• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  테크니컬  / 제노피스칼 작전: 사이드카피, 아프가니스탄 재무부를 겨냥해 지속적인 제노RAT 배포
XENOFISCAL 작전: SideCopy가 아프가니스탄 재무부를 표적으로 삼아 지속적인 XenoRAT을 배포합니다.
29 5월 2026

XENOFISCAL 작전: SideCopy가 아프가니스탄 재무부를 표적으로 삼아 지속적인 XenoRAT을 배포합니다.

Written by 딕시트 판찰
딕시트 판찰
테크니컬

저자 : 딕싯 판찰 & 바이바브 크루쉬나 빌라드

목차 :

  • 소개 :
  • 주요 목표:
  • 감염 사슬:
  • 캠페인에 대한 초기 조사 결과:
  • 미끼 분석:
  • 기술적 분석 :
    • 1단계: LNK 파일 분석.
    • 2단계: HTA/자바스크립트 페이로드 분석
    • 3단계: 1단계 로더 DLL 분석
    • 4단계: 2단계 로더 DLL 및 셸코드 분석
    • 5단계: XenoRAT 분석.
  • 인프라 구조물 및 위협 행위자 식별.
  • 결론: 제노피스칼 작전인가?
  • Seqrite 적용 범위:
  • IOC:
  • 미터 공격:

소개 :

Seqrite Labs는 전 세계적으로 스피어 피싱 캠페인을 적극적으로 모니터링해 왔으며, 특히 Transparent Tribe/APT36이라는 더 큰 조직에 속한 파키스탄 연계 위협 그룹인 SideCopy APT 클러스터를 추적해 온 오랜 경험을 가지고 있습니다. 이러한 추적 노력의 일환으로, 아프가니스탄 재무부를 대상으로 한 표적 캠페인을 발견했으며, 해당 캠페인의 공격 전술 및 절차(TTP)가 SideCopy와 중상위 수준으로 유사하다는 것을 확인했습니다.

이 캠페인은 스피어 피싱 공격으로 시작되는데, 악성 LNK 파일이 포함된 ZIP 압축 파일이 전달되며, 파일 이름은 정교하게 조작된 파슈토어로 되어 있습니다.

د_هجو_کارکوونکو_لوست_چҐ_د_lfکري_او_رواني_جګړِ_سیمینار_ته_ورپژندل_chuي_وو12.pdf.lnk(“지적 및 심리전에 투입된 직원 목록” 세미나”)

파슈토어를 선택한 것은 의도적인 것입니다. 파슈토어는 아프가니스탄 정부 기관 전반에서 주로 사용되는 언어이며, 공격 대상인 아프가니스탄 34개 무스토피아트 전역의 지방 재무 공무원들의 주요 언어이기도 합니다. 심리전 및 지적 전쟁 세미나를 미끼로 삼아 유인함으로써, 공격자는 목표 대상의 작전 및 행정적 맥락을 정확히 파악하고 있음을 보여주었습니다.

이 보고서에서는 LNK 실행 체인부터 XenoRAT 임플란트의 철저한 유럽 인프라에 대한 신호 전송에 이르기까지 캠페인에 대한 완벽한 기술적 분석을 제공하며, 인프라 전환, 미끼 문서 분석, 그리고 알려진 SideCopy TTP 기준선에 대한 귀속 매핑도 포함합니다.

주요 목표:

  • 아프가니스탄 이슬람 에미리트 재무부.
  • 지방 세입 및 재정국(Mustoufiats).
  • 파슈토어를 구사하는 정부 관리들.
  • 중앙 부처가 아닌 지방 정부 공무원입니다.

감염 사슬:

캠페인에 대한 초기 조사 결과:

분석 결과, 공격자는 스피어 피싱을 통해 전달된 ZIP 압축 파일을 이용해 공격을 시작했으며, 해당 파일에는 파슈토어로 작성된 악성 LNK 파일이 포함되어 있었습니다. 이는 공격 대상 환경에 대한 깊은 이해를 반영하는 의도적인 선택이었습니다.

LNK는 실행되면 mshta.exe를 이용하여 손상된 아프가니스탄 교육 도메인에서 원격 HTA 페이로드를 조용히 가져옵니다. 이 페이로드는 난독화된 JavaScript를 메모리에서 디코딩하고, Microsoft Edge 항목으로 위장한 레지스트리 기반 지속성을 확보한 후, 최종적으로 XenoRAT 1.8.7을 배포합니다. 배포 계층과 완전히 분리된, 완벽한 보안을 자랑하는 유럽 호스팅 인프라로 외부 신호를 전송하여 장기적인 복원력을 보장합니다.

미끼 분석:

처형 과정에서 떨어뜨린 위장 문서는 아프가니스탄 재무부의 34개 모든 주를 아우르는 지방 직원 명부로, 재무국장, 세무국장, 재무 담당관, 비서관의 이름과 직통 휴대전화 번호가 다리어와 파슈토어로 모두 기재되어 있습니다.

조직적인 세부 정보가 포함되어 있다는 점은 공격자가 사전에 정보 수집을 진행했음을 시사합니다. 공격자의 역할은 간단합니다. 피해자가 일상적인 정부 내부 문서처럼 보이는 것을 읽는 동안 악성 소프트웨어는 이미 백그라운드에서 조용히 설치를 완료한 것입니다.

기술적 분석 :

1단계: LNK 파일 분석.

