거래 영수증 속 업데이트 버튼, 누르면 벌어지는 일
최근 거래 영수증을 확인해 달라는 내용으로 위장한 피싱 메일이 유포되고 있다. 공격자는 실제 업무 메일처럼 꾸민 메시지와 PDF 첨부 파일로 사용자의 문서 열람 및 가짜 업데이트 파일 실행을 유도한다. 이후 정상적인 거래 영수증으로 위장한 디코이 문서를 보여주는 동안 백그라운드에서 원격 관리 도구를 설치해 피해 시스템에 지속적으로 접근한다. 거래 영수증으로 위장한 피싱 메일이 어떤 방식으로 사용자의 실행을 유도하고 원격 접근 권한을 확보하는지 살펴보자.

공격자는 미국의 특정 기업 직원을 사칭해 피싱 메일을 발송했다. 메일 본문은 거래 영수증을 첨부했으니 내용을 검토한 뒤 계좌 입금 여부를 알려 달라는 내용을 포함한다. 일반적인 거래 확인 업무처럼 꾸며 수신자가 별다른 의심 없이 첨부된 PDF 문서를 열도록 유도하는 방식이다.
- 첨부된 PDF 문서: transaction_successful_ID9238249123024.pdf

[그림 1] 피싱 메일 본문
첨부된 PDF는 해외 송금 확인 문서처럼 구성돼 있지만, 문서를 열면 내용을 확인하기 위해 Adobe Flash Player 업데이트가 필요하다는 안내와 함께 다운로드 버튼이 표시된다.
사용자는 안내에 따라 외부 링크 연결을 허용하면 공격자가 운영하는 것으로 추정되는 웹사이트로 이동하게 된다.
- URL: hxxps\://transaction-sucessful[.]vercel.app/

[그림 2] 첨부된 악성 PDF 파일
해당 사이트에 접속하면 Adobe Flash Player 업데이트 파일로 위장한 VBS 스크립트가 다운로드된다. 사용자가 이를 실행하면 스크립트는 관리자 권한으로 다시 실행되며, 이후 정상 거래 영수증으로 위장한 미끼 문서(payment_receipt.pdf)가 화면에 표시된다.
공격자는 사용자가 문서를 확인하는 동안 백그라운드에서 curl.exe를 통해 공격자 서버로부터 sc.msi파일을 다운로드 및 설치한다. 이 과정에서 사용자에게 별도의 설치 창이 나타나지 않도록 함으로써 사용자가 시스템에서 설치 작업이 진행되고 있다는 사실을 알 수 없도록 한다.
즉, 사용자에게는 정상적인 거래 영수증을 보여주는 동시에 백그라운드에서는 원격 접근을 위한 프로그램 설치를 진행한다.
- 정상 디코이 문서: hxxps\://payment-six-eta.vercel.app/doc/payment_receipt[.]pdf
- 악성 MSI 파일: hxxps\://payment-six-eta.vercel[.]app/doc/sc.msi

[그림 3] adobe-flash-updater.vbs

[그림 4] 정상 디코이 문서
다운로드된 sc.msi는 ConnectWise사의 원격 관리 솔루션인 ScreenConnect다.
ScreenConnect는 기업과 IT 관리 환경에서 정상적으로 사용되는 소프트웨어지만, 이번 사례에서는 공격자가 미리 설정한 Access 세션 정보와 함께 클라이언트가 실행된다. 이에 따라 피해 시스템이 공격자가 사용하는 ScreenConnect 인프라의 Access 세션에 등록되고, 공격자는 감염 시스템에 지속적으로 원격 접근할 수 있게 된다.
원격 접근 권한을 확보한 이후에는 파일 전송이나 명령 실행, 추가 페이로드 배포 등 다양한 후속 공격도 수행할 수 있다.
- 공격자 서버: relay.gamedbd.com:8041
이번 공격의 특징은 별도의 악성 원격 제어 도구만을 사용하는 것이 아니라, 정상적인 원격 관리 프로그램을 공격 과정에 활용한다는 점이다. ScreenConnect와 같은 원격 관리 솔루션은 정상적인 IT 지원과 시스템 관리에 널리 사용되지만, 공격자가 이를 악용하면 정상적인 프로그램 동작과 악성 행위를 구분하기 어려울 수 있다. 이처럼 합법적인 도구나 시스템 기능을 공격에 활용하는 방식을 ‘LoL(Living-off-the-Land)’ 기법이라고 한다.
따라서 거래 내역이나 영수증 확인을 요구하는 이메일을 받았더라도 발신자와 실제 거래 여부를 먼저 확인해야 한다. 특히 PDF 문서가 추가 프로그램이나 업데이트 설치를 요구하거나 외부 사이트 접속과 스크립트 실행을 유도한다면 각별한 주의가 필요하다. 업무상 사용하는 원격 관리 도구 역시 승인되지 않은 설치나 비정상적인 원격 연결이 발생하지 않는지 지속적으로 점검하는 것이 중요하다.
- AhnLab콘텐츠마케팅팀