더 저렴하고 빠른 침입 방법
DarkMe RAT로 알려진 원격 접속 트로이 목마가 정교한 코드보다는 기본적인 경제성과 더 관련된 이유로 헤드라인을 장식하고 있다. Help Net Security의 보도에 따르면, DarkMe를 배후에서 운영하는 공격자들은 값비싼 제로데이 익스플로잇에 의존하는 것을 중단하고 대신 훨씬 더 익숙한 무언가를 사용하고 있다. 바로 평범한 피싱 이메일이다. 이러한 전환은 귀중한 미패치 취약점을 소모하는 비용, 시간, 위험 없이 기업 표적을 상대로 대량 캠페인을 실행할 수 있게 해준다.
이것이 중요한 이유는 제로데이 익스플로잇이 강력하기는 하지만 개발하거나 구매하는 데 비용이 많이 들고, 한번 발견되면 빠르게 패치되는 경향이 있어 유효 수명이 제한적이기 때문이다. 반면 피싱은 저렴하고, 확장 가능하며, 끝없이 재사용할 수 있다. DarkMe RAT가 희귀한 소프트웨어 결함 대신 잘 작성된 이메일을 통해 비슷한 결과를 달성할 수 있다면, 이는 더 광범위한 추세를 시사한다. 공격자들이 기술적 정교함보다 물량과 신뢰성을 우선시하고 있다는 것이다.
DarkMe RAT가 침투 후 하는 일
DarkMe RAT는 원격 접속 트로이 목마로, 공격자가 감염된 기기에 지속적이고 직접적인 제어권을 갖도록 설계된 악성 소프트웨어다. 일단 설치되면 RAT는 일반적으로 침입자가 파일을 탐색하고, 키 입력을 기록하고, 스크린샷을 캡처하고, 데이터를 유출하고, 기업 네트워크 깊숙이 이동할 수 있게 해준다. 단순한 악성 소프트웨어와 비교했을 때 RAT의 특별한 위험은 지속성이다. 즉, 한 번 데이터를 훔치고 사라지는 것이 아니라 시스템에 장기간 조용히 머물면서 해당 기기를 통과하는 모든 민감한 정보에 공격자가 반복적으로 접근할 수 있게 해준다.
이러한 종류의 도구를 표적화된 익스플로잇 대신 대량 피싱 캠페인과 결합함으로써, 공격자들은 단순히 물량을 통해 성공 확률을 높인다. 모든 직원이 악성 링크를 클릭하거나 함정이 설치된 첨부 파일을 열지는 않겠지만, 대규모 조직에서는 단 한 사람만 그 실수를 하면 RAT가 발판을 확보할 수 있다.
왜 이것이 단순한 악성코드가 아닌 프라이버시 문제인가
DarkMe RAT를 "기술적 위협"으로 분류하고 넘어가고 싶은 유혹이 있지만, 여기서 진짜 이야기는 데이터 노출에 관한 것이다. 기업 네트워크에는 직원 기록, 금융 시스템, 고객 데이터베이스, 내부 통신이 보관되어 있다. 지속적 접근 권한을 가진 RAT는 누군가 문제가 있다는 것을 알아차리기 훨씬 전에 시간에 걸쳐 이 모든 것을 조용히 수집할 수 있다.
이 패턴은 최초의 실패 지점이 정교한 해킹이 아니라 단순한 사회공학적 수법이었던 다른 최근 사건들과 맥을 같이한다. Revolut 데이터 유출이 좋은 예시다. 악성코드나 악용된 소프트웨어 결함은 필요하지 않았고, 누군가가 민감한 정보를 넘기도록 만든 그럴듯한 가짜 이메일만으로 충분했다. DarkMe RAT의 피싱으로의 전환은 같은 논리에 부합한다. 잘 작성된 이메일로 같은 목표를 달성할 수 있는데 왜 제로데이를 개발하거나 구매하는 데 자원을 쏟겠는가?
이는 또한 랜섬웨어와 악성코드 운영자들이 표적을 선택하는 방식의 더 광범위한 변화를 반영한다. 랜섬웨어가 이제 IT 직원뿐 아니라 여러 직원을 표적으로 삼는 방식에 대한 보도는 공격자들이 권한이 있는 계정에 좁게 집중하기보다 조직 전체에 걸쳐 넓은 그물을 던지고 있음을 보여준다. DarkMe RAT의 피싱 우선 접근법은 같은 전략을 따른다. 더 많은 표적, 더 많은 시도, 한 번이라도 성공할 더 많은 기회.
이것이 당신에게 의미하는 것
표적이 될 가능성이 있는 회사, 즉 오늘날 가치 있는 데이터를 가진 거의 모든 조직에서 일한다면, 이 발전은 고용주의 보안에 대한 가장 큰 위협이 obscure한 소프트웨어 버그가 아닐 수도 있다는 것을 상기시켜 준다. 바로 지금 받은편지함에 있는 이메일이다. 공격자들은 기본적인 피싱이 여전히 충분히 잘 작동해서 더 화려한 것이 필요 없다고 확신하고 있다.
직원들에게 이것은 예상치 못한 모든 이메일 첨부 파일이나 링크를, 비록 동료나 신뢰할 수 있는 공급업체에서 온 것처럼 보이더라도, 상당한 회의심을 가지고 대해야 한다는 것을 의미한다. IT 및 보안 팀에게는 최초의 피싱 이메일이 통과한 후에도 RAT의 활동을 잡아낼 수 있는 이메일 필터링, 직원 교육, 엔드포인트 모니터링의 가치를 재확인시켜 준다. Qilin과 The Gentlemen 랜섬웨어 조직과 같은 그룹에서 볼 수 있듯이 기업 네트워크에서 발판을 확보하기 위해 경쟁하는 공격자들은 어떤 조직도 노력할 가치가 없을 만큼 작지 않다는 것을 보여주었다.
실용적인 시사점
- 발신자가 아무리 합법적으로 보이더라도 예상치 못한 첨부 파일과 링크를 의심하라.
- 비정상적인 요청은 실행하기 전에 별도의 커뮤니케이션 채널을 통해 확인하라.
- DarkMe와 같은 RAT는 이러한 방어를 통과하는 데 의존하므로 엔드포인트 보안 및 이메일 필터링 도구를 최신 상태로 유지하라.
- 의심스러운 이메일은 조용히 삭제하지 말고 즉시 IT 또는 보안 팀에 보고하라.
- 피싱이 선호되는 전달 방법이 되면 크고 작은 모든 조직이 표적이 될 수 있다고 가정하라.
DarkMe RAT의 제로데이로부터의 전환이 그것을 덜 위험하게 만들지는 않으며, 오히려 일반 직원에게 도달할 가능성을 더 높인다. 기본적인 피싱 전술에 대한 경계를 유지하는 것이 이와 같은 위협에 대한 가장 효과적인 방어 중 하나로 남아 있다.




