Gamaredon, 우크라이나 공격에서 신규 악성코드와 클라우드 악용 기법 결합해 장기 스파이 작전 확대함
더 해커 뉴스는 러시아 연계 Gamaredon 그룹이 우크라이나를 겨냥한 최신 캠페인에서 새로운 악성코드와 클라우드 서비스 악용 기법을 동원해 군·행정 네트워크에 대한 장기 스파이 활동을 확대하고 있다고 분석함
- The Hacker News는 “Gamaredon Expands Ukraine Attacks with New Malware and Cloud Service Abuse” 기사에서, 러시아 연계 국가 배후 해킹 그룹 Gamaredon이 우크라이나 정부·군·법 집행기관을 대상으로 한 최신 공격 캠페인에서 새로운 악성코드 패밀리와 cloud service abuse 전술을 결합해 장기적인 정보 수집과 감시를 수행하고 있다고 보도한다. Gamaredon은 피싱 이메일과 악성 문서, USB 감염을 통해 초기 침투를 달성한 뒤, 자체 개발한 악성 로더와 정보 수집 모듈을 이용해 피해 시스템에서 문서 파일, 통신 기록, 위치 정보 등을 정기적으로 수집하고, 이를 클라우드 기반 C2 인프라를 통해 러시아 측으로 전송하는 구조를 구축했다.
- 기사에 따르면 Gamaredon은 이번 캠페인에서 기존 온프레미스 C2 서버 대신 Microsoft OneDrive, Google Drive, Telegram과 같은 클라우드 및 커뮤니케이션 서비스를 악용해 명령 전달과 데이터 유출을 수행하는 비율을 늘리고 있으며, 이를 통해 우크라이나 네트워크 보안 장비가 정당한 클라우드 트래픽과 악성 통신을 구분하기 어려운 상황을 초래하고 있다. The Hacker News는 악성코드 분석 결과를 인용해, Gamaredon이 OneDrive 디렉터리 내 특정 파일명을 명령 저장소로 사용하고, Google Drive 공유 폴더를 통해 스크린샷과 문서 파일을 지속적으로 업로드하는 기법을 사용하고 있음을 상세히 소개하였다.
- The Hacker News는 Gamaredon의 클라우드 악용 전술이 우크라이나를 넘어 동맹국과 주변국에도 확산될 수 있다고 경고한다. Gamaredon은 이미 과거 캠페인에서 NATO 회원국과 EU 기관, 일부 중동 국가의 외교 네트워크를 표적삼은 정황이 포착되었으며, Microsoft 365, Google Workspace, cloud storage 서비스는 한국을 포함한 많은 나라의 행정·외교·국방 기관에서 공통적으로 사용되는 인프라이다. 따라서 러시아 연계 조직이 Gamaredon과 유사한 기법으로 한국의 외교·안보 네트워크에 침투해 OneDrive·Google Drive 트래픽을 이용한 장기 스파이 활동을 수행할 수 있는 공격 모델을 고려해야 한다고 지적한다.
- Gamaredon 캠페인은 한국의 공공 클라우드 정책과 국가 배후 위협 대응 전략에 직접적인 영향을 미친다. 한국 외교부와 국방·정보기관은 Microsoft 365와 Google Workspace를 다양한 형태로 활용하고 있으며, 지방자치단체와 공공기관도 OneDrive·Google Drive 기반의 문서 공유를 사용하는 사례가 많다. Gamaredon 유형의 공격에서 악성코드는 사용자의 정당한 계정을 통해 클라우드 서비스에 접속하고, 평상시와 동일한 API를 이용해 데이터를 업로드·다운로드하므로, 단순 트래픽 필터링으로는 탐지가 어렵다. 한국 정부는 이러한 위협을 고려해 Microsoft·Google와 협력하여 국가 배후 위협 그룹에 특화된 이상행동 탐지 룰과 로그 공유 체계를 구축해야 한다.
- 또한 Gamaredon의 사례는 한국의 클라우드 보안 정책에서 “국가 배후 위협 그룹과 클라우드 공급자 간 공동 대응”을 필수 요소로 포함해야 함을 보여준다. 정부는 Palo Alto Networks Unit 42, CrowdStrike, Mandiant(Google Cloud) 등 글로벌 위협 인텔리전스 조직과 협력해 Gamaredon·Turla·Volt Typhoon과 같은 국가 배후 조직의 클라우드 악용 패턴을 상시 모니터링하고, 한국 공공기관과 주요 기업에 해당 정보를 실시간으로 배포하는 체계를 구축해야 한다. 동시에 Microsoft 365·Google Workspace 설정에서 외부 공유 정책과 OAuth 앱 승인 절차를 강화하여, Gamaredon의 악성 앱이나 공유 폴더가 한국 조직 내부에서 장기간 활동하는 것을 차단하는 정책을 마련해야 할 것이다.
한국은 Microsoft·Google과의 전략적 협력 채널을 활용해 Gamaredon 등 국가 배후 조직의 클라우드 악용 패턴을 공유받고, 공공기관과 외교·안보 부문에 특화된 클라우드 이상행동 탐지 정책을 수립해야 한다.
주요 용어: Gamaredon(러시아 연계로 알려진 국가 배후 해킹 그룹으로 우크라이나 정부·군을 상대로 장기 스파이 작전을 수행함), cloud service abuse(합법적인 클라우드 서비스의 API와 저장소를 악용해 명령 전달과 데이터 탈취를 수행하는 공격 전술), Microsoft 365·Google Workspace(기업과 공공기관의 이메일·문서·협업을 지원하는 클라우드 기반 생산성 플랫폼)
출처: The Hacker News