사이버 보안

CHOSEN BRICK 악성코드가 전 세계 반체제 인사와 기자를 표적으로 삼는다는 경고

정부 기관들은 이란과 연계된 세력이 CHOSEN BRICK이라는 Windows 악성코드를 사용해 이메일, Telegram 및 WhatsApp 데이터를 탈취하고 사진을 촬영하며 음성을 녹음하는 스파이 캠페인을 벌이고 있다고 경고했습니다. 이 캠페인은 사칭 메시지와 유명 애플리케이션으로 위장한 악성 파일을 이용하며, Telegram과 클라우드 저장 서비스를 통해 통신하고 데이터를 추출합니다.

2026-09-16
3 분 읽기
56 조회수
certi.news Editorial Team
CHOSEN BRICK 악성코드가 전 세계 반체제 인사와 기자를 표적으로 삼는다는 경고

정부 기관들은 이란과 연계된 세력이 CHOSEN BRICK이라는 이름의 Windows 악성코드를 사용해 전 세계의 반체제 인사, 활동가 및 기자들을 표적으로 삼고 있다고 경고했습니다. 기관들이 파악한 표적은 미국, 영국, 네덜란드에 거주하는 개인들이었으며, 이에 따라 미국 연방수사국(FBI)과 협력한 세 국가의 사이버 보안 기관들이 공동 경보를 발표했습니다.

익숙한 애플리케이션으로 위장한 사회공학

공격은 대개 WhatsApp 또는 Telegram을 통해 신뢰할 수 있는 연락처나 기술 지원 직원으로 가장한 메시지를 보내는 방식으로 시작됩니다. 공격자들은 피해자에게 Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass 등 합법적인 애플리케이션처럼 보이는 악성 파일을 열도록 설득하려고 합니다. 일부 사례에서는 의료 서비스와 관련된 구실도 사용되었습니다.

메시지는 때때로 기관 장치에 적용된 보안 제한을 우회하려는 목적으로 개인 장치에서 파일을 실행하도록 요구합니다. 파일을 열면 해당 프로세스는 미끼로 사용된 애플리케이션이나 서비스와 호환되는 것처럼 보이는 인터페이스를 표시하는 동시에 백그라운드에서 CHOSEN BRICK을 설치합니다. 이 악성코드는 Windows 레지스트리의 Run 키를 사용해 장치가 재부팅된 후에도 계속 실행되도록 합니다.

광범위한 데이터 수집 및 장치 제어 기능

CHOSEN BRICK은 시스템 정보를 수집하고 실행 중인 프로세스를 열거할 수 있으며, 스크린샷을 촬영하고 마이크를 통해 음성을 녹음할 수도 있습니다. 또한 브라우저에 저장된 이메일 콘텐츠와 Telegram 및 WhatsApp 데이터를 훔치고, 추가 페이로드를 C:\Windows\SysWOW64 경로에 다운로드할 수 있습니다.

기능은 감시에만 국한되지 않습니다. 명령을 통해 파일을 삭제할 수 있으며 호스트 시스템 전체를 지울 수도 있습니다. 이 악성코드는 피해자 식별자와 연결된 고유한 Telegram 봇과 통신해 명령 및 제어 채널로 사용합니다. 또한 최신 샘플에서는 통신 경로를 숨기기 위해 SOCKS5 프록시를 사용하는 것으로 나타났습니다.

데이터 추출 채널 및 점검 지표

탈취된 데이터는 Telegram 또는 VultrObjects와 StorjShare를 비롯한 클라우드 저장 서비스를 통해 전송됩니다. 기관들은 Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal 및 LightningProxies와의 예상치 못한 통신을 조사해야 한다고 밝혔습니다.

지침은 Registry Run 항목을 점검해 익숙하지 않은 요소를 찾고, 공동 경보에 포함된 침해 지표를 사용해 로그를 검토할 것을 권고합니다.

이 소식이 중요한 이유

이 캠페인의 위험성은 단순한 데이터 탈취에만 있지 않습니다. 탈취된 정보가 때때로 친이란 성향의 유출 사이트에 게시될 수 있어, 해킹이 이란 밖에 있는 반체제 인사들에 대한 물리적 위험을 높일 수 있는 괴롭힘 도구로 전환될 수 있기 때문입니다. 기관들은 이 사이버 활동이 이란 당국이 위협으로 간주하는 개인들에 대한 탄압을 지원하기 위해 사용되는 것으로 보인다고 밝혔으며, 이란 정보기관이 일부 사례에서 국외 인사를 납치하거나 살해하는 작전을 계획했다는 점도 언급했습니다.

실제로 이번 경고는 애플리케이션의 이름이나 외관만으로 파일의 안전성을 판단할 수 없다는 점을 보여줍니다. 특히 파일 실행 요청이 개인 메시징 채널을 통해 전달될 때 더욱 그렇습니다. 인프라 세부 정보와 침해 지표는 정부 지침에 포함된 내용과 연관되어 있으므로, 실제 사건을 조사하는 팀에는 원문을 검토하는 것이 여전히 필수적입니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기