LNK 파일은 공격 과정에서 초기 감염 경로이자 실행 트리거 역할을 합니다. PDF 아이콘과 오해의 소지가 있는 파일 이름으로 위장하여 정상적인 문서처럼 보이지만, 바로가기 속성을 검사해 보면 C:\Windows\System32에 있는 Windows 유틸리티인 mshta.exe를 실행하는 것을 알 수 있습니다. 바로가기에 포함된 명령은 HTTPS를 통해 호스팅되는 원격 악성 PHP 리소스를 가리킵니다. (hxxp[:]//abimj.edu.af>/index.php), 공격자는 실행 파일을 디스크에 저장하지 않고도 외부에서 호스팅되는 스크립트 콘텐츠를 메모리에서 직접 실행할 수 있습니다. 이는 일반적으로 HTML 애플리케이션(HTA) 실행과 관련된 마이크로소프트의 정식 바이너리 파일인 mshta.exe를 악용함으로써 가능합니다.

공격자는 LOLBIN(Living-off-the-Land Binary) 기법을 활용하여 기존 탐지 메커니즘을 회피하고 사용자의 의심을 우회합니다. URL 구조 내에서 과도한 쉼표 난독화를 사용하는 것은 정적 분석 및 시그니처 기반 탐지를 방해하려는 시도임을 시사합니다.

2단계: HTA/자바스크립트 페이로드 분석

mshta.exe를 통해 수집된 원격 PHP 페이로드에는 HTA 엔진 컨텍스트 내에서 악성 로직을 실행하도록 설계된 고도로 난독화된 JavaScript 코드가 포함되어 있습니다. 초기 분석 결과, _$_f1bf=[“\x55\x33\x6…”]와 같은 인코딩된 문자열 배열이 발견되었는데, 이는 분석가와 보안 도구로부터 함수 이름, URL, 명령 또는 보조 페이로드를 숨기는 데 사용되는 일반적인 난독화 기법입니다. 또한 스크립트는 "Windows 파일 오류"와 같은 기만적인 창 텍스트를 정의하여 정상적인 시스템 동작을 모방하고 실행 중에 피해자의 주의를 분산시키도록 설계되었습니다. 이 단계는 캠페인의 주요 실행 및 전달 계층 역할을 하며, 난독화된 JavaScript 코드는 페이로드 수집, 명령 실행, 지속성 확보 또는 데이터 유출과 같은 후속 작업을 수행하기 위해 동적으로 디코딩될 가능성이 높습니다.

난독화된 JScript 분석하기

분석 결과, 해당 .js 파일은 Windows Script Host(WSH) 또는 ActiveX 지원이 활성화된 구형 Internet Explorer 환경에서 실행되도록 설계된, 고도로 난독화된 JScript 기반 악성코드 로더로 확인되었습니다. 이 스크립트는 ActiveX 기반 실행, 사용자 지정 Base64 페이로드 디코딩, .NET 등 여러 악성 기법을 포함하고 있습니다. 바이너리포매터 역직렬화 및 메모리 내 페이로드 실행.

악성코드의 첫 번째 단계는 _$_f1bf와 같은 변수로 정의된, 난독화된 자바스크립트 배열을 사용하는 것입니다. 이 배열에는 내장된 페이로드를 나타내는 수많은 16진수 인코딩 문자열 조각들이 포함되어 있습니다. 이 조각들은 나중에 연결되어 사용자 지정 디코딩 함수에 전달됩니다. 이 스크립트는 기본 Base64 디코딩 API를 사용하는 대신 자체 Base64 디코딩 루틴을 구현하여 페이로드를 숨기고 분석을 어렵게 만듭니다.

이 사용자 지정 함수는 String.fromCharCode를 사용하여 표준 Base64 문자 집합(A–Z, a–z, 0–9, +, /)을 동적으로 재구성한 다음, 인코딩된 데이터를 청크 단위로 처리하면서 일련의 비트 연산을 통해 원래 바이트 스트림을 재구성합니다. 디코딩 과정을 수동으로 처리함으로써 이 악성코드는 atob() 또는 일반적인 디코딩 라이브러리와 같은 의심스러운 표시를 회피하여 정적 탐지 및 시그니처 기반 분석을 훨씬 더 어렵게 만듭니다.

.NET COM 객체를 사용한 페이로드 재구성

두 번째 단계에서 악성 프로그램은 디코딩된 페이로드를 ActiveXObject를 통해 인스턴스화된 여러 .NET 클래스를 활용하여 실행 가능한 메모리 객체로 변환합니다. 스크립트는 다음을 생성합니다. System.Text.ASCIIEncoding 디코딩된 문자열을 바이트 배열로 변환한 다음 사용합니다. 시스템.보안.암호화.Base64에서 변환 페이로드에 추가적인 Base64 변환을 수행합니다. 결과로 생성된 바이트 스트림은 System.IO.MemoryStream 객체에 기록되어 디스크에 접근하지 않고 메모리에서 직렬화된 페이로드를 완전히 재구성합니다. 이러한 단계별 접근 방식은 파일리스 멀웨어에서 흔히 사용되는데, 공격자가 악성 .NET 객체를 실행 준비하면서 포렌식 흔적을 최소화하고 기존 파일 기반 보안 제품에 의한 탐지 가능성을 줄일 수 있기 때문입니다.

내장된 페이로드를 디코딩한 후, 스크립트는 실행 단계로 진입하여 객체를 생성합니다. WScript.Shell ActiveX 레지스트리 작업, 환경 변수 및 기타 시스템 수준 기능에 대한 접근을 가능하게 하는 객체입니다. 그런 다음 스크립트는 해당 객체가 올바른지 확인합니다. .NET 프레임워크 버전 v4.0.30319 레지스트리 경로를 조회하여 설치됩니다. HKLM\SOFTWARE\Microsoft\.NETFramework\v4.0.30319최신 런타임을 사용할 수 없는 경우 .NET v2.0.50727로 되돌아갑니다. 그런 다음 악성 프로그램은 설정을 변경합니다. COMPLUS_버전 환경 변수를 사용하여 프로세스가 특정 CLR 런타임 버전을 로드하도록 강제함으로써 내장된 .NET DLL 페이로드와의 호환성을 보장합니다.

