← 위협 인사이트 목록
주의2026년 3월 30일· TheHackerNews

악성 LNK 파일을 통해 유포되는 러시아 CTRL 툴킷, FRP 터널을 통해 RDP 하이재킹


핵심 요약

러시아산 CTRL 툴킷이 개인 키 폴더로 위장한 악성 Windows 바로 가기(LNK) 파일을 통해 유포되어 국내 금융·공공·IT 서비스 조직의 시스템을 위협하고 있습니다. 이 툴킷은 .NET으로 개발되었으며, 자격 증명 피싱, 키로깅, 원격 데스크톱 프로토콜(RDP) 하이재킹 및 역 터널링 기능을 포함하여 Initial Access(TA0001) 및 Persistence(TA0003) 전술을 통해 시스템에 침투하고 제어권을 확보합니다. 특히 LNK Icon Smuggling(T1027.012) 기법을 사용하여 사용자에게 악성 파일을 실행하도록 유도합니다. IT 감사인은 이러한 사회공학적 기법과 원격 액세스 툴킷의 결합이 내부 시스템 침투 및 중요 데이터 유출로 이어질 수 있음을 인지하고, 관련 통제 미비점을 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치엔드포인트 보안 솔루션(EDR, 백신)의 LNK 파일 및 .NET 기반 실행 파일에 대한 탐지 및 차단 정책을 최신 위협 정보에 기반하여 강화하고, 의심스러운 파일 실행 시 즉각적인 격리 및 알림 체계를 구축해야 함을 권고함.
  • 기술적 조치RDP 서비스에 대한 접근 통제를 강화하기 위해 IP 화이트리스트 적용, 다중 인증(MFA) 의무화, 불필요한 포트 폐쇄, RDP 세션 타임아웃 설정 등 보안 설정을 최적화하고, RDP 접속 로그에 대한 비정상 행위 탐지 규칙을 SIEM 시스템에 적용해야 함을 권고함.
  • 기술적 조치네트워크 경계에서 외부로의 비정상적인 역 터널링(reverse tunneling) 시도를 탐지하고 차단할 수 있도록 방화벽, 침입 방지 시스템(IPS) 및 네트워크 트래픽 분석(NTA) 솔루션의 정책을 고도화해야 함을 권고함.
  • 관리적 조치임직원을 대상으로 악성 LNK 파일, 피싱 이메일 등 사회공학적 공격 기법에 대한 최신 위협 사례를 포함한 보안 인식 교육을 정기적으로 실시하고, 모의 훈련을 통해 교육 효과를 측정 및 개선할 것을 권고함.
  • 관리적 조치침해사고 발생 시 신속하게 대응할 수 있도록 비상 계획을 수립하고, RDP 하이재킹 및 원격 액세스 툴킷 감염 시나리오를 포함한 모의 훈련을 정기적으로 실시하여 대응 역량을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