카스퍼스키의 글로벌 연구·분석팀(GReAT)은 The Odyssey 신작을 비롯한 유명 영화의 토렌트 파일에 이전에 알려지지 않은 악성코드를 숨겨 개인 사용자와 조직을 표적으로 삼는 다단계 사이버 캠페인을 발견했다. 회사에 따르면 이 캠페인의 활동은 2026년 8월 중순에 시작됐으며 현재도 계속되고 있다.
카스퍼스키는 러시아, 튀르키예, 일본, 케냐, 우간다, 콜롬비아를 비롯해 스페인, 네덜란드, 벨기에, 독일에서 수백 명의 피해자를 확인했다. 피해 기관은 비즈니스, 정부, 정보기술, 컨설팅, 소매, 운송, 농업 분야에 걸쳐 있었으며, 이에 따라 위험 범위는 개인 엔터테인먼트 사용자 이상으로 확대된다.
캠페인은 어떻게 작동하는가?
공격자들은 토렌트 파일을 저장하는 데 사용되는 공개 아카이브 사이트 중 한 곳을 침해한 뒤, 사용자에게 접근하기 위해 악성 파일을 게시했다. 감염은 보안 프로그램이 의심스러운 파일을 분석하는 데 사용하는 격리된 테스트 환경을 탐지할 수 있는 다운로더로 시작된다. 분석이 탐지되면 이 도구는 은폐하거나 조사를 방해하는 조치를 취할 수 있다.
피해자의 기기에서 활성화된 후 악성코드는 기기를 재부팅하거나 악성 프로세스를 종료한 뒤에도 존재를 유지하는 데 도움이 되는 추가 모듈을 배포한다. 또한 윈도우의 사용자 계정 컨트롤(UAC) 기능을 우회해 일반적인 경고 메시지를 표시하지 않고 관리자 권한을 획득할 수 있는 기능도 포함한다. 이는 공격자가 원격으로 기기에 접근할 수 있게 할 수 있다.
명령 및 제어 인프라에서의 Solana 사용
이 캠페인은 Solana 블록체인을 사용해 명령 및 제어(C2) 서버 주소를 확보한다. 이러한 방식은 공격자의 인프라에 더 큰 유연성을 제공하며, 직접 차단하거나 해체할 수 있는 서버에 의존하는 경우와 비교해 캠페인을 중단하기 어렵게 만든다.
이 소식이 중요한 이유
이번 캠페인은 비공식 출처를 통해 유통되는 엔터테인먼트 파일이 기업 환경으로 진입하는 경로가 될 수 있음을 보여준다. 특히 악성코드가 분석 환경 탐지, 지속성, 권한 상승, 제어 서버에 접근하기 위한 유연한 메커니즘을 결합할 경우 위험은 더욱 커진다. 실질적인 대응은 의심스러운 파일 다운로드를 차단하는 데 그치지 않는다. 조직은 외부 소프트웨어 사용을 관리하고, 엔드포인트를 모니터링하며, 비정상적인 행동을 조사해야 한다.
카스퍼스키는 공식 또는 신뢰할 수 있는 출처에서 파일을 다운로드하고, 보안 프로그램을 비활성화하지 않으며, 효과적인 보안 솔루션을 사용할 것을 권고했다. 조직에 대해서는 외부 소프트웨어 사용 정책을 수립하고, 엔드포인트 보호 및 확장형 탐지·대응 기능을 위협 인텔리전스와 함께 활용할 것을 촉구했다. 또한 전문 역량이 부족한 경우 침투 테스트 평가 및 사고 대응 서비스를 이용할 것을 권고했다.
카스퍼스키 GReAT의 사이버 보안 전문가 콘스탄틴 이사코프는 이번 캠페인이 영화 파일이라는 유인 요소와 첨단 기술 인프라를 결합했다고 말했다. 회사는 자사 솔루션이 사용된 악성코드를 탐지했다고 밝혔으며, 전체 기술 분석은 Securelist.com에서 확인할 수 있다. 출처는 악성코드의 패밀리 이름이나 피해 기관 수를 구체적으로 밝히지 않았으며, 이러한 사항은 원본 기술 분석을 검토해야 확인할 수 있다.