이번 주 CTI는 최근 작전 과정에서 구글 명령 및 제어(GC2)가 APT41’s 건 사용된 사례를 분석하며, 중국과 연계된 APT 그룹들이 공개적으로 이용 가능한 도구를 사용하는 사례가 꾸준히 증가하고 있음을 강조했습니다. 다음으로, 위협 행위자들이 백도어와 랜섬웨어를 배포하기 전에 엔드포인트 탐지 및 대응(EDR) 솔루션을 무력화할 수 있게 해주는 ‘AuKill’이라는 새로운 방어 회피 도구에 대해 간략히 살펴보겠습니다. 마무리로, CTI는 지난 3월부터 널리 사용되는 ‘ 3CX Desktop App’과 그 사용자에게 영향을 미치기 시작한, 큰 화제가 된 공급망 침해 사건의 진정한 근본 원인을 상세히 다룬 새로운 보고서를 살펴봅니다.
해커들이 공격에 구글의 명령 및 제어용 레드팀 도구를 악용하고 있다
구글 클라우드의 ‘ 2023 Threat Horizons Report’ (새 탭에서 열림) 에 따르면, 중국 정부가 후원하는 첩보 단체 APT41 가 현재 공격에 구글의 GC2 레드팀 도구를 악용하고 있는 것으로 드러났다.
GC2 은 레드팀 활동을 위해 특별히 설계된 Go 언어로 작성된 오픈소스 프로젝트입니다. 구글의 위협 분석 그룹(TAG)은 APT41’s 최신 피싱 공격을 저지했으며, 이 과정에서 공격자들은 구글 인프라를 광범위하게 악용하며 GC2 에이전트를 유포하려 시도했습니다.
APT41 (새 탭에서 열림) — 일명 Wicked Panda 및 HOODOO로도 알려진 — 는 때때로 금전적 목적을 위한 활동을 벌이기도 합니다. 이 단체는 적어도 2007년부터 활동해 왔으며, 여러 구성원이 미국 법무부로부터 기소된 바 있다. 이 그룹은 과거 미국, 대만, 인도, 태국, 중국, 홍콩, 몽골 등의 정부 및 민간 기관을 표적으로 삼아온 것으로 알려져 있습니다. 또한 ‘ APT41 ’은 취약점 악용 능력, 특히 SQL 인젝션 공격에 취약한 애플리케이션에 대한 공격 능력으로 유명합니다.
캠페인 상세 정보
2022년 10월 사례에서, 구글의 TAG 팀은 대만 언론사를 대상으로 한 APT41 캠페인을 저지했는데, 이 캠페인은 피싱 이메일을 통해 드라이브(Drive)에 호스팅된 비밀번호로 보호된 파일 로 연결되는 링크를 포함하고 있었습니다. 이 캠페인의 페이로드는 GC2로, 오픈소스 레드팀 도구였습니다.
Go 언어로 작성된 이 도구는 악의적인 활동을 숨기기 위해 Google 스프레드시트에서 명령을 받아 실행합니다. 그런 다음 데이터가 구글 드라이브로 유출됩니다. 이 악성코드는 피해자의 컴퓨터에 설치된 후, Google 스프레드시트에서 명령을 조회했습니다. 또한 GC2 을 통해 공격자는 드라이브에서 추가 파일을 다운로드하여 피해자의 시스템에 저장할 수 있습니다. 구글 인프라 및 협업 애플리케이션을 사용하면 기업 환경 내에서 악성 트래픽이 거의 감지되지 않은 채로 유입될 가능성이 높아집니다.
구글은 이 위협 행위자가 작년에 이탈리아의 한 구직 사이트를 공격할 때 유사한 공격 방식을 사용한 바 있다고 밝혔다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“구글의 TAG는 이번 캠페인에 대해 구체적인 내용을 많이 공개하지 않았기 때문에, 침해 지표(IOC) 측면에서 참고할 만한 정보가 별로 없습니다.” 그러나 이번 공격 작전을 통해 이 중국계 APT가 ‘ GC2’과 같은 공개된 도구를 점점 더 많이 활용하고 있음이 드러났다.”
