목차
- 개요
- 주요 목표
- 영향을 받는 산업
- 지리적 초점
- 감염 사슬.
- 초기 발견
- 미끼 문서를 살펴보다
- 기술 분석
- 1단계 – 악성 ISO 파일
- 2단계 – 악성 LNK 파일
- 3단계 – 최종 탑재체: FALSECUB
- 인프라 및 속성
- 맺음말
- SEQRITE 보호.
- IOC
- 미터 공격.
- 작성자
개요
The SEQRITE Labs APT 팀은 다양한 지역의 위협을 분석해 왔으며, 최근 아프가니스탄 정부 공무원을 표적으로 삼는 위협 그룹을 추적하기 시작했습니다. 공격자들은 공식 정부 문서를 모방한 가짜 링크를 사용하여 정부 부처와 행정 기관을 공격하고 있습니다. 이 블로그에서는 이번 공격 캠페인에 사용된 전체 감염 경로와 공격자가 저지른 운영상의 보안 오류를 설명합니다. 또한 공격자가 문서의 세부적인 부분까지 세심하게 신경 써서 마치 진짜 아프가니스탄 정부 공지처럼 보이게 만든 방식에 대해서도 자세히 살펴봅니다.
이 공격에 대한 분석은 세 부분으로 나뉩니다. 첫째, 미끼 문서 자체를 이해하는 데 집중하고, 둘째, 최종 페이로드를 실행하는 데 사용되는 LNK 파일이 포함된 ISO의 기술적 세부 사항을 분석합니다. 실행 가능한 페이로드는 악성 코드임을 숨기기 위해 이미지 파일처럼 보이도록 이름이 변경되었습니다. 마지막으로, 공격자의 위치를 파악하는 데 도움이 된 인프라 및 보안상의 허점도 살펴볼 것입니다.
주요 목표
영향을 받는 산업
- 정부 부문 조직
지리적 초점
- 아프가니스탄
감염 사슬

초기 발견
12월 23일, 저희는 자체 원격 측정 시스템을 통해 해당 샘플을 처음 발견했습니다. 이후 12월 24일에는 악성코드 분석 플랫폼인 VirusTotal에서도 동일한 샘플을 확인했습니다. 해당 샘플은 TinyURL을 통해 단축된 GitHub 링크를 통해 배포되었으며, 파일 이름은 Afghanistan Islami Emirates.iso였습니다.

ISO 파일에는 세 개의 파일이 포함되어 있습니다. LNK 파일인 Doc.pdf.lnk는 피해자에게 PDF 파일을 표시하고 페이로드를 실행하는 역할을 합니다. PDF 파일인 doc.pdf에는 정부 관련 내용을 담은 미끼 파일이 들어 있습니다. 마지막 페이로드는 C++ 실행 파일이며, 이는 다음 섹션에서 분석할 것입니다. 이제 미끼 문서를 살펴보겠습니다.
미끼 문서를 살펴보다
위장 문서를 조사한 결과, 아프가니스탄 총리실에서 발행한 공식 정부 서한처럼 보였습니다. 문서에는 파슈토어로 작성되었으며 공식 로고, 날짜, 참조 번호, 격식 있는 표현 등 정부 문서 형식을 제대로 갖추고 있었습니다.

위장 문서의 머리글에는 아프가니스탄 이슬람 에미리트, 특히 총리 행정실 및 문서·홍보 관리국에서 발행한 것이라고 명시되어 있습니다.
이 문서는 종교적인 서두 문구로 시작하며, 존경받는 부처와 행정 기관에 정중하게 전달됩니다. 문서의 주요 내용은 재정 제출과 관련된 공식 지침과 명확한 마감일을 제시하여 긴급성을 조성하고 피해자(이 경우 아프가니스탄 이슬람 에미리트 정부 관리들)에게 압박을 가합니다. 문서 말미에는 총리실 고위 관리의 서명란이 있는데, 이는 표적 피해자들의 신뢰를 얻기 위한 의도입니다.
다음 섹션에서는 2단계 악성코드에 대한 기술적 분석으로 넘어가 LNK 파일과 이 파일이 최종 페이로드인 img.jpg(실제로는 실행 파일)를 실행하는 방식에 초점을 맞추겠습니다.
기술 분석
저희는 이번 캠페인에 대한 기술적 분석과 관점을 세 부분으로 나누어 살펴보겠습니다. 첫 번째는 악성 컨테이너 기반 파일인 ISO 파일이고, 두 번째는 악성 바로가기(.LNK) 파일이며, 마지막으로 FALSECUB이라고 명명한 악성 임플란트에 대해 분석할 것입니다.
1단계: 악성 ISO 파일

