← 위협 인사이트 목록
주의2026년 6월 16일· SANS ISC

VHDX 파일에서 Remcos RAT까지 (6월 16일 화요일)


핵심 요약

악성 ZIP 파일이 VHDX 파일을 통해 Remcos RAT을 유포하는 공격 방식이 발견되었습니다. 공격자는 사용자가 악성 ZIP 파일을 열도록 유도한 후, 압축 해제된 VHDX 파일이 Windows OS에서 자동 마운트되어 악성 JavaScript를 실행하는 방식으로 Remcos RAT을 시스템에 설치합니다. 이는 MITRE ATT&CK의 Initial Access(TA0001) 전술 중 Malicious File(T1204.002)과 Execution(TA0002) 전술 중 System Script Proxy Execution(T1216)을 활용한 것으로 분석됩니다. IT 감사인은 이러한 사회공학적 공격 벡터에 대한 사용자 교육, 엔드포인트 보안 솔루션의 탐지 능력, 그리고 VHDX와 같은 비전형적인 파일 형식에 대한 보안 통제 여부를 중점적으로 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치엔드포인트 보안 솔루션(EDR, 백신)의 탐지 규칙을 고도화하여 VHDX 파일 내 악성 스크립트 및 Remcos RAT과 같은 원격 제어 악성코드의 유입 및 실행을 사전에 차단하고, 알려지지 않은 위협에 대한 행위 기반 탐지 기능을 강화할 것을 권고함.
  • 기술적 조치이메일 및 웹 필터링 시스템의 정책을 강화하여 악성 ZIP 파일, VHDX 파일 등 비정상적인 파일 형식의 첨부 또는 다운로드를 효과적으로 차단하고, 파일 확장자 위변조 여부를 검증하는 기능을 적용해야 함을 권고함.
  • 기술적 조치Windows OS 그룹 정책(GPO) 또는 엔드포인트 관리 솔루션을 활용하여 VHDX 파일의 자동 마운트 및 비인가 스크립트(JavaScript 등) 실행을 제한하는 보안 설정을 적용하고, 해당 설정이 모든 사용자 시스템에 일관되게 적용되는지 주기적으로 점검할 것을 권고함.
  • 관리적 조치임직원을 대상으로 사회공학적 공격(예: 악성 파일 첨부 이메일, 피싱)에 대한 최신 위협 사례를 포함한 보안 인식 교육을 정기적으로 실시하고, 모의 피싱 훈련 등을 통해 교육 효과를 측정하고 미흡점을 개선하는 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치보안 사고 발생 시 신속하게 대응할 수 있도록 악성코드 감염 및 데이터 유출 시나리오에 대한 비상 대응 계획을 수립하고, 정기적인 모의 훈련을 통해 대응 체계의 실효성을 검증하고 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