• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
엔드포인트 보안 ◦ 위협 소식 ◦ 위협 분석2026-03-10

구매 주문서 메일로 시작된 다단계 악성코드 공격

기업 간 거래를 노린 피싱 공격이 점점 정교해지고 있다. 최근에는 구매 주문서 확인을 가장한 이메일을 통해 사용자가 첨부 파일을 실행하도록 유도하는 공격이 발견됐다. 해당 메일을 열어보면 정상적인 업무 메일처럼 보이지만, 실제로는 렘코스 RAT(Remcos RAT) 악성코드 감염을 유도하는 공격으로 이어진다. 공격자는 압축 파일, 난독화된 스크립트, 정상 프로세스 위장 등 여러 단계를 거쳐 시스템을 장악한다. 이런 공격에 대응하기 위해 구매 주문서를 가장한 피싱 공격의 동작 방식과 대응 방법을 미리 살펴보자.



안랩 분석팀은 구매 주문서 확인을 위장한 피싱 메일이 유포되고 있는 정황을 확인했다. 해당 이메일은 기업 간 거래에서 흔히 오가는 견적서 및 결제 확인 업무를 사칭하고 있어 사용자가 의심 없이 메일을 열어보도록 유도한다.

메일 본문에는 견적서를 수정했으니 결제 전 은행 계좌 정보를 다시 확인해 달라는 내용이 포함돼 있으며, 확인을 위해 첨부된 압축 파일을 다운로드하도록 유도한다.


[그림 1] 피싱 이메일 본문


이중 압축으로 숨겨진 악성코드

첨부된 압축 파일을 다운로드하면 내부에 또 다른 압축 파일이 포함돼 있으며, 그 안에는 JavaScript(js) 형태의 악성코드가 숨겨져 있다. 이런 이중 압축 방식은 보안 솔루션의 탐지를 우회하거나 사용자가 파일의 실제 정체를 알아채기 어렵도록 만들기 위한 공격 기법이다.

 

[그림 2] 이중 압축으로 숨겨진 악성코드 - 1


[그림 3] 이중 압축으로 숨겨진 악성코드 - 2

 

난독화된 JavaScript를 통한 추가 악성코드 다운로드

압축 파일 내부의 JavaScript 악성코드는 난독화돼 있어 코드의 실제 동작을 쉽게 파악하기 어렵다. 하지만 이를 복호화하면 공격자의 C2(Command & Control) 서버에서 파워셸 스크립트를 다운로드해 실행하는 기능을 수행하는 것을 확인할 수 있다.


• hxxp://192.109.200[.]5/webb/goodies.ps1


[그림 4] 난독화된 악성 js


[그림 5] 복호화된 악성 js

 

다운로드된 파워셸 스크립트 내부에는 또 다른 파워셸 스크립트가 암호화된 형태로 포함돼 있으며, 이를 RC4 알고리즘으로 복호화한 뒤 실행하는 구조를 갖는다.


[그림 6] 암호화된 또 다른 파워셸 스크립트 일부


[그림 7] 암호화된 또 다른 파워셸 실행 루틴 일부

 

RC4 알고리즘으로 복호화된 파워셸 스크립트는 정상 프로세스인 Aspnet_compiler.exe에 Base64로 인코딩된 악성 DLL을 인젝션해 실행한다. 이 과정에서 프로세스 할로잉(Process Hollowing) 기법이 사용되며, 정상 프로세스 내부에서 악성코드가 동작하도록 만들어 탐지를 어렵게 한다.


[그림 8] 복호화된 또 다른 파워셸 스크립트


[그림 9] 악성 DLL main 코드


최종적으로 실행되는 악성코드는 렘코스 RAT 악성코드이다. 렘코스 RAT은 공격자가 감염된 시스템을 원격으로 제어할 수 있도록 하는 악성코드로, 다음과 같은 다양한 기능을 수행할 수 있다.


  • 키로깅(Keylogging)
  • 스크린샷 캡처
  • 웹캠 및 마이크 제어
  • 웹 브라우저 히스토리 및 저장된 비밀번호 탈취
  • 추가 악성 명령 실행


즉, 감염이 발생할 경우 사용자의 민감 정보 탈취뿐 아니라 시스템 전체가 공격자에게 장악될 위험이 있다.


[그림 10] 최종 실행되는 렘코스 RAT

 

C2 서버


• mrekuro.hopto[.]org:5675

 

대응 가이드

1. 발신자 정보 확인

업무 메일을 수신했을 경우, 먼저 발신자의 이메일 주소가 공식 도메인인지 확인해야 한다. 특히 거래 관련 메일이라면 기존에 사용하던 도메인과 동일한지 확인하는 것이 중요하다.


2. 링크 및 첨부 파일 확인

메일의 본문에서 이미지 클릭이나 첨부 파일 실행을 유도하는 경우 주의해야 한다. 클릭 전 URL을 확인해 정상 사이트인지 확인하고, 첨부 파일이 있을 경우 .exe, .vbs, .js 등 실행형 확장자 여부를 반드시 확인해야 한다.

또한 일부 피싱 공격은 정상 사이트로 리다이렉트되는 구조를 사용하기 때문에 중간 URL 경로도 함께 확인하는 것이 필요하다.


3. 민감 정보 입력 주의

로그인 정보 등 민감 데이터를 요구하는 페이지가 나타난 경우, 해당 페이지의 URL이 공식 웹사이트인지 반드시 확인해야 한다. HTTPS 보안 연결 여부와 자물쇠 아이콘을 확인하고, 의심스러운 페이지라면 절대 정보를 입력하지 않도록 해야 한다.




  • AhnLab
    콘텐츠마케팅팀
목록 보기

관련 콘텐츠

웹콘텐츠

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

웹콘텐츠

정상 이력서처럼 보이지만 실행 순간 감염 시작

정상 이력서처럼 보이지만 실행 순간 감염 시작

웹콘텐츠

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 구매 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.20.02SES : 2026.06.17.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기