์ค๋์ ์ํ ํ์์ ๋๋ ๊ณต๊ฒฉ ๊ทธ๋ฃน์ ๋ถ๋ฅ ์ฒด๊ณ์ ๋ช ๋ช ๋ฒ์ ๋ํด ์์๋ณด๊ฒ ์ต๋๋ค.
๋ง์ดํฌ๋ก์ํํธ(Microsoft)
์ด๊ธฐ์๋ THALLIUM(ํ๋ฅจ), CERIUM(์ธ๋ฅจ). ZINC(์์ฐ), OSMIUM(์ค์ค๋ฎด)๊ณผ ๊ฐ์ ์์ ๊ธฐํธ๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฆ์ ๋ช ๋ช ํ์์ต๋๋ค. ๊ทธ๋ฌ๋ ํ์ฌ๋ ๋ ์จ ์ฃผ์ ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ํ ๋ช ๋ช ๋ถ๋ฅ๋ฒ์ ์ฌ์ฉํฉ๋๋ค.
Microsoft๋ ์ํ ํ์์๋ฅผ ๋ค์๊ณผ ๊ฐ์ด 5๊ฐ์ง ๊ทธ๋ฃน์ผ๋ก ๋ถ๋ฅํ๊ณ ์์ต๋๋ค.
- ๊ตญ๊ฐ ์ง์ ํ์์(Nation-state actors)
๊ตญ๊ฐ ์ง์(nation/state)์ ๋ฐ์ผ๋ฉฐ ํ๋ํ๋ ์ํ ํ์์์ ๋๋ค.
์ด ์ํ ํ์์๋ ๋๋ถ๋ถ ๊ฐ์ฒฉ ๋๋ ๊ฐ์๋ฅผ ๋ชฉ์ ์ผ๋ก ํ๋ฉฐ ์ ๋ถ ๊ธฐ๊ด, ์ ๋ถ ๊ด๋ จ ์กฐ์ง, ๋น์ ๋ถ ์กฐ์ง ๋๋ ์ฑํฌ ํฑํฌ๋ฅผ ๋์์ผ๋ก ์์ ๊ณผ ๊ณต๊ฒฉ์ ์ํํฉ๋๋ค. - ์ฌ์ ์ ๋๊ธฐ์ ํ์์(Financially motivated actors)
์ฌ์ ์ ์ด๋ ๋๋ ๊ฐํ์ ๋ชฉ์ ์ผ๋ก ํ๋ ์ฌ์ด๋ฒ ์บ ํ์ธ ๋๋ ๊ทธ๋ฃน์ ๋๋ค.
์๋ ค์ ธ ์๋ non-nation state ๋๋ ์์ ์ ์ธ ์ํ ํ์์์ ๋์ ํ๋ฅ ๋ก ์ฐ๊ด์ด ์์ต๋๋ค. - ๋ฏผ๊ฐ ๊ณต๊ฒฉ ํ์์(Private sector offensive actors; PSOAs)
์๋ ค์ ธ ์๊ฑฐ๋ ํฉ๋ฒ์ ์ธ ๋ฒ์ธ(์์ ) ํ์์๊ฐ ์ฃผ๋ํ๋ ์ฌ์ด๋ฒ ํ๋์ ๋๋ค.
์ฌ์ด๋ฒ ๋ฌด๊ธฐ๋ฅผ ๋ง๋ค์ด ๊ณ ๊ฐ์๊ฒ ํ๋งคํฉ๋๋ค.
์ฃผ๋ก ๋ฐ์ฒด์ ์ธ์ฌ, ์ธ๊ถ ์นํธ์, ์ธ๋ก ์ธ, ์๋ฏผ ์ฌํ ์นํธ์ ๋ฑ์ ๋์์ผ๋ก ๊ณต๊ฒฉํ๊ฑฐ๋ ๊ฐ์ํ๋ ํ์๋ฅผ ์ํํฉ๋๋ค. - ์ํฅ๋ ฅ ํ์ฌ ์์ (Influence operations)
์ง๋จ ๋๋ ๊ตญ๊ฐ์ ์ด์ต๊ณผ ๋ชฉํ๋ฅผ ๋ฌ์ฑํ๊ธฐ ์ํด ํ๊ฒ์ ์ธ์, ํ๋ ๋๋ ๊ฒฐ์ ์ ๋ฐ๊พธ๋๋ก ์กฐ์ํ๋ ์ ๋ณด ์บ ํ์ธ์ ๋๋ค. - ๊ฐ๋ฐ ์ค์ธ ๊ทธ๋ฃน(Groups in development)
์๋ ค์ง์ง ์์๊ฑฐ๋, ์๋กญ๊ฒ ๋ฑ์ฅํ๊ฑฐ๋, ๊ฐ๋ฐ ์ค์ธ ์ํ ํ๋์ ๋ถ์ฌ๋ ์์ ๋ช ์นญ์ ๋๋ค.
