최근 보고된 CHOSEN BRICK 스파이웨어 캠페인은 이란 국가 지원 배우가 주도합니다. WhatsApp과 Telegram 등 메신저에서 지인이나 기술 지원원을 사칭해 신뢰를 쌓은 뒤, 반체제 인사와 활동가, 언론인을 주요 표적으로 삼아 유포됩니다.
CHOSEN BRICK(HEAVYGRAM) 캠페인 개요 및 표적
CHOSEN BRICK은 Windows 운영체제만 노리도록 설계된 스파이웨어 계열입니다. 영국 NCSC는 이를 CHOSEN BRICK으로 명명했고, 미국 FBI는 HEAVYGRAM이라는 이름을 붙였습니다.
캠페인 활동은 최소 2025년부터 전 세계에서 확인됐습니다. FBI의 추적에 따르면 더 넓은 범위의 캠페인 활동은 2023년 가을부터 시작된 것으로 파악됩니다. 주요 대상 국가에는 영국, 미국, 네덜란드가 포함되고, 전 세계 개인을 겨냥해 활동하고 있습니다.
공격 주체인 이란 국가 지원 배우는 특정 집단을 정밀하게 겨냥하는 전략을 씁니다. 주요 표적 집단은 다음과 같습니다.
- 반체제 인사
- 사회 활동가
- 언론인
사회 공학적 공격 기법 및 위장 파일 분석
공격자는 단순한 악성 파일 배포에 그치지 않고, 정교한 소셜 엔지니어링으로 표적의 심리적 경계심을 무너뜨립니다. WhatsApp이나 Telegram 같은 메신저 플랫폼에서 표적이 이미 알고 있는 지인이나 플랫폼의 기술 지원원을 사칭해 접근합니다. 충분한 신뢰 관계가 형성된 뒤에야 악성 파일을 전달하는 단계를 밟습니다.
공격자는 사용자가 의심 없이 파일을 실행하게 만들려고 정상적인 애플리케이션이나 일반적인 문서 형태로 파일을 위장합니다. 확인된 위장 사례는 아래 표와 같습니다.
| 위장 분류 | 위장 파일/애플리케이션 예시 |
|---|---|
| 보안 및 시스템 도구 | Norton Antivirus, Adobe Flash Player, KeePass |
| 생산성 및 미디어 도구 | Pictory, RunwayML, Telegram |
| 개인 문서 및 의료 기록 | MRI 검사 결과 파일 |
주요 기능 및 데이터 수집 범위
CHOSEN BRICK은 표적 시스템에 침투한 후 광범위한 개인정보와 기기 제어 권한을 획득합니다. 수집 대상이 되는 주요 데이터와 기능은 다음과 같습니다.
- 개인 통신 데이터 수집: 표적의 연락처와 이메일, 소셜 미디어 메시지를 수집해 외부로 유출합니다.
- 실시간 모니터링: 시스템의 화면 내용을 캡처해 사용자 활동을 실시간으로 감시합니다.
- 하드웨어 접근: 마이크에 접근해 주변 음성 정보를 수집하는 기능도 들어 있습니다.
C2 아키텍처 및 데이터 유출 경로
이 스파이웨어는 지휘통제(C2)와 데이터 유출에 상용 메신저와 클라우드 저장소 서비스를 전략적으로 조합해 활용합니다.
먼저 C2 통신에 Telegram 봇을 사용합니다. 눈에 띄는 점은 피해 장치마다 서로 다른 고유 Telegram Bot ID를 할당한다는 사실입니다. 피해자 간 교차 오염을 막고 운영 보안(OPSEC)을 강화해 추적을 어렵게 만들려는 조치로 분석됩니다.
수집된 파일과 데이터는 아래 경로로 빠져나갑니다.
- Telegram 봇 (C2 및 일부 데이터 전송)
- VultrObjects (클라우드 오브젝트 스토리지)
- StorjShare (클라우드 오브젝트 스토리지)
Windows 시스템 내 지속성 확보 및 탐지 회피 기법
CHOSEN BRICK은 일회성 공격으로 끝나지 않습니다. 시스템 안에서 장기간 생존하기 위한 지속성 확보와 탐지 회피 전략을 구사합니다.
지속성 확보 메커니즘
이 악성코드는 Windows 운영체제의 레지스트리를 조작해 시스템 재부팅 후에도 자동으로 실행되는 환경을 구축합니다. 구체적으로 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 레지스트리 런 키(Run key)에 접근해 SMQDService나 winappx 같은 이름으로 항목을 생성하고 설치 상태를 유지합니다.
보안 솔루션 무력화
탐지를 회피하려고 Windows의 기본 보안 솔루션을 직접 공격합니다. CHOSEN BRICK이 Microsoft Defender 백신 설정에 접근해 특정 경로를 제외 항목으로 추가하는 행위가 확인되었습니다. 백신 소프트웨어가 악성코드의 활동 영역을 검사하지 못하도록 막아 탐지 가능성을 낮추는 것입니다.