피싱 공격을 통해 유포 중인 RMM 도구들 (ScreenConnect, FleetDeck, Datto, SimpleHelp, JumpCloud, N-able)

피싱 공격을 통해 유포 중인 RMM 도구들 (ScreenConnect, FleetDeck, Datto, SimpleHelp, JumpCloud, N-able)

AhnLab SEcurity intelligence Center(ASEC)은 2026녀 1월 동영상 파일이나 피싱 메일 첨부 파일을 통해 RMM(Remote Monitoring and Management) 도구들을 유포하는 공격 사례들을 다루었다. [1] [2] 해당 공격 사례에서는 Syncro, ConnectWise ScreenConnect, NinjaOne, SuperOps 같은 도구들이 악용되었다.

RMM(Remote Monitoring and Management) 도구는 백도어나 RAT와 같은 악성코드가 아니면서도 설치된 시스템에 대한 원격 제어가 가능하고 정상적인 목적으로 조직에서 사용하기도 하는 도구이다 보니 다양한 공격자들이 이를 악용하고 있다. 이는 보안 제품들의 탐지를 우회하기 위한 의도적인 목적인데 방화벽이나 AntiVirus와 같은 보안 제품에서는 일반적인 악성코드들과 달리 이러한 도구들을 단순하게 탐지하고 차단하는 데 한계가 존재하기 때문이다.

이러한 RMM 도구들을 유포하는 공격 사례는 현재까지도 지속되고 있으며 최근에는 FleetDeck, Datto, SimpleHelp, JumpCloud, N-able 등의 도구들이 악용되고 있다. 여기에서는 최근 확인된 RMM 도구 유포 사례들을 공개한다.

 

1. ScreenConnect

ConnectWise ScreenConnect는 과거 사례에서도 다루었지만 최근까지도 가장 많이 유포되는 유형이다. 현재 다루고 있는 피싱 메일의 첨부 파일을 악용한 공격 사례들뿐만 아니라 APT나 랜섬웨어 공격자들도 ScreenConnect를 사용해 왔다. 2026년 하반기에는 LNK, BAT, VBS 등 다양한 형태로 ScreenConnect가 유포되었으며 파일명을 보면 주로 피싱 메일의 첨부 파일이었을 것으로 추정된다.

Figure 1. ScreenConnect 유포 시 사용된 LNK 악성코드의 미끼 문서 파일

  • dropbox.sharedfilePDF.lnk
  • ZoomSetup-V.7.3.bat
  • Wire Receipt Form_pdf.vbs

ScreenConnect는 원격 접속과 화면 제어 기능을 제공하는 RMM/원격 지원, IT 자산 관리 등의 기능을 지원한다. ScreenConnect는 C2 Realy 서버와 포트 번호 정보를 다음과 같이 실행 인자에서 확인할 수 있다.

Figure 2. ScreenConnect 설치 시 프로세스 트리

 

2. FleetDeck

최근에는 FleetDeck을 유포하는 사례도 확인되고 있는데 FleetDeck은 과거 DragonForce 랜섬웨어를 유포하는 Scattered Spider 공격자가 사용하기도 했다. [3] 확인된 FleetDeck 유포 사례들은 PDF 문서 파일을 악용하였는데 사용자가 문서와 같은 첨부 파일을 확인하기 위해 링크를 클릭하도록 유도하였으며 클릭할 경우 FleetDeck 실행 파일이 다운로드된다.

Figure 3. FleetDeck을 유포하는 PDF 문서 파일

다운로드된 것은 FleetDeck 설치 파일인데 FleetDeck은 파일의 뒷부분에 배포 ID 정보가 남아 있는 것이 특징이다. 설치 시 해당 ID를 “-deploymentID” 인자로 전달하여 이를 배포한 공격자가 제어를 탈취할 수 있도록 한다.

Figure 4. FleetDeck 설치 파일에 존재하는 배포 ID

> “C:\Program Files (x86)\FleetDeck Agent\fleetdeck_agent_svc.exe” -deploymentID c99d93d7-68f9-4baa-bc21-2aa2097de3be -askForName=0

 

3. Datto

Datto RMM 또한 MSP나 IT 관리자가 원격 시스템에 Agent를 설치해 엔드포인트 모니터링, 원격 제어, 패치 관리, 스크립트 실행 등을 수행하는 클라우드 기반 RMM 솔루션이다. FleetDeck처럼 PDF 문서 파일을 통해 유포되었으며 문서를 보기 위해서는 Adobe Acrobat Pro 업데이트하라는 그림을 보여준다. 하지만 실제 링크 시 다운로드되는 파일 “AdrAcroPro11.2_3D_client.exe”는 Datto RMM이다.

