메인 콘텐츠로 건너뛰기
CTI 요약: 2023에서 공격 급증, 랜섬웨어 피해액 급격히 증가
새로운 쟁점

CTI 요약: 2023에서 공격 급증, 랜섬웨어 피해액 급격히 증가

2023년 상반기 USB 기반 악성코드 공격이 급증하고, 랜섬웨어 몸값 지불액이 급증하며, ‘빅 헤드(Big Head)’ 랜섬웨어의 확산 속도가 빨라지고 있다

이번 주 소식 모음에서 CTI는 2023 년 상반기 동안 USB 드라이브를 통해 악성코드를 유포하는 공격이 급증했다는 사실을 밝힌 맨디언트(Mandiant) 보고서를 분석하며, 여기에는 두 건의 새로운 공격 캠페인도 포함되어 있습니다. 다음으로 CTI는 올해 랜섬웨어 활동이 기존 기록을 경신할 것으로 전망하는 보고서를 살펴봅니다. 연구원들은 랜섬 지불이 성사된 사례가 전반적으로 증가하는 추세를 관찰하고 있습니다. 마지막으로, CTI는 ‘Big Head’로 알려진 랜섬웨어 변종을 조사하고 있습니다.

1. 2023년 상반기 USB 드라이브 악성코드 공격 급증

만디언트(Mandiant)에 따르면, 2023년 상반기 동안 USB 드라이브를 통해 악성코드를 유포하는 공격 건수 가 3배 증가했다고 한다.

만디언트의 보고서는 또한 이러한 급증에 기여한 두 가지 새로운 USB 기반 악성코드 캠페인, 즉 SOGU 악성코드와 SNOWYDRIVE를 강조하고 있다.

SOGU는 USB를 통해 전파됩니다.

만디언트는 위협 행위자들이 일반적으로 악성코드, 도구 및 유틸리티를 저장하는 데 사용하는 디렉터리에서 의심스러운 파일 쓰기 이벤트를 검색하던 중 이 캠페인을 처음 발견했습니다.

연구진은 SOGU 캠페인이 “USB 플래시 드라이브를 이용한 USB 기반 사이버 첩보 공격 중 가장 널리 퍼져 있는 사례이자, 전 세계 다양한 산업 분야의 공공 및 민간 부문 조직을 모두 표적으로 삼는 가장 공격적인 사이버 첩보 캠페인 중 하나”라고 지적한다.

이 캠페인은 USB를 이용해 SOGU 악성코드를 설치하고 피해자의 기기에서 정보를 탈취합니다. 만디언트(Mandiant)는 이번 캠페인의 배후로 중국과 연계된 첩보 활동 단체인 ‘TEMP.hex’를 지목했으며, 이 캠페인이 중국의 국가 안보 및 국익을 뒷받침하기 위한 정보를 수집하기 위해 수행된 것으로 보고 있다.

만디언트(Mandiant)의 연구에 따르면, 이러한 공격은 유럽, 아시아, 미국 전역의 광범위한 산업 분야에 위험을 초래하고 있다.

  • 초기 감염: 초기 감염 경로는 감염된 USB 드라이브입니다. 이 USB 메모리에는 DLL 하이재킹을 통해 메모리에 악성 페이로드를 로드하도록 설계된 여러 악성 소프트웨어가 포함되어 있습니다.
  • 침투 경로: 감염 경로는 일반적으로 정상 실행 파일, 악성 DLL 로더, 암호화된 페이로드 등 세 개의 파일로 구성됩니다.

정당한 실행 파일이 실행되면 KORPLUG로 알려진 악성 DLL 파일을 사이드로드합니다. 그런 다음 KORPLUG 악성코드는 복호화된 쉘코드를 불러와 메모리에서 실행합니다. 이 셸코드는 C 언어로 작성된 백도어이며, SOGU라고 불립니다.

  • 정찰 및 데이터 임시 저장: recycle.bin 폴더에 호스트 정찰 명령을 실행하고 그 결과를 c3lzLmluZm8이라는 이름의 파일에 출력하는 배치 파일이 저장됩니다.