์ถ์ฒ ๋๋ ์ ์์ ๋ํด ํ์ ์ ๊ฐ์ง ๋๊น์ง ๊ฐ๋ณ ์ ๋ณด ์งํฉ์ผ๋ก ์ถ์ ํ๋ฉฐ, ๋ช ๋ช ๋ถ๋ฅ ๊ธฐ์ค์ ์ถฉ์กฑํ๋ฉด ๋ช ๋ช ๋ ํ์์๋ก ๋ณํ๋๊ฑฐ๋ ๊ธฐ์กด ์ด๋ฆ์ ๋ณํฉ๋ฉ๋๋ค.
์ด 5๊ฐ์ ๋ถ๋ฅ ์นดํ ๊ณ ๋ฆฌ๋ฅผ ๊ธฐ์ค์ผ๋ก ํ์ฌ ์๋์ ๊ฐ์ด ํ์ ๊ณผ ํจ๋ฐ๋ฆฌ ์ด๋ฆ์ด ๋๋์ด์ง๋๋ค.
Threat actor category | Type | Family name |
Nation-state | China | Typhoon (ํํ) |
Iran | Sandstorm (๋ชจ๋ํญํ) | |
Lebanon | Rain (๋น) | |
North Korea | Sleet (์ง๋๊นจ๋น) | |
Russia | Blizzard (๋๋ณด๋ผ) | |
South Korea | Hail (์ฐ๋ฐ) | |
Turkey | Dust (๋จผ์ง) | |
Vietnam | Cyclone (์ด๋์ฑ ํญํ) | |
Financially motivated | Financially motivated | Tempest (ํญํ์ฐ) |
Private sector offensive actors | PSOAs | Tsunami (์ฐ๋๋ฏธ) |
Influence operations | Influence operations | Flood (ํ์) |
Groups in development | Groups in development | Storm (ํญํ) |
๊ฐ ๊ณต๊ฒฉ ๊ทธ๋ฃน์ ์ด๋ฆ์ ๋ถ๋ฅ๋ ํจ๋ฐ๋ฆฌ ์ด๋ฆ์ ๊ธฐ๋ฐ์ผ๋ก ์์ ์ด๋ฆ๊ณผ ํจ๊ป ๋ช ๋ช ํฉ๋๋ค.
์๋ฅผ ๋ค์ด ๋ง์ดํฌ๋ก์ํํธ๊ฐ ๋ช ๋ช ํ ์ ์๋ ค์ง ๋ถํ ํดํน ๊ทธ๋ฃน์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
- Diamond Sleet
- aka. ๋ผ์๋ฃจ์ค(Lazarus)
- aka. ๋ผ์๋ฃจ์ค(Lazarus)
- Emerald Sleet
- aka. ๊น์ํค(Kimsuky)
- aka. ๊น์ํค(Kimsuky)
- Onyx Sleet
- aka. ์๋ค๋ฆฌ์(Andariel)
- aka. ์๋ค๋ฆฌ์(Andariel)
- Opal Sleet
- aka. ์ฝ๋(Konni)
- aka. ์ฝ๋(Konni)
- Sapphire Sleet
- aka. ๋ธ๋ฃจ๋ ธํ(BludNoroff)
ํฌ๋ผ์ฐ๋์คํธ๋ผ์ดํฌ(CrowdStrike)
๋๋ฌผ ์ด๋ฆ์ ์ฌ์ฉํ์ฌ ์ ๋์์ ๊ตญ๊ฐ์ ๊ทธ๋ค์ ์๋ ๋๋ ๊ธฐ๋ฒ์ ํ์ ํ ์ ์๋๋ก ๋ช ๋ช ํ๊ณ ์์ต๋๋ค.