“중국의 APT 그룹들은 공격 과정에서 수많은 맞춤형 도구를 사용하고 공유하는 경향이 있다.” 또한 이들은 공개된 도구를 기반으로 자신들만의 방식으로 개량한 맞춤형 버전도 선보였습니다. GC2 의 APT41’s 가지 활용법 — 별다른 수정 없이 원래 상태 그대로라고 알려진 — 은 확실히 바로 사용할 수 있는 공개 도구를 향한 전환을 보여줍니다. 이것이 출처 규명 노력을 혼란스럽게 하려는 전술인가, 아니면 방법론의 진정한 변화인가? “시간이 지나봐야 알 수 있을 것이다.”
랜섬웨어 조직들이 Process Explorer 드라이버를 악용해 보안 소프트웨어를 종료시키고 있다
소포스(Sophos)의 새로운 보고서는 ‘AuKill’이라 불리는 방어 회피 도구 (새 탭에서 열림) 를 다루고 있으며, 현재 위협 행위자들이 백도어와 랜섬웨어를 배포하기 전에 엔드포인트 탐지 및 대응(EDR) 소프트웨어를 비활성화하는 데 이 도구를 활용하고 있다. 이 도구는 구버전의 Process Explorer의 취약점을 악용하며, 올해만 해도 최소 세 건의 랜섬웨어 사건에 사용된 바 있다.
소포스(Sophos)는 위협 행위자가 새로운 ‘AuKill’ 도구를 이용해 EDR 클라이언트를 비활성화하려 시도한 여러 건의 사건을 조사한 것으로 알려졌다. 이 도구는 마이크로소프트의 Process Explorer 유틸리티 버전 16,32 에서 사용되는 구버전 드라이버의 취약점을 악용합니다. 1월과 2월에, 공격자들은 AuKill을 악용한 뒤 메두사 로커(Medusa Locker) 랜섬웨어를 유포했습니다. 2월에는 해당 위협 행위자가 LockBit 랜섬웨어를 배포하기 전에 다시 한 번 AuKill을 사용하는 것이 포착되었다.
물론 위협 행위자들이 EDR 에이전트를 제거하도록 설계된 소프트웨어를 배포하는 것이 이번이 처음은 아닙니다. 마이크로소프트, 맨디언트, 센티넬원, 소포스의 보안 연구팀들은 모두 이전에 EDR 제품을 무력화하기 위해 맞춤형 드라이버를 활용한 공격 사례를 보고한 바 있습니다. 최근 발생한 이러한 사건들이 과거의 공격과 차별화되는 점은, AuKill이 합법적이긴 하지만 구버전이라 취약점이 있는 드라이버를 악용한다는 사실입니다.
소포스는 AuKill 악성코드의 6가지 변종을 수집했으며, AuKill과 또 다른 오픈소스 도구인 Backstab 사이에 유사점을 발견했습니다. 여기에는 파생된 것으로 보이는 특성을 보이는 디버그 문자열과 드라이버와 상호작용하는 데 사용되는 거의 동일한 코드 흐름 논리가 포함됩니다. 소포스 연구진은 AuKill이 Backstab의 여러 코드 조각을 기반으로 제작된 것으로 보고 있습니다.
정당한 드라이버 오용 및 procexp.sys
드라이버 보안 조치를 우회하기 위해, 위협 행위자들은 신뢰할 수 있거나 합법적인 인증서로 악성 드라이버에 서명을 받는 방법을 찾아내거나, 합법적인 상용 소프트웨어 드라이버를 악용하는 방법을 찾아내야 합니다. 소포스가 관찰한 공격 사례에서, 위협 행위자들은 마이크로소프트가 직접 제작하고 서명까지 한 드라이버를 악용했습니다.
AuKill은 시스템의 C:\Windows\System32\drivers 경로에 procexp.sys라는 드라이버를 생성합니다. 정식 Process Explorer 드라이버는 일반적으로 이 위치에 있으며, 파일 이름은 procexp152.sys입니다. Process Explorer가 실행 중인 컴퓨터에서는 두 드라이버가 모두 존재할 수 있습니다. 또한 AuKill 설치 프로그램은 자체 실행 파일을 System32 디렉터리나 temp 디렉터리 중 한 곳에 생성한 뒤, 이를 서비스로 실행합니다.
