← 위협 인사이트 목록
참고2026년 4월 2일· TheHackerNews

연구원들, ISO 미끼를 이용해 RAT 및 암호화폐 채굴기 확산하는 채굴 작업 발견


핵심 요약

REF1695라는 코드명의 금전적 동기를 가진 위협 행위자들이 2023년 11월부터 가짜 설치 프로그램을 활용하여 원격 액세스 트로이 목마(RAT)와 암호화폐 채굴기를 배포하는 작전이 관찰되었습니다. 이들은 주로 ISO 파일 형태의 가짜 설치 파일을 통해 Initial Access(TA0001)를 확보하고, 감염된 시스템에 RAT를 설치하여 추가적인 제어권을 획득하며, Resource Hijacking(T1496) 전술로 암호화폐 채굴기를 실행하여 시스템 자원을 탈취하고 CPA 사기를 통해 수익을 창출합니다. IT 감사인은 이러한 사회공학적 기법과 악성코드 유포 방식이 내부 시스템의 무결성과 기밀성을 심각하게 위협할 수 있음을 인지하고, 사용자 교육 및 엔드포인트 보안 강화에 대한 통제 점검을 우선적으로 수행해야 합니다.

💡 개선 권고안

  • 기술적 조치엔드포인트 보안 솔루션(EDR, 백신)의 악성코드 탐지 및 차단 기능을 최신 위협 정보와 연동하여 지속적으로 업데이트하고, 특히 RAT 및 암호화폐 채굴기와 관련된 행위 기반 탐지 규칙을 강화해야 함을 권고함.
  • 기술적 조치웹 게이트웨이 및 이메일 보안 솔루션에서 ISO, ZIP 등 실행 가능한 압축 파일 형식에 대한 악성코드 검사 및 샌드박스 분석을 강화하고, 알려지지 않은 출처의 파일 다운로드를 엄격히 통제하는 정책을 적용해야 함을 권고함.
  • 관리적 조치임직원을 대상으로 가짜 설치 파일, 피싱 이메일 등 사회공학적 공격 기법에 대한 최신 위협 사례를 포함한 보안 인식 교육을 정기적으로 실시하고, 모의 훈련을 통해 교육 효과를 측정 및 개선할 것을 권고함.
  • 관리적 조치정보시스템의 비정상적인 자원 사용(CPU, 네트워크 트래픽)을 모니터링하기 위한 SIEM 또는 NMS(Network Monitoring System)의 탐지 규칙을 고도화하고, 이상 징후 발생 시 신속하게 대응할 수 있는 절차를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