실행 중에 악성코드는 ObjectDataProvider 및 ResourceDictionary와 같은 WPF XAML 가젯과 AxHost 및 PropertyBagBinary와 같은 Windows Forms 직렬화 개체를 포함한 신뢰할 수 있는 .NET 역직렬화 구성 요소를 악용합니다. 이러한 구성 요소는 역직렬화 가젯 체인을 유지하고 개체 재구성 중에 실행을 트리거하는 데 도움이 됩니다.

마지막으로, MemoryStream 객체 내에 저장된 악성 직렬화 객체가 처리됩니다. .NET BinaryFormatter.Deserialize_2()이를 통해 포렌식 흔적을 최소화하고 기존 파일 기반 탐지 메커니즘을 우회하면서 메모리 내에서 은밀하게 DLL을 실행할 수 있습니다.

3단계: 1단계 로더 DLL(초기 로더) 분석

이 DLL은 공격 체인의 다음 단계 페이로드 실행, 지속성 유지 및 다음 구성 요소의 메모리 내 준비를 담당하는 .NET 로더입니다.

시작 시 openthefile() 해당 URL에서 가짜 PDF 문서를 다운로드하고 여는 역할을 하는 함수입니다. hxxp[:]//abimj.edu.af/institute/cloudiyaf/document.pdf. 해당 함수는 먼저 URL에서 파일 이름을 추출하고 WebClient.DownloadFile()을 사용하여 다운로드한 파일을 Windows 임시 디렉터리에 저장합니다. 다운로드를 시작하기 전에 악성 프로그램은 ServicePointManager.SecurityProtocol을 통해 TLS 1.2 통신을 명시적으로 활성화하여 안전한 HTTPS/TLS 연결과의 호환성을 보장합니다. 문서 다운로드가 완료되면 악성 프로그램은 5초 동안 실행을 일시 중지한 다음 숨겨진 명령 실행 루틴을 통해 다운로드한 PDF 파일을 실행합니다.

RunProcessWithHiddenCmd() 함수는 cmd.exe를 통해 파일이나 명령을 실행하는 데 사용됩니다. 이 함수는 /c 옵션을 사용하여 명령줄 인수를 구성합니다. /c 옵션은 cmd.exe에게 지정된 파일 경로를 실행하고 완료 후 종료하도록 지시합니다. 함수는 새 프로세스 인스턴스를 초기화하고, 실행할 실행 파일로 cmd.exe를 지정하며, 생성된 인수 문자열을 프로세스에 전달합니다. 명령 인터프리터가 시작되면 지정된 파일이나 명령을 실행하고 완료 후 자동으로 종료됩니다.

미끼 문서를 연 후, 악성 프로그램은 C:\Users\Public\ 아래에 USOShared-1de48789-1285라는 디렉터리를 생성하여 다음 단계 HTA 페이로드(zuidrt.hta)를 저장합니다. 그런 다음 해당 페이로드를 실행합니다. RegWorkExePathFromPublic() 이 함수는 런타임에 디코딩되는 Base64로 인코딩된 레지스트리 명령을 포함합니다. BSDSD94() base64 디코딩 루틴입니다. 디코딩이 완료되면 명령은 아래에 새 항목을 생성합니다. HKCU\소프트웨어\Microsoft\Windows\현재 버전\실행 값 이름이 Edgre인 레지스트리 키입니다. 레지스트리 항목은 다음과 같이 실행됩니다.

cmd /C start C:\Users\Public\USOShared-1de48789-1285\zuidrt.hta

은밀성과 지속성을 더욱 강화하기 위해, 악성코드는 디코딩된 명령어를 사용자의 임시 디렉터리에 noway.bat이라는 배치 파일로 저장하고 숨겨진 프로세스를 통해 실행합니다. 실행 시에는 모든 창이 숨겨지도록 설정되어 있어 사용자에게 명령 프롬프트가 표시되지 않습니다. 이를 통해 사용자가 로그인할 때 HTA 페이로드가 자동으로 실행되어 시스템에 지속적으로 존재하게 됩니다.

CopyExeToUsersPublic() 함수는 C:\Users\Public\USOShared-1de48789-1285\ 디렉터리에서 다음 단계 HTA 페이로드(zuidrt.hta)를 검색하고 재구성하는 역할을 합니다. 먼저 대상 디렉터리가 존재하는지 확인하고, 존재하지 않으면 Directory.CreateDirectory()를 사용하여 생성합니다. 그런 다음 인코딩된 페이로드를 해당 디렉터리에서 다운로드합니다.

hxxp[:]//abimj.edu.af/institute/cloudiya/

다운로드된 zuidrt.hta 페이로드는 탐지를 피하기 위해 압축되고 Base64로 인코딩된 형식으로 저장됩니다. 악성 프로그램은 나중에 데이터를 압축 해제하고 디코딩하여 최종 HTA 페이로드를 재구성하고, 이를 RunProcessWithHiddenCmd() 함수를 통해 실행합니다. 이 함수는 내부적으로 특정 명령어를 실행합니다. cmd.exe /c start C:\Users\Public\USOShared-1de48789-1285\zuidrt.htaWindows 파일 연결을 활용하여 추가로 호출합니다. mshta.exe HTA 실행을 위해.

