Konni APT의 포세이돈 작전(Operation Poseidon)이 포착되었습니다.
위협 행위자는 한국 내 대북 인권단체와 금융기관을 사칭하며, 특정 대상을 겨냥한 공격 활동을 지속적으로 전개하고 있습니다.
2025년 5월 및 7월을 전후한 시점에는 NAVER 광고 마케팅 플랫폼의 클릭 추적 도메인(mkt.naver[.]com)을 악용한 유사한 공격 시도가 제한적으로 관측된 바 있으나, 최근 공격 활동에서는 Google 광고 인프라를 중심으로 한 공격 패턴이 일관되게 유지되고 있습니다.
위협 행위자는 Google 광고 생태계에서 사용되는 광고 클릭 리다이렉션 메커니즘을 악용하여 스피어 피싱 공격을 수행하였습니다.
정상적인 광고 클릭 추적에 사용되는 도메인(ad.doubleclick[.]net)의 리다이렉션 URL 구조를 활용해, 실제 악성 파일이 호스팅된 외부 인프라로 사용자를 단계적으로 유도하는 방식을 사용하였습니다.
본 위협은 시그니처 기반 보안 솔루션을 우회하도록 설계되었으며, 이에 따라 엔드포인트 기반 이상 행위를 탐지할 수 있는 EDR 중심의 대응 체계가 핵심적으로 요구됩니다.