 배포하며 ORB 네트워크를 구축했다.
러시아
러시아 연계 조직은 웹 메일을 핵심 침투 지점으로 활용했다. APT28은 문서와 파일 기반 기법으로 Filen.io를 C2 채널로 사용하는 원격 접근 트로이목마를 실행했다. APT28 유사 활동은 호텔과 회의 시설 Wi-Fi 게이트웨이를 침해해 DNS 포이즈닝과 Microsoft device-code 인증 흐름을 악용하고 Microsoft 365 자격 증명과 OAuth 토큰을 탈취했다. TA458과 Void Blizzard는 Zimbra, Outlook Web Access, Roundcube, SOGo에서 Half-click 취약점을 악용해 ZimReaper와 OWAReaper로 자격 증명, 연락처, 이메일을 수집하고 장기 지속성을 확보했다.
이란
이란 연계 위협행위자는 AI 활용 피싱과 클라우드·메신저 기반 C2를 강화했다. APT42는 TAMECAT을 이용해 Windows search-ms, WebDAV, 브라우저 자격 증명과 쿠키를 수집했다. Cavern Manticore는 SysAid와 RMM 접근을 악용해 Cavern 모듈형 .NET C2를 배포했다. TAG-182는 가짜 VPN과 미디어 플레이어로 MarkiRAT 감염을 유도했다.
인도 및 기타
Viceroy Tiger(DoNot)는 방글라데시 군사·국방 관계자를 대상으로 원격 템플릿 인젝션과 다단계 셸코드 로더를 사용했다. Armored Likho는 BusySnake Stealer를 배포해 브라우저 자격 증명, 쿠키, 문서, 화면 정보와 역방향 SSH 터널을 확보했다. Awaken Likho는 러시아 및 벨라루스 대상 AutoIt 백도어를 사용했다. CloudAtlas는 원격 템플릿 인젝션과 Google Sheets 기반 C2를 유지했으며, GOFFEE는 합법 유틸리티와 Mythic 에이전트를 이용해 정찰, 자격 증명 접근, 컨테이너 환경 후속 활동을 수행했다. Larva-25001은 Proton Drive, 악성 RAR·LNK와 mshta.exe, git.exe 체인을 통해 SpyGlace를 배포했다. OceanLotus는 IMG 이미지와 LNK, DLL 사이드로딩, 레지스트리 하이브 기반 지속성을 사용했다. Rare Werewolf는 AnyDesk를 무인 접근 방식으로 배포하고 설정 데이터를 유출했다.
결론
이번 달 동향은 계정, 클라우드, 웹 메일, 개발 생태계, 네트워크 장비를 동시에 노리는 다중 침투 전략이 두드러졌음을 보여준다. 조직은 MFA, 관리자 계정 분리, 로그 통합 모니터링, 오픈소스와 서드파티 무결성 검증, EDR/XDR 기반 행위 탐지, 협력사 포함 공급망 점검을 우선해야 한다. 정상 서비스와 합법 도구를 악용한 장기 은닉형 공격이 증가했으므로 계정·클라우드·개발 환경 중심의 통제가 핵심 대응 축으로 제시된다.