이 악성코드는 C 드라이브에서 특정 확장자를 가진 파일을 검색한 후, 각 파일의 복사본을 암호화하여 원본을 인코딩한 뒤, 암호화된 파일을 다음 디렉터리에 저장합니다:

C:\Users\\AppData\Roaming\Intel\\

:\RECYCLER.BIN\\

  • 지속성: 이 악성코드는 정상적인 프로그램인 것처럼 위장한 디렉터리를 생성하고, 해당 디렉터리의 속성을 ‘숨김’으로 설정합니다. 그러면 주요 구성 요소들을 이 새로 생성된 디렉터리에 복사합니다.

또한, 이 악성코드는 앞서 생성한 디렉터리와 동일한 이름의 ‘Run’ 레지스트리 키를 생성합니다. 일부 SOGU 변종에서는 지속성을 확보하기 위해 10 분마다 악성코드를 실행하도록 설정된 추가 예약 작업이 생성되었습니다.

  • 데이터 유출: 이 악성코드는 공격의 마지막 단계에서 임시 저장된 모든 데이터를 유출합니다. 이 악성코드는 명령 및 제어(C2) 서버와 통신하기 위해 HTTP, HTTPS, TCP 또는 UDP를 기반으로 하는 사용자 정의 바이너리 프로토콜, 그리고 ICMP를 사용할 수 있습니다.

또한 파일 전송, 파일 실행, 원격 데스크톱, 스크린샷 캡처, 리버스 셸, 키로깅 등 다양한 명령어를 지원합니다. 마지막으로, 이 악성코드는 감염된 기기에 연결된 새로운 이동식 저장 장치에 스스로를 복사할 수 있어, 에어갭(air-gapped) 시스템의 데이터를 수집할 가능성도 있습니다.

USB를 통한 ‘SNOWYDRIVE’ 악성코드 감염, 아시아의 석유·가스 기업을 표적으로 삼고 있다

이 캠페인은 USB를 이용해 SNOWYDRIVE 악성코드를 유포하기도 합니다. 악성코드가 실행되면 시스템에 백도어를 생성하여, 공격자가 원격으로 시스템 명령을 실행할 수 있게 합니다.

또한 다른 USB 장치로 확산될 수 있으며, 네트워크를 통해 전파되기도 합니다. 만디언트는 이번 캠페인의 배후로 ‘ UNC4698’을 지목했는데, 이는 과거 아시아의 석유·가스 산업을 표적으로 삼았던 위협 행위자이다.

이 위협 행위자는 Windows 명령 프롬프트를 통해 페이로드를 실행하고, 이동식 저장 장치를 사용하며, 로컬 스테이징 디렉터리를 생성하고, Windows 레지스트리를 수정합니다.

  • 초기 감염: 다시 말해, 이번 캠페인의 초기 감염 경로는 감염된 USB 장치입니다. 이 경우, 악성코드는 합법적인 실행 파일인 것처럼 위장한 악성 파일을 피해자가 클릭하도록 유도합니다. 피해자가 이 파일을 클릭하면 일련의 악성 확장 프로그램이 실행됩니다.
  • 거점 확보: 감염은 드로퍼 역할을 하는 실행 파일로 시작됩니다. 이 드로퍼는 악성 파일을 디스크에 기록한 뒤 이를 실행하는 역할을 합니다.

암호화된 파일에는 실행 파일과 DLL 파일이 포함되어 있으며, 이 파일들은 추출되어 C[:]\Users\Public\SymantecsThorvices\Bin 디렉터리에 저장됩니다. 이 파일들은 각각 정상적인 실행 파일과 악성 DLL로 구성된 네 가지 주요 구성 요소로 나눌 수 있습니다.