이 프로세스를 악용하려면 공격자가 시스템에서 관리자 권한을 사용해야 합니다. 그러나 위협 행위자가 중요한 Windows 프로세스를 비활성화하지 못하도록, 이러한 프로세스에는 추가적인 보호 조치가 적용되어 있습니다. 이러한 기능을 우회하기 위해서는 위협 행위자들이 한 단계 더 나아가 커널 모드에서 드라이버를 실행해야 합니다. 이 경우, AuKill은 Process Explorer의 정상적인 드라이버를 악용하여 이러한 기능을 우회했습니다.
AuKill을 사용하려면 위협 행위자가 관리자 권한을 가지고 있어야 한다는 점을 유의해야 하지만, AuKill 자체만으로는 위협 행위자에게 그러한 권한을 부여할 수는 없습니다.
Aukill 악성코드의 진화
소포스는 몇 달에 걸쳐 AuKill 악성코드의 6가지 버전을 수집하고, 각 버전 간의 기능 변화를 추적했습니다. 특히, 컴파일러와 대상 보안 구성 요소가 변경되었습니다.
소포스는 v1 번과 v6 번 샘플이 가장 빈번하게 발견되었기 때문에 주로 이 두 가지에 초점을 맞췄습니다. 소포스 연구진에 따르면 V6 번은 실험용 버전으로 보입니다. 이 두 버전을 비교해 보면 연구자들은 향후 버전이 어떤 방향으로 발전할 수 있을지에 대한 통찰을 얻을 수 있다.
- 1단계: 서비스 설치: 실행되면, 이 악성코드는 관리자 권한을 가지고 있는지 확인합니다. 또한 공격자는 명령줄의 첫 번째 인수로 키워드나 일종의 암호를 지정하여 파일을 실행해야 하며, 그렇지 않을 경우 실행이 중단됩니다. AuKill은 먼저 Windows 모듈 설치 프로그램 구성 요소인 ‘Trusted Installer’ 서비스를 시작합니다. 그런 다음 TrustedInstaller[.]exe의 토큰을 복제하고, 프로세스가 다시 시작될 때 해당 토큰을 전달하여 자신의 권한을 SYSTEM으로 상승시킵니다. 마지막으로 C:\Windows\system32에 자체 복사본을 생성하고, 서비스로 설치한 뒤 해당 서비스를 시작합니다.
- 2단계: 보안 무력화: 서비스 항목을 생성하여 지속성을 확보한 후, procexp.sys 파일을 디스크에 저장합니다. 이 드라이버는 AuKill에 리소스로 포함되어 있습니다.
EDR 클라이언트의 구성 요소가 다시 시작되는 것을 방지하기 위해, AuKill은 여러 스레드를 시작하여 해당 프로세스와 서비스가 비활성화된 상태를 유지하도록 합니다. 각 스레드는 서로 다른 구성 요소를 대상으로 하며, 해당 프로세스나 서비스가 실행 중인지 확인하기 위해 지속적으로 모니터링합니다. 실행 중인 경우, AuKill은 이를 비활성화하거나 종료합니다.
AuKill은 EDR 구성 요소를 비활성화하기 위해 네 가지 기능을 사용합니다: Procexp를 통한 종료, 강제 종료, 서비스 비활성화, 드라이버 언로드입니다. 소포스는 보고서에서 이 네 가지 기능 각각에 대해 자세히 설명하고 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“AuKill은 향후 악성 활동의 전조로 보이며, 네트워크에서 AuKill의 흔적이 발견될 경우 이를 심각하게 받아들여야 하지만, 위협 행위자가 이미 관리자 권한을 보유하고 있지 않다면 AuKill은 실행될 수 없다는 점을 명심할 필요가 있습니다.” “그럼에도 불구하고, 네트워크에서 AuKill의 활동이 포착된 것은 LockBit 랜섬웨어와 같은 또 다른 위험한 페이로드가 곧 배포될 것임을 시사하며, 이는 AuKill이 여전히 심각한 위협이 될 수 있음을 입증한다.”
이전 소프트웨어 공급망 침해로 인해 발생한 3CX 건의 소프트웨어 공급망 침해 사례
정보 보안 업체 맨디언트(Mandiant)는 지난 3월 해당 회사의 널리 보급된 데스크톱 앱 소프트웨어에 영향을 미쳤던, 큰 파장을 일으킨 3CX 공급망 침해 사건의 초기 감염 경로가 제3자 웹사이트에서 3CX’s 네트워크로 다운로드된 악성 소프트웨어였다고 결론지었다.
