APT28
APT28은 여러 국가 정부가 러시아 군 정보기관 GRU와 연계된 것으로 평가하는 사이버 정보작전 집단으로 정부·국방·정당·언론·스포츠 조직 등을 장기간 표적으로 삼았습니다.
APT28
APT28은 Fancy Bear, Sofacy, Sednit, Forest Blizzard 등 다양한 이름으로 추적됩니다. 보고기관별 군집 범위와 시기가 다르며 일부 이름은 특정 하위활동을 가리킵니다. 공개 attribution은 러시아 GRU의 특정 부대와 연결되는 경우가 있습니다.
활동 목적은 군사·외교 정보수집, 정치 과정 영향, 자격증명과 이메일 절취, 전장 지원과 관련된 접근 확보로 설명됩니다.
식별 정보
알려진 활동 범위
유럽·북미·우크라이나와 NATO 관련 조직, 외교기관, 군수·물류 조직이 반복적으로 표적이 되었습니다. 개인 이메일과 클라우드 계정, 네트워크 장비, 인터넷 공개 서비스를 이용한 접근이 공개되었습니다.
주로 관찰되는 접근 방식
스피어피싱과 자격증명 수집, 취약한 라우터와 네트워크 장비 악용, 비밀번호 스프레이, OAuth·클라우드 계정 침해, 알려진 취약점의 신속한 악용이 보고됩니다. 침해된 장비를 중계 인프라로 사용해 원래 출발지를 숨기는 활동도 관찰됩니다.
대표적으로 연결된 사건과 캠페인
2016년 미국 민주당 조직 침해, 세계반도핑기구 관련 자료 공개, 유럽 정부·방위 조직 공격, 우크라이나 관련 캠페인이 연결되었습니다. 사건별 법적 attribution과 기술적 추적 결과를 함께 확인해야 합니다.
방어 관점의 핵심
네트워크 장비의 지원 종료 여부와 관리 인터페이스 노출을 점검하고 관리자 인증에 강한 MFA를 적용합니다. 클라우드 로그인과 OAuth 앱, 비밀번호 스프레이 징후를 모니터링합니다. 외교·국방 분야 임직원의 개인 계정까지 포함한 보안 교육과 고위험 계정 보호가 필요합니다.
배후 판단을 읽는 방법
APT28 별칭은 동일 집단을 정확히 일대일로 표현하지 않을 수 있습니다. 러시아어 흔적과 동유럽 시간대만으로 attribution을 확정할 수 없습니다. 정부 발표는 정보기관 자료를 포함할 수 있으며 공개된 기술증거의 범위가 제한될 수 있습니다.