MuddyWater의 Microsoft Teams 사회공학과 Chaos 랜섬웨어 위장 작전
MuddyWater가 Microsoft Teams 사회공학과 Chaos 랜섬웨어 위장을 결합해 자격증명을 탈취하는 방식과 방어·포렌식 관점을 정리한다.
2026-08-14 · 최초 발행 2026-05-18
이란 국가 지원 해킹 그룹 MuddyWater(Mango Sandstorm·Seedworm·Static Kitten)는 Microsoft Teams를 접점으로 삼아 Chaos 랜섬웨어로 보이는 흔적을 남기는 거짓 깃발 스파이 작전을 수행하고 있다. Rapid7이 감지한 이 캠페인에서는 파일 암호화 없이 랜섬웨어 아티팩트만 배치됐으며, 실제 목적은 자격증명 탈취와 장기 스파이 활동으로 확인됐다. 2026년 초부터 MuddyWater의 서방·중동 대상 작전이 급증하고 있다.
Teams 접촉부터 계정 장악까지 이어지는 방식
| 항목 | 상세 |
|---|---|
| 그룹명 | MuddyWater |
| 별칭 | Mango Sandstorm, Mercury, Seedworm, Static Kitten |
| 배후 | 이란 MOIS (정보부) |
| 주요 활동 | 사이버 스파이, 데이터 탈취, 사보타지 |
| 타겟 지역 | 중동, 서유럽, 북미 |
| 최신 TTP | Microsoft Teams 사회공학, 거짓 깃발 랜섬웨어 |
| 감지 기관 | Rapid7 (2026-05) |
| 위장 그룹 | Chaos 랜섬웨어 (RaaS) |
공격은 Teams에서 상대 조직의 IT 지원팀이나 파트너사로 보이는 채팅을 시작하는 데서 출발한다. 공격자는 보안 점검이나 기술 지원을 내세워 피해자가 화면 공유 세션에 들어오도록 유도한다.
화면 공유 중 자격증명을 입력하게 만들고, 그 순간을 관찰해 계정 정보를 탈취한다. 이어 MFA 인증 코드 입력을 유도하거나 MFA 피로 공격(MFA Fatigue)을 수행해 인증 단계를 넘는다. 탈취한 자격증명으로 계정을 장악한 뒤 Chaos 랜섬웨어 아티팩트를 설치하지만, 실제 암호화는 수행하지 않는다.
암호화하지 않는 Chaos 랜섬웨어 위장
이 작전은 일반적인 랜섬웨어 침해와 다르다. MuddyWater는 Chaos 랜섬웨어 실행 파일, 랜섬 노트, 레지스트리 키를 설치하지만 암호화 루틴은 비활성화된 상태로 둔다.
이 흔적은 사고 대응의 방향을 틀어놓을 수 있다. 대응팀이 국가 지원 스파이 활동이 아니라 일반 랜섬웨어 사고로 오분류하게 만들고, 실제 암호화가 없다는 점을 이용해 대상 시스템의 장기 접근을 유지한다. 포렌식 과정에서는 랜섬웨어 IOC가 공격의 실제 목적을 가리는 증거 오염 요소로 작동한다.
Teams 외부 접점과 인증 흐름을 통제하기
Teams 기반 사회공학 방어는 외부 사용자와의 접점을 제한하는 정책에서 시작한다. 테넌트 외부 Teams 사용자의 채팅 개시는 External Access 정책으로 차단하고, 게스트 계정 초대는 화이트리스트 기반으로 제한할 수 있다. Teams 회의에서 화면 공유를 요청하는 경우에도 명시적인 조직 정책이 필요하다.