만디언트는 이번이 하나의 소프트웨어 공급망 공격이 또 다른 소프트웨어 공급망 공격으로 이어지는 것을 관찰한 첫 사례라고 지적하며, 이를 ‘인셉션’ 스타일의, 러시아 마트료시카 인형과 같은 사이버 악몽이라고밖에 표현할 수 없다고 밝혔다.
만디언트(Mandiant)가 제공한 내용을 바탕으로 다시 한 번 정리해 드리겠습니다:
2023년 3월년 말, 소프트웨어 공급망 침해 사고로 인해 웹사이트에서 다운로드할 수 있었던 3CX’s 개의 정상적인 소프트웨어 의 트로이목마화된 버전을 통해 악성코드가 유포되었습니다. 영향을 받은 소프트웨어는 3CX DesktopApp 18,12,416 및 그 이전 버전으로, 이 소프트웨어에는 다운로더인 ‘SUDDENICON’을 실행하는 악성 코드가 포함되어 있었으며, 이 다운로더는 GitHub에 호스팅된 암호화된 아이콘 파일로부터 추가적인 명령 및 제어(C2) 서버 정보를 수신했습니다. 암호 해독된 C2 서버는 브라우저 정보를 탈취하는 데이터 마이닝 도구인 ‘ICONICSTEALER’로 확인된 3단계 악성코드를 다운로드하는 데 사용되었습니다.
만디언트 컨설팅은 또한 3CX 공급망 침해 사건에 대한 지속적인 조사 결과, 초기 침입 경로를 밝혀냈다고 주장합니다. 만디언트는 이번 사태의 원인을, 트레이딩 테크놀로지스(Trading Technologies)가 제공하는 합법적인 소프트웨어 패키지인 X_TRADER의 악성 설치 프로그램을 이용한 소프트웨어 공급망 공격을 통해 3CX 에 배포된 감염된 소프트웨어로 추적해 냈습니다.
만디언트는 상당히 정교한 로딩 과정이 결국 VEILEDSIGNAL 악성코드(만디언트가 “다단계 모듈형 백도어”로 설명하는 것)와 이에 수반되는 모듈들의 배포로 이어졌다고 판단했다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“맨디언트는 앞서 설명한 악성 활동을 ‘ UNC4736 ’로 추적 중인 위협 그룹의 소행으로 보고 있으며, 맨디언트는 이 그룹이 CISA가 ‘AppleJeus’라고 명명한, 금전적 동기를 가진 북한의 사이버 범죄 활동과 관련이 있다고 중간 정도의 확신으로 판단하고 있다.”
“이는 구글의 TAG가 발표한 보고서를 통해 뒷받침되는데, 해당 보고서에 따르면 2022년 2월에서 www.tradingtechnologies[.]com이 해킹당한 사실이 확인되었으며, 이는 해당 사이트를 통해 해킹된 X_TRADER 업데이트가 배포되기 전의 일이었다.” “ UNC4736 과 APT43 사이에서도 추가적인 인프라 중복 현상이 확인되는데, 102는 CTI가 현재 ‘위협 행위자 프로필(TAP)’을 관리 중인 또 다른 북한 위협 행위자이다.”
“맨디언트(Mandiant)가 지적했듯이, APT43 은 암호화폐 사용자와 관련 서비스를 빈번히 표적으로 삼고 있으며, 이는 북한과 연계된 사이버 공격 주체들 사이에서 이러한 공격 캠페인이 광범위하게 이루어지고 있음을 보여준다.”
“북한의 국가 지원 단체들이, 또 다른 소프트웨어 공급망 공격을 직접적으로 촉발한 최초의 소프트웨어 공급망 공격의 배후일 가능성이 있다는 점은 주목할 만하다.” 또한 보안 연구원들이 과거에 북한과 연관된 사이버 위협 행위자들을 과소평가했을 가능성도 있다. “이번 사건은 ‘은둔의 왕국’이 여전히 막대한 위협이 되고 있음을 다시금 일깨워 준다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