HTA 페이로드(zuidrt.hta) 실행

zuidrt.hta 파일은 초기 HTA 페이로드와 유사한 구조를 가지고 있지만, 수정된 내장 구성 요소와 업데이트된 실행 로직을 포함합니다. 이 파일은 난독화 및 디코딩 루틴을 재사용하여 기능을 숨기고 분석을 회피함으로써 공격 체인을 이어갑니다. 스크립트는 HTA 환경 내에서 실행을 유지하기 위해 ActiveX 기반 실행 경로를 다시 초기화하고 내장된 직렬화된 페이로드를 메모리에 재구성합니다.

초기 HTA 단계와 유사하게, 이 페이로드는 .NET 역직렬화 구성 요소와 가젯 체인을 활용하여 내장된 2단계 로더 DLL의 메모리 내 실행을 유발합니다. 이 단계는 감염 과정 내에서 2차 실행 계층 역할을 하며, 공격 워크플로의 지속성을 보장하고 최종 페이로드 전달 및 실행을 담당하는 다음 단계 DLL로의 전환을 용이하게 합니다.

4단계: 2단계 로더 DLL 및 셸코드 분석

런타임 복호화 후, 실행 흐름은 악성 DLL로 전달됩니다.

해당 DLL은 .NET 기반 셸코드 로더로, 다음 단계 페이로드를 메모리에서 검색, 디코딩, 압축 해제 및 실행하는 역할을 합니다. 이 악성코드는 여러 단계의 스테이징 및 런타임 실행을 통해 기존 보안 메커니즘을 회피하고 디스크 기반 아티팩트를 최소화합니다.

DLL은 자바스크립트 기반 HTA 단계와 최종 Xeno RAT 페이로드 사이에서 중간 로더 역할을 합니다.

환경 설정 및 페이로드 검색

실행 시, DLL은 의심을 최소화하면서 다음 단계 페이로드를 저장하고 처리하도록 설계된 스테이징 환경을 초기화합니다. 악성 프로그램은 먼저 Base64로 인코딩된 문자열을 디코딩합니다.ZmlyZWZ4LTFkZTg3ZWVjOC0xMjQx) 사용자 정의를 사용하여 BSDSD94() 이 루틴은 firefx-1de87eec8-1241이라는 디렉터리 이름을 생성합니다. 그런 다음 공개적으로 액세스 가능한 Windows 경로 아래에 작업 디렉터리를 생성합니다.

  • C:\Users\Public\firefx-1de87eec8-1241

C:\Users\Public\ 경로를 사용함으로써 악성코드는 권한 관련 쓰기 제한을 회피하면서 정상적인 파일 시스템 활동에 위장할 수 있습니다. 디렉터리 명명 규칙은 애플리케이션에서 생성하는 캐시 또는 프로필 폴더를 모방하여 사용자의 의심을 줄이고 기본적인 IOC 기반 탐지를 회피하는 데 도움이 됩니다. 또한 악성코드는 다음과 같은 임시 페이로드 파일 이름을 정의합니다. 아유이.vmxx 아이후이.vmxx이는 실행 가능한 콘텐츠로 즉시 식별되지 않도록 비표준 확장자를 사용하여 의도적으로 위장한 것입니다.

스테이징 디렉터리를 설정한 후, DLL은 공격자가 제어하는 ​​인프라와 외부 통신을 시작하여 다음 단계 페이로드를 가져옵니다. 이 악성코드에는 다음과 같은 여러 개의 하드코딩된 URL이 포함되어 있습니다.

  • hxxps[:]//abimj[.]edu[.]af/institute/10/
  • hxxps[:]//abimj[.]edu[.]af/institute/7/

또한 피해자 운영 체제 버전에 따라 다운로드 엔드포인트를 동적으로 선택합니다. Windows 7(버전 6.1)으로 식별된 시스템은 대체 페이로드 위치로 리디렉션되는데, 이는 호환성을 고려한 페이로드 전달 방식을 나타냅니다.

.NET을 사용하여 WebClient.DownloadFile() 명시적으로 활성화된 TLS/TLS1.1/TLS1.2 프로토콜과 함께 사용되는 이 방법을 통해 악성코드는 암호화된 페이로드를 다운로드하여 로컬에 저장합니다. 아유이.vmxx다운로드된 콘텐츠는 직접 실행 가능한 파일이 아닙니다. 대신, 인코딩 및 압축된 임시 저장 파일로 사용되며, 메모리에서 셸코드 실행이 시작되기 전에 Base64 디코딩 및 GZIP 압축 해제 과정을 거칩니다.

페이로드 디코딩 및 셸코드 재구성

2단계 페이로드를 성공적으로 다운로드한 후, DLL은 다운로드한 데이터를 스테이징 디렉터리에 ayui.vmxx라는 위장 파일로 저장합니다. 악성코드는 실행 파일(PE)을 디스크에 직접 배포하는 대신, 계층형 인코딩 및 압축 메커니즘을 사용하여 실제 페이로드 내용을 숨기고 정적 탐지 엔진을 회피합니다. 이 파일에는 Base64로 인코딩되고 GZIP으로 압축된 데이터가 포함되어 있어 표면적으로는 실행 불가능해 보입니다. 이 기법은 안티바이러스 제품의 시그니처 가시성을 크게 떨어뜨리고 분석가가 페이로드 형식을 즉시 식별하지 못하게 하여 수동 분석을 어렵게 만듭니다. 악성코드는 이후 전체 파일을 메모리로 읽어들입니다. File.ReadAllBytes() 그리고 런타임 실행 중에 내장된 페이로드를 동적으로 재구성하기 시작합니다.

