불법 사설 HTS 위협그룹 프로파일링(Operation MIDAS)

작성자: 먹튀폴리스님    작성일시: 작성일2026-07-25 22:54:57    조회: 79회    댓글: 0

금융보안원에서 HTS 나온 Operation MIDAS 보고서를 읽고, 학습을 위해 티스토리에 자료로 정리한다.
출처:



금융보안원
불법 사설 HTS 위협그룹 프로파일링 - 사이버 위협 인텔리전스 보고서(FSI Intelligence Report) 침해대응부 2024-04-16




금융보안원불법 사설 HTS 위협그룹 프로파일링 - 사이버 위협 인텔리전스 보고서(FSI Intelligence Report)침해대응부 2024-04-16



금융보안원
금융 미래를 열어가는 금융보안 파트너 금융보안원은 금융회사 및 금융소비자와의 적극적인 소통을 통해 금융산업의 경쟁력을 높이는데 이바지 하겠습니다.




HTS란?
HTS는 Home Trading System으로, 투자자가 집이나 사무실에서 주식과 파생상품 등 금융 투자 거래를 가능하도록 만들어주는 프로그램이다. 그렇다면 불법 사설 HTS란 무엇일까?
불법 사설 HTS는 투자자들을 대상으로 투자 사기를 벌이는 것이다. 가짜 프로그램을 만들어 진짜 투자 프로그램처럼 보이게 하지만, 실제로 주문이 체결되지 않고 내부에서만 허위로 거래되는 구조다. 사용자들은 추후에 출금을 시도했을 때 실제로 돈을 받지 못하는 상황으로 이어진다.
구조
보고서상 HTS는 공급조직, 브로커조직, 운영조직, 파트너, 제3자 서비스로 이루어져 있다고 한다.

공급조직

가짜 HTS와 관련된 프로그램(소프트웨어)을 개발 및 배포하고, 유지보수와 기술지원을 한다.

브로커조직

가짜 HTS를 운영해 돈을 벌 사람에게 연결해주는 중개상이다.

운영조직

공급조직으로부터 가짜 HTS를 받아 실제로 운영한다. 전화, 유튜브, 리딩방 등으로 피해자를 끌어온 후 가짜 HTS를 설치시킨다.

파트너

피해자를 모집하며, 피해자를 데려오면 일정 비율로 수당을 받는다. 즉, 외부 영업망 역할을 한다.

제3자 서비스

돈을 세탁(가상계좌/계좌대여)하거나, 문제가 될 만한 이용자 또는 방해 요소를 공유(블랙리스트 공유)하는 역할을 한다. 제3자 서비스를 통해 범죄는 더욱 오래, 조직적으로 유지될 수 있다.
운영 흐름
사용자가 유튜브나 HTS 리딩방 등을 통해 유입되면, 운영조직은 사용자가 가짜 HTS를 설치하도록 유도한다.
해당 프로그램을 사용하는 과정에서 사용자가 가짜 수익을 얻어 현혹되도록 만든 후, 추가적인 입금을 유도한다. 그리고 최종적으로 사용자가 출금을 하려고 하면 출금을 거부하고, 사용자를 강퇴하거나 잠적하는 등의 흐름으로 진행된다.
기술적 특징
보고서를 보면 알 수 있듯이, 불법 사설 HTS는 "사기 성향"뿐만 아니라 "정보탈취형 악성 소프트웨어 성격"도 가진다.

사용자 화면 캡처 및 유출

사용자의 화면을 캡처해서 서버로 전송한다. 이를 통해 피해자를 감시하고, 추후에 출금을 거부하는 명분이나 추가적인 사기를 위한 자료를 수집할 수 있다.

프로세스 목록 수집

실행 중인 프로세스의 이름과 윈도우 타이틀까지 수집해서 서버로 전송한다. 타 HTS, 원격지원, 자동매매 등 운영조직에서 불리한 환경을 탐지할 수 있다. 이를 통해 사용자의 행위를 분석해 사기를 방해하는 요소를 제거할 수 있다.
어떤 점에서 주목할 수 있는가?
주목할 수 있다고 보는 점은, 불법 사설 HTS는 단순히 피싱이나 악성코드가 아니라 금융사기와 악성 프로그램이 조직적으로 운영된 "복합형 사례"라는 것이다.
피해자 입장에서는 "도박을 했다"는 인식이 아닌 "투자를 실패했다"는 인식을 가질 수 있어, 사기라는 사실을 늦게 깨닫거나 혹은 아예 신고하지 않을 수도 있다. 즉, 해당 범죄가 암수범죄화될 가능성이 크고 장기화될 수 있다는 것이다.
또한 실제 금융회사나 기업을 사칭해서 브랜드의 신뢰를 악용하고, 기업의 이미지에도 타격을 줄 수 있다. 이는 결국 금융 생태계 전반의 신뢰 문제로도 이어질 수 있다.
주요 HTS 타임라인
2019년 J사 신설
2021년 J 법인 명의 코드서명 인증서 발급
2021년 7월 초기 도메인 등록, TradingView 가입
2021년 말 공급조직 홍보용 도메인 등록
2022년 거북선 트레이딩 등장 및 KBS 방영
2023년 집중단속 선포 후 일본 IP 전환, 운영조직 검거, 코드서명 인증서 변경
2023년 12월 기준 120여 개 가짜 HTS/MTS 식별
위 타임라인을 보면 알 수 있듯이, 범죄조직은 법인, 도메인, 서명 인증서, 서버 위치 변경 등을 통해 지속적으로 생존하고 있음을 확인할 수 있다.
특히 단속 이후에는 서버가 일본 IP로 전환되는 등 수사에 대응해 회피 운영을 한다는 것을 알 수 있다. 즉, 서버 IP를 전환하고 인증서를 변경하며 브랜드명을 바꿔서 재등장할 수도 있다.
결론
불법 사설 HTS는 단순 투자 사기가 아닌, 조직적인 구조와 악성 기능이 결합된 복합 위협이다. 구조적으로는 불법 사설도박과 비슷하지만, 합법 시스템처럼 가장한다는 점이 가장 위험해 보인다.
즉, 피해자는 사기로 인지하지 못하고 단순히 "투자 실패"로 오인할 수 있다. 이러한 상황을 방지하기 위해서는 개인은 제도권 금융회사 서비스만 이용하고, 수상한 계좌 입금 요구가 있다면 중단해야 한다.
기업은 브랜드 사칭 모니터링, 악성코드 검사, 비인가 소프트웨어 점검, 대고객 안내를 강화해야 한다.
위 내용들을 종합해보면, 보안은 "기술만으로 해결할 수 없다"는 것을 알 수 있다. 따라서 대응도 악성코드 탐지, 브랜드 사칭 대응, 사용자 교육, 계좌 이상징후 탐지까지 함께 확인해야 실제 피해를 줄일 수 있다.

댓글목록

등록된 댓글이 없습니다.