2026년 Securonix가 밝힌 SMOKE#SCREEN 캠페인, 가짜 업데이트로 ScreenConnect를 설치해 원격 접근하는 최신 사이버 위협에 대한 경고와 방어 전략을 제시합니다.
2026년 현재, 사이버 보안 환경은 더욱 복잡하고 교묘해지고 있습니다. 최근 Securonix 위협 연구팀은 ‘SMOKE#SCREEN’이라는 새로운 악성 캠페인을 밝혀냈습니다.
이 캠페인은 합법적인 원격 모니터링 및 관리(RMM) 도구인 ConnectWise ScreenConnect를 무기화하여 사용자 시스템에 영구적인 원격 접근 권한을 얻는 것을 목표로 합니다. 공격자들은 가짜 Zoom 및 Adobe 업데이트, 그리고 다양한 비즈니스 관련 문서를 미끼로 사용하여 unsuspecting 사용자들이 악성 파일을 설치하도록 유도합니다.
이러한 진화된 사회 공학 기법은 기업과 개인 모두에게 심각한 위협이 됩니다.
SMOKE#SCREEN 캠페인의 교묘한 전략
SMOKE#SCREEN 공격자들은 피해자를 속이기 위해 다양한 사회 공학 기법을 활용합니다. 가짜 Zoom 업데이트 알림이나 Adobe 업데이트 메시지는 사용자들이 의심 없이 클릭하게 만드는 주된 수단입니다.
또한, 문서 검토 요청, 시스템 유지보수 도구, 가짜 인보이스 등 비즈니스 관련 위장 문서들을 통해 신뢰도를 높입니다. 이러한 파일들을 실행하는 순간, 합법적인 RMM 도구인 ConnectWise ScreenConnect가 시스템에 설치됩니다.
이 도구는 IT 팀에서 널리 사용되기에 보안 솔루션의 감시망을 쉽게 피할 수 있다는 점에서 위험성이 큽니다.
진화하는 공격 방식과 위협 요소
초기 SMOKE#SCREEN 버전은 악성 활동을 숨기는 데 중점을 두었으나, 2026년 현재 발견되는 최신 버전은 더욱 위험하게 진화했습니다.
공격자들은 보안 보호 기능을 무력화하고 보안 소프트웨어의 탐지를 회피하려는 시도를 합니다. 더 나아가 Dropbox나 Cloudflare와 같은 신뢰할 수 있는 서비스를 파일 전송에 악용하여 차단하기 어렵게 만듭니다.
이러한 전략은 공격의 은밀성을 높여 기업 네트워크 깊숙이 침투하고 데이터를 탈취하거나 추가 위협을 설치할 가능성을 증대시킵니다. 공격은 Windows와 macOS 시스템 모두에서 관찰되었습니다.
ScreenConnect 악용의 심각성
ConnectWise ScreenConnect는 IT 지원에 필수적인 도구이지만, 사이버 범죄자들에게는 강력한 원격 접근 수단으로 오용되고 있습니다.
SMOKE#SCREEN 캠페인은 ScreenConnect의 합법성을 악용하여 보안 제품의 레이더망을 벗어나려 합니다. 공격자가 시스템에 접근하면, 데이터 유출, 랜섬웨어 배포, 내부 네트워크 확산 등 다양한 후속 공격을 감행할 수 있습니다.
Securonix 연구원들은 "이 캠페인은 단일 목표인 무기화된 ScreenConnect 배포를 통한 영구적이고 합법적으로 보이는 원격 접근 권한 획득을 위해 다양한 도구를 구축한 유능하고 활동적인 위협 행위를 보여준다"고 강조했습니다.
기업과 개인을 위한 방어 전략
이러한 위협으로부터 시스템을 보호하기 위해서는 선제적인 조치가 필수적입니다. 첫째, 이메일을 통한 소프트웨어 업데이트 수신을 비활성화하고, 모든 업데이트 요청은 반드시 공식 웹사이트를 통해 확인해야 합니다.
둘째, 직원들에게 예기치 않은 첨부 파일을 열거나 도구를 설치할 때 각별히 주의하도록 교육해야 합니다. 셋째, 강력한 안티바이러스 솔루션(예: Bitdefender Total Security, Norton 360, McAfee Mobile Security)을 사용하여 실시간으로 위협을 감지하고 차단하는 것이 중요합니다.
넷째, 다단계 인증을 활성화하고 정기적인 보안 패치를 적용하여 공격 경로를 최소화해야 합니다. 2026년의 보안 환경에서는 이러한 기본적인 수칙 준수가 더욱 중요합니다.

