← 위협 인사이트 목록
참고2026년 7월 6일· TheHackerNews

중국 연계 해커, 가짜 인도 세금 신고 유틸리티 이용해 DcRAT 배포 의혹


핵심 요약

중국과 연계된 것으로 의심되는 위협 그룹이 'Operation DragonReturn'이라는 다단계 캠페인을 통해 인도 납세자 및 기업 재무팀을 표적으로 삼아 스피어 피싱 이메일로 DcRAT 원격 접근 트로이목마를 배포하여 민감 데이터를 탈취하려 했습니다. 이 공격은 인도 국세청을 사칭하여 Initial Access(TA0001)를 확보하고 Multi-Stage Channels(T1104)를 활용하는 전술을 사용하며, 궁극적으로 Financial Theft(T1657)를 목표로 합니다. IT 감사인은 이러한 사회공학적 공격 기법이 국내 조직에서도 충분히 발생할 수 있음을 인지하고, 임직원 보안 인식 제고 및 이메일 보안 통제 강화의 중요성을 감사 관점에서 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치이메일 보안 솔루션(E-mail Security Gateway)의 스피어 피싱 및 악성 첨부 파일 탐지 규칙을 최신 위협 정보에 기반하여 지속적으로 업데이트하고, 제로데이 공격에 대응할 수 있는 샌드박스(Sandbox) 분석 기능을 강화할 것을 권고함.
  • 기술적 조치엔드포인트 탐지 및 대응(EDR) 또는 확장 탐지 및 대응(XDR) 솔루션의 악성코드(특히 RAT) 탐지 및 차단 규칙을 고도화하고, 비정상적인 프로세스 실행, 파일 생성, 네트워크 통신을 실시간으로 모니터링하여 즉각적인 대응 체계를 구축해야 함을 권고함.
  • 기술적 조치네트워크 트래픽 분석 시스템(NTA)을 활용하여 C2(Command and Control) 서버와의 통신 등 비정상적인 아웃바운드 트래픽을 탐지하고 차단하는 정책을 수립 및 시행할 것을 권고함.
  • 관리적 조치임직원을 대상으로 스피어 피싱, 사회공학적 공격의 최신 수법 및 DcRAT과 같은 원격 접근 트로이목마의 위험성에 대한 정기적인 보안 교육 및 모의 훈련을 강화하여 보안 인식을 제고할 것을 권고함.
  • 관리적 조치정보보호 정책 및 지침에 스피어 피싱 및 악성코드 감염 시 보고 및 대응 절차를 명확히 포함하고, 관련 절차가 실제 사고 발생 시 효과적으로 작동하는지 주기적으로 점검할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