🇮🇷 이란 MuddyWater 그룹, MENA 지역標的으로 Operation Olalampo 공격






이란 MuddyWater 그룹, MENA 지역 조직 공격 강화 – Operation Olalampo


Security Alert

이란 MuddyWater 그룹, MENA 지역 조직 공격 강화 – Operation Olalampo

보안 연구팀이 이란 기반의 해킹 그룹 MuddyWater가 중동 및 북아프리카(MENA) 지역의 여러 조직과 개인을 대상으로 한 새로운 캠페인을 진행하고 있음을 확인했다. 이 공격은 Operation Olalampo라는 이름으로 진행되고 있으며, 2026년 1월 26일 처음 탐지되었다.

MuddyWater 그룹은 Earth Vetala, Mango Sandstorm, MUDDYCOAST 등으로도 알려져 있는 이란의 APT 그룹이다. 해당 그룹은 이번 작전을 통해 새로운 악성 프로그램을 투입했으며, 이는 이전에 해당 위협 공격자가 사용한 것과 동일한 샘플을 공유하고 있는 것으로 확인되었다.

공격에 사용된 악성도구

Group-IB가 공개한 보고서에 따르면, 이번 Operation Olalampo에서는 다음과 같은 네 가지 주요 악성 도구가 사용되었다.

  • GhostFetch
    첫 번째 단계 다운로드기로 작동한다. 이 도구는 대상 시스템의 프로파일링을 수행하고, 마우스 움직임과 화면 해상도를 검증한다. 또한 디버거, 가상 머신 아티팩트, 안티바이러스 소프트웨어 존재 여부를 확인한 후, 다음 단계 페이로드를 메모리에서 직접 가져와 실행한다.
  • GhostBackDoor
    GhostFetch에 의해 유포되는 두 번째 단계 백도어이다. 이 도구는 대화형 셸, 파일 읽기 및 쓰기 기능을 지원하며, GhostFetch를 다시 실행할 수 있는 기능을 갖추고 있다.
  • HTTP_VIP
    기본 다운로드기로서 시스템 정찰을 수행한다. 이 도구는 외부 서버에 연결하여 인증을 수행한 후, AnyDesk 원격 데스크톱 소프트웨어를 C2 서버에서 배포한다. 해당 악성코드의 새로운 변종은 피해자 정보를 검색하고 대화형 셸 시작, 파일 다운로드 및 업로드, 클립보드 내용 캡처, 슬립 또는 비콘 간격 업데이트 등의 명령을 검색하는 기능을 추가했다.
  • CHAR
    Rust로 개발된 백도어로, 텔레그램 봇에 의해 제어된다. 해당 봇의 이름은 Olalampo이며 사용자 이름은 stager_51_bot이다. 이 백도어는 디렉터리 변경, cmd.exe 또는 PowerShell 명령 실행 기능을 제공한다.

PowerShell 명령은 SOCKS5 역방향 프록시 또는 Kalim이라는 다른 백도어를 실행하도록 설계되어 있다. 또한 웹 브라우저에서 도난당한 데이터를 업로드하고, sh.exe 및 gshdoc_release_X64_GUI.exe라는 알 수 없는 실행 파일을 실행한다.

공격 수행 방식

MuddyWater의 이번 공격은 이전에 확인된 공격 패턴과 동일한 공격 체인을 따른다. 공격은 악성 매크로 코드가 포함된 마이크로소프트 오피스 문서가 첨부된 피싱 이메일로 시작된다. 이 매크로 코드는 숨겨진 페이로드를 해독하여 시스템에 드롭하고 실행함으로써 공격자에게 시스템의 원격 제어를 제공한다.

공격 사슬 분석

1
악성 마이크로소프트 엑셀 문서를 사용하여 사용자에게 매크로를 활성화하라는 메시지 표시
2
CHAR 백도어 시스템에 설치
1
GhostFetch 다운로드기 유포
2
GhostBackDoor 다운로드 및 설치
1
비행 티켓 및 보고서 주제를 활용한 피싱 공격
2
HTTP_VIP 다운로드기 배포, AnyDesk 원격 데스크톱 소프트웨어 설치

한 가지 공격 사슬에서는 악성 마이크로소프트 엑셀 문서를 사용하여 사용자에게 매크로를 활성화하라는 메시지를 표시한다. 이렇게 하면 최종적으로 CHAR 백도어가 시스템에 설치된다. 동일한 공격의 다른 형태는 GhostFetch 다운로드기를 유포하는 것으로, 이 다운로드기는 다시 GhostBackDoor를 다운로드한다.

세 번째 버전의 공격은 비행 티켓 및 보고서와 같은 주제를 활용한다. 이는 중동의 에너지 및 해상 서비스 회사를 사칭하는 방법과 대조적이다. 이 형태는 HTTP_VIP 다운로드기를 배포하여 AnyDesk 원격 데스크톱 소프트웨어를 설치한다.

인공지능 지원 개발 증거

Group-IB의 CHAR 소스 코드 분석 결과, 디버그 문자열에 이모지가 존재하고 있다는 점에서 인공지능 지원 개발의 징후를 발견했다. 이 발견은 지난 해 구글의 공개와 일치한다. 구글은 해당 위협 공격자가 파일 전송 및 원격 실행을 지원하는 맞춤형 악성코드 개발을 지원하기 위해 생성형 인공지능 도구를 실험하고 있다고 밝혔다.

또 다른 주목할 만한 점은 CHAR가 BlackBeard(Archer RAT 및 RUSTRIC이라고도 불림)와 유사한 구조와 개발 환경을 공유하고 있다는 것이다. BlackBeard는 CloudSEK와 Seqrite Labs가 중동의 다양한 실체를 대상으로 해당 위협 공격자가 사용하고 있다고 지적한 Rust 기반 악성코드이다.

MuddyWater의 지속적인 위협

MuddyWater 그룹은 표적 네트워크에 대한 초기 접근을 얻기 위해 공개된 서버에서 최근 공개된 취약점을 악용하는 것도 관찰되고 있다.

“MuddyWater APT 그룹은 중동, 터키 및 아프리카(META) 지역 내에서 지속적인 위협으로 남아 있으며, 이번 작전은 주로 MENA 지역의 조직을 대상으로 하고 있다”고 Group-IB는 결론지었다. “그룹의 인공지능 기술 지속적인 채택과 맞춤형 악성코드 및 도구 개발, 다양화된 명령 및 통제(C2) 인프라의 확장은 작업 확대에 대한 그들의 헌신과 의도를 보여준다.”

이 공격은 국가 지원 해킹 그룹이 계속해서 발전하고 첨단 기술을 활용하여 침투 작업을 강화하고 있음을 보여주는 중요한 사례이다. MENA 지역에 기반을 둔 조직들은 특히 피싱 이메일과 악성 문서에 대한 경계를 강화해야 할 것이다.

보안 연구보고서 기반 작성 | Group-IB 연구 참고


댓글 남기기