Figure 5. Datto RMM을 유포하는 PDF 문서 파일

Datto는 설치 파일 내부에 존재하는 “CagService.exe.config”에 설정 정보가 저장되어 있다. Channel Insider에서 해당 파일 내의 “AccountUid” 설정 정보를 Datto의 모회사인 Kaseya에 보고하였다는 내용이 있는 것을 보면 “AccountUid” 값이 공격자의 고유 식별자일 것으로 추정된다. [4]

Figure 6. 공격에 악용된 Datto RMM의 설정 정보

 

4. SimpleHelp

SimpleHelp는 원격 지원 및 시스템 관리를 위한 솔루션으로, 원격 제어와 모니터링, 스크립트 실행 등의 기능을 제공한다. 이러한 기능을 악용해 공격자가 감염 시스템에 대한 원격 제어 수단으로 사용하는 사례도 지속적으로 확인되고 있으며, Play [5] 랜섬웨어와 연계된 공격자를 비롯해 Medusa와 [6] ALPHV(BlackCat) [7] 랜섬웨어 공격에서도 SimpleHelp가 사용된 바 있다.

Figure 7. SimpleHelp를 유포하는 HTML 피싱 스크립트

SimpleHelp는 파일 내부에 설정 정보를 포함하고 있으며 C&C 서버 주소는 “sg_servers” 항목에 Hex 값으로 존재한다. [8]

Figure 8. Hex 데이터로 존재하는 SimpleHelp 설정 정보

 

5. JumpCloud

JumpCloud는 사용자 계정과 엔드포인트를 통합 관리하고 원격으로 명령을 실행할 수 있는 클라우드 기반 디바이스 관리 솔루션이다. 알려진 악용 사례가 많지는 않지만 [9] 최근 Adobe 보안 문서를 위장한 피싱 페이지를 통해 유포된 사례가 확인되었다. 다음과 같은 피싱 페이지에서 “Download Document” 버튼을 클릭할 경우 JumpCloud를 설치하는 Batch 악성코드가 다운로드된다. 참고로 동일한 사이트에서는 JumpCloud 외에 FleetDeck을 유포하는 피싱 페이지도 존재한다.

Figure 9. JumpCloud를 유포하는 HTML 피싱 페이지

Batch 악성코드는 JumpCloud를 다운로드하고 실행 시 공격자의 키 값을 “CONNECT_KEY” 인자로 지정하는 방식으로 설치한다.

Figure 10. JumpCloud 설치 스크립트

 

6. N-able

N-able은 엔드포인트 모니터링과 패치 관리, 원격 접속 및 스크립트 실행 기능을 제공하는 RMM 솔루션이다. 최근에는 N-able을 악용한 사례도 확인되고 있다. 다음 사례는 Batch 악성코드로서 DocuSign Viewer를 위장하는데 이에 따라 사용자를 속이기 위해 실행 시 N-able 설치 외에도 Support 페이지를 웹 브라우저로 함께 보여준다. 

Figure 11. N-able 설치 악성코드와 리다이렉트 페이지

N-able 설치 파일 내부의 “settings.ini” 파일에는 다음과 같이 공격자의 이메일 주소 “mark@hessattorneys.co[.]za”가 포함되어 있다. 참고로 이메일의 주소 “hessattorneys.co[.]za”에 웹 브라우저로 접속하면 DosuSign을 위장한 페이지를 보여주는데 문서를 보려고 클릭할 경우 뷰어가 필요하다는 내용을 사용자에게 보여준다. 즉 공격자는 해당 이러한 피싱 페이지를 활용해 뷰어를 위장한 N-able을 설치하도록 위장한 것으로 추정된다. 

Figure 12. N-able의 설정 파일

Figure 13. DocuSigin 위장 페이지

 

7. 결론

출처가 불분명한 이메일을 열람할 때는 사용자의 각별한 주의가 요구된다. 이메일의 발신자가 신뢰할 수 있는지 확인하고, 첨부 파일의 링크 클릭을 유도한 경우, 클릭 전 연결된 URL 정보를 먼저 확인한다. 의심스러운 URL은 보통 공식 페이지가 아닌 다른 경로를 거쳐 최종적으로 정상 페이지로 리다이렉트될 수 있으므로, 이를 주의 깊게 살펴봐야 한다. 또한, 첨부 파일이 있을 경우 의심스러운 파일 확장자(.exe, .com 등)인지 확인한다. 또한 운영체제 및 보안 제품을 최신 버전으로 업데이트하여 알려진 위협으로부터 보호해야 한다. 

 

MD5

1017a75cf19be75f6ba21148a9b646d1
1562d523c2ebdc19c0ff8f3ea5f3763b
594a652263e5e4eb96b5164d337bc1ca
5a49d0b22ced22f9cf8b2015a327f163
5ac7526b582d9cf4f7854c52ee75f359
URL

http[:]//216[.]250[.]252[.]58[:]8040/Bin/ScreenConnect[.]ClientSetup[.]msi?e=Access&y=Guest
https[:]//178-83-121-6[.]cprapid[.]com/ReceiptDoc[.]vbs
https[:]//admin[.]lukiku[.]lol/Bin/ScreenConnect[.]ClientSetup[.]msi?e=Access&y=Guest
https[:]//adobpro3d[.]s[.]gy/X334zpo8tl
https[:]//bigsundoc[.]online/fold/package/
FQDN

alertxen[.]store
bigsundoc[.]online
ddncsoso[.]com
hessattorneys[.]co[.]za
relay[.]lukiku[.]lol
IP

86[.]106[.]143[.]132

AhnLab TIP를 구독하시면 연관 IOC 및 상세 분석 정보를 추가적으로 확인하실 수 있습니다. 자세한 내용은 아래 배너를 클릭하여 확인해보세요.