ASEC 보고서, IIS·Tomcat 서버 대상 공격 대부분 웹쉘 업로드에서 시작

핵심 요약

  • ASEC는 2026년 2분기 Windows 기반 웹 서버 공격 현황을 분석한 통계 보고서를 발표했습니다.
  • IIS 및 Apache Tomcat 웹 서버를 노린 공격 대부분이 웹쉘(Web Shell) 업로드로 시작됐습니다.
  • 웹쉘 설치 이후 권한 상승, 내부 정찰, 횡적 이동(Lateral Movement), 원격 제어, 랜섬웨어 배포 등 후속 공격이 이어졌습니다.
  • 실제 사례에서는 LockBit 3.0 랜섬웨어와 다양한 원격 제어 도구가 함께 사용된 정황이 확인됐습니다.
  • 보고서는 웹 서버 보안을 위해 신속한 패치 적용, 접근 제어 강화, 실시간 웹쉘 탐지의 중요성을 강조했습니다.

웹쉘, Windows 웹 서버 공격의 출발점

안랩 ASEC(AhnLab Security Emergency Response Center)가 발표한 2026년 2분기 Windows 웹 서버 악성코드 통계 보고서에 따르면, 공격자들은 대부분 웹쉘을 먼저 업로드한 뒤 이를 기반으로 서버 장악을 확대하는 공격 방식을 사용한 것으로 나타났습니다.

이번 분석은 Windows 환경에서 운영되는 Microsoft IISApache Tomcat 웹 서버를 대상으로 진행됐으며, 웹쉘이 여전히 공격자가 초기 침투 후 지속적인 접근 권한(Persistence)을 확보하는 핵심 수단으로 활용되고 있음을 보여줍니다.

즉, 웹쉘은 단순한 악성 파일이 아니라 이후 모든 공격을 가능하게 하는 출발점 역할을 하고 있습니다.

웹쉘 이후 이어지는 공격 과정

ASEC는 실제 침해 사례를 분석한 결과, 웹쉘 설치 이후 공격이 다음과 같은 순서로 진행되는 경우가 많았다고 설명했습니다.

  • 웹쉘 업로드
  • 권한 상승(Privilege Escalation)
  • 내부 시스템 정찰
  • 횡적 이동(Lateral Movement)
  • 원격 제어
  • 가상자산 채굴
  • VPN 설치
  • 랜섬웨어 배포

특히 실제 사례에서는 UAT-8099로 추정되는 공격자가 웹쉘 설치 이후 LockBit 3.0 랜섬웨어를 사용한 정황이 확인됐습니다.

또한 AnyDesk, GotoHTTP, LCX, BadIIS, npc.exe 등 다양한 원격 제어 및 프록시 도구를 함께 사용해 내부 시스템 장악과 지속적인 접근을 시도한 것으로 분석됐습니다.

Windows 웹 서버 공격 흐름

공격 흐름 개요를 보여주는 인포그래픽.
Windows 웹 서버 공격 라이프사이클을 보여주는 인포그래픽.

왜 웹쉘 탐지가 중요한가

이번 보고서가 보여주는 가장 중요한 점은 랜섬웨어나 악성코드 자체가 최초 공격이 아니라는 것입니다.

공격자는 먼저 웹쉘을 설치해 서버에 지속적으로 접근할 수 있는 기반을 마련한 뒤 다양한 후속 공격을 수행합니다.

웹쉘이 설치되면 공격자는 다음과 같은 행위를 수행할 수 있습니다.

  • 원격 명령 실행
  • 랜섬웨어 배포
  • 원격 관리 도구 설치
  • 내부망 확산
  • 민감 정보 탈취
  • 장기간 은닉 및 지속적 접근

웹쉘은 정상 웹 애플리케이션 내부에 숨겨지는 경우가 많아 기존 보안 솔루션만으로는 탐지가 쉽지 않습니다.

따라서 웹 서버를 지속적으로 모니터링하고 이상 행위를 실시간으로 탐지하는 보안 체계가 필수적입니다.

Windows 웹 서버 보안 강화 방안

ASEC는 Windows 웹 서버 보안을 위해 다음과 같은 대응 방안을 권고했습니다.

  • 최신 보안 패치 적용
  • 파일 업로드 취약점 제거
  • 불필요한 서비스 비활성화
  • 방화벽 정책 강화
  • 백신 최신 버전 유지
  • 웹 서버 이상 행위 모니터링

특히 취약점 패치는 공격을 예방하는 데 중요한 역할을 하지만, 이미 업로드된 웹쉘까지 제거해 주지는 않습니다.

따라서 예방과 함께 웹쉘 존재 여부를 지속적으로 확인하는 탐지 체계가 필요합니다.

WSS AI Insight: 공격 확산 이전에 웹쉘을 탐지해야 한다

ASEC 보고서는 최근 공격이 웹쉘을 중심으로 시작되어 이후 랜섬웨어와 내부망 확산으로 이어지는 구조를 보여줍니다.

웹쉘은 공격자가 서버 내부에서 자유롭게 활동할 수 있도록 하는 기반이기 때문에, 이를 조기에 탐지하는 것이 피해를 최소화하는 핵심입니다.

WSS AI는 AI 기반 분석 기술을 활용하여 기존 시그니처 방식으로 탐지하기 어려운 신·변종 웹쉘과 비정상적인 웹 서버 행위를 실시간으로 분석합니다.

웹쉘이 설치된 초기 단계에서 위협을 식별하고 대응함으로써 권한 상승이나 랜섬웨어 배포 이전에 공격을 차단할 수 있도록 지원합니다.

Conclusion

ASEC의 2026년 2분기 분석 결과는 웹쉘이 여전히 Windows 웹 서버 공격에서 가장 중요한 초기 침투 수단으로 사용되고 있음을 다시 한번 보여줍니다.

공격자는 웹쉘을 통해 서버를 장악한 뒤 권한 상승, 내부망 확산, 랜섬웨어 배포 등 다양한 후속 공격을 수행합니다.

기업은 취약점 관리와 패치 적용뿐 아니라 웹 서버를 지속적으로 모니터링하고 웹쉘을 실시간으로 탐지할 수 있는 보안 체계를 함께 구축해야 변화하는 사이버 위협에 효과적으로 대응할 수 있습니다.

관련 위협 인텔리전스

출처

뉴스: 2026년 2분기 Windows 웹 서버 대상 악성코드 통계 보고서