메인 콘텐츠로 건너뛰기
CTI 라운드업: AsyncRAT, PikaBot 악성코드, 그리고 공격받는 MS SQL 서버
새로운 쟁점

CTI 라운드업: AsyncRAT, PikaBot 악성코드, 그리고 공격받는 MS SQL 서버

AsyncRAT가 새로운 공격 캠페인에 등장했고, Water Curupira가 PikaBot 로더 악성코드를 유포하며, 터키 해커들이 전 세계 MS SQL 서버를 악용하고 있다

이번 주 CTI는 AsyncRAT를 유포하는 것으로 확인된 새로운 캠페인을 조사하고 있습니다. 이어 CTI는 ‘Water Curupira’로 알려진 위협 행위자가 스팸 캠페인을 통해 PikaBot 로더 악성코드를 적극적으로 유포하고 있는 방식을 설명합니다. CTI는 전 세계의 보안이 취약한 마이크로소프트 SQL 서버를 표적으로 삼는, 금전적 목적을 가진 ‘RE#TURGENCE’ 캠페인을 살펴보며 마무리합니다.

1. AsyncRAT이 새로운 공격 캠페인에 등장했다

AT&T Alien Labs는 피해자들에게 AsyncRAT (새 탭에서 열림) 을 유포하는 새로운 캠페인을 발견했습니다. 지난 11 개월 동안, 이 캠페인의 배후에 있는 위협 행위자는 피싱 페이지에 삽입된 초기 자바스크립트 파일을 통해 악성코드를 유포해 왔다. 연구진은 해당 공격 주체의 지속적인 활동을 보여주는 300 개 이상의 샘플과 100 개 이상의 도메인을 밝혀냈다.

AsyncRAT이란 무엇인가요?

AsyncRAT은 오픈소스 원격 접속 도구로 출시된 2019 년 무렵부터 존재해 왔습니다. 이 도구는 현재도 GitHub에서 구할 수 있어, 위협 행위자들 사이에서 매우 널리 사용되는 RAT로 자리 잡고 있습니다. 이 악성코드는 키로깅, 데이터 유출 기법, 그리고 최종 페이로드 전달을 위한 초기 접근 단계 구축으로 잘 알려져 있습니다.

2023년 9월에서 AT&T는 특정 개인들을 대상으로 한 피싱 이메일 의 급증 현상을 확인했습니다. 피싱 이메일에는 SVG 파일로 연결되는 GIF 첨부 파일이 포함되어 있었습니다. 이 SVG 파일은 결국 고도로 난독화된 자바스크립트 파일을 다운로드하게 했고, 이어서 난독화된 PowerShell 스크립트가 실행된 후, 최종적으로 AsyncRAT 클라이언트가 실행되었습니다.

AT&T 연구진은 코드의 패턴을 분석하여 이 캠페인의 추가 샘플을 식별해 냈으며, 2023년 2월까지 거슬러 올라가는 샘플들을 발견했습니다. 도메인 등록 및 AsyncRAT 샘플 탐지 작업이 현재 진행 중입니다.

기술적 분석

  • AsyncRAT 로더는 여러 단계로 구성되어 있으며, C2 서버를 통해 추가로 난독화되어 있는데, 이 서버는 악성코드가 샌드박스 환경에서 실행 중인지 확인한 후 메인 AsyncRAT 페이로드를 배포합니다.
  • 캠페인 기간 동안 악성 피싱 웹 페이지를 통해 피해자에게 자바스크립트 파일이 전달됩니다. 이 파일들에는 주석 처리된 긴 문자열이 포함되어 있으며, ‘Melville’, ‘church’, ‘chapter’, ‘Scottish’와 같이 무작위로 배치된 단어들로 구성된 텍스트가 들어 있습니다.
  • 이 스크립트 자체는 매우 난독화되어 있으며, 탐지 가능한 명령어나 문자열을 이동시키는 여러 가지 기능을 갖추고 있습니다. 이 악성코드는 C2 과 URL을 수시로 변경하여 탐지를 더욱 어렵게 만듭니다. 또한, 이 위협 행위자는 피해자마다 새로운 버전의 로더를 제작하려는 것으로 보입니다. 새로운 파일들에는 무작위로 지정된 새로운 변수 이름이 부여되어, 이를 탐지하기가 더욱 어려워졌습니다.
  • C2 이 유효하지 않은 응답을 수신하고 악성코드가 샌드박스 환경에서 실행 중인 경우, 해당 요청을 Google로 리디렉션하거나 temp[.]sh에 호스팅된 페이로드를 불러오는 스크립트를 반환합니다. 이 도메인은 파일을 약 3일간 호스팅하며, 새로 업로드되는 파일마다 무작위로 생성된 새로운 URL 경로를 할당합니다. 일부 바이러스 백신 탐지 결과를 보면, 이 파일은 언뜻 보기에 AsyncRAT 클라이언트로 보입니다. 그러나 디컴파일해 보면, 이 RAT는 사실 해당 캠페인을 조사할 가능성이 있는 이들의 주의를 다른 곳으로 돌리기 위한 수단일 뿐이다. 이 샘플은 RAT와 유사하게 만들어진 미끼 파일이지만, C2 서버는 포함되어 있지 않으며 LOL과 같은 문자열이 포함되어 있습니다.
  • C2 이 유효한 응답을 수신하고 맬웨어가 샌드박스 환경에서 실행되고 있지 않은 경우, 다음 도메인과 URL이 난독화된 스크립트를 제공하며, 이 스크립트는 나중에 AsyncRAT을 다운로드하게 됩니다.

