- 이탈리아 상업용 스파이웨어 단테(Dante)’ 실전 사용 첫 확인

 

 

 

공격체인분석.png

카스퍼스키는 20253월 발견된 Chrome 제로데이(CVE-2025-2783)를 악용한 표적형 스파이 캠페인 ‘Operation ForumTroll’의 전체 공격 체인과, 이 과정에서 확인된 이탈리아 상업용 스파이웨어 단테(Dante)’ 분석 결과를 공개했다.

 

이번 캠페인은 ‘Primakov Readings’ 포럼 초청장을 사칭한 스피어 피싱 이메일에서 시작됐으며, 사용자가 개인화된 링크를 한 번만 클릭해도 Chrome 샌드박스 탈출 익스플로잇이 자동 실행되도록 설계됐다. 카스퍼스키는 공격에 사용된 복잡한 WebGPU 기반 사용자 검증 스크립트(Validator), 암호화 키 교환, 그리고 짧은 시간 동안만 동작하는 익스플로잇 전달 방식을 통해 공격자가 실제 사용자와 자동화 스캐너를 적극 구분했음을 확인했다.

 

핵심 취약점인 CVE-2025-2783은 윈도우 수도 핸들(pseudo-handle) 처리 과정의 논리적 결함을 악용해 크롬 렌더러가 브라우저 프로세스를 직접 제어할 수 있게 만드는 샌드박스 탈출 제로데이다. 해당 취약점은 보고 직후 패치됐다.

 LeetAgent와 ‘Dante’라는 상업용 스파이웨어 간의 연결.png

샌드박스 탈출 후에는 COM 하이재킹으로 지속성을 확보하고, 난독화된 로더를 통해 문서 탈취·셸코드 인젝션 기능 등을 갖춘 고급 스파이웨어 ‘LeetAgent’가 설치된다. 카스퍼스키는 LeetAgent와 함께 더 고급화된 스파이웨어가 사용된 별도 클러스터를 추적했고, 이를 분석한 결과 이탈리아 메멘토 랩스(Hacking Team)가 개발한 상업용 스파이웨어 단테(Dante)’로 식별했다. 이는 단테가 실제 공격에서 확인된 첫 사례다.

 

단테(Dante)VMProtect 난독화, API 후킹 회피, 디버거·샌드박스 탐지, 암호화 기반 모듈 관리 등 상업용 스파이웨어 특유의 고급 보호 기법을 갖췄으며, RCS 스파이웨어 최신 버전과 구조적 유사성이 확인됐다. 단테(Dante)는 일정 기간 명령을 받지 않을 경우 자체 삭제 기능도 수행한다.

 

카스퍼스키는 오퍼레이션 포럼 트롤(Operation ForumTroll)스피어 피싱 WebGPU 기반 검증 Chrome 제로데이 익스플로잇 COM Hijacking LeetAgent/Dante”로 이어지는 다단계 공격 체인을 통해 고급 상업용 스파이웨어까지 투입한 복합 위협이라고 평가했다. 특히 단테(Dante)의 확인은 메멘토 랩스(Memento Labs)가 다시 활동을 재개했음을 보여주는 중요한 신호로 분석된다.

 

카스퍼스키는 관련 침해 지표(IOC)를 공유하고 향후 확보되는 Dante 모듈에 대한 추가 분석을 이어갈 계획이다.

 

#카스퍼스키 #Chrome제로데이 #샌드박스탈출 #OperationForumTroll #스파이웨어 #Dante #MementoLabs #LeetAgent #사이버보안 #APT분석

 
?

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
5046 DJI Dock, 현대건설 남양주 왕숙 이전 사업 혁신…스마트 건설 전환 가속 file newsit 2025.11.25 62
5045 엠클라우드브리지, Microsoft AI 기반 기업 AI Agent 통합 ‘Ai 365 오케스트레이션 플랫폼’ 세미나 성료 file newsit 2025.11.25 121
5044 티머니, ‘모바일티머니 실물 기후동행카드 충전 서비스’ 오픈 file newsit 2025.11.25 95
5043 슈나이더 일렉트릭, IDC 마켓스케이프 ‘에너지 전환 서비스’ 리더 선정…”지속 가능한 에너지 전환 역량 선두” file newsit 2025.11.25 102
5042 ST, 이중 범위 감지 모션 센서 출시…산업용 엣지 AI 가속화 지원 file newsit 2025.11.25 101
5041 와콤코리아, 상암 본사 쇼룸서 ‘2025 와콤 블랙프라이데이’ 개최 file newsit 2025.11.25 62
5040 SAP코리아, 2025년 금융보안원 CSP 안전성 대표평가 완료 file newsit 2025.11.25 109
5039 벡터코리아, AutoHack 2025 공식 후원…미래차 보안 인재 양성 앞장 file newsit 2025.11.25 131
5038 아비바코리아, 석유화학 공정 설계 혁신으로 스마트 플랜트 전환 앞당긴다 file newsit 2025.11.25 109
5037 쿤텍-ETRI, 국내 최초 ‘오픈랜’ 관제 보안 핵심 기술 개발 file newsit 2025.11.24 86
5036 티맥스소프트, 통합형 인터페이스 테스트 관리 플랫폼 ‘애니Sim 2.0’ 출시 file newsit 2025.11.24 107
5035 스트라타시스, 트라이톤 인수… “금속·세라믹 생산 등급 적층제조 기술 확보” file newsit 2025.11.24 112
5034 캐논코리아, 연말 감성 담은 ‘캐노니’ 캐릭터 에디션 출시 file newsit 2025.11.24 62
5033 카스퍼스키, 사이버 보안 인재 양성 지원 플랫폼 ‘사이버 패스웨이’ 공개 file newsit 2025.11.24 65
5032 아웃시스템즈, 코리아 서밋 2025 성료…AI·로우코드 결합으로 기업 DX 혁신 가속 file newsit 2025.11.21 99
5031 티머니-대구교통공사, 태그리스 결제 시범 운영...대구 지하철도 “지나가면 자동결제” file newsit 2025.11.21 101
5030 와탭랩스, “AI 네이티브 옵저버빌리티가 IT 운영의 표준 될 것” file newsit 2025.11.21 104
5029 ST, 업계 최초 18nm MCU ‘STM32V8’ 발표 file newsit 2025.11.21 98
5028 캐논코리아, 올라운더 카메라 EOS R6 Mark III 예판 하루 만에 완판 file newsit 2025.11.21 59
5027 배스트 데이터, 래블업과 손잡고 독자 AI 파운데이션 모델 지원 속도 file newsit 2025.11.21 97
Board Pagination Prev 1 ... 18 19 20 21 22 23 24 25 26 27 ... 275 Next
/ 275
CLOSE