사전 목록
Andariel

안다리엘

안다리엘은 북한 정찰총국 제3국 또는 하위조직과 연계된 것으로 평가되며 국방·항공우주·에너지·의료·IT 분야의 정보수집과 금전 목적 활동에 관여한 위협집단입니다.

#해킹 집단#Andariel#북한 연계#랜섬웨어#국방 산업

안다리엘

AndarielLazarus Group의 하위 범주로 분류되기도 하며 별도 운영조직으로 기술되기도 합니다. Silent Chollima, Onyx Sleet, Stonefly 등 명칭과 일부 활동이 연결됩니다. 미국과 한국의 정부기관은 이 집단이 북한의 군사·전략 목표와 수익 창출을 지원한다고 평가합니다.

표적 침투 후 장기간 체류하며 기술정보를 수집하는 활동과 랜섬웨어·암호자산 채굴 등 금전 활동이 함께 보고되었습니다.

식별 정보

공개 평가북한 정찰총국 연계 활동

주요 표적국방, 항공우주, 원자력·에너지, 의료, IT 서비스

활동 목적기술·군사 정보수집과 수익 창출

알려진 활동 범위

미국·한국의 방산업체, 정부기관, 연구소, 의료기관, 에너지와 제조 기업이 표적으로 언급됩니다. 인터넷 공개 서버를 초기 진입점으로 사용하고 내부 시스템의 민감 자료와 자격증명을 찾는 활동이 관찰됩니다.

주로 관찰되는 접근 방식

공개 서비스 취약점 악용, 웹셸, 원격관리 도구, 계정 탈취, 시스템 관리 기능의 악용이 보고되었습니다. 일부 활동에서는 랜섬웨어가 사용되었습니다. 정상 관리 도구를 활용하는 비중이 있어 프로세스 이름만으로 탐지하기 어렵고 계정·네트워크 행동을 함께 봐야 합니다.

대표적으로 연결된 사건과 캠페인

국방·항공우주 조직 침투, 미국 의료기관 대상 Maui 랜섬웨어 관련 활동, 여러 연구·에너지 조직의 기술정보 절취가 공개 권고에서 연결되었습니다. 캠페인별 운영 주체의 구분은 공개 정보만으로 제한될 수 있습니다.

방어 관점의 핵심

인터넷 공개 서버의 자산목록과 패치 기한을 관리하고 웹셸 탐지와 파일 무결성 검사를 운영합니다. 관리자 계정을 분리하고 원격관리 도구의 허용 목록과 실행 기록을 유지합니다. 연구·설계 자료 저장소에는 세분화된 접근권한, 다운로드 경보, 오프라인 백업을 적용합니다.

배후 판단을 읽는 방법

Andariel, Lazarus, Onyx Sleet 등 이름은 같은 활동의 서로 다른 범위를 표현할 수 있습니다. 정부 권고의 attribution 수준과 보안업체의 군집 분류를 구분합니다. 도구가 공개되거나 재사용된 경우 다른 공격자도 같은 흔적을 남길 수 있습니다.

공식 참고자료

CISA — Andariel 활동 및 방어 권고

CISA — 북한 연계 사이버 위협 자료