Proofpoint는 TA416이 OAuth 리디렉션과 Cloudflare Turnstile을 악용해 유럽 정부와 NATO 대표부에 맞춤형 PlugX 변종을 배포한 첩보 작전을 공개했습니다. CERT-EU는 유럽연합 집행위원회 클라우드 해킹을 TeamPCP 소행으로 보고, 연합 기관 30곳의 데이터가 탈취돼 ShinyHunters에 의해 유출됐다고 확인했습니다. Microsoft Defender 연구진은 Linux 서버에서 cron 작업으로 존속하는 은밀한 쿠키 제어형 PHP 웹 셸을 분석했습니다. Kaspersky는 OCR로 암호화폐 지갑 복구 문구를 훔치는 진화한 SparkCat 변종을 iOS와 Android 앱스토어에서 발견했습니다. Qilin 랜섬웨어 조직은 독일 정당 Die Linke 공격을 주장했고, LinkedIn은 “BrowserGate” 개인정보 논란 속에서 Chrome 확장 프로그램 6,000개 이상을 스캔한 것으로 드러났습니다.
TA416(RedDelta, DarkPeony, Vertigo Panda로도 추적)은 OAuth 리디렉션과 Cloudflare Turnstile을 악용하는 진화한 PlugX 감염 체인으로 EU 및 NATO 외교 대표부를 여러 차례 공격하고 있습니다.
Proofpoint 연구진은 다음 조직에 관한 종합 보고서를 발표했습니다. TA416은 중국 연계 위협 행위자로, 이 지역에서 2년간 잠잠한 뒤 유럽 정부와 외교 기관을 다시 적극적으로 노리고 있습니다.
이 작전은 다음 이름으로 추적되는 클러스터와 겹칩니다. DarkPeony, RedDelta, Red Lich, SmugX, UNC6384, Vertigo Panda — 모두 중국 정부가 지원하는 정보 수집 활동과 연계됩니다.
TA416은 탐지를 피하려고 수법을 계속 바꾸고 있습니다.
표적에는 EU 및 NATO 주재 외교 대표부 여러 유럽 국가가 여기에 포함되며, 다음 지역의 정부·외교 기관도 포함됩니다. 중동 2026년 2월 말 미국·이스라엘·이란 분쟁 이후 이 지역도 표적이 됐습니다. 이 조직은 무료 이메일 발신 계정 해당 계정을 정찰과 페이로드 전달에 모두 사용합니다.
이 작전은 맞춤형 PlugX 변종 해당 변종을 DLL 사이드로딩으로 배포합니다. 이는 이 조직의 대표 수법이며, 탐지를 피하려고 페이로드를 자주 갱신합니다. 유럽 정부와 외교 부문 조직은 이메일 보안 통제를 검토하고다음을 구현하며 OAuth 리디렉션 제한을 적용하고 PlugX 침해 지표를 추적해야 합니다.
TeamPCP는 Trivy 공급망 공격에서 훔친 AWS API 키로 유럽연합 집행위원회 클라우드 환경을 침해했습니다. ShinyHunters는 EU 기관 30곳 이상의 이름, 이메일 주소와 이메일 본문이 든 문서 90GB(압축 해제 시 340GB)를 유출했습니다.
CERT-EU 해당 기관은 유럽연합 집행위원회 클라우드 침해를 다음 조직의 소행으로 공식 판단했습니다. TeamPCP 위협 조직이며, 사고 피해가 최초 공개보다 훨씬 크다는 사실도 드러났습니다.
| 날짜 | 조치 |
|---|---|
| 3월 10일 | TeamPCP가 Trivy 공급망 공격에서 훔친 AWS API 키로 집행위원회 클라우드 계정에 접근 |
| 3월 10~24일 | 공격자가 TruffleHog로 추가 비밀 정보를 찾고, 탐지를 피하려고 기존 사용자에게 새 접근 키를 생성 |
| 3월 24일 | 집행위원회 SOC가 최초 침입 14일 뒤 비정상 활동을 처음 탐지 |
| 3월 25일 | 집행위원회가 CERT-EU에 통보 |
| 3월 27일 | 집행위원회가 사고를 공개 |
| 3월 28일 | ShinyHunters가 다크웹 유출 사이트에 탈취 데이터 90GB 게시 |
이번 사고는 다음 위험의 파괴적인 연쇄 효과를 보여 줍니다. 개발 도구 공급망 공격입니다. 침해된 CI/CD 구성 요소 하나(Trivy GitHub Actions)가 API 키 탈취로, 다시 EU 최고 행정부의 클라우드 환경 침해로 이어졌습니다. 조직은 CI/CD 파이프라인을 통해 노출된 클라우드 인증 정보를 감사하고 수명이 짧고 범위가 제한된 API 키를 강제해야 합니다.
위협 행위자는 HTTP 쿠키를 PHP 웹 셸의 제어 채널로 사용해 악성 트래픽을 정상 웹 요청과 구별하기 어렵게 만듭니다. 자가 복구 cron 작업은 웹 셸을 제거한 뒤에도 지속성을 보장합니다.
