패스트 플럭스: 현대 사이버 공격에 여전히 사용되는 오래된 수법
사이버 범죄자들이 항상 새로운 기술을 필요로 하는 것은 아닙니다. 때로는 그들은 기존 방식을 활용하는 새로운 방법을 찾아낼 뿐입니다. 거의 20년 동안 "패스트 플럭스 "는 공격자들이 피싱 사이트, 멀웨어 인프라 및 명령 제어 시스템을 온라인 상태로 유지하는 데 도움을 주었습니다. 공격자들은 악성 도메인을 단일 고정 서버에 연결하는 대신, 지속적으로 변화하는 손상된 장치 풀을 통해 트래픽을 라우팅합니다.
여기에는 가정용 라우터, 사무실 게이트웨이, 모뎀, 컴퓨터 또는 소유자가 감염 사실을 모를 수 있는 기타 인터넷 연결 장치가 포함될 수 있습니다. 각 장치는 다른 장치가 그 자리를 대신하기 전까지 잠시 동안 중계기 역할을 하여 공격자의 실제 인프라로 트래픽을 전달합니다. 방어자가 특정 주소를 차단하더라도 해당 도메인은 다른 주소를 가리킵니다.
빠르게 변화하는 인프라는 끊임없이 움직이기 때문에 추적, 차단 및 제거가 더욱 어려워집니다.
최근 사이버 공격에서 패스트 플럭스가 나타나고 있습니다.
2026년 6월, 연구원들은 사일런트 랜섬 그룹(Silent Ransom Group) 이 법률, 금융 및 전문 서비스 분야 전반에 걸친 공격을 지원하는 인프라를 숨기기 위해 패스트 플럭스 네트워크
Fast Flux Network)를 사용하고 있다고 보고했습니다.
해당 노드들은 18개국과 22개의 인터넷 서비스 제공업체에 걸쳐 분산되어 있었습니다. 그들은 해당 그룹과 연결된 두 도메인의 DNS 레코드를 변경하여 해당 도메인 뒤에 있는 시스템을 찾고 차단하기가 더 어려워지도록 했습니다.
루나 모스, 채티 스파이더, UNC3753 등의 이름으로도 알려진 이 그룹은 사회공학적 기법을 통해 접근 권한을 얻습니다. 공격자들은 IT 직원으로 가장하여 직원들에게 전화를 걸거나, 화면 공유 세션을 시작하거나, 원격 접속 도구를 설치합니다.
그만큼 FBI는 또한 해당 그룹 구성원들이 사무실에 침입하여 저장 장치를 이용해 데이터를 훔치거나 악성 소프트웨어를 설치할 수 있다고 경고했습니다 . 일단 네트워크에 침투하면, 그 그룹은 네트워크 내에서 이동하며 민감한 데이터를 훔치고 이를 공개하겠다고 협박합니다.
파괴에 저항하도록 제작됨
2025년4월, NSA, CISA, FBI 및 국제 파트너들은 급격한 변화(fast flux)가 심각한 국가 안보 위협이 될 수 있다고 경고했습니다. 범죄 조직과 국가 지원 단체는 이를 이용하여 피싱, 악성 소프트웨어, 스파이 활동 및 명령 제어 활동을 수행하는 시스템을 숨깁니다.
보안이 철저한 호스팅 제공업체는 사이버 범죄자들에게 인프라를 판매하고 이를 차단하려는 노력을 무시하기도 합니다. 패스트 플럭스는 변화하는 시스템 네트워크를 통해 트래픽을 이동시켜 악성 서비스를 온라인 상태로 유지하는 데 도움이 됩니다.
사이버 공격을 지속시키는 것
패스트 플럭스가 오랫동안 지속되어 온 이유는 공격자가 직면한 기본적인 문제, 즉 방어자가 인프라를 차단하기 시작할 때 어떻게 연결을 유지할 수 있는지에 대한 문제를 해결하기 때문입니다.
일루미오의 선임 제품 마케팅 매니저인 라크나 스리바스타바는 "이는 복원력 강화 계층입니다."라고 말했습니다. "이는 장기적인 영향을 미치는 유형의 공격으로, 몇 달이 지나도 계속해서 감염을 일으킬 것입니다."
그러한 회복력 덕분에 빠른 변화 속도는 피싱, 멀웨어, 랜섬웨어, 사이버 범죄 인프라 및 국가 연계 스파이 활동 전반에 걸쳐 유용하게 활용될 수 있었습니다.
지난 몇 년간 급격한 변화
- 2007년 — Rock Phish
가짜 웹사이트를 이용해 은행 고객을 표적으로 삼았습니다. 해당 사이트들이 로그인 정보를 훔쳤습니다. 빠른 플럭스는 감염된 컴퓨터 간에 데이터를 이동시켜 온라인 상태를 유지할 수 있도록 도왔습니다.
- 2007~2008년 — 스톰 웜(Storm Worm
스톰 웜은 가짜 뉴스 제목과 축하 카드가 포함된 스팸 이메일을 통해 확산되었습니다. 해당 링크들은 악성 소프트웨어를 설치하여 피해자들을 당대 최대 규모의 봇넷 중 하나에 끌어들였습니다. Fast Flux는 차단 목록이 따라잡을 수 없을 정도로 빠른 속도로 사이트의 IP 주소를 변경했습니다.
- 2009년~2016년 — Avalanche
Avalanche는 180개국 이상에서 악성 소프트웨어, 피싱, 스팸 및 은행 정보 탈취를 지원했습니다. 빠른 변화로 인해 네트워크는 변화하는 시스템 뒤에 숨겨졌습니다. 이번 서비스 중단 사태는 30개국과 80만 개 이상의 도메인에 영향을 미쳤습니다.
- 2020~2022년 — 네필림
은 대기업을 표적으로 삼았습니다. 데이터를 훔치고, 파일을 잠그고, 금전적 대가를 요구했습니다. 패스트 플럭스는 공격 뒤에 숨겨진 시스템을 감추는 데 도움이 되었습니다.
- 2021~2022년 — Hive
Hive는 80개국 이상에서 1,500명 이상의 피해자를 발생시켰습니다. 공격 대상에는 병원, 학교, 은행 및 주요 기반 시설이 포함되었습니다. 빠른 플럭스 덕분에 네트워크의 일부를 숨길 수 있었습니다.
- 2022-2023년 — Gamaredon
은 스피어피싱과 멀웨어를 사용하여 우크라이나 기관을 표적으로 삼았으며, 빠른 IP 주소 변경 기능을 통해 명령 및 제어 인프라를 숨기고 보호했습니다.
- 2024년 — 출처 불명의 범죄 네트워크
연구원들은 2,960개의 IP 주소와 연결된 193개의 도메인을 발견했습니다. 해당 네트워크는 악성 소프트웨어, 유해 웹사이트 및 명령 제어 트래픽을 지원했습니다.
- 2025년 — 범죄 및 국가 연계 행위자
미국 및 동맹 기관은 범죄 및 국가 지원 단체가 패스트 플럭스를 사용하고 있다고 경고했습니다. 이는 피싱, 악성 소프트웨어, 스파이 활동 및 명령 제어 시스템을 숨기는 데 도움이 되었습니다.
- 2026년 — 사일런트 랜섬 그룹
은 로펌과 금융, 의료, 보험, 호텔/관광업 분야의 기업들을 대상으로 삼았습니다. 공격자들은 IT 직원으로 가장하여 데이터를 훔치고 금전을 요구했습니다. 패스트 플럭스는 공격 배후의 시스템을 숨겼습니다.
빠른 플럭스를 식별하는 방법
인프라가 끊임없이 변화하기 때문에 빠른 변화를 막기는 어렵습니다. 각각의 IP 주소는 새로운 이벤트처럼 보일 수 있지만, 진정한 위협은 그러한 변화 이면에 숨겨진 패턴에 있습니다.
스리바스타바는 수비수들이 그 패턴을 수작업으로 분석할 수 없다고 경고했다.
"이 일을 수동으로 시작하면 뒤쳐질 거예요."라고 그녀는 말했다.
빠른 플럭스 활동을 나타내는 몇 가지 징후가 있습니다.
- 매우 짧은 DNS TTL(Time-to-Live) 값
- 동일 도메인에 대한 반복적인 요청
- 서로 관련 없는 IP 주소들이 점점 늘어나고 있습니다.
- 광범위한 지리적 분포
- 잦은 네임서버 변경
- 프록시 또는 인증서 동작이 일치하지 않습니다.
이러한 신호들 중 어느 것도 그 자체로 빠른 플럭스를 증명하지는 못합니다. 하지만 이러한 정보들을 종합하면 해당 도메인이 일반적인 트래픽 패턴과 일치하지 않는 방식으로 작동하고 있음을 보여줄 수 있습니다.
가시성이 중요한 이유
보안팀은 DNS 활동을 네트워크 흐름, 엔드포인트, 프로세스 및 워크로드와 연결해야 합니다. 그들은 어떤 프로세스가 도메인을 요청했는지, 어떤 IP 주소가 응답했는지, 어떤 시스템이 연결을 열었는지, 그리고 해당 트래픽이 워크로드의 일반적인 종속성 맵에 부합하는지 여부를 알아야 합니다.
그러한 맥락이 없으면 팀은 단기적인 지표만 쫓게 됩니다. 이를 통해 어떤 워크로드가 의심스러운 인프라와 통신하는지, 그리고 해당 워크로드가 다음에 어디에 도달할 수 있는지 확인할 수 있습니다.
일단 시스템이 침해당하면, 이 기술은 공격자가 계속해서 서버에 접속하고, 데이터를 훔치고, 악성 소프트웨어를 배포하거나, 다른 희생자를 찾는 데 도움이 될 수 있습니다. 또한 일반적인 웹 브라우징 트래픽과 섞여들어 최초 침입 이후에도 오랫동안 연결이 활성 상태로 유지될 수 있습니다.
세분화가 이를 막는 방법
도메인 분할은 악성 도메인이 외부 IP 주소를 순환하며 접속하는 것을 막지 못합니다. 그것은 환경 내부에 위험을 내포하고 있습니다. 팀은 영향을 받는 워크로드를 격리하고, 동서 방향 트래픽을 제한하고, 업무상 필요 없는 경로를 차단할 수 있습니다.
또한 도메인 컨트롤러, 관리 평면, 규제 대상 애플리케이션 및 기타 민감한 시스템과 같은 중요 자산을 보호할 수 있습니다. 감염된 엔드포인트는 해당 리소스에 대한 열린 경로를 가지고 있으면 안 됩니다.
팀은 세부적인 허용 규칙, 기본 차단 정책 및 신속한 격리 기능을 사용하여 확산 범위를 제어할 수 있습니다. 그런 다음 종속성 맵을 사용하여 가장 중요한 워크로드부터 정책을 강화할 수 있습니다.
목표는 공격자가 다음에 사용할 모든 IP 주소를 예측하는 것이 아닙니다. 이는 손상된 시스템이 하나의 연결을 통해 더 넓은 범위로 접근을 차단하지 못하도록 하기 위함입니다.
스리바스타바는 이렇게 말했습니다. "급변하는 C2 인프라가 다음에 무엇을 하든 간에, 세분화가 모든 것을 좌우할 것입니다."
빠른 플럭스는 공격자들이 계속 연결되도록 합니다. Illumio는 바이러스 확산을 막습니다.
Illumio가 보안 팀에 의심스러운 워크로드 동작을 감지하는 데 필요한 가시성과 침해로 이어지기 전에 측면 이동을 차단하는 데 필요한 세분화 기능을 어떻게 제공하는지 확인하려면 침해 차단 데모를 예약하세요 .

.webp)

.webp)

