보안이슈

라자루스 Operation Dream Job 공격|가짜 채용 제안과 SecurityPDF·Troy

가짜 채용 제안으로 악성 PDF 열람 프로그램을 실행하게 한 뒤 백도어와 권한 상승 취약점을 연계한 Operation Dream Job 공격의 공개 흐름과 조직별 점검 항목을 정리했습니다.

사건 요약

Check Point Research가 2026년 8월 12일 공개한 분석에 따르면, 라자루스와 연계된 공격자는 방산·항공우주 분야 관계자를 겨냥해 채용 제안을 가장했습니다. 대상자가 전달받은 자료를 보기 위해 ‘SecurityPDF’라는 프로그램을 실행하면 악성 구성요소가 동작하고, 이후 ‘Troy’ 백도어가 설치되는 흐름입니다.

공개된 공격 흐름

  1. 공격자는 신뢰할 만한 채용 담당자처럼 접근해 직무 제안과 PDF 문서를 전달합니다.
  2. 문서를 열기 위한 전용 뷰어로 위장한 SecurityPDF 실행을 유도합니다.
  3. SecurityPDF가 악성 로더와 Troy 백도어를 실행해 감염 기기에 지속적으로 접근할 기반을 만듭니다.
  4. Windows AFD.sys 권한 상승 취약점 CVE-2026-68820을 연계해 더 높은 권한을 확보합니다.
  5. 침해된 Roundcube 및 CMS 서버와 RelayShell 웹셸을 통신 중계 지점으로 사용해 공격 인프라를 분산합니다.

공개 자료의 범위

공개 보고서는 공격 도구와 인프라 일부를 상세히 설명하지만 전체 피해 조직 수와 모든 초기 접근 경로를 제시하지는 않습니다. 따라서 특정 산업에만 한정된 공격으로 단정하지 말고, 외부 채용 연락을 통해 프로그램 설치나 문서 열람 도구 실행을 요청받은 이력을 중심으로 점검하는 편이 안전합니다.

주요 점검사항

  • 채용·헤드헌팅 연락 이후 출처가 불분명한 PDF 뷰어, VPN, 원격접속 도구를 설치한 기록
  • 사용자 다운로드 폴더와 임시 폴더에서 실행된 미서명 프로그램 및 비정상 자식 프로세스
  • 외부 Roundcube·CMS 서버와의 반복 통신, 업무와 무관한 PHP 경로 요청
  • Windows 10·11과 Windows Server의 2026년 8월 보안 업데이트 적용 여부
  • 채용 대상 임직원 계정의 신규 로그인 위치, 세션, 메일 전달 규칙 변화

영향도

인용한 공개 자료에는 국내 조직의 직접 피해 사례가 포함되어 있지 않습니다. 다만 국내 방산·항공우주·기술기업도 해외 채용과 협업 연락을 일상적으로 받기 때문에 동일한 사회공학 수법에 간접적으로 노출될 수 있습니다. 보안팀은 채용 연락을 통한 실행파일 전달을 별도 탐지 시나리오로 관리하고, 의심 기기는 네트워크에서 분리한 뒤 계정과 단말 흔적을 함께 보존해야 합니다.

대응 우선순위

  1. 2026년 8월 Windows 보안 업데이트를 우선 적용합니다.
  2. 의심 프로그램을 실행한 기기는 네트워크에서 분리하고 메모리·프로세스·네트워크 흔적을 보존합니다.
  3. 해당 사용자의 메일과 업무 계정 세션을 종료하고 비밀번호와 다중 인증 수단을 재설정합니다.
  4. 프록시·EDR·메일 로그에서 동일 발신자, 파일명, 도메인, 접속 경로를 전사 범위로 확대 점검합니다.

기준 시각: 2026년 8월 15일 04:30 KST. 이후 공급사 분석과 침해지표가 추가되면 점검 범위를 갱신해야 합니다.

확인한 출처

  1. Shattering the Dream: When a Job Offer Becomes a Zero-Day AttackCheck Point Research · 공식 자료
  2. CVE-2026-68820 Windows Ancillary Function Driver for WinSock Elevation of Privilege VulnerabilityMicrosoft Security Response Center · 공식 자료

시큐포커스 NOW는 위 자료를 바탕으로 내용을 재구성했으며, 원문을 대신하지 않습니다.