중국 연계 해킹 조직 APT41, 아프리카 정부 겨냥 대규모 첩보 공격

2025-07-23 10:20
  • 카카오톡
  • 네이버 블로그
  • url
아프리카 IT 시스템 겨냥 침투…단순 해킹 넘어선 안보 위협
정교한 도구·수법 동원…합법 서비스까지 악용 은닉·확산


[보안뉴스 여이레 기자] 중국 정부와 연관된 것으로 알려진 해킹 조직 APT41(일명 더블 드래곤)이 아프리카 정부 IT 시스템을 대상으로 대규모 사이버 첩보 작전을 벌이고 있는 것으로 확인됐다. 이번 공격은 단순한 해킹을 넘어 아프리카 정부 인프라에 대한 본격적인 침투라는 점에서 중대한 안보 사안으로 떠오르고 있다.


[자료: gettyimagesbank]

APT41은 중국계 사이버 위협 그룹 중에서도 국가 주도 첩보사업과 개인적 금전 이득을 위한 범죄 행위를 동시에 수행하는 것으로 악명 높다. 최소 2012년부터 국제적으로 활동해왔으며 해킹과 보안 우회, 데이터 탈취, 랜섬웨어 감염, 암호화폐 탈취 등 다양한 수법을 활용했다.

이번 아프리카에 대한 공격은 보안업체 카스퍼스키에 의해 처음 포착됐다. 악성코드 분석 결과 내부 시스템 IP, 서비스명, 프록시 주소 등 세부 정보가 악성코드에 하드코딩돼 있었던 것으로 드러났다. 명령제어(C2) 서버로는 내부 쉐어포인트(SharePoint) 서버까지 악용됐으며, 해커들은 이를 통해 데이터 유출 경로와 내부 명령 전달에 활용했다.

APT41은 이번 사이버 첩보전에서 다양한 해킹 도구와 수법을 정교하게 활용하고 있다. 공격자들은 Pillager, Checkout, RawCopy, Mimikatz, Impacket 등의 도구를 통해 자격 증명, 내부 문서, 통신 기록 등 민감 데이터를 대량으로 수집했다.

내부 시스템을 장악한 뒤에는 코발트스트라이크를 이용해 C2 통신을 수행하고 악성코드를 배포했다. 특히 Impacket 툴킷에 포함된 Atexec 및 WmiExec 모듈 등은 정식 시스템 관리 기능을 악용하는 데 사용돼 합법적 프로세스로 위장해 내부 확산을 시도했다.

더불어 조직 내에서 운영 중이던 쉐어포인트와 같은 합법적 내부 서비스를 은닉 통로로 활용해 탐지를 회피하고 데이터를 외부로 유출했다.

DLL 사이드로딩 기법도 함께 활용됐다. 악성 DLL은 일본어, 한국어, 중국어 등의 특정 언어팩이 설치된 시스템은 피해가도록 설정됐다. 이는 APT41이 명확한 타깃을 선별해 공격을 감행했음을 시사한다.

보안 전문가들은 이번 APT41의 공격을 단순한 보안 위협이 아닌 외교·산업·정보 안보 측면에서도 국제사회에 대한 경고로 평가하고 있다. 그동안 아시아, 유럽, 북미 등에서 암약해왔던 APT41이 아프리카까지 겨냥하고 나서면서 중국 연계 해킹 조직이 활동 범위를 넓히고 있음을 보여준다.

데니스 쿨릭 카스퍼스키 MDR(Managed Detection and Response) 수석 SOC 분석가는 “일반적으로 이러한 정교한 공격에 대한 방어는 포괄적인 전문 지식과 전체 인프라에 대한 지속적인 모니터링 없이는 불가능하다”며 “악성 활동을 조기에 자동으로 차단하고 사용자 계정에 과도한 권한이 부여되지 않도록 하는 솔루션을 통해 모든 시스템에 대한 완벽한 보안 범위를 유지하는 것이 중요하다”고 전했다.

[여이레 기자(gore@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 씨프로

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • 아이비젼

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 지오멕스소프트

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • TVT코리아

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 세연테크

    • 비전정보통신

    • 트루엔

    • 경인씨엔에스

    • 한국씨텍

    • 성현시스템

    • 아이원코리아

    • 프로브디지털

    • 위트콘

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 스피어AX

    • 동양유니텍

    • 포엠아이텍

    • 넥스트림

    • 펜타시큐리티

    • 에프에스네트워크

    • 신우테크
      팬틸드 / 하우징

    • 옥타코

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 네티마시스템

    • 아이엔아이

    • 미래시그널

    • 엣지디엑스

    • 인빅

    • 유투에스알

    • 제네텍

    • 주식회사 에스카

    • 솔디아

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 새눈

    • 에이앤티글로벌

    • 케비스전자

    • 한국아이티에스

    • 이엘피케이뉴

    • (주)일산정밀

    • 구네보코리아주식회사

    • 레이어스

    • 창성에이스산업

    • 엘림광통신

    • 에이앤티코리아

    • 엔에스티정보통신

    • 와이즈콘

    • 현대틸스
      팬틸트 / 카메라

    • 엔시드

    • 포커스에이아이

    • 넥스텝

    • 인더스비젼

    • 메트로게이트
      시큐리티 게이트

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

IP NEWS

회원가입

Passwordless 설정

PC버전

닫기