재구축 과정은 맞춤형 솔루션을 통해 처리됩니다. decompressdata() 이 함수는 여러 디코딩 및 압축 해제 작업을 모두 메모리에서 수행합니다. 루틴은 먼저 Base64 블롭을 디코딩하고 압축 해제된 크기 헤더를 추출한 다음 이를 활용합니다. .NET GZipStream 원래 페이로드 버퍼를 복원하는 클래스입니다. 압축 해제가 완료되면 결과 데이터가 다시 전달됩니다. Convert.FromBase64String() 원시 셸코드 바이트를 복구합니다. 완전히 재구성된 페이로드는 로컬에 기록됩니다. 아이후이.vmxx이는 실행 전 중간 셸코드 컨테이너 역할을 합니다. 단계별 디코딩, 압축 및 런타임 페이로드 재구성을 결합하여 악성코드는 최종 셸코드가 디스크에 평문 형태로 노출되는 것을 방지함으로써 기존의 파일 스캔 및 콘텐츠 기반 탐지 메커니즘을 우회하고, 페이로드를 메모리 내에서 실행할 수 있도록 준비합니다.

셸코드 실행:

페이로드 재구성이 완료되면 DLL은 메모리 내 셸코드 로더로 작동하여 최종 실행 단계로 진입합니다. 기존의 디스크에서 실행 파일을 실행하는 대신, 악성코드는 Windows API를 사용하여 현재 프로세스 내에 실행 가능한 메모리를 직접 할당합니다. VirtualAlloc(). 할당 요청은 MEM_COMMIT 플래그를 함께 사용합니다. 페이지 실행 읽기/쓰기(RWX) 메모리 권한을 사용하여 임의 코드를 저장하고 실행할 수 있는 메모리 영역을 생성합니다. 이러한 RWX 할당 패턴은 셸코드 실행 및 반사형 악성코드 로딩의 잘 알려진 지표입니다. 메모리 할당 후, 악성코드는 재구성된 셸코드 버퍼를 할당된 영역에 복사합니다. 마샬.복사()이는 윈도우 PE 로더에 의존하지 않고 페이로드를 프로세스 메모리 내에 완전히 배치하는 효과적인 방법입니다.

셸코드가 실행 가능한 메모리에 매핑되면, 악성 프로그램은 실행 권한을 주입된 버퍼로 전달합니다. CreateThread() API는 할당된 메모리의 기본 주소를 스레드 진입점으로 사용합니다. 이 기술을 통해 셸코드는 메모리에서 직접 실행되므로 기존의 디스크 기반 실행 모니터링을 우회하고 포렌식 흔적을 크게 줄일 수 있습니다. 그런 다음 DLL은 해당 API를 호출합니다. WaitForSingleObject() 무한 타임아웃 값을 사용하여 스레드 동기화를 유지하고 셸코드 실행이 중단되지 않도록 합니다. 이러한 실행 방식은 최신 파일리스 멀웨어 기법과 유사하며, 페이로드는 시그니처 기반 안티바이러스 엔진, 애플리케이션 제어 메커니즘 및 정적 스캔 기술을 회피하기 위해 메모리에서 동적으로 복호화 및 실행됩니다. 셸코드는 최종 Xeno RAT 페이로드의 로더 역할을 하여 감염된 시스템에서 지속성, 명령 및 제어 통신, 원격 공격자 접근을 가능하게 합니다.

셸코드는 메모리 내 로더 역할을 하며, 최종 Xeno RAT 페이로드를 준비하고 실행하는 책임을 맡습니다.

실행 중에 일반적으로 환경 유효성 검사, 동적 API 해석 및 메모리 권한 수정과 같은 API를 사용합니다. VirtualProtect() GetProcAddress()도넛 로더에서 셸코드는 다음과 같은 함수를 패치하여 보안 메커니즘을 우회합니다. AmsiScanBuffer() AMSI 스캐닝을 비활성화하고 동적으로 로드되는 콘텐츠에 대한 노출을 줄입니다.

최종 페이로드는 관리형 .NET 어셈블리이므로 셸코드는 clr.dll 및 mscoree.dll과 같은 구성 요소를 로드하여 .NET 공용 언어 런타임(CLR)을 초기화합니다. 그런 다음 내장된 페이로드는 리플렉션 기법을 사용하여 복호화되고 메모리에서 직접 로드됩니다. Assembly.Load(byte[])디스크 기반 배포를 완전히 피합니다. Xeno RAT 페이로드는 로드되면 메모리에서 실행되어 명령 및 제어 통신, 지속성, 그리고 감염된 시스템에 대한 원격 공격자 접근을 가능하게 합니다.

5단계: XenoRAT 분석.

감염 과정에서 최종적으로 확인된 악성코드는 다음과 같습니다. 제노 랫GitHub에서 공개적으로 이용 가능한 오픈 소스 원격 액세스 트로이목마(RAT)로, 위협 행위자들이 지속적인 원격 액세스, 감시 및 사후 공격 활동에 흔히 사용합니다.

실행 시, 이 명령은 다음을 사용하여 안전한 명령 및 제어(C2) 통신 채널을 초기화합니다. 하드코딩된 IP 주소(185.235.137.106) 또한 공격자가 제어하는 ​​인프라에 직접 연결할 수 있도록 포트 구성을 변경합니다. 단일 인스턴스 실행을 유지하고 다중 실행을 방지하기 위해 악성코드는 다음과 같은 방법을 사용합니다. 뮤텍스(“클라다”)이를 통해 감염된 시스템에서는 한 번에 하나의 클라이언트 인스턴스만 실행되도록 보장합니다. 이러한 초기화 단계 이후에는 감염된 호스트에 대한 장기적인 접근을 유지하기 위한 지속성 및 지속적인 재연결 로직이 이어집니다.

이제 몇 가지 흥미로운 기능들을 살펴보고 그 기능들을 분석해 보겠습니다.

