최신 보도, 해설 및 관련 기술 스토리를 확인하세요.
Microsoft 연구진은 러시아의 Star Blizzard 그룹이 피싱 메시지와 악성 바로가기 파일을 통해 CosmicPulse 백도어를 배포하는 데 사용하는 새로운 전달 기법을 관찰했다. 100개가 넘는 조직을 겨냥한 이 캠페인으로 피해자의 개입을 최소화한 감염 과정이 실행됐다.
Microsoft는 러시아와 연계된 Star Blizzard 그룹이 더 광범위한 피싱 캠페인으로 전환하고, 침해된 웹사이트와 RedFlick 기술을 사용해 피해자의 상호작용을 줄인 상태로 CosmicPulse 백도어를 유포한 사실을 탐지했다. 이 캠페인은 정부 기관, 비정부기구, 우크라이나 지원과 관련된 연구센터를 포함해 100개가 넘는 조직을 대상으로 했다.
악성 캠페인이 맞춤형 ChatGPT 버전을 악용해 사용자를 가짜 페이지로 유도하고 PowerShell 명령을 실행하도록 요구했으며, 그 결과 원격 제어 트로이 목마가 유포됐다. Huntress는 악성 페이지에 대한 최소 40건의 연결을 확인했으며, 맞춤형 GPT와 관련된 감염 사례 2건을 확인했다.
공격자들이 공개 iCloud 캘린더 이벤트 안에 명령어를 숨겨 정보 탈취 악성코드 MacSync의 유포 방식을 발전시켰다. 또한 Finder로 위장해 macOS 기기에서 명령 실행과 데이터 탈취를 가능하게 하는 백도어를 추가했다.
수년간 문서와 프로그래밍 예제에서 기본 주소로 사용된 third-party.com 도메인이 가짜 Cloudflare 페이지를 표시하기 시작해 Windows 사용자에게 악성 PowerShell 명령을 실행하도록 유도하고 있다. 공격 성공에 대한 확정적인 보고는 없지만, 공개 저장소와 프로젝트에 이 도메인이 널리 포함되어 있어 코드를 그대로 복사하는 사용자에게 잠재적인 위험이 된다.
Brevo는 공격자들이 Cloudflare에서 자사 계정의 API 키를 탈취해 자사 웹사이트의 콘텐츠와 고객 사이트에 삽입된 JavaScript 파일을 수정하고 ClickFix 페이지와 악성 코드를 배포하는 데 사용했다고 확인했습니다. 이 캠페인에는 일부 WordPress 사이트에 지속적인 백도어를 추가한 행위도 포함됐으며, 회사는 애플리케이션 인터페이스와 고객 데이터, 이메일 전송 인프라는 영향을 받지 않았다고 밝혔습니다.