공격 표면 관리(Attack Surface Management) 플랫폼 Censys는 2026년 8월 초, 알려지지 않은 중국계 위협 행위자가 공개 유출된 DarkSword 익스플로잇 키트를 활용해 Apple iOS 사용자를 대상으로 한 캠페인을 수행 중이라고 공개했다. The Hacker News에 따르면 공격자는 가짜 Amazon Web Services(AWS) 로그인 페이지 100개 이상과 익스플로잇 호스팅을 동일 도메인에 결합한 이중 구조 인프라를 운영하며, 최종 페이로드로 GHOSTBLADE를 배포하고 있는 것으로 파악된다.
핵심 요약
- 중국계로 추정되는 위협 행위자가 유출된 DarkSword 키트를 재활용해 iOS 대상 GHOSTBLADE 캠페인을 운영 중인 것으로 식별됨
- 가짜 AWS 로그인 페이지와 익스플로잇 호스팅을 결합한 웹 자산 100개 이상이 동일 도메인에서 동시 운영
- Censys가 이중 인프라 구조를 식별, 클라우드 자격 증명 탈취와 모바일 악성코드 배포가 한 경로로 연결될 수 있는 위험성을 확인
유출 도구의 재무장화는 단일 표적뿐 아니라 클라우드 자격 증명 탈취와 모바일 침투를 동시에 겨냥하는 다중 목적 인프라로 확산되고 있으며, 이는 전통적인 피싱 탐지 체계의 사각지대를 드러낸다.
공격 개요: DarkSword 유출과 GHOSTBLADE 배포 흐름
DarkSword 키트의 유출 경위와 재무장화 시나리오
DarkSword는 iOS 환경을 겨냥한 상용 익스플로잇 키트로 분류되며, 정상적인 연구 또는 제한된 합법적 침투 테스트 용도로 제작된 것으로 알려져 있다. 이번 사건에서 공격자는 정식 라이선스 없이 공개 채널로 유출된 버전을 그대로 활용해 캠페인을 구성한 것으로 분석된다. 유출 키트의 가장 큰 위험성은 안정적인 익스플로잇 체인이 사전 검증된 상태로 제공된다는 점이며, 공격자는 이를 별도의 R&D 비용 없이 빠르게 캠페인에 투입할 수 있다. The Hacker News는 이러한 현상을 도구 재무장화(tool re-arming)의 전형적인 사례로 규정하고 있다.
GHOSTBLADE 페이로드의 iOS 침투 메커니즘
최종 페이로드인 GHOSTBLADE는 감염 성공 시 iOS 기기에서 자격 증명 탈취, 키로그 수집, 외부 명령 서버(C2) 통신을 수행할 수 있는 기능이 포함된 것으로 추정된다. 단, 세부 감염 벡터(예: 0-day 취약점 사용 여부, 사이드로드 여부)에 대해서는 Censys가 공개한 자료에서 명확히 확인되지 않는다. 다만 익스플로잇 키트과 페이로드가 동일 도메인에서 제공된다는 점에서 사용자가 사칭 로그인 페이지에서 인증 정보를 입력한 직후, 기기 측 악성코드 배포 단계로 자연스럽게 전환되는 설계가 가능하다는 분석이 제기된다.
인프라 분석: 가짜 AWS 페이지 100개 이상과 도메인 결합 구조
Censys가 식별한 100개 이상 웹 자산의 분류
Censys의 공개 분석에 따르면 해당 행위자는 단일 캠페인에 100개 이상의 웹 자산을 동시에 운영 중이다. 자산 유형은 크게 두 가지로 나뉘며, 비율과 특징은 아래 표와 같다.
| 자산 유형 | 주요 특징 | 추정 비중 | 위험 동작 |
|---|---|---|---|
| 가짜 AWS 로그인 페이지 | 정상 콘솔과 거의 동일한 UI, 도메인 카피 활용 | 절대 다수 | 계정 자격 증명 수집 |
| 익스플로잇 호스팅 엔드포인트 | DarkSword 스크립트와 GHOSTBLADE 페이로드 저장 | 일부 | iOS 기기 침투, 추가 페이로드 다운로드 |
| 유인(landing) / 리다이렉션 | 검색 엔진 유입 또는 광고 트래픽 수집 경로 | 소수 | 사용자 흐름 분기 및 추적 |
각 자산은 도메인 이름, 인증서, IP 배분을 다양화해 단일 차단 정책으로 무력화되지 않도록 설계된 것으로 보이며, 캠페인 운영 기간 동안 빠른 회전(fast flux) 기법이 함께 사용됐을 가능성이 제기된다.
사칭 페이지와 익스플로잇 호스팅을 동일 도메인에 두는 설계 효과
전통적인 피싱 캠페인은 자격 증명 탈취용 서버와 악성코드 배포용 서버를 분리하는 경우가 많았지만, 이번 캠페인은 두 기능을 동일 도메인에서 동시에 제공한다. 이러한 결합 구조는 탐지 엔진과 사용자 입장 모두에서 다음과 같은 효과를 만든다.
