사이버 보안

러시아 Star Blizzard 그룹, RedFlick 기법으로 CosmicPulse 악성코드 설치

Microsoft 연구진은 러시아의 Star Blizzard 그룹이 피싱 메시지와 악성 바로가기 파일을 통해 CosmicPulse 백도어를 배포하는 데 사용하는 새로운 전달 기법을 관찰했다. 100개가 넘는 조직을 겨냥한 이 캠페인으로 피해자의 개입을 최소화한 감염 과정이 실행됐다.

2026-09-30
3 분 읽기
102 조회수
certi.news Editorial Team
러시아 Star Blizzard 그룹, RedFlick 기법으로 CosmicPulse 악성코드 설치

Microsoft 연구진은 해당 그룹이 RedFlick이라고 부르는 새로운 기법을 관찰했다. 러시아의 Star Blizzard는 이 기법을 사용해 피해자의 기기에 CosmicPulse 백도어를 설치한다. 이 기법 자체가 새로운 공격 기술을 의미하는 것은 아니지만, 감염 단계의 자동화를 통해 악성코드 전달 방식을 바꾸고 사용자에게 필요한 조작 횟수를 줄인다.

Microsoft는 Star Blizzard가 2026년 동안 피싱 활동을 확대했다고 밝혔으며, 올해 초부터 최소 13건의 대규모 피싱 캠페인을 관찰했다. 이 캠페인은 100개가 넘는 조직에 영향을 미쳤으며, 대부분 미국과 영국에 위치했다. 표적에는 우크라이나의 개인과 기관뿐 아니라, 우크라이나를 정치적 또는 재정적으로 지원한 비정부기구, 연구센터, 정부 및 금융기관도 포함됐다.

RedFlick 감염 과정은 어떻게 작동하는가?

캠페인은 초대장과 같은 피싱 메시지로 시작되며, 이어 비밀번호로 보호된 ZIP 또는 RAR 아카이브가 포함된 두 번째 메시지가 전송된다. 아카이브에는 VHDX 형식의 가상 디스크가 들어 있고, 그 안에는 PDF 파일로 위장한 LNK 파일이 있다.

바로가기를 열면 파일은 숨겨진 창에서 명령을 실행하는 동시에 피해자의 주의를 돌리기 위해 가짜 PDF 파일을 표시한다. 그런 다음 MSI 설치 프로그램을 다운로드해 실행하고, 합법적인 유지 관리 구성요소처럼 보이는 이름으로 세 개의 예약 작업을 생성한다.

  • Internet Quality Test Connection: 컴퓨터 또는 네트워크 이름과 사용자 이름을 공격자에게 전송하며, 원격으로 DLL을 실행할 수 있다.
  • Network Configuration Manager: Windows의 WebDAV 기능을 준비해 파일 경로와 유사한 경로를 통해 원격 웹 리소스에 접근한다.
  • System Health Monitor: control.exe를 사용해 원격으로 호스팅된 다음 페이로드를 실행한다.

여러 예약 작업에 역할을 분산하면 공격자는 작업의 서로 다른 단계를 숨길 수 있다. 이후 다운로드 도구인 NOROBOT과 BAITSWITCH가 제어판 애플리케이션(.cpl) 형식으로 전달되며, CosmicPulse 백도어를 가져와 실행하는 것을 목표로 한다.

실제로 무엇이 달라지는가?

BAITSWITCH는 두 개의 아카이브를 다운로드한다. 그중 하나에는 64비트 Python 3.8 패키지와 백도어의 부트스트랩 도구로 작동하는 Python 파일이 들어 있다. Microsoft에 따르면 이 파일은 Windows 레지스트리에서 암호화된 키를 읽고, 내장된 키와 AES-ECB 모드를 사용해 이를 복호화한 다음, 복원된 키를 사용해 CosmicPulse 페이로드를 복호화한다.

Microsoft에 따르면 백도어의 기능은 Google이 2025년 10월 보고서에서 설명한 것과 대체로 동일하게 유지됐다. 여기에는 공격자가 지정한 Python 코드를 실행해 파일을 다운로드하고 실행하거나 감염된 시스템에서 문서를 검색하는 기능이 포함된다.

실제로 RedFlick에서는 피해자가 악성 바로가기 파일을 열기만 해도 자동화된 감염 과정이 시작된다. 이는 피해자가 여러 단계를 수행해야 했던 이전 ClickFix 캠페인보다 수동 상호작용에 대한 의존도가 낮다.

방어상의 의미와 탐지의 한계

Star Blizzard는 계속해서 신뢰할 수 있는 기관이나 연락처를 사칭하고 있으며, 수법과 절차를 변경하면서도 피싱 메시지를 전송하기 위해 무료 이메일 서비스를 사용한다. Microsoft는 피싱 방지 기능을 갖춘 인증, Conditional Access 정책, 이메일 보호 기능을 사용하고, 사전에 알려진 연락처 정보를 통해 의심스러운 메시지를 독립적으로 확인할 것을 권고한다.

또한 Microsoft는 엔드포인트 탐지 및 대응(EDR) 솔루션을 차단 모드로 실행하면 악성 파일을 차단해 감염을 방지할 수 있다고 설명한다. 이는 바이러스 백신이 해당 파일을 탐지하지 못하는 경우에도 가능하다. 이번 캠페인은 단 한 통의 메시지와 바로가기 파일 열기만으로 다단계 감염 과정이 시작될 수 있을 때 사용자 인식에만 의존하는 것으로는 충분하지 않다는 점을 보여준다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기