๋ํ ์ผ๋ฐ์ ์ผ๋ก ์ ๋์๊ฐ ํ์ฉํ๋ ๊ธฐ์ ๊ณต๊ฒฉ ๊ธฐ๋ฒ, ๋๊ตฌ ๋๋ ์ธํ๋ผ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ํ๋ ํด๋ฌ์คํฐ๊ฐ ์ ํด์ง๊ณ ํด๋น ๊ณต๊ฒฉ ๊ทธ๋ฃน์ ์ด๋ฆ์ผ๋ก์จ ํจ๊ป ๋ช ๋ช ๋ฉ๋๋ค.
์๋์ ๊ฐ์ด ํฌ๊ฒ 2๊ฐ์ง์ ์นดํ ๊ณ ๋ฆฌ๋ก ๋ถ๋ฅ๋ฉ๋๋ค.
- ๊ตญ๊ฐ ๊ธฐ๋ฐ ์ ๋์(Nation-State-Based Adversaries)
๊ตญ๊ฐ ๊ธฐ๋ฐ์ ์ ๋์๋ ์์น๋ก ๊ตฌ๋ถํ์ฌ ๋ช ๋ช ํ๊ณ ๋ถ๋ฅํฉ๋๋ค. - ๋น๊ตญ๊ฐ ๊ธฐ๋ฐ์ ์ ๋์(Non-Nation-State Adversaries)
๊ตญ๊ฐ ๊ธฐ๋ฐ์ด ์๋ ์ ๋์๋ ์๋์ ๋ฐ๋ผ ๋ถ๋ฅํฉ๋๋ค.
ํด๋น ๋ถ๋ฅ ์นดํ
๊ณ ๋ฆฌ๋ฅผ ๊ธฐ์ค์ผ๋ก ํ์ฌ ์๋์ ๊ฐ์ด ํ์
๊ณผ ํจ๋ฐ๋ฆฌ ์ด๋ฆ์ด ๋๋์ด์ง๋๋ค.
Threat actor category | Type | Family name |
Nation-State-Based Adversaries | Russia | Bear (๊ณฐ) |
Vietnam | Buffalo (๋ฌผ์) | |
North Korea | Chollima (์ฒ๋ฆฌ๋ง - ์ ์ค ์ ๋๋ฌผ) | |
South Korea | Crane (๋๋ฃจ๋ฏธ) | |
Iran | Kitten (์๋ผ๊ณ ์์ด) | |
Pakistan | Leopard (ํ๋ฒ) | |
China | Panda (ํ๋ค) | |
India | Tiger (ํธ๋์ด) | |
Non-Nation-State Adversaries | Activist groups | Jackal (์์นผ) |
Criminal groups | Spider (๊ฑฐ๋ฏธ) |
์๋ฅผ ๋ค์ด ํฌ๋ผ์ฐ๋์คํธ๋ผ์ดํฌ๊ฐ ๋ช ๋ช ํ ์ ์๋ ค์ง ๋ถํ ํดํน ๊ทธ๋ฃน์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
- Labyrinth Chollima
- aka. ๋ผ์๋ฃจ์ค(Lazarus)
- aka. ๋ผ์๋ฃจ์ค(Lazarus)
- Stardust Chollima
- ๋ผ์๋ฃจ์ค์ ๋ธ๋ฃจ๋
ธํ์ ๋ฐ์ ํ ๊ด๊ณ์ ๊ทธ๋ฃน
- ๋ผ์๋ฃจ์ค์ ๋ธ๋ฃจ๋
ธํ์ ๋ฐ์ ํ ๊ด๊ณ์ ๊ทธ๋ฃน
- Velvet Chollima
- aka. ๊น์ํค(Kimsuky)
- aka. ๊น์ํค(Kimsuky)
- Silent Chollima
- aka. ์๋ค๋ฆฌ์(Andariel)
๋งจ๋์ธํธ(Mandiant)
๋งจ๋์ธํธ๋ 'APT' ๋ฌธ์์ด ๋ค์ ์ซ์๋ฅผ ๋ถ์ฌ ๋ช ๋ช ํ๊ณ ์์ต๋๋ค.
