- 공격자는 호텔 와이파이 네트워크를 장악한 뒤 가짜 브라우저 업데이트 창을 띄워 사용자가 직접 실행하도록 유도해 CornFlake RAT이 설치되는 흐름을 만들었다.
- CornFlake RAT은 웹캠, 마이크, 키 입력을 수집하는 기능이 포함된 것으로 분석된 감시형 원격접속 트로잔목마다.
- Microsoft 위협 인텔리전스 팀은 해당 작전을 CaptiveCrunch로 명명하고 위협 행위자를 Storm-2945 클러스터로 추적했으며, 이 클러스터를 Midnight Blizzard(APT29로 알려진 그룹) 산하의 운영 하위 클러스터로 평가했다.
신뢰된 네트워크를 공격 무기로 활용하고 인간의 클릭 한 번을 노리는 CaptiveCrunch는 출장 보안 가이드의 본문 사례로 다뤄질 가치가 있다.
2026년 8월 Microsoft 위협 인텔리전스 팀은 호텔 와이파이 환경에서 발생한 정교한 감시 작전 CaptiveCrunch를 공개했다. 공격자는 호텔의 무선 네트워크를 탈취한 뒤 정상적인 브라우저 업데이트 알림처럼 위장한 페이로드를 노출해, 사용자의 수동 클릭만으로 원격접속 트로잔목마 CornFlake가 설치되도록 만들었다. 본문은 공격 흐름, 악성코드 기능, 위협 행위자 분류, 운영적 대응을 정리한다.
개요: CaptiveCrunch 작전의 전체 흐름
호텔 와이파이 탈취와 가짜 업데이트 표시 경로
CaptiveCrunch는 호텔의 무선 네트워크, 즉 호텔이 손님에게 제공하는 인터넷 접속망을 무단으로 통제하면서 시작된다. 공격자는 이 네트워크 위에서 정상적인 브라우저 업데이트 화면처럼 보이는 강제 페이지를 띄웠다. 사용자는 출장 중 호텔 와이파이에 접속한 직후 보이는 팝업을 자연스러운 안내로 받아들이기 쉽고, 특히 검증되지 않은 업데이트 알림은 신뢰도가 높은 클릭 대상으로 인식된다.
이 과정에서 가짜 업데이트 UI는 단순한 사회공학이 아니다. 호텔 네트워크의 신뢰를 빌려 사용자 행동을 유도하고, 동시에 공격자는 네트워크 중간에서 통신을 가로채는 위치에 서게 된다. 사용자 입장에서는 익숙한 화면이 정상 경로로 보이는 반면, 실제로는 악성코드를 다운로드하고 실행하는 흐름이 진행되는 셈이다.
Microsoft 위협 인텔리전스의 명명 체계와 APT29 연결 평가
Microsoft 위협 인텔리전스 팀은 이 작전을 CaptiveCrunch라는 코드명으로 추적하고, 책임 위협 클러스터를 Storm-2945로 분류했다. 보고서는 Storm-2945를 Midnight Blizzard, 즉 일반에 APT29로 알려진 러시아계 고급지속위협(APT) 그룹의 운영 하위 클러스터로 평가했다. APT29로 평가한다는 것은 단순한 표적화가 아니라 외교, 정부, 정책 관련 인물의 장기간 정찰에 사용되는 수준의 운영 역량을 가정해야 함을 의미한다.
다만 Microsoft 보고서에서도 APT29과의 연결은 분류적 판단으로 명시되어 있다. 따라서 본문은 Storm-2945와 Midnight Blizzard의 운영 시그니처가 유사하다는 평가, 그리고 기존 APT29 캠페인이 외교 및 정책 표적에 집중해왔다는 정황을 함께 인용하되, 단정적으로 동일 집단이라고 결론짓지는 않는다.
핵심 악성코드 CornFlake RAT 심층 분석
감시 기능: 웹캠·마이크·키로깅 모듈
CornFlake RAT은 원격접속 트로잔목마(Remote Access Trojan, RAT) 유형으로 분류된다. RAT은 감염된 장비에 대해 공격자에게 원격 제어 권한을 부여하고, 다양한 정보 수집 기능을 활성화하는 악성코드 범주다. CornFlake의 기능은 다음 표와 같이 정리된다.
| 기능 분류 | 수집 대상 | 운영적 의미 |
|---|---|---|
| 영상 수집 | 웹캠 | 회의실, 호텔 객실 내부 환경을 지속적으로 관찰 가능 |
| 오디오 수집 | 마이크 | 대화, 화상회의, 음성 메모 등 오디오 정보 노출 |
| 키 입력 수집 | 키보드 | 자격증명, 문서, 메시지 등 텍스트 기반 비밀 유출 |
세 기능이 결합되면 사용자의 시각, 청각, 텍스트 활동이 동시에 수집된다. 특히 호텔 객실이라는 비공식 업무 공간에서 감염이 발생할 경우, 단순한 개인 정보 유출을 넘어 임원급 대화, 협상 전략, 계약 초안 등 민감한 업무 정보가 노출될 수 있다.
유포 메커니즘: 브라우저 업데이트 UI 위장과 침투 흐름
CornFlake의 유포 경로는 호텔 와이파이의 강제 포털과 결합되어 있다. 많은 호텔은 이용자가 최초 접속 시 로그인이나 약관 동의 화면을 자동으로 표시하는데, 공격자는 이 정상 흐름에 자신의 페이로드를 끼워 넣었다. 사용자에게는 익숙한 형태의 업데이트 안내가 한 번 클릭되었고, 그 결과 감염이 발생했다.
