지난 2026년 3월 29일, 모니터링 중인 이메일 채널에서 스피어피싱 메일을 발견하였다.
본 글에서는 해당 스피어피싱 메일에 대해 분석한다.
* sha256: 980b7e16ea2285387c91cfedcd84d585bfa92efcb73a77a5052736b0a444ea9d
먼저, 스피어피싱 메일은 아래와 같은 내용으로 작성되어 있다. 국내 교육 기업을 대상으로 이력서를 지원하는 형태를 띄고 있는 것을 볼 수 있다.

메일에는 이력서 압축 파일처럼 보여지는 파일이 첨부되어 있다. 첨부파일명은 "이력서정직한마음가짐의_지원자_26년03월28일.zip" 이다.

압축을 해제하면 아래와 같이 또 다른 압축 파일이 존재하는 것을 볼 수 있다. 해당 파일의 확장자는 ALZ로써, 국내 압축 소프트웨어인 알집에서만 사용 가능한 확장자이다. 따라서, 국내 피해자를 타겟팅했음을 알 수 있다.

ALZ 압축 파일을 해제하면 아래와 같이 워드 파일 아이콘을 가진 exe 실행 파일이 나타난다.

악성코드는 go 언어의 1.15.0 버전을 통해 작성되었으며 PE64 타입이다.

악성코드는 vidar infostelaer 이며 공격자와 관련된 steam 프로필, telegram 채널 등과 연결된다. 즉, C2 서버 연결에 telegram 채널 및 steam 프로필을 활용하는 형태이다.

vidar 악성코드의 특징과 같이 연결된 steam 프로필에는 d0b0p 식별자가 존재하며 C2 서버는 ggl.rapidphonebuyer.co.uk 임을 볼 수 있다.

텔레그램 채널 또한 아래와 같이 d0b0p 식별자를 사용하며 C2 주소를 식별자 뒤에 위치해둔 것을 볼 수 있다.

위 C2 서버는 ThreatFox 에서도 확인된 이력이 존재하며 vidar 악성코드의 botnet_cc로 구분되어 있다.
https://threatfox.abuse.ch/ioc/1782159/
ThreatFox | Checking your browser
Please confirm that you are not a robot by clicking on the checkbox below
threatfox.abuse.ch
공격자는 이력서 위장 메일을 통해 기업 내 vidar 악성코드 유포 및 정보를 탈취하는 것으로 보여진다. 공격자의 배후 국가 등은 현재로써 알기 어렵지만, ALZ 확장자 사용 등을 미루어봤을 때 한국의 특성을 잘 이해하고 있는 것으로 보여진다.
이미 공개된 vidar 악성코드와 관련된 분석 글
https://asec.ahnlab.com/ko/43871/
다양한 플랫폼을 악용하는 Vidar Stealer - ASEC
다양한 플랫폼을 악용하는 Vidar Stealer ASEC
asec.ahnlab.com
MITRE ATT&CK
T1129 - Shared Modules
T1027.002 - Obfuscated Files or Information: Software Packing
T1027.005 - Obfuscated Files or Information: Indicator Removal from Tools
T1036 - Masquerading
T1497 - Virtualization/Sandbox Evasion
T1539 - Steal Web Session Cookie
T1012 - Query Registry
T1082 - System Information Discovery
T1518 - Software Discovery
T1071 - Application Layer Protocol
T1573 - Encrypted Channel
'Analysis' 카테고리의 다른 글
| 123. APT 별 특징 정보 (0) | 2026.06.05 |
|---|---|
| 122. 입사지원서_성실한근무태도로임하겠습니다_26년05월20일.exe (0) | 2026.05.25 |
| 120. APT37's EMD 영수증.lnk (0) | 2026.02.11 |
| 119. UAT-8099's correlation (0) | 2026.01.31 |
| 118. NK's 입찰공고문.pdf (0) | 2026.01.10 |