์ซ์ ๋งคํ์๋ ํน๋ณํ ์๋ฏธ๊ฐ ์๋ ๊ฒ์ผ๋ก ๋ณด์ด์ง ์์ต๋๋ค.
์๋ฅผ ๋ค์ด ๋งจ๋์ธํธ๊ฐ ๋ช ๋ช ํ ๋ถํ ํดํน ๊ทธ๋ฃน์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
- APT43
- APT38
- ๋ผ์๋ฃจ์ค์ ๋ฐ์ ํ ๊ด๋ จ์ด ์์ง๋ง ๊ทธ์ ๋ค๋ฅธ ๊ทธ๋ฃน์์ ๋ช
์
- ๋ผ์๋ฃจ์ค์ ๋ฐ์ ํ ๊ด๋ จ์ด ์์ง๋ง ๊ทธ์ ๋ค๋ฅธ ๊ทธ๋ฃน์์ ๋ช
์
- APT37
- aka. Scarcrutf, Group123
์๋ฉ(Ahnlab)
์ต๊ทผ ๊ตญ๋ด ๋ณด์ ํ์ฌ ์๋ฉ์์๋ ์๋ก์ด ์ํ ํ์์ ๋ถ๋ฅ ์ฒด๊ณ์ ๋ช ๋ช ๋ฒ์ ๋ฐํํ์์ต๋๋ค.
์ํ ํ์์ ๊ทธ๋ฆฌ๊ณ ์ํ ํ์ 4๋จ๊ณ๋ฅผ ๋ถ๋ฅํ์ฌ ์ฒด๊ณ๋ฅผ ํ๋ฆฝํ์์ต๋๋ค.
- ์ํ ํ์์
- ์๋ณ๋์ง ์์ ์ํ ํ์์(Larva)
์ ์ฒด๊ฐ ์๋ณ๋์ง ์์ ์ ์ ๋ฏธ์์ ๊ณต๊ฒฉ์์ ๋๋ค.
๋ชจ๋ ์ํ ํ์์๋ ์ต์ด ํ์ธ ํ ์ถ๊ฐ์ ์ธ ์ ๋ณด๊ฐ ํ์ธ๋ ๋๊น์ง Larva๋ก ์์ํ์ฌ ๊ด๋ฆฌ๋ฉ๋๋ค. - ์๋ณ๋ ์ํ ํ์์(Arthropod)
Larva์์ ์ถฉ๋ถํ ๊ท์ ์ ๋ณด๊ฐ ํ๋ณด๋๋ฉด ํน์ ๊ตญ๊ฐ/์กฐ์ง๊ณผ์ ์ฐ๊ฒฐ์ฑ ํน์ ๊ณต๊ฒฉ ๋ชฉ์ ๋ฐ ๋๊ธฐ๋ฅผ ๊ณ ๋ คํด ํด๋นํ๋ Arthropod์ ๋ช ์นญ์ผ๋ก ์ฐ๊ฒฐํฉ๋๋ค.
- ์๋ณ๋์ง ์์ ์ํ ํ์์(Larva)
- ์ํ ํ์ 4๋จ๊ณ
- ์นจํด ์์คํ
(Compromised System)
์ํ ๋ถ์์ ๊ฐ์ฅ ๊ธฐ๋ณธ์ ์ธ ๋จ์๋ก, ์ค์ ์นจํด๋ ์์คํ ์ ์๋ฏธํฉ๋๋ค.