# Teams 외부 접근 정책 (PowerShell)
Set-CsTenantFederationConfiguration -AllowFederatedUsers $false
Set-CsExternalAccessPolicy -Identity Global -EnableFederationAccess $false
탐지 로직은 메시지 자체만 보지 않고 세션과 인증 행동을 함께 다뤄야 한다.
| 탐지 지표 | 탐지 방법 | 대응 |
|---|---|---|
| 외부 사용자의 IT팀 사칭 | Teams 발신자 도메인 검증 | 자동 경고 팝업 표시 |
| 화면 공유 후 자격증명 입력 요청 | UBA(사용자 행동 분析) 이상 탐지 | 세션 일시 중단·보안팀 알림 |
| MFA 다중 인증 요청 급증 | 단시간 MFA 요청 횟수 임계값 | 계정 임시 잠금 |
| 비업무 시간대 Teams 로그인 | 시간 기반 조건부 접근 정책 | 추가 인증 요구 |
전통적 TOTP 기반 MFA는 MuddyWater의 실시간 중간자 공격에 취약하다. 피싱 저항성 인증 수단으로 전환하는 것이 필요하다.
- FIDO2/패스키: 피싱 저항성 하드웨어 보안 키 (YubiKey, Titan Key)
- 인증서 기반 인증(CBA): 조건부 접근 정책과 결합한 스마트 카드 인증
- Number Matching MFA: Microsoft Authenticator의 숫자 매칭으로 MFA 피로 공격 방지
- 조건부 접근 정책: 신뢰할 수 없는 기기·위치에서의 접근 차단
랜섬웨어 흔적 뒤의 스파이 활동을 판별하는 단서
랜섬웨어처럼 보이는 아티팩트가 발견됐더라도 실제 암호화 여부를 확인해야 한다. 파일 엔트로피 변화가 없고, 랜섬웨어 프로세스의 파일 I/O가 읽기 중심이라면 암호화 기반 공격과 다른 양상이다.
C2 통신도 귀속 판단의 핵심 단서다. 통신이 랜섬웨어 그룹 인프라가 아니라 알려진 MuddyWater IP와 연결되는지 확인하고, LIGOLO-ng·Venom Proxy 같은 도구와 TTP가 MuddyWater 작전 패턴에 부합하는지 대조한다.
MuddyWater 귀속 IOC는 MISP·OpenCTI 등 위협 인텔리전스 플랫폼에 공유하고, MITRE ATT&CK의 MuddyWater 그룹 프로파일(G0069)과 함께 분석할 수 있다.
관련 ATT&CK 기법:
- T1566.002: Phishing - Spearphishing Link (Teams 링크)
- T1078: Valid Accounts (탈취한 자격증명 활용)
- T1219: Remote Access Software (화면 공유)
- T1486: Data Encrypted for Impact (위장, 실제 미수행)
이란 APT 작전의 변화
MuddyWater는 2017년 첫 확인 이후 TTP를 계속 바꿔 왔다. 초기 PowerShell 기반 RAT에서 2026년에는 Teams 사회공학과 거짓 깃발 랜섬웨어를 결합한 복합 작전으로 발전했다.
2026년 초 작전 증가 배경으로는 이란-미국·이스라엘 간 지정학적 긴장 고조, 이란 핵 협상 교착에 따른 사이버 작전 강화, AI 지원 사회공학 도구를 통한 스피어 피싱 효율 증가가 제시된다.
상용 협업 도구는 신뢰를 형성하는 통로가 될 수 있고, 랜섬웨어 위장은 탐지와 귀속을 동시에 늦출 수 있다. 피싱 저항성 MFA, Teams 외부 접근 정책, 사용자 보안 교육을 함께 적용하고, 랜섬웨어 유사 IOC가 나타나면 국가 지원 APT 귀속 분석도 병행해야 한다.
Sources
- Muddying the Tracks: State-Sponsored Shadow Behind Chaos Ransomware - Rapid7
- MuddyWater Uses Microsoft Teams to Steal Credentials in False Flag Ransomware Attack - The Hacker News
- Iranian APT Intrusion Masquerades as Chaos Ransomware Attack - SecurityWeek
- Iran-Linked APT Posed as Chaos Ransomware Member in Espionage Campaign - Infosecurity Magazine
- Iran-sponsored threat group behind false flag social engineering campaign - Cybersecurity Dive
- Rapid7 links Chaos ransomware campaign to Iranian state-sponsored MuddyWater - Industrial Cyber
- Iranian cyber espionage disguised as a Chaos Ransomware attack - Security Affairs