• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  테크니컬  / 드래곤리턴 작전: 중국-넥서스 사이버 스파이 활동, 다단계 DCRAT 배포를 통해 인도 정부/재무부 세금 인프라를 표적으로 삼다
드래곤리턴 작전: 중국-넥서스, 다단계 DCRAT 배포를 통해 인도 정부/재무부 세금 인프라를 겨냥한 사이버 스파이 활동
26 6월 2026

드래곤리턴 작전: 중국-넥서스, 다단계 DCRAT 배포를 통해 인도 정부/재무부 세금 인프라를 겨냥한 사이버 스파이 활동

Written by 딕시트 판찰
딕시트 판찰
테크니컬

저자: Dixit Panchal 및 Soumen Burma

목차 :

  • 소개 :
  • 주요 목표:
  • 감염 사슬:
  • 캠페인에 대한 초기 조사 결과:
    • 첫 메일:
    • 이메일 첨부 파일:
    • 유인책: 인도 정부 공식 소득세 문서:
  • 기술적 분석 :
  • 인프라 구조물 및 위협 행위자 식별.
  • 캠페인 일정.
  • 결론 :
  • Seqrite 적용 범위:
  • IOC:
  • 미터 공격:

소개 :

Seqrite 진단 검사실 저희는 위협 행위자와 그들의 캠페인을 적극적으로 추적 및 분석하며, 행위자 파악, 인프라 분석, 그리고 공격 기법에 중점을 두고 있습니다. 연구를 통해 저희는 중국과 연계된 위협 집단이 지역 및 국제 단체를 대상으로 여러 차례 작전을 수행했음을 확인했습니다.

최근 조사 과정에서 우리는 중국과 연계된 위협 집단과 운영 및 기술적으로 유사한 캠페인을 발견했습니다. 추가 분석 결과, 아시아 국가들을 대상으로 RAT 기반 악성코드를 배포하여 사이버 스파이 활동을 벌이는 것으로 악명 높은 활동적인 공격자와 전술, 기술 및 절차(TTP)가 중복되는 것으로 나타났습니다.

주요 목표:

지리적 초점: 인도 (인도 전역의 납세자 기반)

  • 기업 및 사업체.
  • 개인 납세자.
  • 세무 전문가 및 공인회계사.
  • 정부 계약업체.
  • 세무 컨설턴트 및 세금 신고 대행업체.
  • 기업 재무 및 회계 팀.

감염 사슬:

캠페인에 대한 초기 조사 결과:

인도 납세자, 세무 전문가 및 기업 재무팀을 대상으로 인도 재무부 산하 소득세청을 사칭하는 정교하고 활발하게 운영되는 피싱 캠페인이 확인되었습니다. 이 캠페인은 2026년 5월 18일에 처음 발견되었으며, 2026년 6월 17일 현재까지도 활발히 활동 중입니다. 최신 변종 페이로드는 VirusTotal에서 0/66의 탐지율을 기록했는데, 이는 공격자가 탐지를 회피하기 위해 악성 페이로드를 적극적으로 변경하고 있음을 나타냅니다.

이 캠페인은 2026-27 회계연도 소득세 신고 기간을 악용하여 합법적인 정부 유틸리티 파일 이름을 복제함으로써, 보안에 민감한 사용자조차도 악성 파일과 진짜 파일을 구별하기 매우 어렵게 만듭니다.

본 캠페인은 APT 유형의 특징을 보이는 스피어 피싱 후 악성코드 유포 작전으로 분류되며, 공격 전술 및 절차(TTP)를 기반으로 합니다. Seqrite 연구소에서 관찰한 바에 따르면, 이는 기회주의적인 공격이 아닙니다. 유인 문서의 정교함, 실제 법률 조항의 사용, 이중 언어 콘텐츠, 그리고 활발한 페이로드 교체 등을 고려할 때, 이는 인도 납세자 생태계만을 겨냥한 의도적이고, 자원이 투입된, 지속적인 위협 공작임을 시사합니다. 주요 목표는 금전적 이득을 취하거나 민감한 데이터를 탈취하기 위한 악성코드 배포로 평가되며, 위협 수준은 '심각'으로 분류됩니다.

첫 번째 메일:

인도 정부 소득세청을 사칭한 이메일이 발견되었으며, 해당 이메일에는 세금 관련 통지서가 첨부되어 있었습니다. 공격자는 이 첨부 파일을 이용하여 긴급성을 조성하고 수신자가 파일을 열도록 유도함으로써 악의적인 행위를 하도록 부추기는 것으로 보입니다.

이메일 첨부파일:

첨부 파일에는 govtop[.]one/incometax 라는 URL이 포함되어 있습니다 . 사용자가 이 링크를 클릭하면 합법적인 것처럼 보이도록 설계된 웹페이지로 이동합니다. 이러한 함정 페이지는 사용자가 해당 URL에서 파일을 다운로드하도록 유도하여 악성 콘텐츠에 노출될 위험을 초래합니다.