ConnectAndSetupAsync 이 함수는 클라이언트와 원격 서버 간에 TCP 기반 명령 및 제어(C2) 연결을 설정하고 초기화하는 역할을 합니다. 제공된 소켓과 암호화 키로 구성된 SocketHandler를 사용하여 새로운 Node 인스턴스를 생성하고, 이를 통해 암호화된 통신이 가능하도록 합니다. 초기화 후, 이 함수는 AuthenticateAsync를 사용하여 비동기 인증 핸드셰이크를 수행하고, 제공된 유형 및 ID 값을 기반으로 연결의 유효성을 검사합니다. 인증에 실패하거나 설정 중에 예외가 발생하면, C2 통신 채널을 성공적으로 설정할 수 없었음을 나타내는 null을 반환합니다. 그렇지 않으면, 안전한 데이터 교환을 위해 완전히 초기화되고 인증된 Node 객체를 반환합니다.

DLL노드 핸들러 이 함수는 원격 노드 연결을 통해 수신된 외부 DLL 모듈의 동적 로딩 및 실행을 관리합니다. 먼저 연결된 클라이언트로부터 DLL 이름을 수신하고 해당 어셈블리가 이미 메모리에 로드되어 있는지 확인합니다. DLL이 없는 경우 원격 측에 바이너리 데이터를 요청하고, 해당 데이터를 사용하여 동적으로 로드합니다. 어셈블리.로드해당 DLL을 찾으면 재사용을 위해 어셈블리 사전(Assemblies dictionary)에 저장하고, 그렇지 않으면 클라이언트에게 DLL이 이미 존재함을 알립니다. 로드 후, 함수는 리플렉션을 사용하여 어셈블리에서 지정된 클래스의 인스턴스를 생성하고 활성 노드 연결을 인수로 전달하여 해당 클래스의 공개 Run 메서드를 비동기적으로 호출합니다.

SendAsync 이 메서드는 소켓 핸들러를 통해 데이터를 비동식으로 전송하고 전송 성공 여부를 확인하며, 전송 작업에 실패하면 노드 연결을 끊습니다. 마찬가지로, ReceiveAsync 이 메서드는 기본 소켓 핸들러에서 암호화되고 형식화된 데이터를 검색하여 처리된 바이트 스트림을 호출자에게 반환합니다. 작업이 실패하거나 null을 반환하는 경우, 유효한 연결 상태를 유지하기 위해 노드는 자동으로 연결이 끊어집니다. 이러한 메서드들을 통해 통합된 연결 관리 및 전송 오류 발생 시 자동 정리 기능을 갖춘 안정적인 TCP 기반 C2 통신이 제공됩니다.

또한, 페이로드 데이터는 전송 전에 Windows 네이티브 RTL 압축 API(RtlCompressBuffer)를 사용하여 압축되고 수신 시 원래 크기 헤더를 기반으로 RtlDecompressBuffer를 사용하여 압축 해제되어 데이터 무결성을 유지하면서 전송 효율성을 향상시킵니다. 데이터 보안은 AES 암호화를 통해 강화되며, 원시 데이터는 CryptoStream을 통해 공유 키와 고정 IV로 암호화되어 전송 중 안전한 통신을 보장합니다.

클래스 내의 추가 메서드는 소켓 연결 해제(Disconnect), 보조 하위 연결 설정(ConnectSubSockAsync), 활성 연결 상태 유효성 검사(Connected) 및 자식 노드 관계 유지(AddSubNode)를 포함한 기타 네트워킹 작업을 관리합니다.

AddToStartupAdmin 이 함수는 라는 이름의 Windows 예약 작업을 생성합니다. "XenoUpdateManager" 이 명령은 사용자가 최고 권한(관리자)으로 시스템에 로그인할 때마다 지정된 실행 파일을 자동으로 실행합니다. XML 작업 정의를 생성하여 임시 파일에 기록하고, schtasks.exe를 사용하여 Windows 작업 스케줄러에 작업을 등록합니다. 명령 실행 후 출력을 확인하여 작업이 성공적으로 생성되었는지 판단하고 결과를 반환합니다.

 

AddToStartupNonAdmin 이 함수는 실행 파일을 현재 사용자의 Windows 시작 프로그램에 추가합니다. HKCU\소프트웨어\Microsoft\Windows\현재 버전\실행 레지스트리 키를 사용하므로 관리자 권한 없이 로그인할 때 자동으로 실행되어 작업 성공 여부를 반환합니다.

GetAntivirus 이 함수는 Windows Management Instrumentation(WMI)을 사용하여 루트\SecurityCenter2 아래의 AntivirusProduct 클래스를 쿼리함으로써 시스템에서 바이러스 백신 정보를 검색합니다. 이 쿼리에서 반환되는 displayName 값을 수집하는데, 이 값은 시스템 식별에 사용되는 설치된 바이러스 백신 제품을 나타냅니다.

시작 제거 이 함수는 예약된 작업(schtasks.exe 사용)과 레지스트리 키 HKCU\Software\Microsoft\Windows\CurrentVersion\Run에서 일치하는 항목을 모두 삭제하여 Windows 시작 프로그램에서 해당 애플리케이션을 제거합니다. 먼저 예약된 작업을 제거할 관리자 권한이 있는지 확인한 다음, 지정된 실행 파일 경로를 가리키는 모든 작업을 검색하고 삭제합니다. 마지막으로 현재 사용자에 대한 해당 레지스트리 시작 항목을 제거합니다.

제거 이 함수는 애플리케이션의 지속성 메커니즘을 제거한 다음 프로그램을 자체 종료합니다. 먼저 RemoveStartup 함수를 호출하여 현재 실행 파일과 관련된 시작 항목(예약 작업 또는 레지스트리)을 삭제합니다.

