러시아 국가 해커들이 TP-Link와 MicroTik 라우터를 탈취해 Outlook 자격 증명을 훔치고 있다고 사이버보안 센터 경고 — APT28 그룹이 DNS를 조작해 트래픽을 공격자 제어 서버로 리디렉션
Russian state hackers are hijacking TP-Link and MicroTik routers to steal Outlook credentials, cybersecurity center warns — APT28 group targets DNS and redirects traffic to attacker-controlled servers

TL;DR AI
2분핵심 요약
2024년부터 APT28이 취약한 SOHO 라우터의 DHCP·DNS 설정을 덮어썼다.
NCSC는 APT28을 GRU 85th Main Special Service Centre로 평가했다.
공격자는 VPS를 악성 DNS 해석기(리졸버)로 구성해 하위 트래픽을 공격자 제어 DNS로 우회시킨다.
autodiscover-s.outlook.com, imap-mail.outlook.com, outlook.live.com, outlook.office.com, outlook.office365.com 등 Outlook 관련 도메인 조회가 공격자 소유 IP의 중간자 인프라로 향했다.
여러 TP-Link 모델(예: WR841N, Archer C5/C7, WR740N, WR941ND 등)과 MikroTik 라우터가 표적이었고, 공격자는 CVE-2023-50224의 비인증 HTTP GET을 통해 자격증명을 확보했을 가능성이 있다.