실무적으로 이는 다음과 같은 침투 흐름을 의미한다. 첫째, 네트워크 탈취를 통한 중간자(Man-in-the-Middle) 위치 확보, 둘째, 가짜 업데이트 UI를 통한 사용자 주도 다운로드 유도, 셋째, RAT 설치 후 상시 감시 채널 확보. 사회공학과 네트워크 공격이 한 단계씩 결합되어 단일 클릭이 곧 정찰 성공으로 이어지는 구조다.
공격자 프로파일링과 표적 정황
Midnight Blizzard의 기존 활동과의 비교
Midnight Blizzard는 과거에도 태양풍(SolarWinds) 사건과 같은 공급망 침해 사례를 포함한 대규모 침투 작전과 연관된 정황이 있으며, 전통적으로 외교, 정책, 고위 산업 표적을 노려온 것으로 알려져 있다. CaptiveCrunch는 호텔 와이파이라는 이동형 환경을 활용한다는 점에서 기존 표적과 다르지만, 정보 수집의 깊이와 방식은 유사한 시그니처를 보인다.
다만 운영 하위 클러스터라는 평가가 붙은 만큼, 본 작전이 직접적인 APT29 본부에 의해 수행되었는지, 아니면 하위 팀에 위임되었는지는 여전히 분류적 판단 영역이다. 이 구분은 방어자에게도 중요하다. 상위 그룹의 직접 작전이라면 정책적 대응과 외교적 조치가 함께 고려되어야 하고, 하위 클러스터의 단독 작전이라면 현장 위협 차단과 탐지 강화에 방어 자원이 집중되어야 하기 때문이다.
여행자와 임원 표적 정황 및 운영적 시사점
호텔 와이파이는 이동 중 인력이 모이는 공간이다. 출장자, 컨설턴트, 임원, 정책 담당자가 같은 네트워크에 접속하는 상황이 자주 발생한다. CaptiveCrunch는 바로 이 환경에서 감염을 시도했다는 점에서, 표적이 광범위한 소비자보다 특정 행태의 사용자에게 맞춰졌을 정황이 강하다.
운영적으로는 다음의 함의가 있다. 첫째, 호텔 네트워크는 안전한 업무 환경으로 가정해서는 안 된다. 둘째, 업무용 기기는 신뢰된 통신 수단과 함께 이동해야 한다. 셋째, 외근 직원에 대한 정기 보안 인식 훈련이 필수적이다.
대응 권고와 보안 체크리스트
호텔 네트워크에서 안전한 업데이트 검증 절차
업데이트는 항상 정식 채널에서 수행해야 한다. Chrome, Edge, Firefox 등의 주요 브라우저는 자체 내장 업데이트 화면을 통해서만 업데이트가 진행되며, 별도 웹사이트에서 설치 파일을 받아 실행하도록 정식 안내하지 않는다. 호텔 와이파이에서 업데이트 안내가 표시될 경우, 다음 절차로 검증한다.
- 브라우저 주소창의 도메인이 공식 도메인과 정확히 일치하는지 확인한다.
- 팝업이 표시되었다면 즉시 창을 닫고, 브라우저 메뉴에서 직접 업데이트를 실행한다.
- 업데이트 파일을 내려받아 실행하라는 안내는 사회공학 신호로 간주한다.
EDR, 네트워크 모니터링, 사용자 인식 제고 전략
기술적 대응은 세 축으로 구성한다. 첫째, 엔드포인트 탐지 및 대응(EDR)을 통해 비정상 프로세스, 웹캠 및 마이크 활성화, 키로깅 시그니처를 모니터링한다. 둘째, 네트워크 모니터링에서 호텔 와이파이와 같은 신뢰되지 않은 네트워크에 대해 DNS 필터링과 TLS 검사를 강화한다. 셋째, 사용자 인식 제고를 위해 출장 전 간단한 보안 브리핑을 제공해, 의심스러운 팝업 발생 시 IT 보안팀에 즉시 보고하도록 안내한다.
또한 출장 시에는 다음과 같은 준비가 권고된다.
- 노트북과 모바일 기기에 최신 OS와 보안 패치를 적용한다.
- 개인 핫스팟 또는 신뢰된 VPN을 기본 통신 경로로 사용한다.
- 웹캠과 마이크에 물리적 차단 장치를 적용한다.
- 업무용과 개인용 자격증명을 분리하고 다중 인증을 활성화한다.
핵심 정리
- CaptiveCrunch는 호텔 와이파이 탈취와 가짜 업데이트 UX를 결합해 CornFlake RAT을 배포한 사회공학 중심 정찰 작전이다.
- CornFlake RAT은 웹캠, 마이크, 키 입력을 수집하는 감시형 RAT로, 호텔이라는 비공식 업무 공간에서 심각한 정보 유출 위험을 만든다.
- Microsoft는 Storm-2945를 Midnight Blizzard(APT29) 산하 운영 하위 클러스터로 평가했으며, 이는 분류적 판단으로 해석해야 한다.
- 업데이트는 항상 정식 채널에서 검증하고, 외근 환경에서는 신뢰된 VPN과 물리적 차단 장치를 함께 운용해야 한다.
- 기술적 대응과 사용자 인식 제고를 동시에 강화하지 않는다면, 인간의 클릭 한 번은 그대로 정찰 성공으로 이어진다.