  • 명령 및 제어: 셸코드 기반 백도어인 SNOWYDRIVE는 시스템 이름, 사용자 이름 및 볼륨 일련번호를 기반으로 고유 식별자를 생성합니다. 이는 C2 서버와 통신할 때 고유 ID 역할을 하며, 대개 쉘코드에 하드코딩되어 있습니다.
  • 지속성: 이 캠페인은 지속성을 위해 다음 레지스트리 값을 사용합니다:

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ushsguaei1hgba

  • 측면 이동: 이후 이 악성코드는 감염된 기기에 연결되는 이동식 드라이브에 스스로를 복사합니다. 이 프로그램은 이동식 드라이브에 “\Kaspersky\Usb Drive\3,0” ” 폴더를 생성하고, 악성 구성 요소가 포함된 암호화된 파일을 해당 폴더로 복사합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“최근 USB를 통해 유포되는 악성코드가 급증한 것은, 비록 이러한 공격이 기기에 대한 물리적 접근을 필요로 하지만, 오늘날의 보안 환경에서도 여전히 유효하게 만드는 분명한 장점이 있음을 상기시켜 줍니다.”

"만디언트(Mandiant)가 이러한 공격 캠페인을 조사한 결과, 지역 인쇄소와 호텔이 USB 악성코드 감염의 주요 발생지로 드러났는데, 이는 이러한 공격이 여전히 기회주의적인 성격을 띠고 있음을 시사한다."

2. 2023에서 랜섬웨어 몸값 지불 건수가 급증

블록체인 분석 업체 체인애널리시스(Chainalysis)의 최근 보고서에 따르면, 랜섬웨어 활동이 기존 기록을 경신할 기세를 보이고 있으며, 연구진은 규모에 관계없이 성공적으로 이루어진 몸값 지불 건수가 전반적으로 증가하는 추세를 확인했다.

랜섬웨어가 두드러진다

이 보고서에 따르면, 랜섬웨어는 올해 유일하게 증가세를 보인 암호화폐 범죄 유형인 반면, 해킹, 사기, 악성코드, 음란물 판매, 사기 쇼핑몰, 다크넷 시장 수익 등 그 밖의 모든 유형은 급격한 감소세를 기록한 것으로 나타났다.

이 주제에 관한 BleepingComputer 기사에서 발췌한 내용:

"Ransomware is the one form of cryptocurrency-based crime on the rise so far in 2023," reads the Chainalysis report. "In fact, ransomware attackers are on pace for their second-biggest year ever, having extorted at least $449,1 million through June."

게다가, 2023 의 연간 랜섬웨어 누적 매출액은 올해 상반기 동안 2022 의 총 매출액의 90%에 달했다.

전망

The report claims that if the current revenue growth pace continues, ransomware actors will make just short of $900 million from victims in 2023, just below 2021's record figure of $940 million.

체이나리시스(Chainalysis)의 연구원들은 이러한 급격한 수익 증가의 원동력이 ‘빅 게임 헌팅’이라고 주장하며, 갈취 범죄 조직과 랜섬웨어 그룹들이 기록적인 금액을 지불할 수 있는 대규모의 고가치 기업들을 적극적으로 표적으로 삼고 있다고 밝혔다.

선두 주자들

According to Chainalysis, BlackBasta, LockBit, ALPHV/Blackcat, and Cl0p top the list of the primary recipients of big-sum payments, with Cl0p boasting an average payment size of $1,7 million and a median payment figure of $1,9 million.

특히, Cl0p 은 올해 1분기에 파일 전송 도구인 (Fortra의 GoAnywhere )에서 발견된 두 가지 제로데이 취약점을 악용한 대규모 공격 두 차례와, 2분기에 (Progress의 MOVEit Transfer)에서 발견된 취약점을 악용한 대규모 공격 한 차례를 주도한 것으로 밝혀졌습니다.

BleepingComputer에서:

실제로, 129 건의 공격이 발생한 Clop의 ‘GoAnywhere’ 캠페인은 2023년 3월 를 사상 최대 기록을 세운 달로 만들었는데, 이는 당시 NCC 그룹()이 에서 보도한 바와 같습니다. MOVEit 공격의 규모는 이미 더 커졌으며, 현재까지 296 victims 건이 집계되었고, 매주 Clop의 갈취 사이트에 더 많은 사례가 공개되고 있습니다.

