UAC-0099, ASHVEIN으로 우크라이나 공무원 공격
러시아 연계 UAC-0099의 신형 악성코드가 우크라이나 공무원을 겨냥해 정보 수집
- 러시아 연계 UAC-0099가 우크라이나 공무원 공격에 미기록 .NET 악성코드 ASHVEIN을 사용했으며, 개발자는 이를 TelemetryBrowser로 불렀다.
- ASHVEIN은 Chrome·Firefox 자격증명 탈취와 화면 캡처·파일 수집·PowerShell 원격제어를 결합하고, 보이지 않는 HTML 요소에 명령을 숨긴다.
- TrendAI가 추적한 Earth Sirrush는 DLL 사이드로딩·VHD·.NET 드로퍼로 ASHVEIN을 전달하며 GitHub를 명령 전달 대체 경로로 활용한다.
- UAC-0099는 2023년 6월 CERT-UA에 처음 기록됐고, ASHVEIN 5개 빌드는 2025년 10월 8~23일 3개 패킹 방식으로 제작됐다.
- 2022년 중반부터 정부·국방·국경수비대를 노린 활동이 물류·기반시설로 넓어져, 전쟁 수행에 필요한 공급망 정보가 주요 첩보 목표가 됐다.
- 한국은 공무원·방산·물류망을 단일 보호대상으로 묶고 HTML 은닉명령과 문서 위장형 .NET 파일을 탐지하도록 국가 위협사냥 기준을 즉시 보완해야 한다.
국가 차원에서 브라우저 자격증명 보호와 문서 실행 통제를 강화하고, CERT 간 ASHVEIN 지표 공유 및 물류 운영망 분리 훈련을 우선 추진해야 한다.
주요 용어: RAT(원격에서 시스템을 조종하는 악성코드), DLL 사이드로딩(정상 프로그램이 악성 DLL을 불러오게 하는 기법)
출처: The Hacker News