네트워크 인프라

이 캠페인의 코드는 끊임없이 변하고 있으며, 심하게 난독화되어 있어 탐지가 어려울 수 있습니다. 네트워크 인프라와 관련하여, 분석된 샘플들은 다양한 도메인에 접속했으며, 해당 목록을 빈번하게 갱신했습니다.

도메인 이름은 자주 바뀌었지만, .top이라는 최상위 도메인(TLD)과 8자의 임의의 영숫자 조합이라는 공통된 특징을 가지고 있었습니다. 이 외에도 Nicenic[.]net, Inc를 등록 기관으로 두고, 국가 코드가 남아프리카공화국이며, 사용되기 불과 며칠 전에 항상 생성된다는 점이 공통된 특징으로 나타났습니다.

한 스크립트를 통해 연구진은 이전에 관찰된 샘플과 달리 난독화 처리 아래에 하드코딩된 도메인이 없는 새로운 도메인 집합을 발견했다. 대신, 이 샘플들에는 현재 날짜를 기반으로 도메인을 계산하는 스크립트가 포함되어 있어, 시간이 지남에 따라 C2 도메인이 자동으로 변경되도록 되어 있었습니다.

도메인 생성 알고리즘(DGA)은 연중 일수를 기반으로 시드를 생성한 후, 7일마다 새로운 도메인이 생성되도록 이를 약간 수정했습니다. 그런 다음 이 시드를 사용하여 “a”부터 “n”까지의 글자 중 15 개를 선택해 도메인을 생성합니다. 이러한 패턴을 통해 연구자들은 과거의 사례를 파악할 뿐만 아니라, 향후 인프라를 식별하기 위한 탐지 시스템을 구축할 수도 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이번 캠페인은 위협 행위자들이 얼마나 집요할 수 있는지, 그리고 그들이 얼마나 쉽게 눈에 띄지 않고 활동할 수 있는지를 보여주는 대표적인 사례입니다.

대부분의 경우, 개발자들은 악성코드가 샌드박스 내에 있다는 것이 확인되면 추가 분석이 불가능하도록 악성코드의 실행을 완전히 중단시키고 종료시킵니다. 흥미롭게도, 이번 캠페인의 공격자는 분석가가 실제 악성코드가 제공되지 않았다는 사실을 깨닫기 전까지 시간을 낭비하도록 고안된 미끼용 RAT를 만드는 데 상당한 시간과 노력을 기울였습니다.

이 사례는 악성코드 제작자가 악성코드의 은밀성이나 복잡성을 높이는 데는 도움이 되지 않으면서도, 단순히 분석가들을 귀찮게 하려는 목적으로만 추가적인 시간을 투자한 흥미로운 사례입니다.

2. Water Curupira가 PikaBot 로더 악성코드를 유포합니다

‘Water Curupira’로 알려진 위협 행위자가 스팸 캠페인을 통해 PikaBot 로더 악성코드 (새 탭에서 열림) 를 적극적으로 유포하고 있습니다.

이 악성코드는 주로 백도어를 심기 위한 캠페인을 수행하며, 종종 랜섬웨어 공격(주로 Black Basta)으로 이어집니다.

의 PikaBot 로더 (새 탭에서 열림) 는 악명 높은 QBot 과 많은 유사한 행동 양상을 보이며, 이 로더의 인기가 높아진 시기는 QBot이 제거된 시기와 일치하는 것으로 보입니다.

초기 접근

이 공격은 스레드 탈취를 통해 전달되는 악성 이메일로 시작됩니다. 이 이메일에는 IMG 파일이 포함된 암호로 보호된 ZIP 압축 파일이나 PDF 파일 중 하나가 첨부되어 있습니다. 필요한 경우, 담당자는 이메일에 해당 파일의 비밀번호를 함께 기재할 것입니다.

