사이버 보안

미국, 중요 인프라 해킹에 사용된 중국 도구 2개 무력화

미국은 Integrity Technology Group이 개발하고 중국의 국가 지원을 받는 기관들이 네트워크 정찰과 침투, 데이터 탈취에 사용한 MicroScan과 FishHub를 무력화했다고 발표했다. 표적에는 미국과 다른 국가의 중요 인프라, 공항, 대학 및 정부 기관이 포함됐다.

2026-10-09
3 분 읽기
92 조회수
certi.news
미국, 중요 인프라 해킹에 사용된 중국 도구 2개 무력화

미국은 중국의 국가 지원을 받는 위협 행위자들이 미국과 해외의 중요 인프라를 대상으로 사용한 사이버 해킹 도구 2개를 무력화했다고 발표했다. 이번 조치는 Integrity Technology Group(Integrity Tech라고도 알려짐)이 개발한 MicroScan과 FishHub를 대상으로 한다.

서로 다른 기능을 수행하는 두 도구

MicroScan은 취약점 검사와 네트워크 정찰에 사용됐으며, FishHub는 표적 피싱과 원격 네트워크 침투를 수행한 뒤 표적 시스템에서 특정 파일을 검색하고 추출할 수 있게 했다. 미국은 Integrity Tech가 악성 Mirai의 변종을 사용해 사물인터넷 기기용 봇넷을 구축했으며, 이 봇넷이 MicroScan의 운영과 정찰 활동 수행을 지원했다고 밝혔다.

표적에는 미국의 한 에너지 기업, 비정부기구, 일본과 폴란드의 공항, 그리고 대만의 중요 인프라 기관과 대학이 포함됐다. FishHub는 최소 20곳의 대만 대학을 대상으로도 사용됐다.

운영 인프라 무력화

미국은 공격자들이 두 도구에 접근하는 데 사용한 도메인을 장악했다. 여기에는 c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com, linkedinns[.]net 등이 포함된다.

이번 작전은 2024년 Integrity Tech와 연계된 Raptor Train 네트워크를 무력화하고, 2025년 Flax Typhoon과 같은 중국의 지속적·고도화된 조직에 사이버 보안 제품을 제공한 혐의로 해당 기업에 제재를 부과한 뒤 진행됐다. 유럽연합도 2026년 3월 해당 기업에 제재를 부과했다.

도구의 범위와 표적 기관

미국, 영국, 호주, 캐나다, 일본, 뉴질랜드, 스페인의 기관들이 공동으로 발표한 보안 경보에 따르면 MicroScan은 적어도 2017년부터 활동해 왔다. 표적에는 Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server, WordPress와 같은 서비스 및 제품이 포함됐다. 경보는 이 도구를 Python으로 구축된 웹 애플리케이션으로 설명했으며, 특정 취약점을 찾기 위해 침투 테스트와 웹사이트 검사를 수행하는 스크립트가 1,300개 이상 포함돼 있다고 밝혔다.

MicroScan은 특히 Ethereal Panda, Red Juliett, Storm-0919, UNC5007이라는 이름으로도 알려진 Flax Typhoon의 활동과 연계됐다. 미국 기관들은 Integrity Tech가 다른 중국 그룹들과도 협력한 것으로 보고 있다.

방어 담당자가 주목해야 할 점

이번 캠페인은 위험이 단일 도구에만 국한되지 않고 자동화된 정찰로 시작해 최초 접근으로 이어진 뒤 BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe, WPScan과 같은 도구를 통해 계속되는 일련의 과정과 관련돼 있음을 보여준다. 공격자들은 명령줄 기반 익스플로잇 도구, Microsoft Exchange에 비밀번호 스프레이를 수행하는 EBurst, 접근을 유지하기 위한 SoftEther와 같은 VPN 도구도 사용했다.

경보에 따르면 공격자들은 온프레미스 시스템과 클라우드 서비스에서 자격 증명과 이메일을 수집했으며, 데이터 탈취는 동남아시아의 정부 기관, 법 집행 기관, 의료 시스템 및 종교 기관에까지 영향을 미쳤다. 일부 사례에서는 중국 샤먼에서 발신된 IP 주소로 접근을 제한해 탈취한 데이터에 접근했다. 이는 도메인을 무력화하면 운영 인프라의 중요한 부분을 타격할 수 있지만, 그것만으로 도구를 재구축하거나 다른 채널을 사용할 능력이 사라졌다는 것을 입증하지는 못한다는 점을 보여준다.

뉴스 출처
SecurityWeek
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기