이번 주 소식 모음에서 CTI는 JetBrains TeamCity 소프트웨어의 알려진 취약점을 악용한 최근의 BianLian 랜섬웨어 공격 사례를 살펴봅니다. 다음으로, CTI는 2023년 4분기에 랜섬웨어 공격 건수가 소폭 감소했음에도 불구하고, 이러한 공격이 여전히 빠른 속도로 발생하고 있는 현상을 분석합니다.
마지막으로, CTI는 GitGuardians의 최신 ‘State of Secrets Sprawl’ 보고서에서 도출된 주요 결과를 소개합니다.
1. BianLian 위협 행위자들이 JetBrains TeamCity의 취약점을 악용하고 있다
의 BianLian 랜섬웨어 조직( )이 현재 JetBrains TeamCity 소프트웨어의 알려진 취약점을 악용해 금전 갈취만을 목적으로 한 공격을 감행하고 있습니다. 최근 발생한 공격들은 이러한 취약점을 악용하는 것으로 시작되어, 결국 BianLian 백도어의 PowerShell 구현본을 배포하는 것으로 끝났습니다.
BrianLian 최초 접속
BianLian은 취약점이 있는 TeamCity 서버를 통해 피해자의 환경에 침투했으며, 이때 CVE-2024-27198 및 CVE-2024-42793를 악용했습니다.
이 그룹은 TeamCity에 사용자를 생성하고, 해당 제품의 서비스 계정을 통해 악성 명령을 실행했습니다. 초기 접근 권한을 확보한 후, 위협 행위자는 Windows 기본 명령어를 사용하여 추가 인프라를 파악했습니다. 이를 통해 그들은 추가적인 악용이 가능한 두 대의 빌드 서버를 발견할 수 있었다.
winpty-agent.exe 및 winpty.dll이 해당 서버에서 명령을 원격으로 실행하는 데 사용되었으며, 그 결과 추가 도구가 배포되었습니다. 이처럼 추가로 배포된 도구 중 하나는 PowerShell 스크립트인 web.ps1이었습니다. C2 서버와 통신하는 데 필요한 기타 도구와 인증 정보를 추출하는 도구도 배포되었습니다.
PowerShell로의 전환
이 위협 행위자는 평소 주로 사용하는 Go 백도어를 여러 차례 실행하려 시도했으나, 매번 실패했다. 몇 차례 실패 끝에, 이 위협 행위자는 기존 Go 백도어와 매우 유사한 방식으로 작동하는 PowerShell 기반 백도어로 전환하기로 결정했다.
PowerShell 스크립트의 난독화를 해제한 후, GuidePoint는 이를 분석할 수 있게 되었습니다. 이 스크립트의 구성 요소 중 하나는 `cakes` 함수인데, 이 함수는 매개변수로 전달된 값에 따라 IP 주소를 조회하는 데 사용되었습니다. IP 주소가 확인되면, 이를 사용하여 통신을 위한 TCP 소켓을 설정합니다.
또한 대부분의 네트워크 연결 관리와 백도어 자체에 의해 수행되는 일부 실행 작업에 사용되는 쿠키 기능도 있었습니다. 이 시점에서 연구진은 이 백도어의 목적이 원격 공격자가 ‘Go’ 변종과 유사한 방식으로 임의의 작업을 수행할 수 있도록 하는 것임을 파악할 수 있었다.
범인: BianLian
GuidePoint는 PowerShell 스크립트의 마지막 줄에서 특정 매개변수가 지정된 cookies 함수가 호출된 사실을 근거로, 이번 공격의 배후가 BianLian이라고 판단했습니다.
이것을 변환한 후, IP 주소가 드러났습니다. 이 IP 주소는 최근인 2024년 3월 6일 시점까지 BianLian Go 백도어를 실행 중인 서버와 연관되어 있었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
에서 BianLian에 대해 보도한 것은 이번이 처음이 아닙니다. BianLian은 각 피해자에 맞춰 제작된 맞춤형 Go 백도어를 사용하는 것으로 알려져 있으며, 이는 이들이 얼마나 뛰어난 적응력을 갖추고 있는지를 보여줍니다. 이번 최신 공격은 계획했던 Go 백도어가 성공하지 못했다는 사실을 파악한 후, 공격자들이 신속하게 PowerShell/LotL 기법으로 전환할 수 있었음을 통해 그들의 적응력을 다시 한번 입증해 주었다.
