미국, 영국, 네덜란드의 정부 사이버 보안 기관들이 이란 정부 후원 감시 악성코드인 Chosen Brick을 공동으로 폭로했습니다. FBI가 영국 국가사이버보안센터(NCSC) 및 네덜란드 정보보안총국(AIVD)과 함께 발표한 이 권고문은 이 악성코드가 이란과 연계된 반체제 인사, 언론인, 활동가들을 감시하는 데 적극적으로 사용되고 있다고 경고합니다.

이번 공동 폭로는 이란 정보 작전에 대한 협력적 공개 귀속이 이루어진 드문 순간이며, 권위주의 정부들이 자국 국경을 훨씬 넘어 감시를 어떻게 확장하는지 들여다볼 수 있는 창을 제공합니다.

Chosen Brick이란 무엇이며 어떻게 작동하는가

Chosen Brick은 관련 연구에서 HEAVYGRAM이라는 별칭으로도 언급되며, 이란 정보보안부(MOIS)와 연계된 행위자들에게 귀속되는 Windows 기반 악성코드입니다. Chosen Brick 배후의 캠페인은 광범위하고 자동화된 피싱 공격에 의존하기보다는, 이란 정부가 위협으로 간주하는 특정 개인에 대한 표적화되고 개인화된 접근 방식을 중심으로 구축된 것으로 보입니다.

권고문에 따르면, 이 악성코드는 WhatsApp과 Telegram을 포함한 인기 메시징 플랫폼을 통해 유포되었으며, 이 앱들은 디아스포라 커뮤니티, 활동가, 언론인들이 안전하게 소통하고 이란 내 연락처와 연결을 유지하기 위해 널리 사용하는 앱입니다. 이러한 신뢰할 수 있는 communication 채널 내에 악성 페이로드나 링크를 삽입함으로써, 운영자들은 표적이 지인으로부터 왔다고 믿는 파일을 열거나 링크를 클릭할 가능성을 높입니다.

Windows 기기에 설치되면, 이러한 유형의 악성코드는 일반적으로 데이터 수집, 통신 모니터링, 그리고 공격자에게 지속적인 감시를 위한 발판을 제공할 수 있습니다. 세 개의 별도 국가 보안 기관에 걸친 이 권고문의 협력적 성격은 서방 정부들이 이 캠페인이 이란의 물리적 영향권 밖에 살고 있는 개인들에게 제기하는 위협을 얼마나 심각하게 다루고 있는지를 강조합니다.

누가 표적이 되고 있는가: 반체제 인사, 언론인, 디아스포라 커뮤니티

권고문은 반체제 인사, 활동가, 언론인을 Chosen Brick 캠페인의 주요 표적으로 구체적으로 명시합니다. 이는 권위주의 국가들 사이에서 잘 문서화된 패턴에 부합합니다: 감시를 국내 비판자로 제한하는 대신, 정보 기관들은 디아스포라 인구, 망명 언론인, 해외에서 활동하는 인권 옹호자들에게까지 그 영향력을 확장합니다.

이러한 커뮤니티에게 기기 침해의 위험은 도난당한 비밀번호나 금융 사기를 훨씬 넘어섭니다. 성공적인 감염은 민감한 연락처를 노출시키고, 정보원을 드러내며, 이란 내에 여전히 살고 있는 가족 구성원을 보복의 위험에 빠뜨릴 수 있습니다. 이것이 바로 Chosen Brick과 같은 캠페인의 표적이 되는 개인들이 애초에 WhatsApp과 Telegram 같은 암호화된 메시징 앱에 그토록 크게 의존하는 이유이며, 공격자들이 그러한 신뢰를 악용하도록 전술을 적응시킨 이유입니다.

금전적 이익을 위해 넓은 그물을 던지는 대신 특정 개인을 표적으로 삼기 위해 국가 자원을 사용하는 것은 이 캠페인을 대부분의 사이버 범죄와 구별 짓습니다. 이는 정보 수집을 주요 목표로 하는 지정학적 동기의 작전을 반영하며, 중동 랜섬웨어 활동이 순전히 기회주의적 표적화보다는 정치적 긴장과 함께 증가하는 추세를 보이는 더 넓은 지역 전반에서 나타나는 패턴입니다.