미끼: 인도 정부 공식 소득세 서류.

해당 페이지는 인도 정부 문장이 있는 공식 사무 메모를 사칭하고 있으며, 실제 정부 문서와 동일한 힌디어-영어 이중 언어 형식을 사용하고, 위조된 참조 번호(TAX/PEN/2026-142)를 포함하고 있습니다. 또한 소득세법의 실제적이고 법적으로 중요한 조항, 즉 소득 은닉에 대한 벌금 부과 관련 조항인 제271조(1)(c)항과 탈세 기소 관련 조항인 제276조(C)항을 인용하여 문서의 신빙성을 높이고 있습니다. 가짜 서명자(Raj Kumar Sharma, 소득세청 차장)와 위조된 공식 이메일 주소도 포함되어 있습니다.

기술적 분석 :

ZIP 파일을 다운로드한 결과, 파일 이름이 “Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip”인 것을 확인했습니다. 이는 인도 국세청에서 제공하는 공식 오프라인 유틸리티의 명명 규칙과 매우 유사합니다. 이 공식 도구는 납세자와 세무 전문가들이 소득세 신고서를 오프라인으로 작성 및 제출한 후 전자 신고 포털에 업로드하는 데 일반적으로 사용됩니다.

공격자는 합법적인 유틸리티에 대한 신뢰도를 악용하기 위해 공격 과정에서 유사한 파일 이름을 사용한 것으로 보입니다. 공격자는 미국 국세청 공식 자료를 모방함으로써 수신자가 파일을 진짜로 인식하고 다운로드 및 실행할 가능성을 높여 악성 페이로드를 쉽게 전달할 수 있도록 했습니다.

실행 시 악성 실행 파일은 Windows 서비스 제어(sc.exe) 유틸리티를 이용하여 MixedSvc라는 서비스를 생성하는 여러 개의 cmd.exe 프로세스를 생성합니다. 이 서비스는 "C:\Program Files\Windows Media Player\Mixed Reality.exe"를 실행하도록 구성되어 있으며 시스템 부팅 시 자동으로 시작되도록 설정됩니다. 공격자는 의심을 피하기 위해 서비스에 "Windows Mixed Reality Service"라는 표시 이름과 정상적인 것처럼 보이는 설명을 지정합니다. 그런 다음 서비스가 즉시 시작되어 악성 페이로드의 실행 및 지속성을 확보합니다. 이러한 동작은 정상적인 Windows 구성 요소로 위장하여 장기적인 접근 권한을 확보하려는 시도를 나타냅니다.

초기 분석 결과, 실행 파일 COU_ITR-1_to_4_AY2026-27.exe 는 함께 제공되는 DLL nvdaHelperRemote.dll 에서 내보낸 함수 injection_initialize()와 injection_terminate()를 가져와 호출하는 경량 런처인 것으로 보입니다 . WinMain() 함수는 최소한의 로직만 포함하고 있으며, 최종적으로 표준 C 런타임 함수 fgetc_nolock()을 호출하는 루틴을 실행합니다. 이는 실행 파일 자체에는 주요 기능이 포함되어 있지 않음을 시사합니다.

nvdaHelperRemote.dll 을 분석한 결과, 메모리에 또 다른 페이로드를 주입하고 있는 것을 발견했습니다. VirtualAlloc에 ​​중단점을 설정하여 추가 주입 페이로드를 찾아냈습니다.

주입된 페이로드 분석

분석 결과, 해당 루틴은 먼저 CheckTokenMembership() 함수를 사용하여 관리자 권한으로 실행 중인지 확인합니다. 관리자 권한이 없는 경우, ShellExecuteW() 함수를 "runas" 동사와 함께 사용하여 자체 프로세스를 다시 실행하고, 원래 프로세스를 종료하기 전에 사용자 계정 컨트롤(UAC) 프롬프트를 표시합니다. 그런 다음, 이 악성 프로그램은 Global\ShitSetupOn26126k라는 전역 이벤트를 생성하고 기존 인스턴스가 감지되면 종료함으로써 단일 인스턴스 실행을 강제합니다.

성공적으로 초기화된 후, 악성 프로그램은 스레드 생성 래퍼를 통해 두 개의 작업자 스레드를 생성하고, sub_1800015A0() 및 sub_180001000() 루틴을 호출합니다. 이 함수들은 주요 악성 활동을 담당하는 것으로 추정됩니다. 마지막으로, 프로세스는 Sleep(300000) 함수를 사용하여 약 5분 동안 활성 상태를 유지하며, 작업자 스레드가 계속 실행되도록 합니다.