이 함수는 숨겨진 cmd.exe 프로세스를 실행하여 Base64로 디코딩된 명령(/C choice /CY /N /DY /T 3 & Del)을 전달합니다. 이 프로세스는 몇 초간 대기한 후 실행 중인 실행 파일을 디스크에서 삭제합니다. 마지막으로, 현재 프로세스를 강제로 종료하여 애플리케이션이 정리 작업 후 즉시 종료되도록 합니다.

제노-랫 능력

Xeno RAT는 작동 방식과 공격 후 기능에 대한 중요한 정보를 제공합니다. 분석된 코드, 관찰된 활동, 그리고 오픈 소스 GitHub 프로젝트에서 확인할 수 있는 기능을 기반으로, 이 악성코드는 고급 원격 접속 트로이목마(RAT)에서 흔히 볼 수 있는 다양한 기능을 보여줍니다.

  • 피해자의 활동을 모니터링하고 호스트 정찰 정보를 수집합니다.
  • 암호화된 TCP 기반 명령 및 제어(C2) 통신을 설정합니다.
  • SOCKS5 프록시 기반 네트워크 터널링을 지원합니다.
  • Assembly.Load를 사용하여 외부 어셈블리를 메모리에 동적으로 로드합니다.
  • 공격자가 내린 임의의 명령을 원격으로 실행합니다.
  • 파일 업로드, 다운로드 및 삭제를 포함한 파일 관리 기능을 제공합니다.
  • 키로깅, 화면 캡처, 클립보드 모니터링 및 웹캠/마이크 감시 기능을 수행합니다.
  • 주기적으로 상태 및 하트비트 업데이트를 C2 서버로 전송합니다.
  • 분석을 방해하기 위해 암호화 및 압축된 네트워크 트래픽을 사용합니다.
  • 예약된 작업과 레지스트리 실행 키를 사용하여 지속성을 유지합니다.
  • Windows 시작 위치에 자체적으로 추가하거나 제거할 수 있습니다.
  • 장기간 무단 접근을 유지하기 위해 은밀하게 운영됩니다.
  • 실행 후 정리를 위해 자체 제거 및 자체 삭제 기능이 포함되어 있습니다.

인프라 구조물 및 위협 행위자 식별:

저희는 이 체인과 TPP의 추적 기록 및 모든 증거를 분석한 결과, 이 캠페인을 이전에 언급했듯이 중간~높은 신뢰도 수준의 사이드카피 클러스터로 분류했습니다. 인프라 분석 중, 전달 도메인 abimj[.]edu[.]af는 103.132.98.224와 103.132.98.226 두 개의 IP 주소로 확인되었으며, 두 주소 모두 아프가니스탄 통신정보부 산하 AS58469에 속한 103.132.98.0/23 블록 내에 있습니다.

해당 IP 블록에 대한 수동 DNS 피벗팅을 통해 200개 이상의 합법적인 아프가니스탄 정부 및 교육 기관 도메인이 동일한 인프라에서 공동 호스팅되고 있음이 확인되었습니다. 이는 공격자가 의도적으로 아프가니스탄의 주권 인터넷 인프라 내부에 공격 실행 계층을 구축하여 악성 트래픽을 합법적인 정부 통신과 혼합하고 네트워크 수준의 탐지를 회피하려는 계산된 움직임임을 입증합니다.

RAT의 C2 서버인 185.235.137.106을 더 자세히 살펴보니 HTTP, HTTPS 및 비표준 RDP 포트를 실행하는 Windows 호스트가 발견되었는데, 이는 운영자가 관리하는 전용 C2 서버와 일치하는 특징입니다.

해당 서버는 불가리아에 등록되어 프랑크푸르트에 물리적 사무소를 둔 호스팅 업체인 AS59711(HZ Hosting Ltd)에서 호스팅되며, 이는 SideCopy 인프라 보고서에 이전에 기록된 바 있습니다. Seqrite.

분석 당시 이 IP 주소로 연결되는 도메인 클러스터는 세 개였으며, 여기에는 .xyz, .live, .online TLD를 사용하는 공격자 등록 일회용 도메인과 완벽하게 구성된 메일 인프라 도메인이 포함되었습니다. 이는 동일한 서버가 RAT 통신과 피싱 전송 작업을 동시에 처리하고 있었음을 나타냅니다.

LNK가 index.php 엔드포인트를 통해 원격 HTA를 가져오기 위해 mshta.exe를 실행하는 공격 과정은 2019년부터 지속적으로 문서화된 SideCopy의 전형적인 공격 전술 및 절차(TTP)이며, 해당 그룹을 식별하는 가장 신뢰할 수 있는 요소 중 하나입니다. 특히 XenoRAT을 사용한 것은 이러한 연관성을 더욱 강화합니다. Seqrite 2024년 12월, Labs는 SideCopy가 업데이트된 툴셋의 일부로 맞춤형 XenoRAT 변종을 공식적으로 채택했음을 확인했습니다. 이는 이전에 AsyncRAT에서 볼 수 있었던 것과 유사한 오픈 소스 RAT 채택 패턴입니다. 실행 키를 통해 프로세스 이름을 오타로 위장하여 레지스트리를 기반으로 지속성을 유지하는 방식은 SideCopy의 사후 공격 동작과도 일치합니다.