또한 체인애널리시스(Chainalysis)가 설명하듯이, “ H1 2023 의 증가 추세는 반대편에서도 관찰되는데, 다르마(Dharma), 포보스(Phobos), STOP/DJVU와 같이 피해자들에게 수백 달러를 요구하며 협박하는, 기회주의적인 ‘무차별 공격(spray-and-pray)’ 방식의 랜섬웨어-어-서비스(RaaS) 운영진에게 소액의 랜섬웨어 몸값이 지불되고 있다.”

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“갈취에 응하려는 조직의 수가 매년 감소하고 있는 것이 사이버 범죄자들이 다시 대규모 표적을 노리는 쪽으로 돌아서게 된 요인 중 하나가 되었을 뿐만 아니라, 위협 행위자들이 몸값 요구액을 높이는 데에도 영향을 미쳤을 가능성이 높다.”

"후자는 아마도 몸값을 지불하지 않는 기업들로 인해 증가하는 금전적 손실을 만회하기 위한, 갈취 집단과 랜섬웨어 계열의 전략적 시도일 가능성이 높다.”

3. ‘빅 헤드(Big Head)’ 랜섬웨어는 가짜 Windows 업데이트 알림을 표시합니다

트렌드마이크로는 최근 ‘빅 헤드(Big Head)’로 알려진 랜섬웨어 변종을 분석했다. 보도에 따르면, 이 랜섬웨어는 가짜 Windows 업데이트와 Microsoft Word 설치 프로그램을 홍보하는 악성 광고를 통해 확산되고 있는 것으로 알려졌다.

첫 번째 샘플

Big Head의 첫 번째 샘플에는 .NET으로 컴파일된 바이너리 파일이 포함되어 있었습니다. 이 바이너리는 CreateMutex 함수를 사용하여 “8bikfjjD4JpkkAqrz” 이라는 뮤텍스 이름을 확인하며, 해당 뮤텍스가 발견되면 스스로 종료됩니다.

또한 이 샘플에는 설치 과정과 관련된 세부 정보가 포함된 구성 목록도 포함되어 있었습니다. 여기에는 레지스트리 키 생성, 특정 파일의 존재 여부 확인 및 필요한 경우 해당 파일을 덮어쓰기, 시스템 파일 속성 설정, 자동 실행 레지스트리 항목 생성 등 다양한 작업이 명시되어 있습니다.

연구진은 1.exe, archive.exe, Xarch.exe 등 세 가지 리소스의 존재를 확인했다. 1.exe는 확산을 위해 자신의 복사본을 생성합니다. Archive.exe는 위협 행위자의 챗봇 ID와 통신을 설정하는 역할을 하는 텔레그램 봇을 설치합니다. 그리고 Xarch.exe는 파일을 암호화하고 피해자에게 가짜 Windows 업데이트 화면을 표시하는 랜섬웨어를 심어둡니다.

바이너리 파일

  • 1.exe: 이 파일은 콘솔 창을 숨기고, 시작 시 자동으로 실행되도록 자동 실행 레지스트리 키를 생성합니다. 또한 이 파일은 자체 복사본을 생성하여 <%localappdata%> 폴더에 discord.exe라는 이름으로 저장합니다.

그런 다음 ‘Big Head’ 랜섬웨어는 피해자의 ID를 확인합니다. 파일이 존재하면 그 내용을 읽어들이고, 존재하지 않으면 무작위로 생성된 40자 길이의 문자열을 만들어 피해자를 식별하기 위한 일종의 감염 표시로 파일에 기록합니다.

연구진은 또한 이 랜섬웨어가 바탕화면, 하위 디렉터리 및 %appdata% 폴더에 몸값 요구 메시지를 남기기 전에 섀도 복사본과 백업 파일을 삭제하는 것을 관찰했다. ‘Big Head’ 랜섬웨어는 또한 해당 컴퓨터의 바탕화면을 변경합니다. 마지막으로, 랜섬웨어는 브라우저를 열고 악성코드 개발자의 텔레그램 계정에 접속하는 명령을 실행합니다.