- 정상 사용자가 도메인을 차단 목록에 추가하더라도 익스플로잇 경로만 차단될 가능성이 낮음
- URL 평판 데이터베이스는 사칭 로그인 페이지를 피싱으로 분류하면서도 동일 도메인의 익스플로잇 엔드포인트는 별도로 추적해야 함
- 공격자 관점에서는 인프라 관리 비용 절감과 인증서 재사용을 통한 운영 효율화가 가능
Censys는 이러한 구조를 공급망-스타일 공격(supply chain-style attack layout)에 가깝다고 평가했으며, 단일 도메인을 통해 피싱과 익스플로잇이 직렬로 연결되는 점에서 전통적인 이메일 피싱보다 위험도가 높다고 지적했다.
위협 행위자 프로파일링
중국계 위협 행위자로 분류된 근거
The Hacker News와 Censys는 해당 행위자를 중국계로 분류했지만, 공개된 자료에는 몇 가지 간접 지표만 제시됐다. 공개적으로 확인된 분류 근거는 다음과 같이 요약된다.
- 운영 시간대 분석 결과 중국 표준 시간대(CST, UTC+8)와 높은 상관관계를 보이는 활동 패턴
- 사용된 도구 체인(DarkSword 재활용, AWS 사칭 선호)이 과거 중국계 그룹이 사용한 캠페인의 패턴과 유사
- 유출 키트를 정식 구매보다 공개 출처에서 수집하는 도구 습득 방식의 일관성
다만, 위 요소들은 행위자 귀속을 단정하기에는 통계적 한계가 있으며, 의도적 시간대 모방이나 코드 재사용을 통한 오인 가능성도 배제할 수 없다. 따라서 중국계 분류는 현재로서는 가장 유력한 워킹 가설(working hypothesis)로 이해하는 것이 적절하다.
유출 도구 활용 트렌드와 비용 효율화 전략
상용 익스플로잇 키트의 유출은 단순한 도구 노출을 넘어 공격 경제의 구조적 변화를 의미한다. 과거에는 그룹별 자체 R&D 또는 제로데이 구매에 수백만 달러가 투입됐으나, 유출 키트가 등장하면서 공격자는 다음과 같은 비용 효율을 누릴 수 있게 됐다.
- 익스플로잇 안정성 검증 비용 절감
- 패치되지 않은 표적 다수 확보 가능
- 신규 캠페인 배포까지의 시간(time-to-market) 단축
이러한 트렌드는 캠페인의 빈도와 규모를 동시에 확대시키며, 기업 보안팀이 대응해야 할 표면적을 기하급수적으로 증가시키는 원인이 된다.
영향 범위와 기업·개인 대응 가이드
iOS 사용자 및 AWS 이용 조직에 대한 위험 시나리오
이번 캠페인의 잠재적 피해 경로는 크게 두 갈래로 정리된다. 첫째, 일반 iOS 사용자가 검색 결과 또는 광고 링크를 통해 가짜 AWS 로그인 페이지에 유입될 경우 계정 탈취 위험이 발생한다. 둘째, 동일 도메인의 익스플로잇 엔드포인트로 연결될 경우 GHOSTBLADE 감염에 따른 기기 데이터 유출 가능성이 존재한다. 특히 엔터프라이즈 환경에서는 개인 계정 탈취가 곧 IAM 자격 증명 탈취로 이어져 클라우드 리소스 침투로 확장될 수 있어 위험이 증폭된다.
공급망 관점의 SaaS 사칭 피싱 탐지 포인트
동일 도메인 내 이중 인프라 구조는 전통적인 URL 평판 의존 탐지 방식의 한계를 드러낸다. 따라서 보안팀은 다음 항목을 점검 기준으로 삼는 것이 권고된다.
- 외부에서 접근 가능한 자사 도메인 카피 및 카피캣(catfish) 페이지를 정기적으로 스캔
- AWS, Microsoft, Google 등 주요 SaaS 콘솔 사칭에 초점을 맞춘 피싱 모니터링 채널 운영
- Censys, Shodan 등 공격 표면 관리 플랫폼을 통한 자사 자산 노출 추적
- 단일 도메인에서 피싱 UI와 악성 페이로드가 동시에 호스팅되는 비정상 패턴 탐지 룰 강화
- 사내 인지를 위한 모의 피싱 훈련 및 MFA 필수 정책 점검
유출 도구의 재활용은 앞으로도 지속될 가능성이 높으며, 가짜 로그인 페이지와 익스플로잇 호스팅을 결합한 다중 목적 인프라의 등장은 탐지 체계를 도메인 단위가 아니라 자산 동작 패턴 단위로 재설계해야 함을 시사한다.
핵심 정리
- DarkSword 유출 키트는 더 이상 단일 익스플로잇 도구가 아니라 클라우드 자격 증명 탈취까지 연결되는 통합 무기로 변질됐다.
- 가짜 AWS 페이지 100개 이상과 익스플로잇 호스팅의 동일 도메인 결합은 URL 평판 기반 탐지의 구조적 사각지대를 만든다.
- Censys가 분류한 중국계 워킹 가설은 시간대, 도구 체인, 습득 패턴의 간접 지표에 기반하며, 단정적归属 주장보다 가설로 다뤄야 한다.
- 기업 보안팀은 자사 자산에 대한 공격 표면 관리와 SaaS 사칭 모니터링을 동시에 강화해야 하며, MFA와 도메인 평판 점검을 기본 통제로 운영해야 한다.
참고 자료: