2026년 Recorded Future 보고서에 따르면 이란 연계 그룹이 가짜 VPN 및 미디어 앱을 통해 스파이웨어(MarkiRAT)를 유포하여 이란 사용자들을 감시하고 있습니다. 개인정보 보호를 위한 주의가 필요합니다.
2026년 현재, 디지털 세계는 전례 없는 속도로 발전하며 우리 삶의 모든 면에 깊숙이 관여하고 있습니다. 이러한 기술 혁신은 편리함을 가져다주지만, 동시에 더욱 정교하고 은밀한 사이버 위협의 그림자를 드리우고 있습니다. 최근 Recorded Future의 사이버 위협 분석 전문 조직인 Insikt Group이 발표한 충격적인 보고서는 이란과 연계된 위협 집단이 개인의 프라이버시를 보호해야 할 도구인 VPN의 본래 목적을 완전히 뒤집어놓는 스파이웨어 캠페인을 벌이고 있음을 밝혀냈습니다. 특히 이란 사용자들을 주요 표적으로 삼아 가짜 VPN 및 미디어 플레이어 앱을 통해 ‘MarkiRAT’이라는 강력한 감시 도구를 은밀하게 유포하고 있어, 2026년 사이버 보안 환경에서 각별한 주의와 경각심이 요구됩니다. 이는 단순한 보안 침해를 넘어 개인 정보 보호와 디지털 자유에 대한 중대한 도전이며, 우리가 온라인에서 마주할 수 있는 위협의 심각성을 다시 한번 상기시키는 중요한 경고입니다.
Recorded Future: 이란 연계 스파이웨어 캠페인 공개
Recorded Future의 Insikt Group은 ‘TAG-182’로 명명된 이란 연계 위협 클러스터가 새로운 공격 인프라를 구축하여 스파이웨어 캠페인을 전개하고 있다고 2026년 최신 보고서에서 상세히 밝혔습니다. 이들은 ‘MarkiRAT’이라는 악성 감시 도구를 유포하기 위해 정교하게 위장된 가짜 VPN 앱과 미디어 플레이어 다운로드를 악용하고 있습니다. 특히 이 캠페인은 검열된 환경에서 온라인 자유와 프라이버시를 지키려는 사용자들의 절박한 심리를 교묘하게 이용하여, 오히려 개인 장치에 감시 도구를 설치하도록 유도하는 이중적인 수법을 사용하고 있어 그 위험성이 매우 높습니다. 2026년 기준, 이러한 위협은 계속 진화하고 있습니다.
가짜 VPN 앱과 미디어 플레이어의 위험성
Insikt Group은 구글 플레이나 애플 앱스토어와 같은 공식 스토어에는 존재하지 않는 악성 애플리케이션 다운로드를 유도하는 공격자 제어 도메인들을 식별했습니다. 특히 ‘Pis2ray VPN’과 ‘YESHICA’라는 이름의 미디어 플레이어 앱이 눈에 띄는데, 후자는 연구자들의 공개 노출 이후 2026년 3월에 ‘YESHICA YEPlayer’로 조용히 이름을 변경한 사실도 확인되었습니다. 사용자가 이러한 위장된 파일 중 하나를 다운로드하여 실행하면, 즉시 ‘MarkiRAT’이라는 원격 액세스 트로이 목마가 설치됩니다. 이 스파이웨어는 사용자 장치의 제어권을 공격자에게 넘겨주어 개인 정보 유출은 물론, 장치 조작까지 가능하게 하는 심각한 위험을 내포하고 있습니다.
주요 표적: 이란 사용자 및 반정부 운동가
Recorded Future 보고서에 따르면, 이번 스파이웨어 캠페인의 주요 표적은 이란 국내외에 거주하는 이란인들일 가능성이 매우 높습니다. 특히 2025년 말 이란 내에서 발생한 대규모 거리 시위와 2026년 5월 부분적으로 복구되기까지 장기간 지속되었던 국가적 인터넷 차단 기간 이후, 검열을 우회하고 정보에 접근하려는 VPN에 대한 절박한 수요가 폭증했습니다. 이란 정부에 반대하는 운동에 참여하거나 관련 활동을 하는 유럽 및 북미 지역의 이란계 사용자들도 주요 타겟이 될 수 있으며, 이들은 온라인 감시로부터 더욱 취약한 상황에 놓여 있습니다.
MarkiRAT, 은밀한 감시 도구의 작동 방식
MarkiRAT은 매우 교묘하게 작동하여 탐지를 회피합니다. 이 스파이웨어는 사용자 장치의 스크린샷을 지속적으로 캡처하여 공격자가 운영하는 서버로 은밀히 업로드하는 기능을 수행합니다. 또한, 시스템의 정상적인 프로세스 이름으로 위장하여 백그라운드에서 활동하므로 일반적인 보안 소프트웨어로는 탐지하기 어렵습니다. 더욱이 윈도우 운영체제가 업데이트를 가져오는 데 사용하는 백그라운드 서비스인 BITS(Background Intelligent Transfer Service)를 악용하여 추가 악성 파일을 다운로드함으로써, 일반적인 시스템 유지 관리 활동처럼 보이게 합니다. MarkiRAT은 과거 이란 내 활동가들을 대상으로 수년간 은밀한 감시를 수행했던 ‘Ferocious Kitten’ 그룹이 사용했던 것으로 알려진 도구이기도 합니다.
왜 가짜 VPN이 효과적인 유인책인가?
검열이 심한 국가에서 가상 사설망(VPN)은 온라인 자유와 정보 접근을 위한 필수 도구입니다. 이러한 환경에서 VPN을 가장 절실히 필요로 하는 사람들은 역설적으로 공식 앱 스토어 접근이 차단되거나 제한되어 소셜 미디어 링크를 통해 VPN을 설치할 가능성이 가장 높은 사람들입니다. Insikt Group은 2025년 이란 시위 이후와 2026년 5월 부분 복구된 인터넷 차단 기간 동안, 인스타그램 게시물에서 ‘Pis2ray VPN’이 적극적으로 홍보된 정황을 포착했습니다. 이러한 상황은 가짜 VPN이 절박한 사용자들을 유인하는 데 왜 그토록 효과적인 미끼가 되는지를 명확하게 보여줍니다.
안전한 사이버 생활을 위한 필수 조언
대부분의 일반 사용자들이 국가 단위의 직접적인 표적이 될 가능성은 낮지만, 이 사건에서 얻을 수 있는 교훈은 매우 중요하며 보편적입니다. VPN 앱을 포함한 모든 애플리케이션은 반드시 구글 플레이나 애플 앱스토어와 같은 공식 앱 스토어에서만 설치해야 합니다. 또한, 해당 VPN 서비스 공급업체가 앱 목록 외부에 실제적이고 검증 가능한 웹사이트나 기업 존재를 가지고 있는지 확인하는 것이 중요합니다. 인스타그램 게시물, 텔레그램 채널 또는 직접 메시지를 통해 홍보되는 VPN은 아무리 그럴듯하게 포장되어 있어도 잠재적인 위협으로 간주하고 극도로 의심해야 합니다. 별점 평가는 쉽게 조작될 수 있으므로 신뢰할 수 없는 지표임을 명심하십시오. 2026년 현재에도 이러한 기본적인 보안 수칙은 사이버 위협으로부터 자신과 개인 정보를 보호하는 가장 효과적인 방법입니다.
2026년, 사이버 위협 환경은 더욱 복잡하고 은밀하게 우리의 디지털 삶을 위협하고 있습니다. 이란 연계 스파이웨어 캠페인 사례는 우리가 온라인에서 취하는 모든 행동과 다운로드하는 모든 소프트웨어에 대해 극도로 신중해야 함을 경고합니다. 특히 민감한 개인 정보를 보호하고 디지털 자유를 유지하기 위해서는 공식적이고 신뢰할 수 있는 경로를 통한 소프트웨어 설치만이 안전을 보장합니다. 지속적인 경각심을 유지하고, 검증된 보안 습관을 생활화하며, 신뢰할 수 있는 최신 사이버 보안 뉴스(예: TechRadar)를 통해 정보를 얻는 것이 안전한 디지털 환경을 지켜나가는 데 필수적입니다.