우리는 افغانستان اسلامی امارت.iso라는 이름의 초기 샘플을 확인했는데, 이를 번역해 보니 AfghanistanIslamiEmirates.iso였습니다. 공격자가 ISO 기반 초기 접근 파일을 이용한 이유는 일반적인 이메일 및 엔드포인트 보안 제어를 회피하기 위해서라고 판단했습니다. Windows는 ISO 파일을 가상 드라이브로 마운트하여 내장된 페이로드가 웹 마크 제한을 상속받지 못하게 하는 경우가 많기 때문입니다.

ISO 파일에서 내용을 추가로 추출한 결과, 세 개의 파일을 발견했는데, 첫 번째는 위에서 분석한 미끼 파일이고, 나머지 두 개는 악성 바로가기 파일과 가짜 .jpg 확장자를 가진 악성 FALSECUB 임플란트 파일입니다.
2단계: 악성 LNK 파일
다음 단계에서는 Doc.pdf.lnk 파일을 조사한 결과, 이 파일이 악성 FALSECUB 멀웨어를 실행하기 위해 실행되고 있음을 확인했습니다.

처음에 이 프로그램은 대상의 화면에 가짜 문서를 열고, 그 다음 img.jpg 파일의 내용을 해당 디렉터리에서 C:\\ProgramData\\ 경로로 복사하는 등의 몇 가지 흥미로운 작업을 수행합니다.
파일 복사가 완료되면, mklink 명령어를 사용하여 시작 폴더에 searchmgr.exe라는 이름으로 하드링크를 생성하여 지속성을 확보합니다. 이렇게 하면 대상 시스템이 부팅될 때마다 악성 프로그램이 공격자의 명령 및 제어 서버에 연결됩니다. 지속성 확보가 완료되면, 시작 명령어를 사용하여 악성 프로그램을 성공적으로 실행합니다.
따라서 이 LNK 파일의 목적은 PDF 디코이를 열고, 하드링크를 생성하여 시작 프로그램에 지속성을 부여한 다음, 임플란트를 실행하는 것입니다. 다음 섹션에서는 FALSECUB 임플란트에 대해 살펴보겠습니다.
3단계 – 최종 탑재체: FALSECUB

이제 최종적으로 img.png 파일을 초기 분석 도구에 불러온 결과, 2025년 12월 11일자 타임스탬프가 찍힌 C++로 작성된 바이너리 파일임을 확인했습니다. 이를 통해 악성 ISO 파일 내부에 포함된 파일이 실행 파일이며, FALSECUB 멀웨어로 추적되고 있음을 명확히 알 수 있었습니다.

그런 다음 악성코드 내부를 분석하기 시작하면서 해당 코드에 분석 방지 기능이 포함되어 있음을 발견했습니다.

함수 내부를 살펴보니, GetTickCount64와 같은 특정 API를 사용하여 샘플이 디버깅 중인지, 실행 중인지, 또는 분석 환경에서 실행 중인지 등을 확인하는 것을 알 수 있었습니다. 또한 GlobalMemoryStatusEx와 같은 API를 사용하여 대상 시스템에서 사용 가능한 총 물리적 메모리를 확인하는데, 이는 분석 환경이 주 시스템에 비해 물리적 메모리가 부족하기 때문입니다. 마지막으로 IsDebuggerPresent API를 사용하여 악성코드가 대상 시스템에서 디버깅 중인지 여부를 확인합니다.

일단 검사가 완료되면, 특정 시간 간격으로 악성 프로그램을 일시 중지시키거나 종료시키는 여러 개의 Sleep API가 있습니다.

또한, 이 악성 프로그램은 안티 분석 단계를 거친 후, 함수 내부에 C2 주소를 입력하는 방식으로 명령 및 제어 시스템에 연결합니다.

또한, C2 주소가 입력되면 서버에 연결을 시도하고, 서버 연결에 실패하면 종료됩니다.


그다음 코드 부분에서는 C2 서버가 작동 중인 경우 공격자로부터 명령을 수신하고 특정 작업을 수행합니다. 이 악성 프로그램이 수신하는 명령은 특정 숫자 ID로 표시됩니다.

열거 측면에서 첫 번째 특징은 이 임플란트가 GetUserNameW 및 GetComputerNameW와 같은 API를 사용하여 대상의 사용자 이름과 대상 컴퓨터의 이름을 열거한다는 것입니다. 또한 대상 컴퓨터의 Windows 버전도 열거합니다.

