사전 목록
MuddyWater

머디워터

머디워터는 미국 정부가 이란 정보보안부와 연계된 것으로 평가하는 사이버 첩보 집단으로 중동·유럽·아시아의 정부, 통신, 방위, 에너지 조직을 표적으로 삼았습니다.

#해킹 집단#MuddyWater#이란 연계#정보수집#중동

머디워터

MuddyWater는 Seedworm, Static Kitten, Mercury 등 이름과 관련됩니다. 미국 정부는 이 활동을 이란 정보보안부의 하위 요소와 연결했습니다. 상용 원격관리 도구, 스크립트, 공개 도구를 조합해 접근을 유지하는 활동이 자주 보고됩니다.

정보수집과 장기 네트워크 접근이 주요 목적이며 일부 파괴·랜섬웨어 연계 활동도 이란계 생태계에서 관찰됩니다.

식별 정보

공개 평가이란 정보보안부 연계

주요 표적정부, 통신, 방위, 에너지, 석유·가스, 대학

주요 지역중동을 중심으로 유럽·아시아·북미

알려진 활동 범위

정부기관, 통신사, 에너지·석유가스 기업, 대학과 연구기관이 표적에 포함됩니다. 지정학적 긴장과 외교 현안이 캠페인 주제에 반영되는 경우가 많습니다.

주로 관찰되는 접근 방식

스피어피싱 문서, 압축파일, 클라우드 저장소 링크, PowerShell·VBScript, 상용 원격관리 소프트웨어, 탈취한 계정이 보고되었습니다. 공개 도구의 빈번한 사용은 도구 서명만으로 집단을 식별하기 어렵게 합니다.

대표적으로 연결된 사건과 캠페인

중동 정부·통신기관 대상 캠페인, Log4jVPN 취약점 악용 활동, 여러 상용 원격도구를 사용한 장기 접근이 CISA 권고에 포함됩니다. 캠페인 이름은 보안업체별로 달라질 수 있습니다.

방어 관점의 핵심

외부 문서와 스크립트 실행을 제한하고 상용 원격관리 도구를 승인 목록으로 관리합니다. PowerShell·스크립트 로깅, 클라우드 저장소 다운로드, 신규 서비스·예약작업, 비정상 계정 사용을 모니터링합니다. 인터넷 공개 서비스의 패치와 자격증명 교체를 연계합니다.

배후 판단을 읽는 방법

공개 도구와 정상 원격관리 제품은 많은 공격자가 사용합니다. 이란 관련 주제와 지역 표적만으로 attribution을 결정하지 않습니다. 정부 제재·공동권고의 명칭과 상업 보고서의 군집을 사건별로 연결해야 합니다.

공식 참고자료

CISA — MuddyWater 활동 개요