인프라 수준에서, 배포 도메인은 AFGNIC를 통해 등록되었고 합법적인 아프가니스탄 정부 인프라와 동일한 IP 블록에 배치되었습니다. 이는 SideCopy의 알려진 패턴과 일치하는 의도적인 위장 기법입니다. HZ Hosting(AS59711)의 RAT C2 서버 또한 이를 뒷받침하는데, 동일한 제공업체가 이전에 추적된 SideCopy 인프라 클러스터에서도 나타났기 때문입니다. Seqrite특히, 전달 경로(cloudiyaf)와 RAT에 하드코딩된 시작 이름(clouda) 간의 명명 일관성은 단일 운영자가 두 인프라 계층을 모두 관리하고 있음을 시사하며, 이는 전달 및 사후 공격 계층을 동일한 행위자와 연결시킵니다.

결론: 왜 제노피스칼 작전을 수행해야 하는가?

이 이름은 이번 공격의 두 가지 핵심 특징, 즉 최종 페이로드로 사용된 오픈소스 원격 접속 도구인 XenoRAT과 아프가니스탄 재무부 지방 네트워크를 정밀하게 표적으로 삼았다는 의미를 담은 'Fiscal'에서 직접적으로 유래했습니다. 이 두 가지가 합쳐져 ​​무기와 피해자를 한 단어로 표현한 코드명이 탄생했습니다. 공격자가 재무부를 겨냥해 금융 관련 미끼를 사용하고, 장기간 은밀하게 감시할 수 있는 RAT를 사용한 것은 필연적인 결과였습니다. XENOFISCAL은 단순한 이름이 아니라, 단 여덟 글자로 전체 작전을 요약한 것입니다.

Seqrite 적용 범위:

  • 링크.다운로더.50744.GC
  • 스크립트.넷로더.50745.GC
  • Trojan.LoaderCiR
  • 트로이 목마.야크벡스MSIL.ZZ4
  • cld.script.trojan.1779477414

IOC:

사진이름 SHA256
지퍼 194B912C242604D6F9A79369F22338C58A13CE0CC2ED280CE505075808BC2F14
LNK 3B4194BDFE40D94031A94B30397FFD8A4B09D0A4057668E897B8BDCD1703DD01
미끼 PDF DF9173A28C0B0B878C10A53D35CD7CE6F6ED66D207B6B7C4FF723721F1C027AB
우가이트.hta A63E90EE57A1F213A8FE76EF1A6CFF5AE9ED7EBCEDA258431533825E648C0C67
noway.bat 5833917BD137804F5A021D2CB37ADFE5C4B7B67DBB06D59C3B9C5CF393835E45
zuidrt.hta 99127C8C67D90E2776BEEB85281F9C68399BF4567B07A6B638D68B760212E88D
웨이브로드.dll 8F2D979EF33B2900351C94C7335275A9342C75189E1A901998E90A539E944A1A
Aotestpass.dll 0019212F25EB04BBB33BB194879C095265DB7855D6003BDD777CF0CBB90EB772
제노랫 9AE3D785486022AF82EA92E51B26E3F55C1BBA88A7BE2AD9790F4240E8499D14

 

미터 공격:

술책 기술명 기술 ID
초기 액세스 스피어피싱 첨부 파일 T1566.001
실행 신뢰할 수 있는 개발자 유틸리티 프록시 실행: mshta T1218.005
명령 및 스크립팅 인터프리터: Windows 명령 셸 T1059.003
명령 및 스크립팅 해석기: JavaScript T1059.007
공유 모듈 T1129
네이티브 API T1106
고집 레지스트리 실행 키/시작 폴더 T1547.001
예정된 작업 T1053.005
권한 에스컬레이션 예정된 작업
방어 회피 난독화된 파일 또는 정보 T1053.005
파일 또는 정보의 난독화/디코드 T1027
파일리스 스토리지/실행 T1140
반사 코드 로딩 T1027.011
Living off the Land Binaries and Scripts (LOLBAS) T1620
숨겨진 파일 및 디렉터리 T1218
프로세스 주입/인메모리 실행 T1564.001
AMSI 바이패스 T1055
호스트에서 표시기 제거: 파일 삭제 T1562.001
발견 쿼리 레지스트리 T1070.004
시스템 정보 검색 T1012
소프트웨어 검색 T1082
보안 소프트웨어 발견 T1518
수집 키 로깅 T1518.001
화면 캡처 T1056.001
클립보드 데이터 T1113
오디오 캡처 T1115
비디오 캡처 T1123
명령 및 제어 애플리케이션 계층 프로토콜: 웹 프로토콜 T1125
비응용 계층 프로토콜 T1071.001
암호화된 채널 T1095
프록시: 외부 프록시 T1573
동적 해상도 T1090.002
자원 개발 인프라 획득: 도메인 T1568
인프라 손상 T1583.001

 

 이전 포스트랜섬웨어 공격에서 몸값을 지불하지 않고 복구하는 방법
다음 포스트  드래곤 위브 작전: 중국과 연계된 캠페인 목표물 밝혀내기...
딕시트 판찰

Dixit Panchal 소개

그는 Quick Heal Technologies Ltd의 보안 연구원으로 근무하고 있습니다. Seqrite 연구실 팀 소속이며, 위협 탐지, 악성코드 연구 등의 분야에 전문성을 갖추고 있습니다.

Dixit Panchal의 기사 »

관련 게시물

  • 송장부터 AnyDesk까지: 러시아 항공우주 기업을 겨냥한 피싱 캠페인의 실체 밝혀내기  

    2026 년 7 월 7 일
  • 드래곤리턴 작전: 중국-넥서스, 다단계 DCRAT 배포를 통해 인도 정부/재무부 세금 인프라를 겨냥한 사이버 스파이 활동

    2026년 6월 26일
  • 위협 행위자들이 RAR 압축 파일을 무기화하여 태국의 의료 부문을 공격하고 있습니다.

    2026년 6월 19일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관