함수 sub_1800015A0()는 안티 분석 및 환경 유효성 검사 루틴 역할을 합니다. 이 함수는 GetTickCount64() 함수와 짧은 대기 시간을 사용하여 여러 타이밍 검사를 수행함으로써 샌드박스 가속, 디버거 간섭 또는 API 후킹을 감지합니다. 이러한 기법은 악성코드가 자동 분석 환경을 회피하고 실제 호스트 시스템에서만 실행되도록 하기 위해 흔히 사용됩니다.

함수 sub_180001000()은 악성코드의 주요 설치 및 지속성 구성 요소 역할을 합니다 . 먼저 이전 흔적을 삭제하고 C:\Program Files\Windows Media Player 아래에 작업 디렉터리를 생성하여 환경을 준비합니다. 그런 다음 악성코드는 하드코딩된 IP 주소 204.194.48.250에서 lllyd.jpg라는 파일을 다운로드하여 C:\Windows\background.jpg에 저장합니다. 분석 결과, 이 이미지 파일은 보조 페이로드의 컨테이너로 사용되며, 여기서 504KB 크기의 DLL 파일이 추출되어 C:\Program Files\Windows Media Player\nvdaHelperRemote.dll에 기록되는 것으로 나타났습니다.

악성코드는 페이로드를 추출한 후, Mixed Reality.exe라는 이름으로 자신을 복제하고, 시스템 부팅 시 자동으로 시작되도록 구성된 MixedSvc라는 Windows 서비스를 생성하여 시스템에 대한 지속적인 접근 권한을 확보합니다. 이 서비스는 이름과 설명으로 인해 합법적인 Windows Mixed Reality 구성 요소처럼 위장되어 있습니다. 시스템에 대한 지속적인 접근 권한이 성공적으로 확보되고 서비스가 시작되면, 설치 프로그램은 현재 프로세스를 종료합니다. 이러한 동작은 해당 샘플이 이미지 기반 페이로드 은닉 및 Windows 서비스 지속성을 이용하여 감염된 시스템에 장기간 접근 권한을 유지하는 다운로더 및 설치 프로그램으로 작동함을 확인시켜 줍니다.

두 번째 페이로드 분석(Mixed Reality.exe):

이 악성 프로그램은 정식 Windows 구성 요소로 위장하여 지속적인 접근 권한을 확보합니다. 다운로더는 자신을 C:\Program Files\Windows Media Player\Mixed Reality.exe 경로에 복사하고, 원격으로 다운로드한 이미지 파일에서 nvdaHelperRemote.dll이라는 보조 페이로드를 추출합니다. 시스템 재시작 후 자동 실행을 보장하기 위해, 악성 프로그램은 신뢰할 수 있는 위치와 명명 규칙을 이용하여 사용자의 의심을 피하면서, "Windows Mixed Reality Service" 라는 표시 이름을 가진 MixedSvc라는 Windows 서비스 를 생성합니다.

다시 디버깅을 해보니 주입된 페이로드를 발견했습니다.

주입된 페이로드를 분석한 결과 다음과 같은 사실을 발견했습니다.

분석 대상 함수는 먼저 간단한 XOR 연산(^0x18 및 ^0x02)을 사용하여 여러 문자열을 역난독화합니다. 이 문자열들은 이후 LoadLibraryA() 및 GetProcAddress() 함수를 통해 중요한 Windows API를 동적으로 해석하는 데 사용됩니다. 해석된 API는 프로세스 인젝션 공격 시 흔히 사용되는 네이티브 메모리 관리 및 프로세스 조작 함수에 해당합니다.

악성 프로그램은 디스크에서 내장된 리소스 또는 페이로드를 열고 읽어 메모리를 할당한 후, 약 166KB의 복호화된 셸코드/PE 데이터를 새로 생성된 버퍼에 복사합니다. 추출된 데이터에는 사용자 지정 복호화 루틴(sub_180001000)이 적용된 후 원래 버퍼가 해제됩니다. 페이로드 준비가 완료되면 악성 프로그램은 CreateToolhelp32Snapshot() 함수를 사용하여 실행 중인 프로세스를 열거하고 특히 svchost.exe를 검색합니다.

악성코드는 대상 svchost.exe 프로세스를 발견하면 전체 접근 권한을 가진 핸들을 획득하고 원격 프로세스 내에 실행 가능한 메모리 영역을 할당합니다. 복호화된 페이로드는 동적으로 해석되는 메모리 쓰기 API를 사용하여 할당된 영역에 기록됩니다. 그런 다음 대상 프로세스 내에 원격 스레드를 생성하여 실행 권한을 주입된 코드로 이전합니다. 주입에 성공하면 악성코드는 자체 프로세스를 종료하고 악성 페이로드가 svchost.exe의 컨텍스트에서 실행되도록 합니다.