1단계

이메일에 첨부된 압축 파일에는 파일 크기가 100 KB가 넘는, 심하게 난독화된 자바스크립트가 포함되어 있습니다. 이 스크립트가 실행되면 일련의 명령이 실행되기 시작합니다. 이 스크립트는 cmd를 사용하여 실행을 시도합니다. 이 작업이 실패할 경우, 지정된 문자열을 콘솔에 출력하고 동일한 문자열을 사용하여 지정된 대상에 핑을 시도합니다. 이 방법이 실패할 경우, Curl.exe를 사용하여 외부 서버에서 PikaBot 페이로드를 다운로드합니다.

또한, 위협 행위자가 악성 스크립트를 사용하지 않고, 이메일의 PDF 첨부 파일에 포함된 IMG 파일을 통해 두 개의 추가 파일을 전달하는 또 다른 공격 체인이 관찰되기도 했다. 이 추가 파일들은 PikaBot의 페이로드였습니다. 후자의 접근 방식은 2023년 말 무렵에 등장했다.

PikaBot 페이로드

트렌드마이크로는 1단계에서 아카이브에서 추출된 DLL 파일을 분석한 결과, 이 파일이 1515 개의 익스포트를 가진 32비트 DLL 파일의 샘플임을 확인했습니다. 이 DLL은 결국 쉘코드를 복호화하여 실행하며, 이 쉘코드는 또 다른 DLL 파일을 복호화합니다. 이 DLL 파일은 메모리에 로드된 후 결국 실행됩니다. 복호화된 DLL 파일은 샌드박스를 탐지하기 위해 잘못된 라이브러리 및 기타 관련 없는 항목을 불러오는 분석 회피 루틴을 실행합니다.

분석 회피 작업을 수행한 후, 이 악성코드는 핵심 모듈의 암호화된 일부가 포함된 일련의 PNG 이미지를 불러옵니다. PikaBot 인젝터는 데이터를 복호화한 후, 일시 중지된 프로세스를 생성하고 그 안에 핵심 모듈을 주입하며, 간접 시스템 호출을 사용하여 주입 사실을 숨깁니다.

PikaBot은 필요한 세 가지 API의 주소를 가져오기 위해 두 가지 함수를 사용합니다. 여기에는 GetProcAddress, LoadLibraryA, HeapFree 등이 포함됩니다. 핵심 모듈은 시스템의 언어를 확인하고, 언어가 러시아어 또는 우크라이나어로 판명될 경우 실행을 중지합니다.

현재 실행 중인 인스턴스가 하나뿐인지 확인한 후, C2로 전송할 시스템 관련 세부 정보를 수집합니다. 이 악성코드는 명명된 파이프를 생성한 뒤, 이를 통해 수집한 추가 정보를 임시로 저장합니다. 악성코드가 필요하다고 판단되는 모든 정보를 수집하면, 특정 URL이 추가된 IP 주소로 해당 정보를 전송합니다.

Impact

Water Curupira는 종종 Black Basta 랜섬웨어를 유포하는 캠페인을 수행합니다. 바로 이 점이 PikaBot 캠페인을 그토록 큰 위협으로 만드는 이유입니다.

트렌드마이크로는 코발트 스트라이크(Cobalt Strike) 비콘의 뚜렷한 ‘ ’ 클러스터를 확인했는데, 이 클러스터는 70 ,C2 개 이상의 도메인을 포함하고 있으며, 블랙 바스타(Black Basta) 로 연결되는 것으로 나타났습니다. 이 도메인들은 해당 위협 행위자가 수행한 캠페인을 통해 유포되었을 가능성이 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

PikaBot 감염은 대개 Black Basta 랜섬웨어의 배포로 이어지는 경향이 있습니다. 따라서 PikaBot은 결코 가볍게 여길 수 없는 위협입니다.

또한, 수많은 연구자들이 PikaBot과 QBot 간의 중복되는 부분과 잠재적인 연관성을 밝혀냈다. PikaBot의 인기가 치솟던 시기와 거의 동시에 QBot이 폐쇄된 시점이 정말 기이할 정도다.

PikaBot이 새로운 QBot인지 확실하지는 않지만, Black Basta 랜섬웨어와의 잠재적 연관성과 정교한 다단계 공격 방식 때문에 주의해야 할 위협으로 꼽힌다.

3. 터키 해커들이 전 세계 MS SQL 서버를 악용하고 있다

현재 ‘ ’, ‘RE#TURGENCE’, ‘’라는 코드명으로 불리는 금전적 목적을 가진 캠페인이, 초기 접근 수단으로 전 세계의 보안이 취약한 마이크로소프트 SQL 서버를 대상으로 무차별 대입 공격을 감행하고 있다. 이 캠페인은 두 가지 방식 중 하나로 종료되는데, 첫 번째는 확보한 접근 권한을 판매하는 것이고, 두 번째는 랜섬웨어를 전달하는 것이다.

