Resources
  • 연구
  • 위협 인텔리전스 보고서
위협 행위자 프로파일링: Moneyistime(a.k.a.69.pdf)
2026.07.29

✅ 보고서 제목: 위협 행위자 프로파일링: Moneyistime(a.k.a. 69.pdf)

✅ 보고서 요약:

📌 Moneyistime은 어떤 위협 행위자인가요?

  • Moneyistime은 2024년 6월 28일 다크웹 해킹 포럼 RAMP에 가입한 이후, 한국과 중화권 기업을 중심으로 공격을 이어온 위협 행위자입니다.
  • 주로 중화권 국가, 한국을 대상으로 공격을 수행하며, 파일 암호화 행위와 함께 일정 시간 내 금전 요구 및 데이터 유출 협박이 동반되어, 행위 기반 관점에서 랜섬웨어 공격과 유사한 특성을 보입니다.
  • RAMP와 Leakbase 포럼을 데이터 유출 협박 및 실제 유출에, Duty-Free 포럼을 팀원 모집 및 Initial Access 구매 수단으로 활용하였으며, RAMP 및 Leakbase의 폐쇄 이후에는 DarkForums와 Exploit을 주요 데이터 판매 및 유출 채널로 활용하는 것으로 확인되었습니다.
    • Moneyistime은 Exploit 포럼에서 2022년부터 69.pdf라는 유저명으로 활동하며, 초기에는 Access 거래를 중심으로 활동하다가 2026년 4월부터 데이터 판매 및 유출 활동으로 전환한 것으로 확인되었습니다.

📌 Moneyistime의 활동 패턴

  • 주로 중화권 국가, 한국을 대상으로 공격을 수행하며, 중국어, 러시아어, 영어를 사용하여 포럼에 공격 인증 게시글을 업로드하고 있습니다.
  • 국내 기업 및 기관 중에는 자동차 부품 제조 기업 Y사(2025-09-11), 대학병원 A사(2026-01-27), 방산 기업 B사(2026-02-12), 자동차 부품 제조 기업 C사(2026-02-22), 제약 기업 D사(2026-03-02), 정밀 제조 기업 E사(2026-05-28), 전기차 부품 제조 기업 F사(2026-07-04)가 공격 대상이 되었습니다.
  • 게시물 및 댓글 작성 시간 등 활동 시간 분석 결과, UTC+9 기준으로 14시에서 익일 2시까지 주로 활동하였으며, 특히 20시에 활동 빈도가 가장 높은 것으로 나타났습니다.
    • 주 공격 대상 및 활동 시간으로 보아 아시아권에서 활동하고 있을 가능성이 높은 것으로 판단됩니다.

📌 Moneyistime의 공격 패턴

  • 파일 암호화 행위와 함께 일정 시간 내 금전 요구 및 데이터 유출 협박이 동반되어, 행위 기반 관점에서 랜섬웨어 공격과 유사한 특성을 보입니다.
    • 동일 피해 기업이 BEAST 랜섬웨어의 DLS(Data Leak Site)에 게시된 정황을 고려할 때, Moneyistime 유저는 BEAST 랜섬웨어 운영 조직 또는 그 변형 계열과 연관된 것으로 추정됩니다.

✅ 위협 탐지 권장 사항 및 조치 방안

  • 주로 공격 대상 서버 혹은 PC에 원격 데스크톱(RDP) 연결을 성공한 후 드라이브 정보를 캡쳐하여 공격 성공에 대한 증빙 스크린샷으로 활용하고 있어, RDP 보안이 취약한 서버를 대상으로 공격하고 있는 것으로 추정됩니다.
    • 외부에 노출된 RDP 서비스를 최소화하고, VPN 및 MFA 기반의 접근 통제를 적용하여 무단 원격접속을 차단해야 합니다.
  • Moneyistime 유저는 지속적으로 한국 기업을 상대로 공격을 수행하며 DDW에 데이터를 유출하고 있어, 해당 유저에 대한 지속적인 모니터링이 필요합니다.

🧑‍💻 보고서 작성자: S2W TALON

👉 보고서 전문 문의하기: https://s2w.inc/ko/contact

*해당 보고서는 별도 문의 가능하며, S2W의 플랫폼 구독 시 전문으로 제공됩니다.

S2W Contact

목록