← 위협 인사이트 목록
주의2026년 7월 1일· Infosecurity

파일리스 악성코드, 구글 블로그스팟 악용하여 메모리 내 정보 탈취기 배포


핵심 요약

Veil#Drop 캠페인이 구글 블로그스팟을 악용하여 PureLog Stealer를 메모리 내에 배포하는 파일리스 악성코드 공격이 확인되었습니다. 공격자는 합법적인 서비스인 구글 블로그스팟을 C2 서버(Command and Control server) 또는 악성코드 배포 채널로 활용하여, 악성코드를 디스크에 저장하지 않고 직접 메모리에 로드하는 T1027.011 Fileless Storage 기법을 사용했습니다. 이로 인해 기존 파일 기반 탐지 솔루션의 회피를 시도하며, 사용자 시스템의 민감 정보를 탈취하는 것이 주 목적입니다. IT 감사인은 이러한 파일리스 공격 기법이 기존 보안 통제를 우회할 수 있음을 인지하고, 엔드포인트 탐지 및 대응(EDR) 솔루션의 메모리 분석 기능과 네트워크 트래픽 모니터링 강화를 통해 정보 유출 리스크를 관리해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치엔드포인트 탐지 및 대응(EDR) 또는 확장 탐지 및 대응(XDR) 솔루션의 메모리 스캐닝, 행위 기반 분석, 프로세스 인젝션 탐지 기능을 활성화하고, 최신 위협 인텔리전스를 기반으로 탐지 규칙을 지속적으로 고도화할 것을 권고함.
  • 기술적 조치웹 프록시 및 네트워크 침입 방지 시스템(IPS)의 정책을 강화하여, 구글 블로그스팟과 같은 합법적인 웹 서비스라도 비정상적인 트래픽 패턴(예: 대량의 데이터 송수신, 비표준 포트 사용)이나 악성코드 다운로드 시도를 탐지하고 차단할 수 있도록 설정할 것을 권고함.
  • 관리적 조치임직원 대상 보안 교육 프로그램을 강화하여, 합법적인 웹 서비스나 이메일을 악용한 피싱 및 사회공학 공격 기법에 대한 인식을 제고하고, 의심스러운 링크 클릭 및 파일 다운로드에 대한 주의를 지속적으로 교육할 것을 권고함.
  • 관리적 조치정보보호최고책임자(CISO)는 파일리스 악성코드와 같이 진화하는 공격 기법에 대응하기 위한 보안 아키텍처 및 통제 체계를 정기적으로 검토하고, 기존 보안 솔루션의 한계를 보완할 수 있는 새로운 기술 도입을 검토할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