이 사례에서 볼 수 있듯이, 위협 행위자들은 특히 새로운 취약점과 관련하여 끊임없이 변화하는 환경에 발맞춰 나가는 능력을 점점 더 입증하고 있다.
2. 랜섬웨어 공격이 계속해서 급증하고 있다
시만텍에 따르면, 랜섬웨어 공격 은 2023년 4분기에 공격 건수가 소폭 감소했음에도 불구하고 여전히 빠른 속도로 발생하고 있다.
최근 연구에 따르면, 랜섬웨어 공격자들은 법 집행 기관의 방해에 대응하기 위해 자신들의 TTP를 더욱 능숙하게 조정하고 개선해 나가고 있는 것으로 나타났습니다. 증거에 따르면, 취약점 악용이 현재 랜섬웨어 공격의 주요 감염 경로로 드러나고 있다.
시만텍 보고서의 주요 결과
시만텍이 랜섬웨어 유출 사이트를 분석한 결과에 따르면, 2023 년에는 약 4.700 곳, 2022년에는 2.800 곳이 랜섬웨어 피해를 입은 것으로 나타났습니다. 2023년 마지막 분기에는 공격 건수가 소폭 감소했으나, 전체적으로 보면 여전히 전년 대비 증가한 수준이었다.
이러한 증가의 한 가지 원인은 랜섬웨어 공격자들이 다양한 방해 행위와 차단 조치에 대응하고 자신들의 목표를 계속 달성하기 위해 TTP를 전략적으로 조정하고 있다는 사실입니다.
시만텍은 랜섬웨어 유출 사이트에 보고된 피해자 수와 자사가 조사한 실제 랜섬웨어 활동 사이에 차이가 있음을 지적하고 있다. 수집된 데이터를 바탕으로 볼 때, ‘Noberus’ 랜섬웨어 위협 행위자가 공격의 더 큰 비중을 차지한 것으로 나타났다.
주요 랜섬웨어 감염 경로
악의적 행위자들은 랜섬웨어 공격의 초기 침투 수단으로 취약점 악용을 활용하고 있다.
작년에 랜섬웨어 공격을 초래한, 가장 많이 악용된 취약점 중 일부는 다음과 같습니다:
- CVE-2022-47966: ZOHO ManageEngine
- 다양한 Microsoft Exchange Server 취약점
- CVE-2023-2966: Citrix NetScaler ADC 및 NetScaler Gateway
- CVE-2023-20269: Cisco ASA 및 Cisco FTD VPN
공구
악의적 행위자들은 탐지를 회피하기 위해 맞춤형 도구와 이중 용도 도구를 포트폴리오에 추가하며 그 범위를 넓혀가고 있다. 랜섬웨어 공격자들은 또한 ‘취약한 드라이버 직접 가져오기(BYOVD)’ 기법을 더욱 빈번하게 활용하기 위해 전략을 전환하고 있다.
최근 랜섬웨어 공격에서 확인된 도구 중 일부는 다음과 같습니다:
- HopToDesk: 누구나 사용할 수 있는 원격 데스크톱 도구입니다. AnyDesk와 Atera도 흔히 사용됩니다.
- TrueSightKiller: BYOVD 기법을 활용하여 보안 소프트웨어를 비활성화하는, 누구나 사용할 수 있는 도구입니다.
- GhostDriver: BYOVD 기법을 활용하여 안티바이러스(AV)를 비활성화하는 도구입니다.
- StealBit: 맞춤형 데이터 유출 도구로, LockBit과 관련이 있다.
기법
시만텍은 현재 랜섬웨어 공격에 활용되고 있는 주목할 만한 두 가지 기법을 언급했다.
- 첫 번째는 ‘esentutl’로, Windows 명령줄 도구를 통해 인증 정보를 추출하는 방식입니다. 이 기법은 현재 브라우저에서 인증 정보를 추출하는 데 활용되고 있습니다.
- 또 다른 기법은 악성 도구를 사용하여 Microsoft의 데이터 보호 API를 통해 저장된 사용자 인증 정보를 탈취하고 복호화하는 것입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
랜섬웨어는 당분간 사라지지 않을 것입니다. 법 집행 기관의 단속으로 인해 랜섬웨어 공격이 일시적으로 줄어들 수는 있겠지만, 이는 랜섬웨어 공격자들이 제기하는 위협을 줄이기에는 충분하지 않다.