  • Teleratserver.exe: 이 파일은 64비트 Python으로 컴파일된 바이너리 파일로, 텔레그램을 통해 위협 행위자와 피해자 간의 통신 채널 역할을 합니다. 이 프로그램은 “start”, “help”, “screenshot”, “message” 명령어를 지원합니다.
  • BXluSsB.exe: 이 악성코드는 가짜 Windows 업데이트 사용자 인터페이스를 표시하여, 피해자가 해당 활동이 정상적인 소프트웨어 업데이트 과정의 일부라고 믿게 만듭니다.

사용자의 시스템 언어가 러시아어, 벨라루스어, 우크라이나어, 카자흐어, 키르기스어, 아르메니아어, 그루지야어, 타타르어, 우즈베크어의 국가 코드와 일치할 경우, 이 악성코드는 스스로 종료됩니다. 또한 피해자가 해당 프로세스를 종료하지 못하도록 작업 관리자를 비활성화합니다. 그런 다음 이 악성코드는 자신이 생성한 숨겨진 폴더에 자신의 복사본을 저장하고, RunOnce 레지스트리 키에 항목을 설정합니다.

이 악성코드는 지정된 부분 문자열 목록이 포함된 디렉터리의 파일은 암호화하지 않고, 특정 확장자를 가진 파일만 암호화합니다. 또한 이 악성코드는 지정된 프로세스 목록을 종료합니다.

예시 2

Big Head의 두 번째 샘플은 랜섬웨어와 정보 탈취 프로그램의 특성을 모두 나타냅니다. 주 파일은 runyes.crypter.bat, azz1.exe, server.exe라는 세 개의 파일을 내려놓고 실행합니다.

랜섬웨어 활동은 runyes.cryper.batt와 azz1.exe에 의해 수행되며, server.exe는 정보를 수집하여 탈취하는 역할을 담당합니다. 첫 번째 샘플과 마찬가지로, 이 샘플도 피해자의 바탕화면 배경을 변경합니다.

예시 3

이 샘플에는 트렌드마이크로가 체인 내에서 ‘Neshta’로 식별한 파일 감염형 악성코드가 포함되어 있습니다. Neshta는 실행 파일에 침투하여 악성 코드를 삽입하도록 설계되었습니다.

Neshta를 랜섬웨어 배포 과정에 통합하는 것은 최종 랜섬웨어 페이로드를 위장하는 수단이 될 수 있으며, 분석가들이 랜섬웨어라는 진정한 위협을 탐지하지 못하도록 주의를 돌릴 가능성도 있습니다.

위협 행위자에 대하여

몸값 요구 서한에 따르면, 이 악성코드 개발자는 이메일과 텔레그램을 통해 피해자들과 소통하는 것으로 나타났습니다.

연구진은 텔레그램 사용자 이름을 면밀히 조사한 끝에, 이와 연결된 유튜브 계정을 찾아낼 수 있었다. 이 계정은 올해 4월에 개설된 비교적 새로운 계정으로, 총 12 개의 동영상이 게시되어 있습니다. 이 동영상들은 트렌드마이크로가 포착한 해당 악성코드의 작동 모습을 보여줍니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Big Head는 그다지 정교한 랜섬웨어 변종은 아니지만, 실제 환경에서 발견되는 여러 변종들을 보면 제작자들이 이를 개발하고 개선하기 위해 적극적으로 노력하고 있음을 알 수 있다.”

"트렌드마이크로는 관련 비트코인 지갑 내역을 조사한 결과, 2022까지 거슬러 올라가는 거래 내역을 발견했습니다." 현재 이러한 거래가 구체적으로 무엇인지, 또는 이와 관련된 공격이 어떤 것일지에 대해서는 더 이상의 세부 정보가 없습니다. “하지만 이는 해당 위협 행위자가 이전에 어느 정도 경험을 쌓았을 가능성을 시사한다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하시거나 Tanium 토론 포럼()에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.