주의2026년 7월 28일· 데일리시큐
중동 정부기관 뚫은 ‘텔레심’…텔레그램에 숨어 명령 받고 추가 악성코드 설치
핵심 요약
동아시아 연관 해커가 중동 정부기관을 대상으로 텔레그램을 원격제어 통신망(C2)으로 악용하여 침해 사고를 발생시켰습니다. 공격자는 텔레심, 믹스드키, 바인드클로크 등 신규 악성코드 3종을 활용하여 정상 프로그램과 텔레그램 통신을 통해 보안 탐지를 우회하고, 감염된 시스템에 장기간 접근할 수 있는 지속성 확보 통로를 구축했습니다(MITRE ATT&CK T1573 – Encrypted Channel, T1104 – Multi-Stage Channels). 이는 정상적인 통신 채널을 악용하는 공격 기법에 대한 내부 통제 취약점을 시사하며, IT 감사인은 조직 내 C2 통신 탐지 및 차단 정책의 실효성을 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치네트워크 트래픽 분석 시스템(NDR) 및 EDR 솔루션의 탐지 규칙을 고도화하여 텔레그램과 같은 정상 애플리케이션을 위장한 비정상적인 C2 통신을 식별하고 차단할 수 있도록 정책을 강화할 것을 권고함.
- ✔기술적 조치알려지지 않은 악성코드(텔레심, 믹스드키, 바인드클로크 등)에 대한 위협 인텔리전스를 지속적으로 수집하고, 이를 SIEM 및 EDR 시스템에 연동하여 제로데이 공격에 대한 탐지 및 대응 능력을 향상시켜야 함을 권고함.
- ✔관리적 조치비업무용 메신저 서비스의 사용 정책을 명확히 수립하고, 내부망에서의 접근을 통제하기 위한 기술적 조치(예: 방화벽, 웹 필터링)를 강화하며, 임직원 대상 보안 교육을 통해 비업무용 서비스 악용 위협에 대한 인식을 제고할 것을 권고함.
- ✔관리적 조치침해 사고 발생 시 신속한 탐지, 분석 및 대응을 위한 절차를 정기적으로 검토하고, 모의 훈련을 통해 대응 체계의 실효성을 검증 및 개선할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →