중국과 연계된 것으로 분석되는 해킹 그룹 Calypso(또는 Red Lamassu)가 최소 2022년 중반부터 아시아‑태평양과 중동 통신사를 대상으로 사이버 스파이 활동을 진행한 것으로 나타났다. 공격에는 리눅스용 Showboat와 윈도우용 JFMBackdoor라는 두 종류의 멀웨어가 사용돼 네트워크 내부에서 장기적인 접근 권한을 유지했다.

Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
통신 인프라는 국가 안보와 직결되는 핵심 기반시설이다. 최근 공개된 보안 분석에 따르면 중국과 연계된 것으로 평가되는 해킹 그룹 **Calypso(일명 Red Lamassu)**가 이러한 통신 네트워크를 겨냥해 장기간 사이버 첩보 활동을 벌여온 사실이 확인됐다.
이 공격 캠페인은 최소 2022년 중반부터 시작됐으며, 아시아‑태평양 지역과 중동 일부 국가의 통신사를 주요 표적으로 삼았다. 공격자는 리눅스와 윈도우 환경을 동시에 노리는 멀웨어를 사용해 네트워크 내부에 장기간 머무르며 정보를 수집하는 전략을 사용했다.
보안 연구자들의 조사에 따르면 공격자는 먼저 대상 네트워크에 침투한 뒤, 내부 시스템에 맞춤형 악성코드를 설치해 접근 권한을 확장하고 장기적인 **지속성(persistence)**을 확보했다.
이 캠페인의 핵심 도구로 확인된 멀웨어는 두 가지다.
통신사 인프라는 일반 기업보다 리눅스 서버와 윈도우 관리 시스템이 혼합된 구조를 갖는 경우가 많다. 공격자가 두 플랫폼을 동시에 겨냥한 이유도 여기에 있다.
Showboat는 리눅스 환경에서 동작하는 모듈형 사후 공격(post‑exploitation) 프레임워크로 분석됐다. 즉, 공격자가 이미 시스템 접근 권한을 얻은 뒤 네트워크 내부 활동을 확대하기 위해 사용하는 도구다.
보안 연구에 따르면 Showboat는 다음과 같은 기능을 제공한다.
특히 프록시 기능을 통해 공격자는 감염된 서버를 중계 지점으로 활용할 수 있어, 실제 공격자의 위치와 활동을 숨기면서 네트워크 내부로 더 깊게 이동할 수 있다.
리눅스용 Showboat와 함께 사용된 또 다른 도구는 JFMBackdoor다. 이는 윈도우 시스템에서 동작하는 악성 코드로 동일한 공격 캠페인에서 함께 발견됐다.
통신사 환경에서는 네트워크 장비나 서비스 서버가 리눅스 기반인 경우가 많지만, 관리 시스템이나 기업 IT 인프라는 윈도우 기반일 때가 많다. 이 때문에 공격자는 두 플랫폼을 동시에 노려 한쪽에서 탐지되더라도 다른 쪽을 통해 접근을 유지할 수 있다.
공개된 자료에서는 JFMBackdoor의 내부 기술적 구조에 대한 상세 분석은 제한적이지만, 지속적 접근 유지와 내부 정찰 활동에 사용된 것으로 보고됐다.
이번 캠페인에서 공격자들은 단순히 멀웨어만 사용한 것이 아니다. 연구자들은 공격자가 통신사와 관련된 것처럼 보이는 도메인과 서버 인프라를 구축해 운영한 정황도 확인했다.
이러한 인프라는 다음과 같은 목적에 사용됐을 가능성이 높다.
구체적으로 어떤 도메인이 어떤 조직을 사칭했는지는 공개되지 않았지만, 통신 산업 내부 환경에 맞춰 설계된 정교한 인프라였다는 점이 강조된다.
통신 네트워크는 다양한 시스템이 함께 작동하는 복합 인프라다. 리눅스 기반 네트워크 서비스와 윈도우 기반 기업 시스템이 동시에 존재하기 때문에, 공격자가 두 플랫폼 모두를 겨냥하면 방어가 훨씬 어려워진다.
이 전략은 공격자에게 몇 가지 이점을 제공한다.
이러한 접근 방식은 통신망 내부에서 장기간 은밀하게 활동하는 사이버 첩보 작전에 특히 적합하다.
보안 전문가들은 이번 사례가 통신 산업을 노린 국가 수준의 사이버 스파이 활동이 계속 증가하고 있다는 신호라고 분석한다. 통신망에 장기간 접근할 경우 공격자는 다음과 같은 민감한 정보를 파악할 가능성이 있다.
Showboat와 JFMBackdoor의 발견은 공격자들이 여러 운영체제를 동시에 겨냥하는 도구를 점점 더 정교하게 개발하고 있다는 사실을 보여준다. 이런 공격은 탐지와 제거가 어려워 전 세계 통신 인프라 보안에 새로운 도전 과제로 떠오르고 있다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
중국과 연계된 것으로 분석되는 해킹 그룹 Calypso(또는 Red Lamassu)가 최소 2022년 중반부터 아시아‑태평양과 중동 통신사를 대상으로 사이버 스파이 활동을 진행한 것으로 나타났다.
중국과 연계된 것으로 분석되는 해킹 그룹 Calypso(또는 Red Lamassu)가 최소 2022년 중반부터 아시아‑태평양과 중동 통신사를 대상으로 사이버 스파이 활동을 진행한 것으로 나타났다. 공격에는 리눅스용 Showboat와 윈도우용 JFMBackdoor라는 두 종류의 멀웨어가 사용돼 네트워크 내부에서 장기적인 접근 권한을 유지했다.
공격자는 통신사를 가장한 도메인과 인프라를 구축해 명령·제어(C2) 통신과 침투 활동을 숨기는 데 활용한 것으로 분석된다.