2026년 8월 APT 공격 동향 보고서(국내)
개요
안랩은 자사 인프라를 활용해 국내 타겟의 APT(Advanced Persistent Threat) 공격을 모니터링했다. 본 보고서는 2026년 8월 한 달 동안 확인된 국내 APT 공격의 유형과 통계를 정리한 내용이다.
APT 국내 공격 동향
국내에서 확인된 APT 공격의 대부분은 Spear Phishing(특정 개인이나 집단을 노린 표적 피싱) 방식으로 유포됐다. 특히 2026년 8월에는 LNK 파일을 활용한 공격 비중이 가장 높았다.
- Type A는 LNK 내부의 PowerShell 스크립트가 HEX 데이터를 추출해 정상 디코이 문서, 정상 AutoIt 프로그램, 악성 AutoIt 스크립트 파일을 복원 및 실행한다.
C:\ProgramData경로에서 악성 스크립트를 동작시키고, 원드라이브 업데이트를 위장한 작업 스케줄러를 등록한다. 이후 PubNub 채널을 통해 명령을 수신하고 결과를 Base64로 인코딩해 외부로 유출한다. - Type B는 Windows 기본 도구인 curl.exe를 이용해 악성 HTA 파일을
%TEMP%에 다운로드 및 실행한다. Github 저장소 또는 Google 드라이브를 통해 유포되며, 디코이 파일과sys.dll이름의 다운로더를 생성한다. 이 다운로더는 시스템 정보, 주요 파일 목록, 가상 자산 관련 정보 등을 유출하는 인포스틸러, 키로거, 백도어를 메모리에 로드한다. - Type C는 LNK에 포함된 PowerShell 코드가 Base64 데이터를
%temp%에 생성해 실행하고, Github 저장소에서 디코이 파일과 추가 악성 스크립트를 내려받아 실행한다. 작업 스케줄러도 생성하며, 시스템 정보를 유출하고 XenoRAT 유형의 악성코드를 배포한다. - Type D는 이력서 또는 문서 파일로 위장한 LNK가 정상 디코이 파일과 악성 PowerShell 명령어를 포함한다. 실행 시 VBS, BAT, PowerShell 스크립트를 생성해 작업 스케줄러에 등록하고, 외부 URL에서 추가 파일을 내려받는다. 이후 DLL Side-loading(정상 프로그램이 악성 DLL을 함께 불러오는 방식)으로 로더를 실행해 백도어 유형 악성코드를 정상 프로세스에 인젝션한다.
- Type E는 LNK 파일의 CMD 및 PowerShell 명령으로 추가 파일을 다운로드하는 방식이다. curl.exe를
%TEMP%로 복사한 뒤 디코이 PDF와 BAT 다운로더를 실행한다. BAT 파일은 Python 패키지를 설치하고pythonw.exe를 위장해 작업 스케줄러에 등록하며, 최종적으로 Python 백도어가 공격자 서버의 명령을 실행하고 결과를 전송한다. - Type Unknown은 Spear Phishing으로 유포됐지만 위 유형들에 포함되지 않는 사례다.
- Type F는 한글(HWP) 문서에 OLE 객체를 포함하고, 문서 내 첨부파일 링크를 통해 실행을 유도한다. 객체 파일이
%TEMP%에 생성되며, 링크를 열면 정상 도구가 실행되는 동시에 동일 경로의 악성version.dll이 DLL Side-Loading 방식으로 로드된다. 이후 BAT 스크립트와 PowerShell 백도어가 실행된다.
안랩 대응 현황
안랩 제품군은 Backdoor/Python.Agent, Downloader/BAT.Agent, Dropper/LNK.Generic, Trojan/LNK.Agent, Trojan/PowerShell.Agent, Trojan/VBS.Agent, Trojan/HWP.Agent 등 다양한 진단명으로 관련 위협을 탐지했다. 다만 추적되지 않은 변형은 진단되지 않을 수 있다고 언급했다.
결론
피해자를 특정하는 APT 공격은 업무 관련 내용 등 사용자의 흥미를 유발하는 피싱 메일로 시작되는 경우가 많다. 유포에 사용되는 악성코드는 실행 파일, 바로 가기 파일 등 다양한 형식으로 정상 파일처럼 위장하며, 실행 이후 백도어와 인포스틸러를 통해 정보 유출, 감염 시스템 제어 탈취, 추가 악성코드 업로드가 발생할 수 있다. 출처가 불분명한 파일 열람을 자제하고, 발신자 확인, 취약한 환경 설정 점검, OS와 인터넷 브라우저 패치, V3 최신 업데이트가 필요하다.
0099bf67cfa72030c1c317240441f3b8
01e099f0947d0ef7bcb967063d761fa6
02f87ffe09edad431746660b310956c5
03be987cd4c4e1e788f803ca6e464a29
06b3b6fbf106d46534459d2189aac739
http[:]//www[.]cwmodern[.]com/include/inc/_src/contents[.]php
http[:]//www[.]cwmodern[.]com/include/inc/_src/contents[.]php?bbs=17
http[:]//www[.]cwmodern[.]com/include/inc/_src/contents[.]php?contents=bk6EJpIGNzp1Ez9sO&board=0MLCHR8dbWwo8VO08axcBSqQ8R3nABdv
http[:]//www[.]dolgicap[.]com/bbs/data/gongi/boardquery[.]php?query=lHg8pVCYNQ8HT8JP0aDgQ&number=PlI2C9VDvYsEQxf7t9Di7cHAjUnHtPFQGqV
https[:]//dpaper[.]dothome[.]co[.]kr/choijaa/?nonce=xPDi&fpt=WXNwam5PSnUwN3hpZkw0eQ==&fsz=39936