주입된 페이로드를 분석한 결과, 악성코드는 Windows Media Player 디렉터리에서 nvdaHelperRemote.dll 파일이 있는지 기다리는 것으로 시작하며, 이는 악성코드의 다른 단계와 동기화 중임을 나타냅니다. DLL 파일이 존재하게 되면 악성코드는 C:\Windows\background.jpg 폴더를 열고 데이터를 읽습니다. 이 파일은 정상적인 이미지 파일이 아니라 악성 페이로드를 담고 있는 컨테이너 역할을 합니다.

악성코드는 페이로드 준비가 완료되면 WTSEnumerateSessionsW() 함수를 사용하여 터미널 서비스(WTS) 세션을 지속적으로 열거합니다. 발견된 모든 활성 사용자 세션에 대해 미리 정의된 마커 파일의 존재 여부를 확인합니다. 이러한 파일이 존재하지 않으면 악성코드는 sub_1400011E0() 함수를 호출하는데, 이 함수는 복호화된 페이로드 중 하나를 해당 사용자 세션에 실행하거나 주입할 가능성이 높습니다. 두 개의 서로 다른 페이로드가 배포되는 것으로 보아 각각 백도어, 원격 접속 모듈, 자격 증명 탈취 또는 감시 구성 요소와 같은 서로 다른 기능적 구성 요소를 가지고 있을 것으로 추정됩니다.

또한 작동 상태를 지속적으로 파악하기 위해 악성 프로그램은 주기적으로 C:\debug.txt라는 숨겨진 파일에 상태 값을 기록합니다. 파일 내용은 client= 형식을 따릅니다. 여기서 클라이언트 식별자는 세션, 피해자 또는 페이로드 인스턴스를 나타내는 것으로 보입니다. 그런 다음 해당 파일에는 일반적인 발견을 방지하기 위해 숨김/시스템 속성이 할당됩니다.

이제 우리는 악성 프로그램이 background.jpg 파일을 읽고 암호 해독하여 페이로드 A(~1.13MB)를 추출한다는 사실을 발견했습니다.

페이로드 B (~1.15MB)

탑재체 A 분석

이 로더의 주요 목적은 기본 실행 루틴 역할을 수행하는 것이며, 정교한 .NET 멀웨어 로더임을 보여줍니다 . 샘플은 여러 안티 분석 검사를 수행하고, Windows AMSI 스캔을 비활성화하고, 내장된 .NET 어셈블리를 복호화하고, CLR 런타임을 로드한 다음, 복호화된 페이로드를 메모리에서 직접 실행합니다.

안티 분석 및 AMSI 우회

악성 프로그램은 시작 시 잠금 파일을 생성하고 GetModuleHandleA() 및 GetSystemInfo() 함수를 반복적으로 호출하여 실행을 지연시키고 자동화된 샌드박스를 무력화합니다. 그런 다음 amsi.dll이 로드되었는지 확인하고 VirtualProtect()를 사용하여 메모리에 있는 AmsiOpenSession() 함수를 패치합니다. AMSI 내의 명령어를 덮어쓰기 때문에 악성 프로그램은 이후 .NET 코드에 대한 안티멀웨어 검사를 효과적으로 비활성화하여 Windows Defender의 검사 없이 악성 어셈블리가 실행될 수 있도록 합니다.

페이로드 복호화

이 악성 프로그램은 내장된 리소스(qword_1400C4020)에서 암호화된 페이로드를 가져와 Windows 암호화 API: 차세대(CNG)를 사용하여 복호화합니다. 구체적으로, AES 알고리즘 공급자(BCryptOpenAlgorithmProvider)를 열고, 하드코딩된 16바이트 키로부터 대칭 키를 생성한 다음, BCryptDecrypt() 함수를 사용하여 페이로드를 복호화합니다. 복호화된 버퍼에는 나중에 메모리에서 실행될 관리형 .NET 어셈블리가 포함되어 있습니다.

CLR 초기화 및 메모리 내 실행

악성코드는 페이로드를 복호화한 후, CLRCreateInstance()를 사용하여 .NET 공용 언어 런타임(CLR)을 동적으로 로드합니다. .NET Framework v4.0.30319 의 런타임 인터페이스를 획득하고 , 런타임이 로드 가능한지 확인한 후, CLR을 시작하고 기본 애플리케이션 도메인을 확보합니다. 복호화된 어셈블리는 SAFEARRAY에 복사된 후 AppDomain::Load_3()을 통해 메모리에 직접 로드되므로 페이로드를 디스크에 저장할 필요가 없습니다. 그런 다음 악성코드는 Assembly::get_EntryPoint()를 사용하여 어셈블리의 진입점을 가져오고 MethodInfo::Invoke_3()을 통해 실행합니다. 이 기법을 통해 악성 .NET 페이로드를 완전히 파일 없이 실행할 수 있습니다.

지속성과 환경 준비

이 예제는 RegOpenKeyExA(), RegCreateKeyExA(), RegSetValueExA() 등의 레지스트리 함수를 사용하여 구성 또는 영구 저장 관련 레지스트리 값을 생성하는 작업을 수행합니다. 또한, 다양한 Windows 디스플레이 환경에서 올바른 동작을 보장하기 위해 DPI 인식 API(SetProcessDpiAwarenessContext, SetProcessDpiAwareness, SetProcessDPIAware)를 호출합니다.

