오늘은 호텔 Wi-Fi 공격을 통해 맞춤형 악성 소프트웨어를 사용하여 Microsoft 365 계정 공격을 했다는 소식입니다.
마이크로소프트는 호텔 레스토랑 등의 Wi-Fi(와이파이) 네트워크를 표적으로 삼은 전 세계적인 공격 캠페인이며 APT29로도 알려진 러시아의 위협 행위자 미드나이트 블리자드(Midnight Blizzard) 와 연관되어 있다고 합니다.
해당 활동은 사이버보안 기업 릴리아퀘스트(ReliaQuest)의 보고서를 통해 공개된 바 있으며 해당 보고서에서는 공격자가 Wi-Fi 기기의 DNS 설정을 변경해 마이크로소프트 365 계정을 탈취한 방법을 상세히 설명했습니다.
마이크로소프트는 배후를 미드나이트 블리자드의 하위 클러스터인 스톰-2945(Storm-2945) 로 추적된 러시아 해커들에게 돌린 것 외에도 지속적 접근, 인증 정보 탈취, 감시 및 데이터 유출 기능을 갖춘 콘플레이크(CornFlake)와 초코쉘(ChocoShell)이라는 두 가지 악성코드 계열을 확인했습니다.
마이크로소프트는 해당 캠페인의 이름을 캡티브크런치(CaptiveCrunch) 로 명명했으며 해당 위협 행위자가 2월부터 기기 및 OAuth 코드 피싱 작전을 수행해 왔음에도 불구하고 이번 캠페인은 적어도 5월 초부터 활동해 온 것으로 보고 있습니다.
공격자들은 캡티브 포털 장비가 제공하는 네트워크에서 DNS 및 HTTP 트래픽을 조작하여 호텔 및 컨퍼런스 센터의 Wi-Fi 네트워크에 대한 사용자 연결을 가로챌 수 있습니다.
ReliaQuest와 마찬가지로 Microsoft도 정확한 최초 침해 지점을 파악하지 못했지만, 개별 기기보다는 공유 인프라에서 침해 흔적이 발견되었다고 밝혔습니다.
공격자는 DNS 설정을 변경하고 피해자를 Microsoft 365 로그인 포털을 가장한 피싱 페이지 또는 Microsoft Entra ID 인증 흐름을 악용하는 장치 코드 피싱 페이지로 리디렉션할 수 있습니다.
Microsoft는 7월부터 이러한 활동을 관찰해 왔습니다.
이전에 공개되지 않았던 세 번째 방법은 ClickFix에서 사용자 인증을 요청하는 메시지를 통해 Windows에 악성코드를 배포하는 가짜 브라우저 및 운영 체제 업데이트 페이지를 사용하는 것입니다.

공격 방법
Wi-Fi 장비에 대한 최초 접근 권한이 어떻게 확보되었는지는 불분명하지만, ReliaQuest는 공격자가 보안이 취약한 노출된 관리 인터페이스(예: SSH, SNMP, 웹 관리 대시보드) 또는 취약점을 악용했을 가능성 있다고 합니다.
공격자가 관리자 권한을 획득하면 게이트웨이의 DNS 설정을 변경하여 정상적인 도메인에 대한 연결을 공격자가 제어하는 인프라로 리디렉션할 수 있으며 악의적인 공격자는 가짜 Microsoft 로그인 포털을 설정하기 위해 m365-owa(.)com, owa-ms365(.)com, ms365-device(.)com 및 ms365-live(.0com을 포함하여 최소 4개의 도메인을 등록
DNS 설정이 변경해서 정식 마이크로소프트 로그인 포털에 접속하려는 사용자는 해커의 피싱 페이지로 이동하여 자격 증명을 입력하는 방식을 사용했습니다.
마이크로소프트는 또한 일부 클릭픽스(ClickFix) 랜딩 페이지에서 공격자가 APK 파일을 배포하기 위해 안드로이드 기기도 표적으로 삼았다고 합니다.
콘플레이크 및 초코셸 악성코드
CornFlake는 Go 언어 기반의 원격 접속 트로이목마(RAT)이며 다음과 같은 기능을 제공한다는 사실을 발견했습니다.
원격 셸 액세스
키로깅
클립보드 모니터링
스크린샷 캡처
마이크 및 웹캠 감시
브라우저 자격 증명 및 쿠키 도용
Microsoft 365 세션 토큰 도용
파일 유출
USB 모니터링
시스템 정찰
CornFlake는 실행될 때 바이너리가 영구 저장을 위해 %AppData% 폴더에 복사되는 동안 사용자의 주의를 분산시키기 위해 가짜 진행률 창을 표시
연구원들이 말한 바로는 가짜 창은 윈도우 업데이트 화면,윈도우 디펜더 바이러스 검사, 디스크 최적화 유틸리티, 네트워크 진단 도구, 브라우저 업데이트 알림 또는 문서 뷰어 설치 프로그램처럼 보이도록 설정할 수 있습니다.
ChocoShell은 브라우저 쿠키, 저장된 암호, Microsoft 365 및 Azure AD 토큰, Wi-Fi 자격 증명을 대상으로 하는 메모리 내 PowerShell 자격 증명 탈취 프로그램
가능한 한 개인 셀룰러 또는 관리형 연결을 사용 MFA 및 패스키를 사용하여 피싱 방지 인증을 채택하고, 필요하지 않을 때는 Microsoft Entra 장치 코드 인증을 비활성화하고, 회사 자격 증명을 사용하여 게스트 Wi-Fi 네트워크에 등록하지 않는 것이 좋음
이번 공격은 VPN을 사용한다고 해도 공유기 DNS 변조가 일어났으면 이기 때문에 VPN 을 사용을 한다고 해도 피해가 발생을 함
결론은 공유기 관리 똑바로 하자~
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 자기소개서 로 위장한 김수키(Kimsuky)에서 만든 악성코드-이x연 자기소개서.pdf.lnk (0) | 2026.08.03 |
|---|---|
| 일본 BIGLOBE 피싱 사이트 분석-votingonline(.)co(.)in (0) | 2026.07.31 |
| 스팀 포럼 ClickFix 공격 게이머 들에게 XMRig 암호화폐 채굴 프로그램 유포 (0) | 2026.07.29 |
| 김수키(Kimsuky) 에서 만든 악성코드-[별첨2]_인지시점_정정신고_추가_증적자료_FAQ.lnk (0) | 2026.07.27 |
| 김수키(Kimsuky)에서 만든 악성코드-(경북대)62230_1_농식품분야 AX 세부 추진현황 관련 조사 양식.lnk (0) | 2026.07.24 |
| Windows LegacyHive 제로데이 취약점 비공식 패치 배포중 (0) | 2026.07.23 |
| 마이크로소프트 온라인 워드 사칭 ClickFix 공격 사이트 분석 (0) | 2026.07.22 |
| 7-Zip 악성 압축 파일로 악용 가능한 원격 코드 실행(RCE) 취약점 수정 (0) | 2026.07.21 |





