2026년 7월 APT 공격 동향 보고서(국내)
개요
안랩은 자사 인프라를 활용해 국내 타겟의 APT(Advanced Persistent Threat, 지능형 지속 공격) 공격을 모니터링했다. 이 보고서는 2026년 7월 한 달 동안 확인된 국내 APT 공격의 분류, 통계, 유형별 기능을 정리한 내용이다.
APT 국내 공격 동향
국내에서 확인된 APT 공격의 대부분은 Spear Phishing(특정 개인이나 집단을 노리는 표적형 피싱) 방식으로 유포되었다. 특히 2026년 7월에는 LNK 파일을 활용한 공격 비중이 가장 높았다.
Spear Phishing 기반 유형
- Type A는 LNK 내부의 PowerShell 스크립트가 HEX 데이터를 추출해 정상 디코이 문서와 정상 AutoIt 프로그램, 악성 AutoIt 스크립트를 복원 및 실행하는 방식이다.
C:\ProgramData경로에서 악성 스크립트를 동작시키고, 원드라이브 업데이트를 위장한 작업 스케줄러를 등록해 지속성을 확보한다. 이후 PubNub 채널을 통해 명령을 수신하고 결과를 Base64로 인코딩해 외부로 유출한다. - Type B는 Windows 기본 도구인
curl.exe로 악성 HTA 파일을%TEMP%에 내려받아 실행한다. 공격자가 운영하는 Github 저장소 또는 Google 드라이브를 통해 유포되며, 디코이 파일과sys.dll파일명을 가진 다운로더를 생성한다. 이 다운로더는 시스템 정보, 주요 파일 목록, 가상 자산 관련 정보 등을 유출하는 인포스틸러, 키로거, 백도어를 메모리에 로드한다. - Type C는 LNK에 포함된 PowerShell 코드가 Base64로 인코딩된 데이터를
%temp%에 생성해 실행한다. 이후 Github 저장소에서 디코이 파일과 추가 악성 스크립트를 내려받아 실행하고 작업 스케줄러를 생성한다. 결과적으로 시스템 정보를 유출하고 XenoRAT 유형의 악성코드를 배포한다. - Type D는 LNK 내부에 숨겨진 정상 문서, XML, JavaScript, PowerShell 스크립트를 복원한다. 브라우저 업데이트로 위장한 작업 스케줄러를 등록해 주기적으로 악성 스크립트를 실행하고, 사용자명·운영체제 정보·공인 IP·실행 중인 프로세스 목록을 수집해 Dropbox로 전송한다. 이후 Dropbox에서 BAT 파일을 내려받아 실행한다.
- Type E는 이력서나 문서 파일로 위장한 LNK 내부에 정상 디코이 파일과 악성 PowerShell 명령어를 포함한다. LNK 실행 시 VBS, BAT, PowerShell 스크립트를 생성해 작업 스케줄러에 등록하고, 외부 URL에서 추가 파일을 내려받아 실행한다. 이후 DLL Side-loading 기법으로 로더를 실행하고, 백도어 유형의 악성코드를 정상 프로세스에 인젝션한다.
- Type F는 LNK 파일에 포함된 CMD와 PowerShell 명령으로 추가 파일을 다운로드하는 유형이다.
curl.exe를%TEMP%에 복사한 뒤 외부 URL에서 디코이 PDF 문서와 BAT 다운로더를 내려받아 실행한다. BAT 파일은 Python 패키지를 설치하고pythonw.exe를 위장 이름으로 작업 스케줄러에 등록한다. 최종적으로 Python 백도어가 공격자 서버의 명령을 실행하고 결과를 전송한다. - Type Unknown은 Spear Phishing으로 유포되었으나 앞서 설명한 유형에 포함되지 않는 사례이다.
LNK를 활용한 추가 유형
- Type G는
%ProgramData%경로에 악성 DLL 파일과 디코이 문서를 생성하고,regsvr32.exe를 이용해 DLL을 메모리에 로드한다. 해당 DLL은 백도어 악성코드로, 사용자 정보 탈취 등 다양한 악성 행위를 수행할 수 있다.
안랩 대응 현황
안랩 제품군은 관련 악성코드에 대해 여러 진단명으로 대응하고 있다. 보고서는 과거 관련 악성코드를 진단했을 수 있으며, 추적 중인 위협의 변형 중 일부는 진단되지 않을 수 있다고 설명했다.
결론
피해자를 특정해 수행되는 APT 공격은 업무 관련 내용 등 사용자의 흥미를 유발하는 내용으로 위장한 피싱 메일에서 시작되는 경우가 많았다. 악성코드는 실행 파일과 바로가기 파일 등 다양한 형식으로 배포되었고, 주로 정상 파일로 위장했다. 감염 후에는 백도어, 인포스틸러 등이 설치되어 PC 정보 유출, 시스템 제어 탈취, 추가 악성코드 업로드가 수행될 수 있다. 보고서는 발신자 확인, 출처 불명 파일 열람 자제, 취약한 환경 설정 점검, OS 및 인터넷 브라우저와 V3의 최신 패치와 업데이트를 권고했다.
0080cd81db3244b8ba157ffabc1d30fe
00f7955410783941d527afc12908556a
029628bd99899c750d5537ee637fe3ca
03a830875abc607aa30a621eb84697c8
09bd2f48fcd29a0ed46b099c4d939024
http[:]//jad[.]co[.]kr/banner/item/view[.]php?bbs=17
http[:]//jad[.]co[.]kr/banner/item/view[.]php?filter=4XNzW6m9NwOgVKs3xTVwO&page=lnwxWCMKoiz8lekqijFkoAMyUHiD1nGzlat
http[:]//jad[.]co[.]kr/banner/item/view[.]php?filter=vjdCJDg5FF8ViJEmU&page=G21IiLZ0QfWkYTDgOWgPBzdtdMakWhz1
http[:]//www[.]dilmahshop[.]co[.]kr/shop/banner/info[.]inc
https[:]//fluxoras[.]site/svg/dev[.]php?sss=christmas76