사이버 보안

Teams를 통한 기술 지원 사칭으로 기업 네트워크에 접근하는 캠페인

Microsoft Threat Intelligence는 Microsoft Teams를 통해 지원 직원으로 사칭한 뒤 원격 제어 세션을 악용해 Node.js 기반 악성코드를 설치하고 Active Directory 환경 내부로 이동하는, 인간 운영자 주도의 침해 캠페인을 포착했습니다. 이 공격은 합법적인 도구에 의존하기 때문에 일반적인 지원 작업과 구분하기 어렵고, 데이터 탈취 또는 랜섬웨어 배포로 이어질 수 있습니다.

2026-09-02
3 분 읽기
3 조회수
فريق تحرير certi.news
Teams를 통한 기술 지원 사칭으로 기업 네트워크에 접근하는 캠페인

Microsoft Threat Intelligence는 외부 기관을 가장한 누군가가 Microsoft Teams를 통해 메시지나 전화를 걸어 정보기술 직원 또는 헬프데스크 직원인 것처럼 행세하면서 시작되는 침해 캠페인을 공개했습니다. 공격자는 직원이 외부 연락처에 대한 경고를 무시하고 원격 지원 세션이나 Quick Assist와 같은 도구를 통해 기기에 대화형 제어 권한을 부여하도록 설득한 다음, PowerShell을 사용해 악성 MSI 패키지를 다운로드하고 조용히 설치하려고 합니다.

Microsoft에 따르면 이 캠페인은 Microsoft Teams의 기술적 취약점을 악용하는 것이 아니라, 사회공학과 사용자가 기존 보호 수단을 우회하도록 설득하는 방식에 의존합니다. 위험한 점은 초기 진입 지점이 익숙한 지원 절차처럼 보이는 반면, 공격자에게 사용자 자격 증명으로 뒷받침되는 조직 내부 기기에 대한 대화형 접근 권한을 제공한다는 데 있습니다.

신뢰할 수 있는 도구를 사용하는 공격 체인

MSI 패키지를 설치한 뒤 캠페인은 LocalAppData 폴더에 텍스트 로더와 JavaScript 임플란트가 포함된 암호화된 파일을 저장합니다. 기기에 Node.js가 설치되어 있지 않으면 해당 패키지는 공식 Node.js 배포판에서 합법적인 휴대용 런타임 버전을 다운로드한 다음, 이를 사용해 임플란트를 복호화하고 실행합니다.

이 프로세스는 PowerShell, cmd.exe 또는 WScript를 통해 실행되며, 레지스트리의 Run 값이나 EdgeUpdate라는 이름의 Startup 폴더 내 바로 가기 등 사용자별 지속성 메커니즘을 사용합니다. 임플란트는 무작위 주기의 HTTPS 요청을 통해 명령 및 제어 서버에 연결하고, 명령 실행, 기기와 보안 소프트웨어 및 가상 환경 검사, 데스크톱의 정기적인 스크린샷 캡처가 가능한 JavaScript 작업을 수신합니다.

Microsoft가 분석한 샘플에는 Ethereum 네트워크의 스마트 계약에 질의해 명령 및 제어 서버의 최신 주소를 얻는 비활성화된 로직도 포함되어 있었습니다. 회사는 해당 계약이 악성 페이로드를 저장하거나 실행하지 않으며, 복구된 샘플은 고정된 백업 주소를 사용했다고 설명했습니다.

감염된 기기에서 ID 시스템으로

활동은 임플란트 설치에서 멈추지 않습니다. 운영자들은 기본 명령과 ADSI 쿼리를 사용해 도메인 계정, 서버 및 사용자를 파악한 다음 rundll32.exe를 통해 추가 페이로드를 실행했습니다. 이후 임플란트는 TCP 5985 포트를 통해 다수의 도메인 가입 시스템에 WinRM 연결을 시작했으며, 여기에는 파일 서버, 데이터베이스 및 애플리케이션 서버뿐 아니라 도메인 컨트롤러와 인증서 발급 기관도 포함되었습니다.

이는 단일 사용자를 속이는 단계에서 조직 내부의 통제 범위를 확대하려는 시도로 실질적으로 전환했음을 의미합니다. 이 자료는 캠페인이 실제로 랜섬웨어를 배포했거나 데이터를 탈취했다는 점을 입증하지는 않지만, 정찰과 ID 시스템으로의 이동은 데이터 탈취, 협박 또는 랜섬웨어 배포와 같은 후속 목표에 앞서는 단계와 일치합니다.

이 소식이 중요한 이유

이 캠페인은 합법적인 도구에 대한 신뢰가 알려지지 않은 실행 파일보다 더 위험해질 수 있음을 보여줍니다. Microsoft Teams, Node.js, Windows Installer 및 WinRM이 공격 체인에 포함되어 있다고 해서 이러한 도구가 악성인 것은 아니지만, 허용된 프로그램 목록에만 의존하는 것은 충분하지 않습니다. 가장 중요한 지표는 비정상적인 행동의 연속입니다. 즉, 긴급한 외부 연락, 이어지는 원격 지원 세션, 그 후 PowerShell 또는 cmd.exe 실행, 그리고 MSI 설치나 사용자가 쓸 수 있는 경로에서 Node.js 실행이 이어지는 패턴입니다.

Microsoft는 알려진 내부 채널을 통해 모든 외부 지원 요청을 확인하고, Teams의 외부 협업을 신뢰할 수 있는 도메인으로 제한하며, 다단계 인증과 조건부 액세스를 적용하고, 원격 지원 도구를 모니터링할 것을 권고합니다. 또한 공격 표면 축소 규칙과 네트워크 및 웹 보호를 활성화하고, WinRM을 승인된 관리 워크스테이션으로 제한하며, 비관리자 사용자 또는 프로세스 컨텍스트에서 실행될 때 경고하도록 제안합니다.

이 캠페인과 관련된 지표를 발견한 조직은 영향을 받은 기기를 네트워크에 대한 잠재적 접근 지점으로 간주하고, 조사와 해당 기기에서 접근할 수 있었던 자격 증명의 교체를 우선해야 합니다. 필요한 경우 도메인 관리자 계정도 포함해야 합니다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기