말레이시아 조직을 노린 사이버 첩보 캠페인에서 공격자들은 Cloudflare 저장소를 이용해 탈취 데이터를 외부로 빼내며 정상적인 HTTPS 트래픽처럼 위장했다. 연구진은 맞춤형 Python 도구, 말레이시아 Azure 인프라, 그리고 Cloudflare 스토리지로 데이터를 업로드하는 스크립트를 확인했다.

Create a landscape editorial hero image for this Studio Global article: What does the reported cyber espionage campaign against Malaysian organizations reveal about how state-backed threat actors are abusing Clou. Article summary: The Malaysia case shows a broader pattern: state-backed or state-aligned operators are hiding espionage infrastructure inside trusted cloud platforms, using Cloudflare not just as a CDN shield but as storage, app-hosting. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Malaysia’s digital growth and geopolitics widen cyber attack surface, raising critical infrastructure risks. New data from Cyfirma threat landscape report disclosed that Malaysia" source context "Malaysia's digital growth and geopolitics widen cyber attack surface ..." Reference image 2: visual subject "##### The Latest. A cam
사이버 첩보 공격은 점점 더 합법적인 클라우드 인프라 내부로 숨어드는 방식으로 진화하고 있다. 최근 말레이시아 조직을 겨냥한 침투 캠페인은 공격자들이 Cloudflare 같은 신뢰받는 서비스를 활용해 악성 인프라를 숨기는 방법을 잘 보여준다.
과거에는 공격자가 수상한 도메인이나 별도의 서버를 운영하는 경우가 많았지만, 이제는 정상적인 클라우드 플랫폼과 HTTPS 트래픽을 그대로 활용한다. 이런 방식은 보안 장비가 단순히 도메인 평판이나 차단 목록에 의존할 경우 탐지가 어려워진다.
보안 연구진은 여러 말레이시아 조직을 겨냥한 공격에서 말레이시아 서부 지역(Malaysia West)의 Microsoft Azure 인프라를 이용한 공격자 서버를 발견했다. 공격자는 각 목표 조직에 맞춘 전용 Python 도구를 만들어 내부 네트워크 탐색, 데이터베이스 접근, 외부 데이터 유출 작업을 수행했다.
특히 주목할 점은 탈취한 데이터를 Cloudflare 스토리지로 업로드하는 스크립트였다. 이 방식은 데이터 유출 트래픽이 정상적인 Cloudflare HTTPS 통신처럼 보이게 만들어 탐지를 어렵게 만든다.
공격 흐름은 대략 다음과 같은 단계로 이루어졌다.
마지막 단계에서 클라우드 서비스를 통한 데이터 유출을 사용하면, 보안 장비가 알 수 없는 도메인을 차단하는 방식으로는 공격을 막기 어렵다.
Cloudflare는 CDN뿐 아니라 객체 저장소, 서버리스 컴퓨팅, 웹 호스팅, 터널링 등 다양한 기능을 제공하는 글로벌 플랫폼이다. 이 기능들은 개발자에게 편리하지만, 동시에 공격자에게도 은밀한 인프라를 구축할 기회가 된다.
보안 보고서에 따르면 Cloudflare의 여러 서비스가 악성 캠페인에서 반복적으로 발견되고 있다. 이유는 간단하다. 트래픽이 정상적인 클라우드 서비스처럼 보이기 때문이다.
Cloudflare R2는 Amazon S3와 유사한 객체 저장소다. 공격자는 이를 이용해 다음과 같은 활동을 수행할 수 있다.
말레이시아 공격 사례에서도 탈취 데이터를 Cloudflare 호스팅 스토리지로 업로드하는 스크립트가 확인됐다.
Cloudflare Pages는 정적 웹사이트를 쉽게 배포할 수 있는 서비스다. 공격자는 이를 이용해 다음을 만들 수 있다.
이렇게 구축된 페이지는 보안 시스템에서 정상 사이트처럼 보일 수 있다.
Workers는 Cloudflare 엣지 네트워크에서 실행되는 서버리스 코드다. 공격자는 이를 이용해 다음을 수행할 수 있다.
실제로 일부 사례에서는 원격접속 트로이목마(RAT) 인프라가 Cloudflare Workers를 통해 운영된 사례도 보고됐다.
