사이버 보안

FBI, 핵심 인프라 해킹 도구와 연계된 중국 관련 도메인 7개 압수

FBI는 중국과 연계된 Flax Typhoon 그룹이 MicroScan과 FishHub 도구를 운영하는 데 사용한 도메인 7개를 압수했다. 이 도구들은 전 세계 네트워크를 검사하고 기관을 침해하며 데이터를 탈취하는 데 사용됐다. 미국 및 국제 기관들은 작전과 동시에 침해 지표와 방어 권고를 발표했다.

2026-10-08
3 분 읽기
115 조회수
certi.news Editorial Team
FBI, 핵심 인프라 해킹 도구와 연계된 중국 관련 도메인 7개 압수

미국 연방수사국(FBI)은 당국이 중국과 연계된 해킹 그룹 Flax Typhoon의 작전을 지원한 것으로 밝힌 전자 도메인 7개를 압수했다. 이 도메인들은 기관 네트워크를 검사하고 침해하며 데이터를 탈취하는 데 사용된 MicroScan과 FishHub 도구를 운영했다. 이번 작전의 대상은 Integrity Technology Group과 관련된 인프라였으며, 미국 당국은 이 회사가 중국 정부와 계약을 맺고 있다고 밝혔다.

미국 법무부에 따르면 이 도구들은 미국과 다른 국가의 핵심 인프라 네트워크를 대상으로 광범위한 취약점 검사를 수행할 수 있게 했으며, 그중 일부는 실제 침해로 이어졌다. FBI 사이버보안 부서의 Brett Leatherman 부국장은 이 회사가 중국과 연계된 위협 세력에 역량을 제공했다며, 이러한 기업과 관련 인프라를 차단하면 미국 네트워크를 표적으로 삼는 일이 어려워진다고 말했다.

검사 플랫폼과 통제·데이터 탈취 도구

MicroScan은 Integrity Tech가 개발한 취약점 검사 플랫폼으로, Python으로 작성된 침투 테스트용 스크립트 1,300개 이상을 포함한다. 공격자들은 이 플랫폼을 Mirai 악성코드에 감염된 장치 네트워크와 함께 사용해 잠재적 표적을 검사했다. 표적에는 사우스캐롤라이나의 한 전력회사, 일본과 폴란드의 공항, 대만의 천연가스 및 전력회사, 대학교 등이 포함됐다.

압수 진술서에 따르면 대만의 두 대학 네트워크는 2022년 8월과 2023년 3월에 검사를 받은 뒤 침해됐다. 그러나 FBI는 진술서에 언급된 에너지 기업과 공항이 실제로 침해됐는지는 특정하지 않았다. 당국은 MicroScan에 접근하는 데 사용된 도메인 c0cc.cc를 압수했으며, 이 도메인은 2026년 9월 인터넷에서 이용 가능했다.

FishHub는 이미 침해된 네트워크에 악성코드를 전달하기 위한 표적형 피싱 공격에 사용됐다. 이 악성코드는 공격자에게 원격 접근 권한을 제공했으며, 특정 파일을 검색해 Integrity Tech가 통제하는 서버로 추출할 수 있게 했다. 수사기관은 이 도구와 연결된 서버에서 20개가 넘는 조직의 파일과 데이터를 발견했으며, 여기에는 대만의 대학 6곳이 포함됐다.

당국은 악성코드 전달에 사용된 도메인 5개를 압수했다: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com, linkedinns.net. 또한 도메인 98aiblog.com은 침해된 시스템에 대한 원격 접근을 유지하는 데 사용된 SoftEther VPN 프로그램과 연결돼 있었다.

이 캠페인이 보여주는 것은 무엇인가?

미국 및 국제 기관들은 이번 활동이 미국 정부 기관, 바이오 제조, 의료, 정보기술, 법 집행, 교육, 종교 단체를 비롯해 동남아시아, 아프리카, 북미의 기관을 표적으로 삼았다고 밝혔다. 이 활동은 Flax Typhoon, Ethereal Panda, Red Juliett에 귀속된 작전과 겹치지만, 당국은 이러한 활동이 모두 Integrity Tech와 관련된 것은 아닐 수 있다고 경고했다.

MicroScan은 Oracle WebLogic, Apache Struts, WordPress, Jenkins와 같은 널리 사용되는 소프트웨어와 ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN, GitLab의 알려진 취약점을 표적으로 삼았다. 공격자들은 또한 오픈소스 도구인 EBurst를 사용해 Microsoft Exchange 서버를 대상으로 비밀번호 추측 공격을 수행했으며, Active Directory 자격 증명을 수집하고 이메일을 탈취하는 도구도 사용했다. FBI는 제3자가 침해된 계정에 직접 접근하지 않고도 탈취된 이메일을 열람할 수 있게 한 맞춤형 웹 애플리케이션도 발견했다.

방어 기관에 실질적으로 달라지는 점은 무엇인가?

FBI, CISA, NSA 및 국제 파트너들은 압수와 동시에 IP 주소, 도메인, 악성코드 지문, 사용된 도구에 관한 세부 정보가 포함된 공동 보안 지침을 발표했다. 기관들은 침해 지표를 검토하고, 노출된 시스템의 업데이트를 설치하며, 불필요하게 노출된 서비스를 비활성화하고, 다중 인증을 시행할 것을 권고받았다.

이번 작전은 2024년 9월 미국이 Integrity Tech가 운영하던 Mirai 네트워크를 차단한 이후에 이뤄졌다. 해당 네트워크에는 전 세계에서 침해된 소비자 기기 20만 대 이상이 포함돼 있었다. 영국은 2025년 이 회사에 제재를 부과했으며, 유럽연합은 유럽과 동맹국을 표적으로 삼은 사이버 공격과의 연계를 이유로 2026년 이 회사에 제재를 부과했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기