VPN만으로는 국가 후원 악성코드를 막을 수 없는 이유

VPN은 인터넷 트래픽을 암호화하고 IP 주소를 숨기므로, 일반적인 브라우징 프라이버시를 보호하고 네트워크 수준의 감시나 검열을 회피하는 데 유용합니다. 그러나 메시징 앱, 악성 파일, 또는 침해된 링크를 통해 기기에 직접 전달된 후에는 악성코드를 막지 못합니다.

Chosen Brick은 이러한 한계를 명확히 보여줍니다. 표적이 WhatsApp이나 Telegram을 통해 전송된 감염된 파일을 열면, 백그라운드에서 실행 중인 VPN은 악성 페이로드를 탐지하지도, 실행을 방지하지도, 기기에 이미 저장된 데이터를 수집하는 것을 막지도 못합니다. 이와 같은 국가 후원 작전은 암호화된 메시징이나 네트워크 프라이버시 도구만으로 안전하다는 가정을 우회하도록 특별히 설계되었습니다.

이것이 VPN이 쓸모없다는 의미는 아닙니다. VPN은 메타데이터와 위치 정보를 보호하는 중요한 계층으로 남아 있습니다. 그러나 국가 수준의 위협에 직면한 사람에게는 훨씬 더 큰 보안 전략의 한 조각으로 취급되어야 합니다.

위험에 처한 개인을 위한 실용적 방어 단계

국가 감시의 현실적 표적이 될 수 있는 언론인, 활동가, 디아스포라 커뮤니티 구성원에게는 어떤 단일 도구보다 계층화된 방어가 더 중요합니다. 다음을 고려하십시오:

  • 운영 체제와 메시징 앱을 최신 상태로 유지하십시오. 패치는 Chosen Brick과 같은 악성코드가 악용하는 정확한 취약점을 종종 차단합니다.
  • 알려진 연락처로부터 온 것이라도 예상치 못한 파일이나 링크를 열지 말고, 별도의 통신 채널을 통해 비정상적인 요청을 확인하십시오.
  • 기기 분리(compartmentalization)를 사용하여, 가능한 경우 민감한 작업을 일상적인 개인용도와 별도의 기기에 유지하십시오.
  • Telegram과 WhatsApp 같은 플랫폼에서 2단계 인증 및 사라지는 메시지와 같은 앱 수준의 보안 기능을 활성화하십시오.
  • 전통적인 바이러스뿐만 아니라 스파이웨어 행동을 탐지하도록 설계된 평판 좋은 엔드포인트 보안 또는 모바일 위협 탐지 도구를 실행하십시오.

이것이 당신에게 의미하는 것

대부분의 독자는 정보 기관의 직접적인 표적이 될 가능성이 낮습니다. 그러나 Chosen Brick 폭로는 감시 악성코드가 점점 더 사람들이 가장 신뢰하는 앱을 통해 도착하며, 명백히 의심스러운 채널을 통하지 않는다는 유용한 알림입니다. 해외 연락처와 통신하거나, 언론이나 활동 분야에서 일하거나, 민감한 정보를 다루는 사람은 신뢰할 수 있는 플랫폼조차 전달 메커니즘으로 악용될 수 있다고 가정해야 합니다.

더 넓은 교훈은 이란을 넘어 확장됩니다. Chosen Brick과 같은 감시 중심 캠페인이든 더 넓은 지역에 점점 영향을 미치는 랜섬웨어 작전이든, 국가와 연계된 사이버 작전은 기회만큼이나 지정학에 의해 형성됩니다. 이러한 맥락을 이해하면 특정 개인과 조직이 일반적인 사이버 범죄가 아닌 지속적이고 표적화된 위협에 직면하는 이유를 설명하는 데 도움이 됩니다.

실행 가능한 핵심 사항

언론, 활동, 또는 이러한 종류의 국가 후원 표적화를 경험하는 지역과의 디아스포라 연계로 인해 귀하나 지인이 위험이 높아질 수 있다면, VPN을 완전한 해결책이 아닌 여러 계층 중 하나로 취급하십시오. 기기를 최신 상태로 유지하고, 신뢰할 수 있는 연락처로부터 온 것이라도 예상치 못한 파일과 링크를 면밀히 조사하고, 가능한 경우 민감한 작업을 개인용도와 분리하며, 스파이웨어 행동을 탐지하도록 만들어진 전용 엔드포인트 보호를 고려하십시오. Chosen Brick 권고문과 같은 폭로에 대해 정보를 유지하는 것 자체가 방어의 한 형태입니다: 이러한 캠페인이 어떻게 작동하는지 알면 기기가 침해되기 전에 경고 신호를 인식하기가 더 쉬워집니다.