페이로드 A에서 추출한 .net 페이로드 분석

역분석 기법

이는 흔히 사용되는 분석 방지 기법입니다. 악성 프로그램은 충돌하거나 종료되는 대신, 자신이 가상 머신이나 샌드박스에서 실행 중이라고 판단하면 영원히 대기 상태에 머무릅니다.

C2 연결

이 악성 프로그램은 기존 TCP 소켓을 통해 SSL/TLS 스트림 (System.Net.Security.SslStream)을 생성하여 C2 서버와의 모든 후속 통신이 암호화됨을 나타냅니다. 원격 엔드포인트 는 실행 당시 활성화된 명령 및 제어(C2) 서버인 223.26.63.40:2671 로 확인됩니다. 메모리에 "ikkkkddd.com" 이라는 문자열이 존재하는 것으로 보아, 이는 C2 인프라와 연결된 구성된 도메인 또는 호스트 이름일 가능성이 높습니다.

TLS 세션이 설정된 후(ClientSocket.KKNV7m8G(4L)), 악성 프로그램은 통신을 초기화하고 시스템 정보를 전송하는 함수(Sender.SendInfo())를 호출하고 C2 서버와의 연결을 유지하기 위해 주기적인 유지 타이머(KeepAlivePacket)를 시작합니다.

피해자 등록 및 초기 시스템 지문 등록

악성 프로그램은 명령 및 제어(C2) 서버와 암호화된 TLS 연결을 성공적으로 설정한 후, 감염된 시스템의 프로파일링을 위해 광범위한 정찰 단계를 수행합니다. IdSender.SendInfo() 루틴은 피해자의 하드웨어 식별자(HWID), 사용자 이름, 운영 체제 버전 및 아키텍처, 실행 파일 경로, 악성 프로그램 버전, 권한 수준, 활성 창 제목, 설치된 안티바이러스 제품, 실행 파일 타임스탬프, 캠페인 그룹, 운영자 메모, 시스템 유휴 시간 등 다양한 호스트 정보를 수집합니다.

정적 분석을 방지하기 위해 모든 MessagePack 필드 이름은 수집된 데이터로 채워지기 전에 런타임에 문자열 난독화 해제를 통해 해석됩니다. 수집된 정보는 MessagePack 객체로 구성되어 감염된 호스트를 고유하게 식별하고 공격 후속 단계에 필요한 환경 정보를 운영자에게 제공하는 구조화된 등록 패킷을 생성합니다.

악성코드는 등록 데이터를 전송하기 전에 메시지 팩 객체를 바이너리 스트림으로 직렬화하고 ZIP 기반 압축 루틴을 사용하여 압축합니다. 이렇게 압축된 페이로드는 이전에 설정된 TLS 암호화 통신 채널을 통해 전송되어 네트워크 오버헤드를 줄이는 동시에 전송되는 데이터에 추가적인 난독화 계층을 더합니다. 동적 분석 결과, 캡처된 등록 패킷은 악성코드가 HWID, 사용자 이름, 운영 체제 세부 정보, 실행 파일 경로, 관리자 권한, 설치된 보안 제품 및 실행 타임스탬프를 포함한 주요 피해자 정보를 원격 C2 서버로 성공적으로 전송했음을 확인시켜 주었습니다. 이러한 등록 메커니즘을 통해 공격자는 새로 감염된 시스템의 목록을 작성하고 보안 상태를 평가하며 명령 실행, 자격 증명 탈취 또는 추가 페이로드 배포와 같은 적절한 후속 조치를 결정할 수 있습니다.

탑재체 B 분석:

데스크톱 캡처 및 데이터 유출 방지 기능

내장된 데스크톱 캡처(dsc_*) 라이브러리는 피해자의 화면을 캡처할 수 있는 기능을 나타내며, 통합된 TurboJPEG 라이브러리(tjInitCompress, tjCompress2, tjFree, tjDestroy)는 캡처된 이미지를 빠르게 JPEG 형식으로 인코딩할 수 있도록 합니다. 또한, zlib 압축 함수(compress2 및 uncompress)가 포함된 것은 악성코드가 스크린샷이나 기타 수집된 데이터를 전송 전에 압축하여 대역폭 사용량을 줄이고 C2 통신 효율성을 향상시킨다는 것을 시사합니다.

가져온 라이브러리와 초기화 순서를 바탕으로, 페이로드 B는 다음과 같은 내용을 제공할 가능성이 높습니다.

  • 화면 캡처 내장 데스크톱 캡처 라이브러리(dsc_* 내보내기)를 사용합니다.
  • 이미지 압축 사용 터보JPEG 효율적인 스크린샷 인코딩을 위해.
  • 일반 데이터 압축/압축 해제 사용 ZLIB (압축2/압축 해제).

