- 이탈리아 상업용 스파이웨어 단테(Dante)’ 실전 사용 첫 확인

 

 

 

공격체인분석.png

카스퍼스키는 20253월 발견된 Chrome 제로데이(CVE-2025-2783)를 악용한 표적형 스파이 캠페인 ‘Operation ForumTroll’의 전체 공격 체인과, 이 과정에서 확인된 이탈리아 상업용 스파이웨어 단테(Dante)’ 분석 결과를 공개했다.

 

이번 캠페인은 ‘Primakov Readings’ 포럼 초청장을 사칭한 스피어 피싱 이메일에서 시작됐으며, 사용자가 개인화된 링크를 한 번만 클릭해도 Chrome 샌드박스 탈출 익스플로잇이 자동 실행되도록 설계됐다. 카스퍼스키는 공격에 사용된 복잡한 WebGPU 기반 사용자 검증 스크립트(Validator), 암호화 키 교환, 그리고 짧은 시간 동안만 동작하는 익스플로잇 전달 방식을 통해 공격자가 실제 사용자와 자동화 스캐너를 적극 구분했음을 확인했다.

 

핵심 취약점인 CVE-2025-2783은 윈도우 수도 핸들(pseudo-handle) 처리 과정의 논리적 결함을 악용해 크롬 렌더러가 브라우저 프로세스를 직접 제어할 수 있게 만드는 샌드박스 탈출 제로데이다. 해당 취약점은 보고 직후 패치됐다.

 LeetAgent와 ‘Dante’라는 상업용 스파이웨어 간의 연결.png

샌드박스 탈출 후에는 COM 하이재킹으로 지속성을 확보하고, 난독화된 로더를 통해 문서 탈취·셸코드 인젝션 기능 등을 갖춘 고급 스파이웨어 ‘LeetAgent’가 설치된다. 카스퍼스키는 LeetAgent와 함께 더 고급화된 스파이웨어가 사용된 별도 클러스터를 추적했고, 이를 분석한 결과 이탈리아 메멘토 랩스(Hacking Team)가 개발한 상업용 스파이웨어 단테(Dante)’로 식별했다. 이는 단테가 실제 공격에서 확인된 첫 사례다.

 

단테(Dante)VMProtect 난독화, API 후킹 회피, 디버거·샌드박스 탐지, 암호화 기반 모듈 관리 등 상업용 스파이웨어 특유의 고급 보호 기법을 갖췄으며, RCS 스파이웨어 최신 버전과 구조적 유사성이 확인됐다. 단테(Dante)는 일정 기간 명령을 받지 않을 경우 자체 삭제 기능도 수행한다.

 

카스퍼스키는 오퍼레이션 포럼 트롤(Operation ForumTroll)스피어 피싱 WebGPU 기반 검증 Chrome 제로데이 익스플로잇 COM Hijacking LeetAgent/Dante”로 이어지는 다단계 공격 체인을 통해 고급 상업용 스파이웨어까지 투입한 복합 위협이라고 평가했다. 특히 단테(Dante)의 확인은 메멘토 랩스(Memento Labs)가 다시 활동을 재개했음을 보여주는 중요한 신호로 분석된다.

 

카스퍼스키는 관련 침해 지표(IOC)를 공유하고 향후 확보되는 Dante 모듈에 대한 추가 분석을 이어갈 계획이다.

 

#카스퍼스키 #Chrome제로데이 #샌드박스탈출 #OperationForumTroll #스파이웨어 #Dante #MementoLabs #LeetAgent #사이버보안 #APT분석

 
?

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
5217 이글루코퍼레이션, SPiDER ExD 주요 CSP 마켓플레이스 등록…클라우드 보안 SaaS 확장 file newsit 2025.12.23 150
5216 레노버, 2026년 AI는 ‘실행의 해’…신뢰·하이브리드 등 5대 전략 제시 file newsit 2025.12.23 162
5215 스틸시리즈, T1 베이스캠프 부산점에 제품 체험석 마련…소비자 체험 기회 확대 file newsit 2025.12.23 151
5214 코헤시티, 구글 클라우드와 다년간 전략적 파트너십…사이버 레질리언스·엔터프라이즈 AI 가속 file newsit 2025.12.23 199
5213 아나로그디바이스 ADIN6310·3310, CC-Link IE TSN 인증 획득...스마트 공장 네트워크 대응 강화 file newsit 2025.12.23 160
5212 비자-아카마이, AI 쇼핑 에이전트 인증 체계 공동 구축…에이전틱 커머스 신뢰 강화 file newsit 2025.12.23 113
5211 클라우드플레어, “SaaS 시대 저물고 AIaaS 부상”…2026년 AI 자율 공격 시대 경고 file newsit 2025.12.23 122
5210 슈나이더 일렉트릭 코리아, GRC와 손잡고 액침 냉각 기반 데이터센터 테스트 인프라 구축 file newsit 2025.12.23 179
5209 하이테라, 한일시멘트 영월공장에 DMR 무선통신 솔루션 대규모 공급 file newsit 2025.12.23 125
5208 삼성전자, 1.96kg 최경량 무선 스틱 청소기 ‘제트 핏’ 출시…최대 180W 흡입력·슬림 설계로 일상 청소 사용성 강화 file newsit 2025.12.22 146
5207 한화에어로스페이스, 에스토니아와 ‘천무’ 4400억원 계약 file newsit 2025.12.22 154
5206 스페이스칩스, 바이코 전력 모듈로 AI 위성 컴퓨팅 고도화 file newsit 2025.12.22 139
5205 ams OSRAM, LED 운송 플라스틱 없앤다…종이 릴로 탄소 80% 감축 file newsit 2025.12.22 139
5204 알리바바 클라우드, 가트너 클라우드 DBMS 6년 연속 리더…실행 역량·비전 완성도 높게 평가 file newsit 2025.12.22 180
5203 ST, 유럽투자은행과 10억 유로 금융 협약…유럽 반도체 자율성 강화 file newsit 2025.12.22 136
5202 레드햇, 2026년 엔터프라이즈 IT 전망 제시…AI 에이전트·IT 주권·추론 환경이 핵심 변수 file newsit 2025.12.22 156
5201 티유브이슈드, 인덕과학기술고와 고전압 전기차 안전교육 협력…미래 모빌리티 인재 양성 file newsit 2025.12.22 156
5200 카스퍼스키, ‘2026 산업제어시스템(ICS) 보안 트렌드’ 발표…“산업제어시스템 5대 중 1대 공격받아” file newsit 2025.12.22 124
5199 온세미, 글로벌파운드리와 차세대 650V GaN 개발…AI 데이터센터 전력 인프라 겨냥 file newsit 2025.12.22 110
5198 딥엘, “2026년, AI는 도구가 아니라 인프라가 된다” file newsit 2025.12.22 162
Board Pagination Prev 1 ... 11 12 13 14 15 16 17 18 19 20 ... 276 Next
/ 276
CLOSE