그렇다고 해서 법 집행 기관의 노력이 시간 낭비라는 뜻은 아닙니다. 종종 이들은 위협 행위자의 평판 및/또는 인프라에 피해를 입힙니다. 또한, 다양한 랜섬웨어 공격에 대한 수많은 공개 보고서는 방어 측에 도움이 되기는 하지만, 오히려 위협 행위자들이 새로운 기법을 모색하도록 부추길 뿐이며, 이로 인해 위협 행위자들은 신속하게 방향을 전환하고 적응할 수 있게 된다.
3. More than 12 million secrets and keys leak on GitHub
According to GitGuardian’s State of Secrets Sprawl report, more than 12,8 million authentication and sensitive secrets across 3 million public repositories were exposed by GitHub users in 2023.
유출된 정보에는 계정 비밀번호, API 키, TLS/SSL 인증서, 암호화 키, 클라우드 서비스 인증 정보, OAuth 토큰 및 기타 데이터가 포함됩니다. 게다가, 정보 유출 사실을 알게 된 지 5일이 지난 후에도 대부분의 비밀번호와 키는 여전히 유효한 상태였다.
주목할 만한 연구 결과
하드코딩된 인증 정보는 꽤 오랫동안 보안 사고의 근본 원인이 되어 왔습니다. GitGuardian은 2020년부터 하드코딩된 비밀 정보를 추적하고 보고해 왔으며, GitHub에서 탐지된 비밀 정보의 수가 2022 년부터 2023년까지 28% 증가한 것으로 나타났습니다.
또한 연구진은 노출된 유효한 비밀 정보의 90%가 작성자가 알림을 받은 후에도 5일 동안 활성 상태로 유지된다는 사실을 발견했다. GitGuardian sent out 1,8 million email alerts last year that identified an exposed secret, of which only 33.242 were revoked within five days. 이 통계는 이러한 활동을 탐지하는 것만큼이나, 아니 그 이상으로, 대응 조치가 중요하다는 사실을 강조하고 있다.
GitGuardian은 데이터 유출이 가장 많이 발생한 국가와 업종을 파악하기 위해 데이터를 더 세분화하여 분석했습니다. 정보 유출 건수가 가장 많았던 나라는 인도였으며, 그 뒤를 미국과 브라질이 이었다. 정보기술(IT) 부문이 정보 유출 건수의 65,9%를 차지했다.
그들의 데이터는 다시 ‘구체적인 비밀’과 ‘일반적인 비밀’로 분류되었으며, 그 결과 구체적인 비밀이 대다수를 차지하는 것으로 나타났다. 이러한 특정 비밀 정보를 자세히 살펴본 결과, 연구진은 100만 개 이상의 유효한 Google API 비밀 정보와 250.000 개의 Google Cloud 비밀 정보, 140.000 개의 AWS IAM 비밀 정보를 확인했습니다.
기밀 정보가 유출된 후에는 어떤 일이 벌어질까요?
일단 비밀이 유출되면, 추가적인 영향을 막기 위해 이를 신속하게 철회하는 것이 매우 중요합니다. 앞서 언급한 바와 같이, GitGuardian이 식별한 비밀 정보 중 90% 이상이 며칠이 지난 후에도 여전히 유효한 것으로 나타났습니다. 또한, 알림 이메일이 발송된 지 1시간 이내에 비밀번호가 취소된 경우는 전체의 2,6%에 불과했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
비밀 정보가 실수로 유출되었다는 통보를 받은 지 5일이 지난 후에도 90% 이상의 정보가 여전히 유효했다는 사실은 충격적이다.
이 연구는 놀라운 통계 자료를 제시할 뿐만 아니라, 아무리 많은 탐지 노력을 기울여도 그것만으로는 결코 충분하지 않다는 점을 명확히 보여준다. 시정 조치를 담당하는 팀이 적절한 지침을 받지 못하거나 실수를 바로잡는 방법에 대한 지식이 부족하다면, 탐지 노력은 별 의미가 없습니다.
지금 그 어느 때보다도, 기밀 유출 이후, 혹은 특정 보안 사고가 확인된 후에 어떤 조치가 취해지는지에 대한 해답을 제시할 수 있는 능력이 매우 중요합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

