詳細検索

실버 폭스란 무엇인가요? Winos 4.0에서 일본 기업을 겨냥한 최신 사이버 공격

아바타
글쓴이 ジェホ
4분 읽기

실버 폭스란 무엇인가요? Winos 4.0에서 일본 기업을 겨냥한 최신 사이버 공격
日本語에서 번역 • 원문 보기
ジェホ
ジェホ

안녕하세요 여러분. 저는 Colorkrew Security의 보안 엔지니어 윤재호입니다. 오늘은 최근 Fortinet과 Check Point가 보고한 중국 해커 그룹 "Silver Fox"의 최신 공격 동향에 대해 이야기하고자 합니다. 주로 중국과 대만에서 활동했던 그들의 활동 범위가 최근 일본과 말레이시아로 확대된 것은 매우 우려스러운 상황입니다.

실버 폭스와 윈노스 4.0, 홀딩핸즈 RAT란 무엇인가?

실버 폭스는 "스윔스네이크", "밸리 시프", "보이드 아라크네"와 같은 이름으로 알려진 중국의 사이버 범죄 조직입니다.
가장 흔히 사용하는 악성코드는 Winos 4.0(일명 ValleyRAT)이며, 최근에는 HoldingHands RAT와 같은 악성코드와 함께 사용되고 있습니다.

공격 방법은 재무부 공식 문서인 척 PDF가 첨부된 피싱 이메일입니다.
이 PDF에는 Winos 4.0이나 HoldingHands RAT가 포함된 ZIP 파일을 클릭하면 다운로드할 수 있는 숨겨진 링크가 여러 개 포함되어 있습니다.
보통 보는 문서들이 함정이라는 것은 사실입니다.


공격 흐름: DLL 사이드로딩 및 권한 상승

사용자가 '세금 감사 문서'로 열어 열리는 실행 파일은 실제로 악성 DLL을 불러오도록 설계되었습니다.
이 DLL은 다음과 같은 페이로드인 'sw.dat'을 추가로 발사하며, 다음과 같은 기능을 수행합니다:

  • 가상 환경 확인 (분석 피하기)
  • Avast, Norton, Kaspersky 등과 같은 안티바이러스 소프트웨어를 폐쇄하세요.
  • Windows 작업 스케줄러 비활성화
  • Disguise TrustedInstaller 권한을 부여하여 권한을 올려

특히 짜증나는 건 정식 윈도우 파일을 교체하고 보존하는 일입니다(TimeBrokerClient.dll).
작업 스케줄러를 재시작하면 악성 DLL이 자동으로 활성화되어 안티바이러스 소프트웨어가 발견하기 매우 어렵게 만듭니다.


홀딩핸즈 RAT의 특징

홀딩핸즈 RAT는 2008년에 유출된 Gh0st RAT의 파생형입니다.
주요 특징은 다음과 같습니다:

  • 감염된 PC에 대한 정보를 수집하여 공격자에게 전송합니다
  • 60초마다 심장 박동 신호로 연결 상태를 유지하세요
  • 원격 명령어 실행 및 추가 탑재체 다운로드
  • Windows 레지스트리에서 C2 서버 주소를 동적으로 변경하기

이로 인해 공격자들은 장기간 시스템 내에 숨어 있을 수 있으며, Fortinet은 이를 지역 기반 스파이 행위로 평가합니다.


위협 지점

실버 폭스의 이적에 대해 주목할 점이 네 가지가 있습니다:

  1. 지리적 확장 – 중국과 대만에서 일본과 말레이시아로의 확장
  2. 영리한 사회공학 – 공식 문서나 채용 문서를 가장한 피싱
  3. BYOVD 공격 – 취약한 드라이버를 이용해 보안을 무력화하기
  4. 잠재 – TrustedInstaller 모방 및 작업 스케줄러와의 지속성

이 공격은 단순한 악성코드 감염을 넘어 장기적인 정보 수집과 첩보 활동의 강한 색채를 띠고 있습니다.
국내 기업과 공공기관도 미래의 확산 위험에 대비해야 합니다.


대응책: 예방이 최고의 방어

고급 피싱 및 RAT 공격을 위해서는 기술적 방어와 운영 방어를 모두 갖추는 것이 중요합니다.

  1. 향상된 이메일 보안
    • PDF 및 ZIP 첨부파일 필터링
    • 아웃바운드 도메인 검증, DMARC/SPF 구현
  2. 엔드포인트 모니터링(EDR)
    • DLL 사이드로딩 체크
    • 프로세스 트리 이상 모니터링
  3. 당국 관리
    • 신뢰받는 설치 프로그램 권한 변경 모니터링
    • 불필요한 관리자 권한 계정을 정기적으로 점검하세요
  4. 보안 교육
    • 세금 서류와 채용 서류로 위장한 공격 사례 공유
    • 이메일 링크와 첨부파일을 확인하는 습관을 들이세요

결론: 기본으로 돌아가다

실버 폭스의 공격은 사회공학의 정교함이 악성코드보다 더 위험하다는 점을 다시 한 번 보여준다.
모든 보안 위협의 근원은 궁극적으로 '사용자 클릭'입니다.

기본 원칙을 준수하는 것이 가장 강력한 방어입니다:

  • 출처가 알려지지 않은 파일은 열지 마세요
  • 계정은 최소한의 권한으로 운영됩니다
  • 보안 소프트웨어를 최신 상태로 유지하세요

추가 모니터링과 정기적인 감사는 변화하는 위협에 유연하고 회복력이 뛰어난 견고한 방어 태세를 구축하는 데 도움을 줍니다.


Colorkrew Security의 윤재호 말씀은 여기까지입니다.
끝까지 읽어주셔서 감사합니다. 다음 글도 기대해 주세요.

Related Articles