Cloudflare Tunnel은 내부 서버를 인터넷에 노출하면서 실제 IP 주소를 숨길 수 있게 하는 기능이다.
공격자는 이를 이용해 악성 서버를 Cloudflare 뒤에 숨기고 다음을 수행할 수 있다.
실제로 피싱 이메일을 통해 전달된 악성 파일이 Cloudflare Tunnel 하위 도메인에서 호스팅된 사례도 보고됐다.
말레이시아 사례는 단발 사건이 아니라 동남아시아 전반에서 나타나는 사이버 첩보 트렌드와 맞물린다.
말레이시아는 최근 에너지, 통신, 교통 등 핵심 산업의 디지털 인프라가 빠르게 확대되면서 정보 수집을 노리는 공격자에게 전략적 목표가 되고 있다.
이 지역에서 활동하는 여러 APT 그룹도 비슷한 전략을 사용한다.
Mustang Panda는 최소 2012년부터 활동해온 중국 기반 사이버 첩보 그룹으로, 정부·외교 기관을 대상으로 피싱 문서와 맞춤형 악성코드를 사용하는 것으로 알려져 있다.
APT41은 중국 정부와 연계된 것으로 평가되는 위협 그룹으로, 다양한 산업과 국가를 대상으로 장기간 침투와 정보 수집 활동을 수행해 왔다.
최근 동남아시아 공격에서 발견된 Amaranth‑Dragon은 APT41 생태계와 밀접한 관련이 있는 것으로 평가되며, ASEAN 지역의 정부 및 법집행 기관을 표적으로 삼았다.
말레이시아에서 발견된 Cloudflare 기반 활동이 특정 그룹의 소행이라고 공식적으로 확인되지는 않았지만, 맞춤형 도구·지역 집중 타깃·은밀한 인프라 운영 같은 특징은 국가 연계 첩보 조직의 전형적인 전술과 일치한다.
보안팀이 직면한 가장 큰 문제는 트래픽이 완전히 정상처럼 보인다는 점이다.
Cloudflare 스토리지나 서버리스 엔드포인트로 향하는 네트워크 요청은 일반적인 HTTPS 웹 트래픽과 거의 구별되지 않는다. 게다가 많은 기업이 Cloudflare를 실제 업무에 사용하기 때문에 서비스 전체를 차단하는 것도 현실적으로 어렵다.
그래서 최근 보안 대응은 도메인 차단 중심에서 행동 기반 탐지로 이동하고 있다.
의심할 수 있는 징후는 다음과 같다.
이번 말레이시아 공격은 공격 인프라 전략의 변화를 보여준다. 공격자는 더 이상 노골적인 악성 서버를 운영하지 않고, 전 세계적으로 신뢰받는 클라우드 플랫폼 내부에 ‘숨어’ 활동한다.
이 환경에서는 “Cloudflare는 안전한 서비스”라는 단순한 허용 정책만으로는 충분하지 않다. 앞으로 보안은 트래픽의 목적지보다 행동 패턴, 사용자 신원, 데이터 이동 방식을 분석하는 방향으로 발전할 필요가 있다.
신뢰받는 플랫폼 내부에 공격자가 숨어 있을 때, 보안의 핵심 질문은 더 이상 "어디로 연결되는가"가 아니라 **"그 연결이 어떤 행동을 하고 있는가"**가 된다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
말레이시아 조직을 노린 사이버 첩보 캠페인에서 공격자들은 Cloudflare 저장소를 이용해 탈취 데이터를 외부로 빼내며 정상적인 HTTPS 트래픽처럼 위장했다.
말레이시아 조직을 노린 사이버 첩보 캠페인에서 공격자들은 Cloudflare 저장소를 이용해 탈취 데이터를 외부로 빼내며 정상적인 HTTPS 트래픽처럼 위장했다. 연구진은 맞춤형 Python 도구, 말레이시아 Azure 인프라, 그리고 Cloudflare 스토리지로 데이터를 업로드하는 스크립트를 확인했다.
Cloudflare R2, Pages, Workers, Tunnel 같은 서비스는 피싱 사이트, 명령제어(C2), 악성코드 배포 및 데이터 유출 채널을 숨기는 데 반복적으로 악용되고 있다.