2025 한 해를 돌아보며: 악성 인프라

Executive Summary

2025년, Insikt Group 악성 인프라 추적을 대폭 확장하여 사이버 범죄 및 위협 활동을 포괄하는 추가 멀웨어 제품군과
사이버 범죄 및 APT 활동을 아우르는 추가 멀웨어 제품군 및 위협 범주에 대한 범위를 넓혔습니다. 이번 확장에는 인프라 유형에 대한 심층 분석, Recorded Future Network Intelligence 과 같은 데이터 소스 통합 강화, 위협 탐지 방법론 개선, 더 세분화된 상위 계층 인프라 인사이트, 확장된 Victimology 분석, 소위 위협 활동 인에이블러(TAE)에 대한 새로운 초점 등이 포함되었습니다. 2024년에도 공격형 보안 툴(OST) 중 코발트 스트라이크의 지배력, 원격 액세스 트로이목마(RAT) 환경을 주도하는 AsyncRAT 및 QuasarRAT, 오픈 소스 또는 크랙 멀웨어 변종의 광범위한 사용, 모바일 위협 생태계 내 안드로이드 멀웨어의 지속적인 확산 등 많은 패턴이 지속되는 가운데 Insikt Group은 2025년까지 몇 가지 주목할 만한 변화와 새로운 트렌드를 관찰했습니다.

예를 들어, 코발트 스트라이크는 여전히 가장 눈에 띄는 OST이지만 탐지 범위가 확대되고 경쟁 툴이 주목을 받으면서 탐지된 명령 및 제어(C2) 서버의 상대적 점유율이 감소했습니다. RedGuard, Ligolo, Supershell과 같은 도구는 2025년 한 해 동안 사용량이 크게 증가했습니다. LummaC2를 겨냥한 법 집행 기관의 방해 활동 이후 Vidar와 다른 인포스틸러들이 그 공백을 부분적으로 메웠으며, 이는 인포스틸러 생태계의 지속적인 변동성을 반영합니다. 로더 및 드롭퍼 환경에서도 비슷한 변동이 관찰되었는데, 그레이브라보의 소행으로 추정되는 CastleLoader를 비롯한 새로운 멀웨어 군이 지속적으로 등장했습니다. 또한 Insikt Group 에서는 TAG-124, GrayCharlie 및 기타 위협 행위자 의 활동을 포함하여 트래픽 분산 시스템(TDS)의 지속적이고 광범위한 사용을 관찰했습니다.

방어자는 이 보고서의 인사이트를 활용하여 가장 널리 퍼진 멀웨어 제품군 및 인프라의 탐지 및 완화 우선 순위를 정하여 보안 제어를 강화해야 합니다 TTPs. 여기에는 네트워크 모니터링 기능을 개선하고 YARA, 시그마, 스노트 규칙과 같은 관련 탐지 메커니즘을 배포하는 것이 포함됩니다. 또한 조직은 진화하는 악성 인프라 역학을 추적하고 위협 시뮬레이션을 수행하여 방어 태세를 검증하며 광범위한 위협 환경에 대한 지속적인 모니터링을 유지하는 데 투자해야 합니다. 합법적인 인프라 서비스(LIS)와 관련하여 방어자는 평가된 중요도 및 조직의 위험 허용 범위에 따라 고위험 서비스를 차단, 플래그 지정 또는 허용하는 것의 균형을 신중하게 유지해야 합니다.

악성 인프라는 탐지 기능의 향상과 함께 계속 진화하고 있으며, Insikt Group 는 현재의 많은 트렌드가 2026 년까지 지속될 것으로 예상합니다. 극적인 변화보다는 점진적인 혁신, 방어적 조치에 대한 적응, 공공 리포팅 및 법 집행 조치에 대한 반응에 의해 변화가 주도될 가능성이 높습니다. 위협 행위자들은 계속해서 합법적인 도구, 서비스, Cloudflare와 같은 콘텐츠 전송 네트워크(CDN)를 활용하여 악성 활동과 합법적인 트래픽을 혼합할 것으로 예상되며, 이는 여러 APT 그룹에서도 많이 관찰되는 패턴입니다. 아직 인프라 계층에서 널리 관찰되지는 않았지만, Insikt Group 은 인공지능이 회피 및 운영 탄력성을 지원하기 위해 점점 더 많이 활용될 수 있다고 평가합니다. "서비스형" 에코시스템은 멀웨어 카테고리 전반에 걸쳐 계속 확장될 것이며, 확장성을 가능하게 하고 위협 행위자 의 진입 장벽을 낮출 것입니다. 특정 TAE를 대상으로 한 공개적인 리포팅과 제재로 인해 조사가 강화되었지만, 생태계의 기본 경제 및 운영 논리는 그대로 유지될 것으로 예상됩니다.

