최신 뉴스
당신을 위한 선택

북한의 라자루스 그룹이 파일리스 RemotePE 트로이 목마를 배포하여 암호화폐와 은행을 표적으로 삼다

작성자플로렌스 무차이플로렌스 무차이 3분 읽기
북한의 라자루스 그룹이 파일리스 RemotePE 트로이를 배포하여 암호화폐 및 은행을 표적
  • 라자루스 그룹은 전통적인 안티바이러스 및 포렌식 도구로 탐지하기가 매우 어려운 완전히 메모리 상주 트로이 목마인 RemotePE를 배포했다.
  • 이 악성코드는 사회공학적 기법을 통해 은행, 암호화폐 거래소 및 핀테크 기업을 표적으로 삼습니다.
  • RemotePE는 프로세스 허로우링, 분석 방지 체크 및 암호화된 C2 통신을 활용합니다.

사이버보안 분석가들은 RemotePE라는 새로운 파일리스 원격 접근 트로이 목마(RAT)를 발견했다. 이는 북한과 관련이 있는 것으로 추정되는 사이버 범죄 그룹인 라자루스 그룹이 은행과 암호화폐 회사를 표적으로 삼기 위해 사용하고 있다.

최근 분석에 따르면, 이 맬웨어는 메모리 내에서만 작동하여 영향을 받는 컴퓨터 시스템에 흔적을 남기는 것이 거의 불가능하다.

라자루스 그룹이 소셜 엔지니어링을 통해 투자자를 사기하다

라자루스 그룹은 소셜 엔지니어링 기법을 통해 해킹을 시작한다. 그들은 텔레그램을 통해 거래firm 직원인 척 위장한다. 이를 위해 행위자들은 미팅 예약에 널리 사용되는 Calendly와 Picktime의 가짜 복제본을 사용한다.

미팅 승인을 받은 후, 일련의 사건은 첫 번째 맬웨어가 설치될 때까지 진행된다. 이 '인간 개입' 방식은 라자루스 운영자가 효과적인 미끼를 개발할 수 있게 한다.

맬웨어는 디스크 작업을 줄이는 것을 목표로 하는 잘 조정된 3단계 체인을 통해 작동한다. 첫 번째는 DPAPILoader이다. 이는 2023년 11월 이후 파일명 Iassvc.dll로도 알려진 동적 연결 라이브러리(DLL)이다.

이 프로그램은 디스크에 저장된 페이로드를 복호화하기 위해 Windows 데이터 보호 응용 프로그램 프로그래밍 인터페이스(DPAPI)를 사용한다.

복호화된 페이로드는 RemotePELoader로 전달되며, 이는 aes-secure[.]net의 C2에 HTTP 연결을 생성한다. 이후 메모리 내에서 마지막 RemotePE 단계를 다운로드하고 실행한다.

EDR 솔루션을 우회하기 위해 RemotePELoader는 Hell’s Gate 기법과 ETW 패칭을 사용하여 탐지를 회피한다.

북한의 라자루스 그룹이 파일리스 RemotePE 트로이 목마를 배포하여 암호화폐와 은행을 표적으로 삼다.
라자루스 그룹은 조용한 암호화폐 암살자로 변모한다. 출처. X.

마지막으로, 주요 RemotePE RAT 페이로드는 파일 시스템과 접촉하지 않아 전체 공격 체인 동안 낮은 포렌식 가시성을 유지한다. 이 맬웨어는 2025년 9월 처음 발견되었다.

보고된 사건에서 탈중앙화 금융(DeFi) 기업은 RemotePE, PondRAT 및 ThemeForestRAT라는 세 가지 서로 다른 RAT에 의해 인프라가 침해되었으며, 이들은 결국 서로를 대체했다.

첨단 기술과 AI가 트레이더들의 악몽이 되다

이전에 암호화폐 투자자들은 거래를 간소화하기 위해 AI와 기술에 의존했다. 이제 동일한 도구가 해커들의 손에 넘어가 막대한 금전적 고통을 초래하고 있다.

DPAPI를 통한 환경 키잉, 메모리 전용 실행, ETW 패칭 및 Hell’s Gate는 RemotePE를 전통적인 방법으로 탐지하는 것을 거의 불가능하게 만든다. NCC Group의 자회사인 Fox-IT의 분석가들은 이러한 특징이 일반적인 파괴적 맬웨어 공격과 달리, 공격을 시작하기 전에 정찰 활동을 수행하기 위해 장기적으로 자신을 유지하도록 설계되었음을 시사한다고 지적했다.

라자루스 그룹은 2026년 첫 4개월 동안 약 5억 7,700만 달러의 암호화폐를 훔쳤다. 이는 블록체인 분석 기업 TRM Labs.에 따르면 전 세계 암호화폐 절도액의 76%를 차지하며, 이는 단지 두 건의 주요 해킹 사건에 불과함에도 불구하고이다.

북한에 기인한 암호화폐 해킹의 비율이 급격히 증가했다. 이전 해의 한 자리 수에서 2025년 64%, 2026년 76%로 증가했다. 그들의 기록적인 절도액은 2017년 이후 현재 60억 달러에 달한다. 이 자금들은 제재 가운데 국가의 무기 및 핵 개발 프로그램을 자금 지원한다고 알려졌다.

해커들이 주요 기술 엔티티 뒤의 개발자들을 불안정하게 만들기 위해 AI를 활용하다

사이버보안 전문가들은 Ghost 콘텐츠 관리 시스템을 실행하는 700개 이상의 사이트를 표적으로 삼아 치명적인 SQL 인젝션 결함을 악용하는 대규모 공격을 발견했다. 이 사이버 공격들은 공격자에게 관리자 계정의 사용자 이름과 비밀번호에 대한 접근을 허용하여 ClickFix 배포 채널을 통해 JavaScript 리디렉션을 통해 맬웨어를 주입할 수 있게 했다.

표적 플랫폼에는 학술 기관, AI 프로젝트, 블록체인 서비스, SaaS 벤더, 사이버보안 연구 출처, 뉴스 기관 및 핀테크 기업이 포함된다.

가짜 CAPTCHA를 마주한 피해자들은 실행 대화 상자에 Base64로 인코딩된 문자열을 입력하라는 요청을 받는다. 이 단계에서 그들은 배치 스크립트가 포함된 ZIP 파일을 다운로드할 수 있다. 이 배치 스크립트는 원격 서버에서 서명된 DLL 또는 JavaScript 파일을 가져올 PowerShell 명령을 실행한다.

이전의 맬웨어 버전은 rundll32.exe를 사용하여 DLL을 실행했다. 그러나 최근 버전은 Grape라는 오픈 소스 Electron 애플리케이션 버전을 위한 Inno Setup 설치 프로그램을 설치한다. 설치 시 맬웨어는 영구적으로 변경되며 C2 도메인 web-telegram[.]ug를 30초마다 폴링한다.

이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

플로렌스 무차이

플로렌스 무차이

플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.

더 많은 뉴스 …