C2 통신 컨트롤러 및 세션 관리

함수 sub_140001730은 페이로드 B 의 주요 제어 스레드 역할을 하며 , 직접적인 감시 작업을 수행하기보다는 악성코드의 통신 수명 주기를 총괄합니다. 이 함수는 연결 객체를 할당하고 하드코딩된 명령 및 제어(C2) 도메인 kkxqbh.top 을 유효한 IP 주소가 얻어질 때까지 반복적으로 해석하는 것으로 시작합니다. 이를 통해 악성코드는 일시적인 네트워크 장애로부터 자동으로 복구할 수 있습니다. 도메인 해석에 성공하면, 악성코드는 반환된 IP 주소를 사용 가능한 형식으로 변환하여 원격 서버와의 연결을 시도합니다. 연결에 성공하면, C2 트래픽 처리를 담당하는 전용 통신 스레드(sub_140001710)를 생성하고, 제어 스레드는 주기적으로 연결 상태를 모니터링합니다.

인프라 구조물 및 위협 행위자 식별

공격 주체 파악은 위협 연구에서, 특히 APT 추적 및 캠페인 조사에 참여하는 분석가들에게 항상 가장 어려운 과제 중 하나였습니다. 확보된 아티팩트, 인프라 중복, 그리고 추가적인 기술적 증거를 바탕으로, 우리는 이 캠페인의 공격 주체를 중간에서 높은 수준의 확신을 가지고 파악했습니다.

조사 초기 단계에서, JPG 이미지 파일로 위장한 1단계 악성코드를 호스팅하고 전송하는 데 서로 다른 세 개의 IP 주소가 사용된 것을 확인했습니다. 확인된 IP 주소는 다음과 같습니다.

추가 분석 결과, 해당 IP 주소들이 두 개의 자율 시스템(AS)에 걸쳐 호스팅되고 있는 것으로 확인되었습니다. 구체적으로, 공격자가 이용한 인프라는 AS152194(CTG Server Limited)와 AS140869(Turing Group Limited)와 연관되어 있었습니다. 이러한 제공업체 내의 인프라를 사용한 것은 악성 리소스를 여러 호스팅 환경에 분산시켜 운영 복원력을 강화하고 공격자 추적을 어렵게 하려는 의도적인 시도였음을 시사합니다.

식별된 인프라, 특히 IP 주소 118.107.0.197과 27.50.54.191을 자세히 분석한 결과, 공통된 인프라 패턴을 발견했습니다. 두 IP 주소 모두 동일한 자율 시스템 번호(ASN)와 연결되어 있었는데, 이는 공격자의 인프라에서 운영상 중복이 있을 가능성을 시사합니다. 이러한 ASN 공유 관계는 공격 캠페인의 호스팅 전략 및 공격 주체 파악에 도움이 될 수 있는 추가적인 인프라 연결 고리를 제공합니다.

위 스크린샷에서 볼 수 있듯이, 우리는 해당 인프라 내에서 여러 중국어 문자열을 발견했으며, 이는 중국과 연계된 잠재적 연결 고리에 대한 추가 조사로 이어졌습니다. 또한 인프라 및 공격 전술 및 절차(TTP)가 중국과 연계된 위협 행위자 실버 폭스(Silver Fox)의 활동과 중복되는 것을 확인했습니다. 이러한 중복 사항과 관련 증거들을 바탕으로, 우리는 이 캠페인이 중국과 연계된 위협 집단과 연관되어 있을 가능성이 높다고 판단합니다.

또한, 조사 결과 아래 도메인과 연관이 있으며 동일한 인프라를 사용하는 또 다른 IP 주소를 발견했습니다.

인프라 분석 결과, IP 주소 223.26.63.40은 AS152194(CTG Server Limited)에 호스팅되어 있으며 중국어 웹 관리 패널("豪凌1.6 – Web管理面板")을 노출하고 있는 것으로 나타났습니다. 이 인프라를 기반으로 추가 분석을 진행한 결과, 1kkkkddd.com, simaqz.com, jiayingjing.com 등 여러 관련 도메인이 확인되어 더 광범위한 인프라 클러스터가 존재함을 시사했습니다.

kkxqbh[.]top과 관련된 인프라를 추가로 강화한 결과 117.44.201.119를 포함한 여러 확인된 IP 주소가 중국 장시성 난창에 있으며 중국 통신사의 장시성 네트워크에서 운영하는 AS4134(CHINANET BACKBONE)에 속하는 것으로 나타났습니다.

