최신뉴스


화상회의 앱인 줄 알았는데 원격관리 도구... 가짜 마이크로소프트 스토어 거친 악성코드 감염 2026.10.01

2초마다 제어 서버 접속, 웹소켓으로 실시간 명령 받는 악성코드
서비스 지워도 60초 안에 되살려
사용자 계정 컨트롤 창을 보안 데스크톱 밖으로 옮겨 원격 입력 주입

팔로알토네트웍스 유닛42가 가짜 마이크로소프트 스토어 페이지로 윈도우 PC를 장악하는 원격제어악성코드(RAT) ‘아그타백업’(AgtaBackup)을 찾아냈다. 공격자는 정상 원격관리 도구를 먼저 설치하게 한 뒤, 시간을 두고 이 통로로 악성코드를 들여보낸다. 



팔로알토네트웍스 유닛42 로고 [출처:팔로알토네트웍스]

팔로알토네트웍스 유닛42 로고 [출처:팔로알토네트웍스]



감염은 실제 마이크로소프트 스토어 제품 페이지처럼 꾸민 가짜 페이지에서 시작한다. 페이지는 인기 화상회의 프로그램을 내려받을 수 있는 것처럼 보인다. 그러나 다운로드 버튼을 누르면 로그미인 리졸브(LogMeIn Resolve)나 커넥트와이즈 스크린커넥트(ConnectWise ScreenConnect) 같은 원격관리(RMM) 도구의 MSI 설치 파일이 내려온다. 피해자 눈엔 평범한 설치 화면과 사용자 계정 컨트롤(UAC) 동의 창이 보일 뿐이다.


설치를 승인하면 RMM 서비스가 시스템(SYSTEM) 권한으로 돌며 원래의 클라우드 인프라에 접속하고, 이 PC를 공격자 계정에 연결한다. 공격자는 노골적인 악성 원격제어 프로그램을 깔지 않고도 PC를 직접 조작할 수 있게 된다.


몇 시간에서 며칠이 지나면 공격자는 이 접근 권한으로 파워셸 명령을 내려 아그타백업 설치 파일을 받고 조용히 설치한다. 악성코드는 시스템 권한의 숨은 서비스로 자리 잡는다. 서비스 이름은 AgtaBackupAgentSvc, 표시 이름은 ‘Agta Backup Agent’다.


매분과 부팅 때마다 도는 예약 작업 두 개가 있어, 방어자가 서비스를 끄거나 폴더를 지워도 60초 안에 악성코드가 되살아난다.


악성코드는 2초마다 제어 서버에 접속하고 웹소켓 채널로 실시간 명령을 받는다. 장치 정보를 수집하고 파워셸을 실행하며 파일을 옮기고 추가 소프트웨어를 내려놓는다. 화면을 캡처하고, 로그인한 사용자에게 창이 보이지 않는 숨은 데스크톱에서 명령 셸을 쓴다.


크롬과 엣지, 파이어폭스, 브레이브, 오페라, 비발디, 크로미엄, 얀덱스 등 9개 브라우저 계열에서 저장된 자격 증명과 쿠키, 방문 기록, 즐겨찾기도 빼낸다. 윈도우 보안 프로세스로 위장한 별도의 키로거도 띄운다.


윈도우 설정을 바꿔 UAC 창을 보호된 보안 데스크톱이 아닌 곳에 띄우게 한 뒤 원격으로 입력을 넣기도 한다. 서비스 권한을 좁혀, 로컬 관리자라도 시스템 권한이 없으면 활동이 잘 보이지 않게 했다. 이 때문에 설치 초기 단계에서 잡아내는 일이 특히 중요하다.


보안 팀은 승인되지 않은 RMM 등록부터 살펴야 한다. RMM 프로세스가 파워셸로 MSI를 내려받은 뒤 msiexec로 조용히 설치하는 흐름이 대표적 신호다. 서비스를 반복해 되살리는 예약 작업, 서명 없는 시스템 권한 프로세스가 여러 브라우저 저장 파일에 접근하는 행위도 경보 대상이다.


보고서는 피해자 수나 피해 국가 목록은 밝히지 않았다.


출처 : 보안뉴스(https://www.boannews.com)