다음으로 두 번째 기능을 살펴보면, 이 악성 프로그램은 GetDriveTypeW라는 API를 사용하여 가능한 모든 드라이브를 열거합니다.

또한, 위의 데이터가 수집되면 C++ 라이브러리의 _beginthreadex라는 함수를 사용하는데, 여기서 StartAddress에는 수집된 데이터를 유출하는 코드가 포함되어 있습니다.

이 악성 프로그램은 여러 단계를 거쳐 curl 명령어를 구성함으로써 데이터를 유출합니다. 먼저 출력을 숨기기 위해 자동 실행 모드로 명령어를 실행한 다음, 여러 개의 사용자 지정 HTTP 헤더를 추가합니다. 이러한 헤더는 하드코딩된 액세스 키, 현재 사용자 이름, 컴퓨터 이름, 대상 파일과 관련된 base64로 인코딩된 값과 같은 인증 데이터 및 피해자 기본 정보를 전송하는 데 사용됩니다.
헤더를 설정한 후, 악성 프로그램은 디스크상의 파일을 직접 가리키는 `--data-binary` 옵션을 추가하여 원시 파일 데이터를 비표준 포트에서 실행되는 원격 `/upload/` 엔드포인트로 업로드할 수 있도록 합니다. 완료된 명령은 `CreateProcessW` 함수에 `CREATE_NO_WINDOW` 플래그를 사용하여 실행되므로 콘솔 창을 표시하지 않고 조용히 실행됩니다. 실행이 완료되면 악성 프로그램은 시스템에 남는 흔적을 줄이기 위해 프로세스 핸들과 임시 버퍼를 정리합니다.

자, 이 악성 프로그램의 다음 기능을 살펴보면, 데스크톱 디렉터리와 문서 디렉터리에 있는 모든 파일과 내용을 열거한 다음, 위에서 설명한 유출 메커니즘을 사용하여 유출합니다.

그리고 마지막으로, 악성코드가 종료 명령을 받으면 기본적으로 종료 절차를 진행하여 소켓 닫기(closesocket)를 사용하여 종료합니다.
따라서 이것으로 해당 임플란트의 기술적 기능에 대한 설명을 마치겠습니다. 다음 섹션에서는 인프라 세부 사항과 위협 행위자의 무기고에 대해 살펴보겠습니다.
인프라 및 속성
분석 결과, 해당 악성 소프트웨어가 여러 IP 주소와 도메인에 접속을 시도하는 것을 확인했습니다.

IP 주소 중 하나는 104[.]18[.]38[.]233이며, 이는 Cloudflare에 속합니다.

FALSECUB 임플란트가 연결을 시도하는 또 다른 IP 주소는 207[.]244[.]230[.]94입니다. FOFA에 대한 추가 분석 결과, 이 IP 주소는 3389번 포트에서 원격 데스크톱 프로토콜(RDP) 서비스를 실행 중인 것으로 나타났습니다. 이러한 관찰을 바탕으로, 이 IP 주소가 피해자 컴퓨터와 상호 작용하거나 접근하는 데 사용되고 있을 가능성이 있습니다.
또한 theepad0loc93x.ddns.net 도메인은 동적 DNS 서비스에서 호스팅되므로 공격자는 동일한 도메인 이름을 유지하면서 기본 IP 주소를 변경할 수 있습니다.
악성 인프라는 CONTABO 및 CLOUDFLARENET 조직의 AS 40021 및 AS 13335 ASN에 호스팅되어 있습니다.
이번 위협 캠페인의 배후에 있는 공격자를 조사하는 과정에서 샘플이 유출된 GitHub 계정을 발견했습니다.

해당 GitHub 계정의 이름은 afghanking777000이며 12월 23일에 생성되었습니다. 저희의 관찰 결과에 따르면, 이 계정은 공격자가 악성코드를 배포하는 플랫폼으로 사용된 것으로 보이며, 공격이 완료된 후 악성코드는 저장소에서 삭제되었습니다.
위협 행위자의 이름을 추적한 결과, 이 캠페인의 배후 세력이 아프가니스탄 정부와 탈레반과 연관된 주요 단체들에 대해 광범위한 조사를 수행한 것으로 나타났습니다.

해당 위협 행위자가 소셜 미디어 플랫폼 스크리브드(Scribd)에 게시한 여러 법률 및 행정 문서를 발견했습니다. 여기에는 아프가니스탄 정부 지침, 국방부 관련 문서, 아프가니스탄을 언급하는 미국 망명 및 인권 관련 문서 등이 포함됩니다. 이 위협 행위자는 이러한 문서를 자신들의 캠페인에서 미끼로 사용하고 있을 가능성이 있습니다.