PC, ์๋ฒ, ๋ฌผ๋ฆฌ ๋๋ฐ์ด์ค ๋ฑ์ ์์ฐ์ด ํด๋นํฉ๋๋ค. - ๊ฐ๋ณ ๊ณต๊ฒฉ ์ฌ๊ฑด(Incident)
ํผํด์๋ ํผํด ์กฐ์ง์ด ํ์ธ๋ ๊ฐ๋ณ ๊ณต๊ฒฉ ์ฌ๊ฑด์ ์๋ฏธํฉ๋๋ค. - ๊ณต๊ฒฉ ํ๋(Operation)
๋ณต์์ Incident๋ฅผ ํ๋์ ๊ณต๊ฒฉ ํ๋์ผ๋ก ๊ตฌ์ฑํ ๋จ์์ ๋๋ค. - ์ฅ๊ธฐ์ ์ด๊ณ ์กฐ์ง์ ์ธ ๊ณต๊ฒฉ ํ๋(Campaign)
์ฅ๊ธฐ์ ์ด๊ณ ์กฐ์ง์ ์ธ ๊ณต๊ฒฉ ํ๋์ผ๋ก ์ต์ ์๊ฐ์์์ 1๋ ์ด์ ์ง์๋ ๊ณต๊ฒฉ ํ๋์ ํฌํจํฉ๋๋ค.
๋ ๊ฐ ์ด์์ Operation์ผ๋ก ๊ตฌ์ฑ๋ฉ๋๋ค.
- ์นจํด ์์คํ
(Compromised System)
๋ถ๋ฅ๋ ์ํ ํ์์ ๋ช ์นญ์ ์๋์ ๊ฐ์ต๋๋ค.
๊ตฌ๋ถ | ์ค๋ช | ๋ช ์นญ |
์๋ณ๋์ง ์์ ์ํ ํ์์ | ์๋ณ๋์ง ์์ ์ํ ํ์์ | Larva (์ ๋ฒ๋ ) |
์๋ณ๋ ์ํ ํ์์ | ํต์นญ | Arthropod (์ ์ง๋๋ฌผ) |
๋ถํ | Ant (๊ฐ๋ฏธ) | |
์ค๊ตญ | Cricket (๊ท๋๋ผ๋ฏธ) | |
๋ฌ์์ | Wasp (๋ง๋ฒ) | |
์ด๋ | Scorpion (์ ๊ฐ) | |
๋ฒ ํธ๋จ | Butterfly (๋๋น) | |
ํ๊ตญ | Dragonfly (์ ์๋ฆฌ) | |
ํํค์คํ | Firefly (๋ฐ๋ง๋ถ์ด) | |
์ธ๋ | Mosquito (๋ชจ๊ธฐ) |
|
๊ฐ์ธ | Beetle (๋ฑ์ ๋ฒ๋ ) |
๊ฐ ๊ณต๊ฒฉ ๊ทธ๋ฃน์ ์ด๋ฆ์ 'TA-' ๋ฌธ์์ด๊ณผ ๋ถ๋ฅ๋ ์ํ ์๋ณ์ ๋ช ์นญ๊ณผ ํจ๊ป ๋ช ๋ช ํฉ๋๋ค.
์๋ฅผ ๋ค์ด ์๋ฉ์ด ๋ช ๋ช ํ ๋ถํ ํดํน ๊ทธ๋ฃน์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
- TA-RedAnt
- aka. APT37, Scarcrutf, Group123, RedEyes
Ref.
[1] Microsoft, "How Microsoft names threat actors", 2025.03.05
[2] Crowdstrike, "Naming Names: How Adversary Taxonomies Strengthen Global Security", 2025.02.12
[3] Crowdstrike, "Meet the Threat Actors – Who are your Cyber Adversaries?", 2019.02.24
[4] Mandiant, "Advanced Persistent Threats(APTs)"
[5] Ahnlab, "์ํ ํ์์ ๋ถ๋ฅ ์ฒด๊ณ์ ๋ช
๋ช
๋ฒ", 2025.01.20
'Study > study' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
COM(Component Object Model)์ ๊ฐ๋ (0) | 2025.04.21 |
---|---|
Managed code / Unmanaged code / Native code ์ฐจ์ด (0) | 2025.02.27 |
๋ฐ์ด๋๋ฆฌ์์ ์ํธํ๋ ๋ฌธ์์ด ์ถ์ถ(๋ณตํธํ)ํ๊ธฐ (1) | 2025.02.06 |
Dynamic ์ํฐ ๋๋ฒ๊น (Anti Debugging) ๊ธฐ๋ฒ๊ณผ ์ฐํ (0) | 2024.12.17 |
Static ์ํฐ ๋๋ฒ๊น (Anti Debugging) ๊ธฐ๋ฒ๊ณผ ์ฐํ (1) | 2024.11.29 |