2026년 8월 APT 그룹 동향 보고서

2026년 8월 APT 그룹 동향 보고서

동향


2026년 8월 APT 위협 동향은 국가 지원 위협 행위자들이 오픈소스 공급망 침해, 생성형 AI 활용, 정상 클라우드 서비스 악용, 취업 사기, 제로데이 취약점 악용을 결합해 공격한 사례를 정리한 내용이다. 특히 GitHub, GitLab, OneDrive, Telegram, Discord, Google Sheets, 블록체인 네트워크를 C2(명령제어)와 페이로드 배포, 정보 유출 채널로 활용한 점이 핵심이다.

지역별 주요 APT 그룹 현황


북한


북한 연계 그룹은 개발자와 소프트웨어 공급망을 주요 표적으로 삼았다. Famous Chollima는 PolinRider 공급망 공격을 지속했고, Ethereum 블록체인을 이용한 은닉형 C2 기법이 확인되었다. Jasper Sleet (PurpleDelta)는 AI 기반 가짜 신원과 원격 취업 사기로 내부 접근을 시도했다. Kimsuky는 생성형 AI 기반 미끼 문서와 Git 기반 C2를 사용했고, 로컬 LLM 및 AI 기술 활용 정황도 보였다. Lazarus는 Operation Dream Job에서 악성 PDF 뷰어와 CVE-2026-68820 제로데이(공개되기 전 악용된 취약점)를 사용해 방위산업 표적을 공격했다.

중국


중국 연계 행위자는 정부, 국방, 통신 분야를 대상으로 장기 침투와 정보 수집을 이어갔다. Fire Ant는 Cisco IOS XR 라우터, TACACS 인증 서버, Linux 관리 호스트 등 신뢰 인프라를 장악해 인증 정보와 트래픽을 수집했다. Mustang Panda는 수력발전 주제 미끼와 Claimloader, Toneshell v10, Havencode 백도어를 사용했고, Earth Alux (Jewelbug)는 XG-Web, Antino, PDF Viewer, ClientKing을 활용해 첩보 활동과 암호화폐 사기를 병행했다.

러시아


러시아 연계 행위자는 웹 메일, 네트워크 인프라, 호텔·공항 Wi-Fi를 악용한 정보 수집을 확대했다. APT28 (BlueDelta)은 HOOKEDGE와 webhook.site를 활용해 스피어 피싱과 유출을 수행했다. Storm-2945는 호텔, 컨퍼런스, 공항의 captive portal 네트워크를 조작해 Microsoft 365 계정과 토큰을 탈취하고 CornFlake, ChocoShell을 배포했다.

그 외


Transparent Tribe (APT36)는 아프가니스탄 통신사와 인도 정부·국방·에너지 조직을 대상으로 PATCHCORD, SHEETCORD, HACKERAI C2 Agent를 사용했다. Armored Likho, Awaken Likho, Core Werewolf, Dark Caracal, Darkhotel, Head Mare, OceanLotus (APT32)도 각각 Telegram, GitLab, GitHub, OneDrive, TrueConf, Sogou Input Method 등 정상 서비스와 소프트웨어를 악용한 공격을 수행했다.

결론


이번 달 공격은 정상 서비스와 계정, 협업 도구를 공격 인프라로 전용하는 경향이 강했다. 개발자 계정, 오픈소스 공급망, Microsoft 365와 클라우드 환경, 원격 근무 인프라, 방위산업 및 연구기관이 주요 위험 영역으로 확인되었다. IOC 기반 탐지만으로는 한계가 있어 공급망 검증, MFA, 클라우드 로그 모니터링, EDR/XDR 기반 행위 탐지가 중요하다.