"Afghan Khan"이라는 가명으로 Pinterest와 Dailymotion에서 동일한 사용자 이름을 사용하는 계정이 추가로 확인되었으며, 흥미롭게도 그중 하나는 파키스탄과 연결되어 있습니다. VirusTotal의 원격 측정 데이터에 따르면 최초 단축 URL은 파키스탄에서 업로드되었으며, 이는 공격자의 숨겨진 GitHub 저장소로 리디렉션되었습니다. 해당 Pinterest 계정은 2025년 5월 14일에 마지막으로 확인되었습니다.
이 캠페인은 지역적 특성을 가진, 정교함 수준이 낮거나 중간 정도인 위협 행위자에 의해 수행된 것으로 보입니다. 동일한 페르소나를 재사용하는 것은 보안상의 실수로, 국가 지원을 받는 고도화된 APT 조직이라기보다는 개인 운영자 또는 소규모 집단에 의한 공격임을 시사합니다.
맺음말
The SEQRITE APT 팀은 추적 중인 캠페인을 확인했습니다. 유목민 표범 아프가니스탄을 주요 공격 대상으로 삼고 있으며, 다른 국가들도 공격 대상으로 삼을 가능성이 있다고 판단됩니다. 공격자는 GitHub와 같은 합법적인 플랫폼을 악용하여 악성 파일을 호스팅하고 배포합니다. 소셜 미디어 플랫폼에서 관찰된 활동을 바탕으로 판단할 때, 공격자는 고도의 전문성을 갖추지는 않았지만, 여러 법률 및 정부 관련 미끼 문서를 보유하고 있으며, 이는 향후 공격에 사용될 수 있다고 생각합니다.
SEQRITE 보호
트로이목마.에이전트b
링크.트로이.50326.GC
Lnk.Trojan.50327.SL
링크.트로이.50326.GC
IOC
| 해시(SHA-256) | 악성코드 유형 |
| f817f65edbc77f7bbdd6e4f469e82c0e770b7e221bdb348f366a475a8a39242b | EXE 파일 |
| 63f6c85fc16b346cc3f18da9380aee6ffbb3e735863e2e8f118f38737e0d1348 | ISO 파일 |
| 6c8936fea2fe9cbbcc6135941ac5fb6ea7819530a0914d8c0f39a015c0f2055d | LNK 파일 |
| 5838c834482fb54f8a642d92e4ece7bbde03e161c2d02c4e70edbe05c8190955 | PDF 파일 |
| 호스트/IP 주소 | |
| 104 [.] 18 [.] 38 [.] 233 | |
| 207 [.] 244 [.] 230 [.] 94 | |
| theepad0loc93x[.]ddns[.]net | |
| hxxps://tinyurl.com/3hjb6f95 | |
| hxxps://raw.githubusercontent[.]com/afghanking777000/-/refs/heads/main/Afghanistan%20Islami%20Emirates.iso | |
MITER ATT & CK
| 술책 | 기술 ID | 기술명 |
| 초기 액세스 | T1566.001 | 피싱: 스피어피싱 첨부 파일 |
| T1204.002 | 사용자 실행: 악성 파일 | |
| 방어 회피 | T1553.005 | 신뢰 제어 우회: 웹 마크 우회 |
| T1070.004 | 호스트에서 표시기 제거: 파일 삭제 | |
| T1497.001 | 샌드박스 회피: 시스템 검사 | |
| 실행 | T1059.003 | 명령 및 스크립팅 인터프리터: Windows 명령 셸 |
| T1204.002 | 사용자 실행: 악성 바로가기 | |
| 고집 | T1547.001 | 로그온 자동 시작 실행: 시작 폴더 |
| 발견 | T1082 | 시스템 정보 검색 |
| T1033 | 시스템 소유자/사용자 검색 | |
| T1083 | 파일 및 디렉토리 검색 | |
| T1086 | 디스크 열거 | |
| 명령 및 제어 | T1071.001 | 애플리케이션 계층 프로토콜: 웹 프로토콜 |
| T1573 | 암호화된 채널 (HTTPS/curl 기반 업로드를 통해) | |
| 여과 | T1041 | C2 채널을 통한 유출 |
| T1020 | 자동화된 유출 | |
| 영향 | T1485 | 데이터 파괴 |
작성자
사트윅 람 프라키
프리야 파텔