를 그대로 유지하여 기존 사업자가 계속 운영할 수 있도록 합니다. 동시에, Insikt Group 은 조직적인 다운로드를 비롯한 기타 방해 행위 등 악의적인 인프라를 대상으로 하는 국제법 집행이 점점 더 적극적으로 이루어질 것으로 예상합니다.

주요 연구 결과

배경

Insikt Group은 피싱 키트, 스캐너, 중계 네트워크 등 수백 개의 멀웨어 제품군, 위협 행위자 및 관련 아티팩트와 연결된 인프라를 사전에 식별하고 모니터링합니다. Insikt Group 은 독점적인 방법을 사용하여 매일 자동화된 검증을 통해 정확한 위험 표현을 제공함으로써 Recorded Future 고객이 탐지 및 방어 역량을 강화할 수 있도록 지원합니다.

2022년, 2023년, 2024년 Insikt Group의 연간 악성 인프라 보고서를 기반으로 작성된 올해 보고서는 2025년에 관찰된 악성 인프라에 대한 간결한 데이터 기반 개요를 제공합니다. 보고서 전반에 걸쳐 제시된 비율은 2025년 트렌드와 악성 인프라 현황에 대한 인사이트를 제공하기 위한 것이지만, Insikt Group 에서는 기존 및 새로운 패밀리 모두에 대한 새로운 탐지가 지속적으로 추가되므로 전년 대비 비교가 불완전하다는 점에 유의해야 합니다.

올해는 수동 인프라 탐지 간의 시너지 효과에 계속 초점을 맞추고 있습니다,
에 기반한 상위 계층 인프라 인사이트 Recorded Future Network Intelligence및 피해자
식별 간의 시너지에 초점을 맞추고 있습니다. 또한 일부 엔티티에 대한 제재가 이러한 환경을 어떻게 변화시켰는지 등 사이버 위협을 뒷받침하는 TAE 생태계 전반의 동향을 조사하기 위해 확장되었습니다. 전반적으로 이 보고서는 악성 인프라에 관심이 있는 모든 사람을 대상으로 하며, 현재 상태에 대한 개괄적인 개요와 함께 주요 조사 결과 요약을 제공하여 정보에 기반한 의사 결정을 지원하고 빠르게 진화하는 환경에 대한 폭넓은 관점을 제시합니다.

이 보고서는 악성코드 유형이 중복되는 기능으로 인해 상호 배타적인 방식으로 분류하는 데 어려움이 있음을 인식하고 분석을 용이하게 하기 위해 부록 A에 설명된 대로 악성코드 범주를 설정하고 각 범주에 대한 간략한 정의를 제공합니다. 특히, 크립터와 같은 특정 멀웨어 카테고리는 일반적으로 네트워크 아티팩트가 없기 때문에 의도적으로 제외되었습니다.

악성 인프라를 멀웨어 카테고리의 렌즈를 통해 검사하는 것 외에도 Insikt Group은 악성 인프라를 유형별로 모니터링하여 각각에 고유한 위험 점수를 부여하여 Recorded Future 인텔리전스 운영 플랫폼® 에서 모니터링합니다. 이러한 차별화는 다양한 수준의 심각도를 반영합니다. 예를 들어, 기업 네트워크의 C2 서버를 오가는 네트워크 트래픽은 일반적으로 적극적인 악성 활동을 의미하므로 관리 패널이 있는 경우보다 더 높은 위험을 나타낼 수 있습니다. Insikt Group 에서 정의한 인프라 유형은 부록 B에 자세히 설명되어 있습니다.

보고서 전문 다운로드