사이버 보안

Microsoft: Star Blizzard, RedFlick 기술을 사용해 피싱 캠페인 개발

Microsoft는 러시아와 연계된 Star Blizzard 그룹이 더 광범위한 피싱 캠페인으로 전환하고, 침해된 웹사이트와 RedFlick 기술을 사용해 피해자의 상호작용을 줄인 상태로 CosmicPulse 백도어를 유포한 사실을 탐지했다. 이 캠페인은 정부 기관, 비정부기구, 우크라이나 지원과 관련된 연구센터를 포함해 100개가 넘는 조직을 대상으로 했다.

2026-09-29
3 분 읽기
8 조회수
certi.news Editorial Team
Microsoft: Star Blizzard, RedFlick 기술을 사용해 피싱 캠페인 개발

Microsoft는 SEABORGIUM으로도 알려진 러시아 위협 그룹 Star Blizzard가 2026년 1월부터 8월까지 전술을 변경해 전자 피싱의 범위를 확대하고 작전이 탐지될 가능성을 줄였다고 밝혔다. 이러한 변화에는 정밀하게 표적화된 피싱 캠페인에서 수십 또는 수백 개의 메시지를 보내는 캠페인으로 전환한 것, 침해된 웹사이트에 계정을 생성한 것, 그리고 Microsoft가 RedFlick이라는 이름을 붙인 새로운 악성 소프트웨어 전달 기술을 도입한 것이 포함됐다.

Microsoft의 분석에 따르면 이 캠페인은 우크라이나의 개인과 기관을 비롯해 다른 국가의 비정부기구, 연구센터, 정부 및 금융기관을 대상으로 했으며, 특히 정치적 또는 재정적으로 우크라이나 지원과 연관된 기관을 노렸다. 관찰된 활동은 100개가 넘는 조직에 영향을 미쳤고, 대부분은 미국과 영국에 위치했으며, 정치·안보·정부 업무에 종사하는 국제 기관에 대한 표적 공격도 계속됐다.

선별적 피싱에서 대규모 캠페인으로

Microsoft는 2026년 1월 이후 최소 13건의 대규모 피싱 캠페인을 탐지했다. 일부 캠페인은 세무 감사 또는 벌금에 관한 알림으로 위장한 우크라이나어 메시지로 시작된 뒤, 3월에는 유명 연구센터나 비정부기구가 주최하는 비공개 회의와 콘퍼런스 초대장으로 가장한 메시지로 확대됐다. 같은 기관 내 여러 사람도 표적이 됐으며, 때로는 표적 기관에서 보낸 내부 연락처럼 보이는 메시지가 사용됐다.

수신자가 첫 번째 메시지와 상호작용한 뒤 공격자는 대개 RAR 또는 ZIP 형식의 암호로 보호된 압축 파일을 보냈다. 비밀번호는 후속 메시지에 첨부된 이미지 안에 표시됐다. Microsoft는 3월부터 무료 이메일 서비스에만 의존하는 대신, 침해된 CPanel 및 WordPress 호스팅 웹사이트에 생성된 계정이 사용된 사실을 확인했다. 회사는 높은 확신을 바탕으로 Star Blizzard가 메시지 발송에 사용하기 위해 해당 웹사이트들을 침해했다고 판단했다.

RedFlick은 무엇을 추가하는가?

RedFlick은 Windows에서 여러 예약 작업을 생성해 악성 구성 요소인 CosmicPulse를 설치하고 실행한다. CosmicPulse는 Python으로 작성된 백도어로 YESROBOT이라는 이름으로도 알려져 있으며, 이와 연계된 다운로드 도구는 NOROBOT 및 BAITSWITCH라는 이름으로 알려졌다. 이 공격 체인은 피해자가 여러 단계를 수행해야 했던 이전 ClickFix 캠페인과 다르다. 새로운 흐름은 한 번의 상호작용으로 제한되므로 마찰이 줄고 침해가 완료될 가능성이 높아진다.

캠페인에는 VHDX 파일, 압축 아카이브, PDF 문서로 위장한 LNK 파일이 사용됐으며, conhost.exe, curl, SSH 같은 도구를 실행해 MSI 설치 프로그램을 다운로드했다. 이후 단계에서는 PDF 파일 안에 페이로드를 숨겼다. PowerShell은 특정 헤더를 검색하고 그 안에서 Base64 대칭 암호화 데이터를 추출한 뒤 실행한다. 4월에는 설치 프로그램이 Internet Quality Test Connection, Network Configuration Manager, System Health Monitor라는 합법적인 네트워크 구성 요소의 이름으로 위장한 세 개의 예약 작업을 생성해 장치에 관한 기본 정보를 유출하고 WebDAV를 통한 실행과 CosmicPulse 실행을 지원했다.

이 발전이 중요한 이유

가장 중요한 점은 새로운 악성 소프트웨어 자체의 등장이라기보다 운영 규모의 확대와 감염 경로의 단순화가 결합됐다는 것이다. 더 큰 규모의 캠페인은 표적 수를 늘리는 반면, RedFlick은 사용자에게 필요한 절차 수를 줄이고, 예약 작업과 페이로드 은닉 메커니즘은 공격자에게 이메일 및 엔드포인트 방어를 우회할 추가 수단을 제공한다. 이는 Star Blizzard가 이전 캠페인이 노출된 뒤에도 동일한 첩보 수집 목표를 유지하면서 전술을 수정할 수 있음을 보여준다.

Microsoft는 특히 우크라이나 관련 사안에 연관된 정부, 비정부기구 및 연구센터 등 공격에 더 많이 노출된 기관에 피싱 방지 인증을 사용하고, Conditional Access 정책을 적용하며, Safe Links와 Safe Attachments 및 엔드포인트 탐지·대응 솔루션을 활성화할 것을 권고한다. 또한 비정상적인 예약 작업, 업무와 부합하지 않는 curl 및 SSH 다운로드를 모니터링하고, 자사가 보고서에 공개한 고급 헌팅 쿼리와 침해 지표를 실행할 것을 촉구한다.

이러한 권고 중 일부는 Microsoft 제품과 연관되어 있으며, 탐지 쿼리는 Star Blizzard와 관련 없는 경보를 생성할 수도 있다. 따라서 조사관은 어떤 일치 항목을 침해의 증거로 간주하기 전에 맥락을 확인해야 한다. 또한 공개된 세부 정보는 2026년에 관찰된 활동의 특정 시점에 대한 기록일 뿐이며, 해당 그룹이 앞으로도 동일한 수법을 유지할 것이라는 보장은 아니다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기