다음 조직은 Microsoft Defender Security Research Team Linux 서버에서 다음 기술을 사용하는 PHP 기반 웹 셸이 늘고 있다는 상세 분석을 발표했습니다. HTTP 쿠키를 명령제어 채널로 사용 하며 URL 매개변수나 POST 본문을 쓰지 않습니다.
쿠키는 모든 HTTP 요청에 존재해 정상 웹 트래픽과 자연스럽게 섞이고, 삽입 패턴을 찾는 WAF가 거의 검사하지 않으며, PHP의 다음 슈퍼글로벌을 통해 런타임에 추가 파싱 없이 접근할 수 있습니다. $_COOKIE 해당 슈퍼글로벌 덕분에 웹 셸은 정상 애플리케이션 실행 중에는 사실상 보이지 않고특정 쿠키 값이 있을 때만 활성화됩니다.
가장 우려되는 점은 공격자가 다음 항목을 설정한다는 것입니다. PHP 로더를 주기적으로 다시 만드는 cron 작업 해당 방식에서는 탐지해 제거해도 다음 예약 실행 때 cron 작업이 웹 셸을 재생성하므로, 사고 대응 정리 뒤에도 원격 코드 실행 채널이 살아남습니다.
방어자는 외부에 노출된 Linux 서버의 cron 작업을 감사하고웹 애플리케이션 로그에서 쿠키 기반 트래픽 패턴을 검사하며 웹루트 디렉터리에 파일 무결성 모니터링을 구현해야 합니다.
진화한 SparkCat 변종은 OCR로 사진 갤러리에서 암호화폐 지갑 복구 문구를 찾습니다. 기업용 메신저와 음식 배달 서비스 등 정상처럼 보이는 앱에서도 발견됐습니다.
Kaspersky 연구진은 더 정교해진 새 버전의 다음 악성 코드를 발견했습니다. SparkCat 해당 악성 코드는 정상처럼 보이는 앱에 숨어 사용자 사진 갤러리에서 암호화폐 지갑 시드 문구 스크린샷을 찾는 트로이 목마입니다.
SparkCat은 여러 앱에서 일반적인 권한인 갤러리 접근을 허용받으면 다음 기술을 사용합니다. 광학 문자 인식(OCR) 모델 해당 모델로 저장된 이미지의 글자를 분석합니다. 지갑 복구 문구나 시드 단어를 식별하면 이미지를 공격자 서버로 몰래 유출합니다. 악성 코드는 특정 앱 시나리오에서 사진 접근이 실행될 때까지 비활성 상태로 남습니다.
Kaspersky는 이 작전의 운영자를 다음과 같이 판단했습니다. 중국어권 운영자 해당 운영자의 악성 코드가 계속 진화하고 있다고 설명했습니다. 사용자는 지갑 복구 문구를 절대 스크린샷으로 남기지 말고 종이나 금속에 적어 오프라인으로 보관해야 합니다. 앱 권한을 정기적으로 검토하고 모바일 보안 솔루션을 사용하십시오.
다음 조직은 Qilin 랜섬웨어 조직으로, 3월 27일 다음 정당을 공격했다고 주장했습니다. Die Linke (좌파당)는 독일 연방의회 의원 64명과 등록 당원 12만 3,000명을 둔 독일 정당입니다.
주요 내용:
이는 다음과 같은 반복 양상을 잇습니다. 러시아 연계 위협 행위자의 독일 정당 표적화 이런 양상은 이어지고 있습니다. 2024년 Mandiant는 APT29가 WineLoader 백도어로 CDU를 노린 사실을 밝혔습니다. 독일 정치 조직은 스스로를 다음 표적으로 간주하고 고가치 표적 견고한 백업과 사고 대응 역량을 갖춰야 합니다.
다음 이름의 보고서는 “BrowserGate” Fairlinked e.V.가 이 이름으로 작성했으며, Microsoft의 LinkedIn이 숨겨진 JavaScript로 다음 행위를 한다고 밝혔습니다. 방문자 브라우저에서 설치된 Chrome 확장 프로그램 6,236개를 스캔 하고 광범위한 기기 지문 데이터를 수집합니다.
BleepingComputer는 독립적으로 확인했습니다. 무작위 파일 이름의 JavaScript가 LinkedIn 웹사이트에서 로드됩니다. LinkedIn은 확장 프로그램 탐지를 부인하지 않으며 다음 목적이라고 주장합니다. “회원의 개인정보 보호” 또 다른 목적은 스크래핑 관련 확장 프로그램 탐지입니다. 보고서는 LinkedIn이 이 데이터로 어느 회사가 어떤 경쟁 제품을 쓰는지 파악해, 사실상 브라우저 데이터로 경쟁사 고객 명단을 만든다고 주장합니다.
이는 EU에서 다음 법률과 관련된 심각한 의문을 제기합니다. GDPR과 ePrivacy 관련 법률상 쟁점이 큽니다. 브라우저 지문을 우려하는 사용자는 다음 방안을 고려해야 합니다. 브라우저 프로필 분리, 확장 프로그램 격리, 강화된 추적 방지 기능이 있는 Brave 또는 Firefox.
KENSAI 보안 브리핑 — 2026년 4월 4일
Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News, Fairlinked e.V.의 인텔리전스 피드를 바탕으로 작성했습니다.