← 보안 블로그로 돌아가기
보안 브리핑 8분 읽기

APT37, 에어갭 네트워크 침해 — CISA, Ivanti에 잠복한 RESURGE 악성코드 경고

북한의 APT37이 USB 악성코드를 통해 에어갭 네트워크에 침투하는 정교한 신형 툴킷을 배포했습니다. CISA는 Ivanti Connect Secure 장비에 잠복해 있는 RESURGE 임플란트에 대한 긴급 업데이트 권고를 발표했습니다. Europol의 'Project Compass' 작전이 The Com 사이버 범죄 집단을 와해시켰으며, 28개국에서 30명 체포를 기록했습니다. 추가로: 악성 Go 암호화 모듈이 Linux 시스템에 Rekoobe 백도어를 배포합니다.


APT37 'Ruby Jumper' — 에어갭 네트워크 침해

북한 APT37, 에어갭을 넘나드는 신형 툴킷 배포

Zscaler ThreatLabz가 발견한 캠페인의 이름은 'Ruby Jumper' 입니다. 이 캠페인은 북한 국가 배후 그룹 APT37(ScarCruft)이 이전에 알려지지 않은 5종의 악성코드 계열을 사용해 이동식 드라이브를 통해 에어갭 네트워크를 침해하는 활동입니다.

공격 체인

공격은 악성 LNK 바로가기 파일로 시작되며, 이 파일이 PowerShell을 트리거해 내장된 페이로드를 추출합니다. 유인 문서(북한 신문 기사를 아랍어로 번역한 문서)가 피해자의 주의를 돌리는 동안 악성코드가 조용히 배포됩니다.

악성코드 역할
RESTLEAF Zoho WorkDrive를 C2 통신에 사용하는 초기 임플란트
SNAKEDROPPER Ruby 기반 로더 — 위장 파일명: usbspeed.exe
THUMBSBD 에어갭 네트워크 중계용 USB 전파형 임플란트
VIRUSTASK 데이터 유출을 위한 감시 모듈
FOOTWINE 전체 시스템 접근 권한을 가진 고급 백도어

핵심 우려 사항: APT37은 정상 USB 유틸리티로 위장해 피해 시스템 전체에 Ruby 3.3.0 런타임 환경을 설치합니다. 이를 통해 시그니처 기반 탐지를 회피하면서 추가 페이로드를 유연하게 전달할 수 있는 플랫폼을 확보합니다.


CISA, Ivanti 장비용 RESURGE 권고 업데이트

RESURGE 악성코드, Ivanti Connect Secure에 잠복 가능 — 지금 확인하세요

CISA는 RESURGE(libdsupgrade.so)에 대한 최신 기술 세부 정보를 공개했습니다. 이는 CVE-2025-0282 취약점을 악용하는 정교한 임플란트로, 재부팅에도 살아남고, 네트워크 모니터링을 회피하며, 공격자 연결을 무기한 대기합니다.

이것이 위험한 이유

배후 추정: 중국계 위협 행위자 UNC5221과 연관되어 있으며, 이 행위자는 2024년 12월부터 CVE-2025-0282를 제로데이로 악용해 왔습니다.


Europol, 'The Com' 와해 — 30명 체포

Europol의 1년에 걸친 'Project Compass' 작전으로 28개국에서 30명이 체포되었으며, 이 작전은 미성년자를 표적으로 삼는 것으로 악명 높은 탈중앙화된 영어권 사이버 범죄 집단 'The Com'을 겨냥했습니다.

'The Com' 하위 그룹

하위 그룹 활동
Offline Com 재산 피해, 폭력, 테러 선동
Cyber Com 네트워크 침입, 랜섬웨어 공격
(S)extortion Com 미성년자 협박, 자해 조장
764 그루밍·착취 조직 (주요 조직원 2025년 4월 체포)

수사관들은 용의자 179명피해자 62명을 특정했으며, 이 중 4명을 진행 중인 공격으로부터 직접 보호했습니다.


악성 Go 모듈, Rekoobe 백도어 배포

Socket 보안 연구팀은 다음을 사칭하는 악성 Go 모듈(github[.]com/xinfeisoft/crypto)을 발견했습니다. 이 모듈은 정상 golang.org/x/crypto 패키지를 사칭해 다음을 수행합니다:

이 공격은 네임스페이스 혼동 기법을 악용합니다 — 정상 프로젝트는 go.googlesource.com/crypto 레포지토리를 정식 저장소로 사용하고 GitHub는 미러로만 사용하기 때문에, 악성 패키지가 의존성 그래프에서 정상적인 것처럼 보이게 됩니다.


주요 헤드라인


KENSAI의 대응 방식

실시간 CVE 모니터링 — CVE-2025-0282 및 Ivanti 취약점을 추적하고 우선순위를 지정

공급망 스캐닝 — 악성 Go 암호화 모듈과 같은 네임스페이스 혼동 패키지를 탐지

APT 위협 인텔리전스 — APT37, UNC5221 등 국가 배후 위협 행위자를 추적

지속적 노출 관리 — 임플란트가 활성화되기 전에 탐지


권장 조치

  1. 즉시 조치: RESURGE 지표에 대해 모든 Ivanti Connect Secure 장비를 점검하고, 감염 시 공장 초기화
  2. 오늘: 네임스페이스 혼동 공격에 대비해 Go 모듈 의존성 검토
  3. 이번 주: 에어갭 보안 통제 점검 — USB 장치 정책 및 모니터링 확인
  4. 지속적으로: Zscaler ThreatLabz가 발표하는 APT37 침해 지표(IOC) 모니터링

KENSAI로 조직을 보호하세요

331,910개 이상의 CVE를 색인화한 AI 기반 취약점 관리.

무료 체험 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사