Webworm 캠페인의 핵심 특징은 공격 인프라 대신 일반적으로 신뢰되는 클라우드 플랫폼을 활용한다는 점이다. 조사 결과 공격자들은 다음과 같은 서비스를 악용한 것으로 나타났다.
이러한 플랫폼은 기업과 기관에서 널리 사용되는 서비스이기 때문에 보안팀이 완전히 차단하기 어렵다. 그 결과 공격 트래픽이 정상 업무 트래픽과 구분되지 않는 상태로 네트워크를 통과할 가능성이 높아진다.
ESET은 Webworm의 최근 활동이 유럽 정부 기관을 중심으로 확대되고 있다고 밝혔다.
확인된 공격 대상 국가:
Webworm은 최소 2022년부터 활동한 것으로 알려진 APT 그룹이다. 과거에는 다음과 같은 전통적인 원격제어 악성코드를 사용했다.
이러한 변화는 몇 가지 장점을 제공한다.
Webworm 사례는 최근 사이버 스파이 공격에서 나타나는 새로운 흐름을 보여준다. 공격자가 자체 서버 대신 Discord, OneDrive, Microsoft API 같은 정상 서비스 안에 명령·제어 통신을 숨기는 방식을 점점 더 많이 사용하고 있기 때문이다.
기업이나 정부 기관 입장에서는 이러한 서비스를 업무에 사용하기 때문에 완전히 차단하기 어렵다. 따라서 단순히 특정 도메인이나 IP를 차단하는 방식만으로는 공격을 막기 힘들다.
Comments
0 comments