0Pricing
Cyber Security Academy · 강의

APT 수명 주기: 초기 접근부터 데이터 유출까지

스피어 피싱부터 데이터 탈취까지 전체 APT 캠페인을 사이버 킬 체인을 따라 추적합니다.

APT 수명 주기: 초기 접근부터 데이터 유출까지은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

APT란 무엇입니까?

지능형 지속 위협(APT)은 장기간에 걸쳐 표적형 공격 캠페인을 수행하는 정교한 국가 지원 공격자 또는 자금력이 풍부한 공격자를 의미합니다. 기회주의적 공격자와 달리 APT 공격자는 방산 업체, 금융 기관, 정부 기관과 같은 특정 고가치 표적에 상당한 자원을 투입합니다.

사이버 킬 체인

록히드 마틴의 사이버 킬 체인은 APT 작전을 정찰, 무기화, 전달, 악용, 설치, 명령 및 제어, 목표에 대한 행동의 7단계로 설명합니다. 방어자는 체인의 어느 연결 고리든 끊어 공격 캠페인을 방해할 수 있습니다.

1단계: 정찰

APT 공격자는 광범위한 수동 OSINT를 수행합니다. LinkedIn 직원 프로필(IT 관리자를 식별), 채용 공고(기술 구성을 파악), GitHub 저장소(내부 코드 유출), 쇼단 검색(노출된 서비스를 발견), 인증서 투명성 기록(하위 도메인 발견) 등이 그 예입니다.

2단계: 무기화 및 전달

정찰 후 APT 공격자는 표적형 무기화 문서를 제작합니다. 최근 공개된 CVE를 악용하는 엑셀 매크로, JavaScript가 포함된 PDF 파일, 트로이 목마화한 소프트웨어 업데이트 등이 그 예입니다. 전달은 일반적으로 식별된 고가치 표적을 대상으로 한 표적형 피싱이나 전략적 웹 침해(워터링 홀)의 형태로 이루어집니다.

3단계: 악용 및 설치

악용 단계에서는 패치되지 않은 시스템을 대상으로 제로데이 또는 알려진 CVE를 사용합니다. 설치 단계에서는 예약 작업, 레지스트리 실행 키, 서비스 설치, WMI 구독 또는 부트킷 임플란트를 통해 지속성을 확보합니다. APT 공격자는 침해 후 전체 도구 모음을 다운로드하는 가벼운 1단계 임플란트를 선호합니다.

4단계: 명령 및 제어

APT의 명령 및 제어 통신은 정상 트래픽에 섞입니다. CDN 제공업체로의 보안 하이퍼텍스트 전송 프로토콜 통신, DNS 터널링, 도메인 프론팅, 소셜 미디어 기반 명령 및 제어 통신(트위터 또는 GitHub에 게시) 등이 그 예입니다. 긴 비콘 간격(몇 시간 또는 며칠)은 패턴 탐지를 피합니다. 인증서 고정을 사용하는 암호화 통신은 SSL 검사를 무력화합니다.

5단계: 측면 이동

APT 공격자는 탈취한 자격 증명, 해시 통과, 케르베로스팅, 생활권 도구를 사용하여 측면으로 이동합니다. 네트워크를 매핑하고, 고가치 표적(도메인 제어기, 파일 서버, 데이터 저장소)을 식별하며, 중복성을 위해 여러 지속성 지점을 확보합니다.

6단계: 권한 상승

APT 공격자는 사용자에서 관리자로, 다시 도메인 관리자로 권한을 상승시킵니다. 기법으로는 로컬 권한 상승(커널 악용, 잘못 구성된 서비스), 서비스 계정 케르베로스팅, NTDS.dit를 덤프하는 디렉터리 서비스 동기화, 지속적이고 탐지하기 어려운 도메인 접근을 위한 골든 티켓 및 실버 티켓 공격이 있습니다.

7단계: 목표에 대한 행동

최종 단계는 APT 공격자의 동기에 따라 달라집니다. 간첩 활동(기밀 문서, IP 또는 통신 유출), 사보타주(스턱스넷과 같은 파괴적 공격), 금융 절도(SWIFT 거래 조작), 또는 즉시 눈에 띄는 활동 없이 향후 작전을 위해 지속적인 접근 권한을 확보하는 것 등이 그 예입니다.

데이터 유출 기법

APT 공격자는 탐지를 피하기 위해 데이터를 천천히 유출합니다. 대규모 데이터 집합을 여러 주에 걸쳐 작은 전송 단위로 나누고, 암호화된 압축 파일을 사용하며, 전송 전에 데이터를 압축하고, 침해된 중간 시스템에 데이터를 임시 저장하고, 정상 트래픽에 섞이도록 합법적인 클라우드 서비스(OneDrive, 드롭박스)를 통해 유출합니다.

킬 체인 차단

방어자는 모든 단계에서 APT 공격을 방해할 수 있습니다. 이메일 필터링은 전달을 방해하고, 패치 적용은 악용을 차단하며, EDR은 설치를 방해하고, 네트워크 분할은 측면 이동을 제한하며, 특권 액세스 워크스테이션은 자격 증명을 보호하고, 데이터 손실 방지 도구는 유출을 탐지합니다.

지식 점검

사이버 킬 체인에서 공격자가 침해된 시스템에 지속성을 확보하는 단계는 무엇입니까?

요약

APT 캠페인은 OSINT 정찰부터 무기화, 전달, 악용, 명령 및 제어 설정, 측면 이동, 권한 상승, 데이터 유출에 이르는 구조화된 수명 주기를 따릅니다. 각 단계를 이해하면 공격자가 목표에 도달하기 전에 방어자가 킬 체인을 차단할 수 있습니다.

자주 묻는 질문

“APT 수명 주기: 초기 접근부터 데이터 유출까지” 강의는 무료인가요?

네 — “APT 수명 주기: 초기 접근부터 데이터 유출까지” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“APT 수명 주기: 초기 접근부터 데이터 유출까지”에서 뭘 배우나요?

스피어 피싱부터 데이터 탈취까지 전체 APT 캠페인을 사이버 킬 체인을 따라 추적합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“APT 수명 주기: 초기 접근부터 데이터 유출까지” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. APT 수명 주기: 초기 접근부터 데이터 유출까지
  2. 파일리스 악성 코드와 메모리 상주 기법
  3. HTTPS를 통한 C2 및 DNS 터널링
  4. 위협 귀속 및 캠페인 추적
← Cyber Security Academy(으)로 돌아가기