공격자는 보안이 취약한 MS SQL 서버에 무차별 대입 공격을 통해 침입한 뒤, SQL Server 내부에서 OS 수준의 명령을 실행할 수 있는 절차를 이용하여 호스트에서 명령을 실행합니다. 코드를 실행한 후, 이들은 sqlservr.exe 프로세스에서 추가 명령을 실행하기 시작했습니다.

  • 첫 번째 명령은 실행 파일을 호출하여 공격자의 원격 서버에서 ‘ 189jt’이라는 파일을 다운로드하고, 의 PowerShell 호출 표현식을 사용하여 해당 파일에 포함된 코드를 실행합니다. 이 PowerShell 스크립트는 공격의 다음 단계를 다운로드하여 실행합니다.
  • 다음 PowerShell 스크립트에는 현재 실행 중인 프로세스에 로드되는 난독화된 Cobalt Strike 페이로드가 포함되어 있습니다. 이 난독화는 DLL 임포트와 코발트 스트라이크 페이로드에 집중되어 있으며, 해당 페이로드에는 변수와 불필요한 주석 블록이 합쳐져 수백 줄에 달하는 내용이 포함된 것으로 확인되었습니다. 코발트 스트라이크 비콘은 Windows 기본 프로세스인 SndVol.exe에 삽입되도록 구성되었습니다. 그 후, 공격자는 마운트된 네트워크 공유 폴더에서 AnyDesk 바이너리 파일을 다운로드했다.

인증 정보 액세스

해당 위협 행위자는 AnyDesk를 사용하여 Mimikatz를 시스템에 다운로드하는 것이 포착되었으며, Mimikatz 명령어 중 일부를 자동화하는 데 사용된 또 다른 배치 스크립트도 함께 다운로드한 것으로 확인되었습니다.

이 스크립트는 여러 가지 기능을 수행하는 역할을 합니다. 먼저, 알려진 레지스트리 조정 방법을 사용하여 평문 자격 증명을 활성화합니다. 그 후 몇 가지 확인 절차를 거친 뒤, 해당 하위 디렉터리에서 Mimikatz를 실행합니다. Mimikatz 덤프 결과는 Mimikatz_dump.txt 파일에 저장됩니다.

발견과 횡방향 이동

Mimikatz를 사용한 후, 위협 행위자는 정보 수집 활동으로 전환했다. 그들은 AnyDesk를 사용하여 Advanced Port Scanner 유틸리티를 다운로드했다. 이 유틸리티는 도메인 컨트롤러의 원격 공유를 확인하고, Hyper-V 가상 머신의 호스트 이름을 조회하며, 도메인 컨트롤러에서 psexec.exe를 테스트 및 실행하고, RDP를 테스트 및 사용하는 등 다양한 용도로 사용되었습니다. 며칠 뒤, 해당 위협 행위자는 네트워크 내의 다른 두 대의 컴퓨터로 횡방향 이동을 성공적으로 수행했다. 이 위협 행위자는 psexec를 사용하여 Mimikatz 덤프에서 확보한 비밀번호로 도메인 컨트롤러에 대한 새로운 세션을 열었습니다. 이 계정을 통해 그들은 다른 컴퓨터로 작업 영역을 확장할 수 있었다.

Impact

몇 대의 컴퓨터로 더 이동한 후, 위협 행위자는 AnyDesk를 사용하여 랜섬웨어 페이로드를 red25.exe 파일로 다운로드했습니다. 이 페이로드는 최종 랜섬웨어 페이로드를 추출하여 실행하는 자동 압축 해제 아카이브입니다. 이번 캠페인에서 사용된 랜섬웨어는 ‘Mimic’ 랜섬웨어입니다. Mimic 랜섬웨어는 합법적인 앱을 이용해 암호화할 파일을 검색하고 찾아냅니다.

암호화 과정을 마친 후, 랜섬웨어는 피해자에게 암호화 및 지불 안내문을 남깁니다. 이 랜섬웨어는 결국 위협 행위자들에 의해 먼저 MS SQL 서버에서 수동으로 실행된 후, 도메인 컨트롤러를 거쳐 도메인에 가입된 다른 호스트들로 차례로 확산되었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

보안 조치가 미흡한 MS SQL 서버를 표적으로 삼는 행태는 당분간 사라질 기미가 보이지 않는데, 이는 주로 위협 행위자들에게 여전히 큰 이익을 가져다주기 때문이다.

그건 그렇고, 이 위협 행위자는 공격의 여러 단계에서 AnyDesk를 집중적으로 활용하고 있다. 이는 위협 행위자들이 작전을 수행하는 과정에서 합법적인 도구를 악용하는 사례가 얼마나 흔해지고 있는지를 여실히 보여주며, 따라서 방어 측이 이를 면밀히 모니터링하는 것이 얼마나 중요한지를 시사한다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 자료를 참고해 주세요.