차이나넷(AS4134) 내에 호스팅된 인프라의 반복적인 사용과 이전에 확인된 중국어 자료, 인프라 중복, 그리고 공격 및 절차(TTP) 유사성은 중국과 연계된 위협 네트워크라는 우리의 평가를 더욱 강화합니다. 지리적 위치와 호스팅 인프라만으로는 확정적인 귀속을 입증할 수는 없지만, 이러한 발견들은 추가적인 증거를 제공하며, 중간에서 높은 수준의 신뢰도 평가를 뒷받침합니다.

캠페인 타임라인

드래곤리턴 작전은 2026년 5월 18일에 처음 관찰되었으며, 공격자는 2026년 5월과 6월에 걸쳐 7~10일 간격으로 5가지 변종 페이로드를 교체하며 신속한 대응력을 보여주었습니다. 악성 PDF 파일이 포함된 스피어 피싱 이메일은 2026년 6월 10일에 활발하게 유포되었고, 악성 ZIP 페이로드는 다음 날 배포되었습니다. 이 캠페인은 2026년 6월 12일에 가장 심각한 단계에 이르렀는데, 최신 페이로드 변종이 모든 안티바이러스 엔진에서 0/66의 탐지율을 기록하여 시그니처 기반 탐지가 완전히 무력화되었습니다. 2026년 6월 17일 현재, 드래곤리턴 작전은 여전히 ​​활발하게 진행 중이며 인도에서 제출된 모든 정보가 확인되었습니다. 이는 중국-넥서스 연계 사이버 스파이 활동이 둔화될 기미 없이 지속적으로 유지되고 있음을 시사합니다.

결론 :

드래곤리턴 작전은 2026-27 회계연도 소득세 신고 기간을 악용하기 위해 의도적으로 설계된, 정교하고 적극적으로 유지되는 중국-넥서스 연계 사이버 스파이 활동으로, 인도 전역의 기업, 세무 전문가, 공인 회계사 및 개인 납세자를 포함한 인도 정부 세무 인프라를 표적으로 삼았습니다. 해당 공격자는 인도 정부를 사칭한 유인 문서를 이용한 정교한 사회공학적 기법, govtop[.]one에 호스팅된 목적에 맞게 구축된 악성 인프라, background.jpg 파일 내 스테가노그래피 페이로드 은닉, 파일 없는 .NET 실행, AMSI 우회, 혼합 현실 서비스로 위장한 Windows 서비스 지속성, 그리고 223[.]26.63.40:2671 및 kkxqbh[.]top을 통한 암호화된 TLS 기반 C2 통신을 활용하는 다단계 DcRAT 배포 체인을 통해 상당한 운영 성숙도를 보여주었습니다. 또한, 페이로드를 적극적으로 변경하여 VirusTotal 탐지율 0/66을 유지함으로써, 이는 단순한 기회주의적 공격이 아니라 정보 수집, 자격 증명 탈취 및 체계적인 데이터 유출을 위해 인도 정부의 고가치 금융 인프라에 대한 장기적인 은밀한 접근 권한을 확보하는 것을 주된 목표로 하는 의도적이고, 자원이 투입된, 지속적인 첩보 작전임을 확인시켜 줍니다.

Seqrite 적용 범위:

  • 멀웨어.울리세
  • 트로이.울리세
  • 트로이.폰지
  • 트로이.라바르타르
  • 트로이 다운로드 프로그램.스몰라오
  • 트로이 목마.인젝터CiR

IOC:

2f2f8f92af86fb962c30c4c1c9d673f9d94886373d0fcf78f8d105c051ffc643

1787d1119cd3b40e0e5f19d62821958b7d5c2bbe0518bf1e3fb2e44fdeb4fa58

19ca5fe04ca45a18c5bad9658ff73a8f39fe20ced78f690595f1b4c5a90af324

2f72f4b71e33c80f122dbe5360a8d687577260567d4b59cf8c07ee2182e8ceba

4a040770fd81d0db9e04cb8dbd2e07e61969072962bb4e736b7c7001444cc2fa

696f6a1a0fbf7b4ff977cc36382f6d2bc6d7813ed84b0195d925d1f46c24568c

6c774188a54ae07ae896abdf1ea6695cc29f529388888665e05322af3e9178e1

6c9ae8a979ad18da2927ae4fdbd73d3c870ead4ea3d437656a3bdcc81b85a050

8ed95259300ca268279867d2999d9c4f6585c6c45308635fc39af87da27546b5

9e73cd733707e5f7c9091147b029a6974b985d6c90a9cc2cb47bc0ae8a0f9245

c6fc06db6a1318152c09200352b40c8fa794f1089988835c1df92174347be8ec

e6346e3087db2bfba4551fcf89d94ae49aa92dc22f0ec2b718187a96e3a3b83c

fc17d5b4d64cb61a5aa8fb6bbe1e94885f129b2bf8ee91bca1ccca2b537f6616

40593369e14c9ab7b5e2fd186a580dbcd790ebb902f3aedc12c92cd617302960

ec5d4103b3d97885e9575ad045b2ef5467bf9fccf71828e418e6488d78983146

133e4d3f1dcd99a35fec92ad13bafa3790b6d585f8ec46527fe0ae01da98ad22

5a00485968679dc0ed6d80b659f48287603864c223e952918d2c2aaddfa2d280

6751ad8d0aeb6ac67cd54ea42657ce1f16addc3e3111f9e60b11931ebf58e77d

7e142c8fa614cc39d0453aa648b12209821c6bcbb77ee02094f70161b40d50ae

879cfe23a96e822f3873fd90a37d548d7975ba0552ce28527d3d1e292000c59b

eccff5c026a01cbe91db45cd0289f8822985aa5183f096d8add69762696d100d

fdd9752f4bb03762828e2e2bb6ec26c5f05a664dc28e02457685ddb3650d3e95

a8614dfad5fd2a79302a7c4829a0fed6f3a0a46b11beb28f89531cdfa83d32b3

03d2b73ecde0575a1e5ea24d6e4f12987cc081c0bc22dadf8c4219e8e38ca6e0

589aa1f7252cae74538343cd35443c0a8f58ed280f2016918b6e539a0c09529a

590a75978ab33a97280be1e2ae62a2e416ada45a11bc3f1cb77c99f3eb542b4e

5e97f7c17bf0466355be0438c7cc3e2e4d125e31368f2fbcb8e1d79cb97f137a

8673ce317876e6c3fe868c98524a3b2ae86a79b737536b865f044a52d16a7193

b0fcd7d9396e70b89e8292f6b80f933607b6fc9a9d3d4dd4ca69b408a2625932

b4fb231356254426e340ab1dba50fa37a69859fc4e8a2dbdfc3e1db082006847

c6651d6ce31c3a00357e579981d48c0da942b5bbe1582bf3d612a07dc3bc0ff6

db946f3f2b409370d14a6e69cf029f2818985f19320fa09b63bd3268dc830b02

34d1231a3bf1e13a9b90daecb5c74d52aea94ca54427b203d77e1adc61a5c4f9

2c0de3d5432d5a14cb03936a460ceb633b53a51881c4fa4f3dfa87fedef2148e

C2 :

  • govtop[.]one/소득세
  • 204.194.48.250
  • 118.107.0.197
  • 27.50.54.191
  • 223.26.63.40:2671
  • 이크크드드[.]com
  • Kkxqbh[.]탑

 

미터 공격:

술책 기술명 기술 ID
초기 액세스 스피어피싱 첨부 파일 T1566.001
스피어피싱 링크 T1566.002
실행 사용자 실행: 악성 파일 T1204.002
명령 및 스크립팅 인터프리터: Windows 명령 셸 T1059.003
네이티브 API T1106
고집 시스템 프로세스 생성 또는 수정: Windows 서비스 T1543.003
레지스트리 실행 키/시작 폴더 T1547.001
권한 에스컬레이션 악용 권한 상승 제어 메커니즘: UAC 우회/Runas T1548.002
방어 회피 난독화된 파일 또는 정보 T1027
파일 또는 정보의 난독화/디코드 T1140
공정 주입 T1055
리플렉티브 코드 로딩 / 인메모리 실행 T1620
방어력 약화: AMSI 우회 T1562.001
위장 T1036
가상화/샌드박스 회피 T1497
발견 시스템 정보 검색 T1082
프로세스 발견 T1057
보안 소프트웨어 발견 T1518.001
시스템 소유자/사용자 검색 T1033
응용 프로그램 창 검색 T1010
수집 화면 캡처 T1113
로컬 시스템의 데이터 T1005
명령 및 제어 암호화된 채널 T1573
애플리케이션 계층 프로토콜: 웹 프로토콜 T1071.001
비응용 계층 프로토콜 T1095
동적 해상도 T1568
여과 C2 채널을 통한 유출 T1041

 

 이전 포스트기업을 위한 디지털 위험 보호 서비스란 무엇인가: 종합적인...
다음 포스트  송장부터 AnyDesk까지: 피싱 캠페인의 실체 밝혀내기...
딕시트 판찰

Dixit Panchal 소개

그는 Quick Heal Technologies Ltd의 보안 연구원으로 근무하고 있습니다. Seqrite 연구실 팀 소속이며, 위협 탐지, 악성코드 연구 등의 분야에 전문성을 갖추고 있습니다.

Dixit Panchal의 기사 »

관련 게시물

  • 신뢰받는 비즈니스 워크플로 악용: 다단계 팬텀 스틸러 캠페인

    2026 년 7 월 22 일
  • 환불 뒤에 숨겨진 진실: GST 피싱부터 Remcos RAT까지, 다단계 .NET 감염 사슬을 통한 경로

    2026 년 7 월 17 일
  • 섀도우리크루트 작전: 인도 구직자를 대상으로 ControlR 및 Google Sheets를 악용한 채용 관련 악성코드 공격

    2026 년 7 월 14 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (21) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관