이번 주 보고서에서 CTI는 ‘어스 롱지(Earth Longzhi)’라는, 이전에 기록된 바 없는 APT41의 하위 그룹이 발견된 것과 관련된 전술 정보 보고서를 조사합니다. 다음은 랜섬웨어 및 갈취금 지급을 금지할 가능성을 검토 중인 호주 정부의 제안에 대한 개요로, 이 조치가 사이버 범죄자, 보안 전문가, 법 집행 기관, 사이버 보험사 등에 미칠 수 있는 영향을 종합적으로 살펴봅니다. 또한 트위터의 최근 동향에 대한 요약과, 보안 전문가들이 이 회사의 경영진 교체가 소셜 미디어 플랫폼의 보안 태세에 어떤 영향을 미치고 있을 것으로 보는지에 대한 내용도 포함되어 있습니다.
1. Earth Longzhi: 맞춤형 Symatic Cobalt Strike 로더를 사용하는 새로운 APT41 하위 그룹
트렌드마이크로 (새 탭에서 열림) 는 최근, 중국 정부가 지원하는 해킹 집단 ‘’, APT41 (새 탭에서 열림)의 이전에 기록된 바 없는 하위 그룹인 ‘Earth Longzhi’의 존재를 밝혀냈다. 이 하위 그룹은 2020 년부터 활동해 왔으며, 코발트 스트라이크(Cobalt Strike) 로더의 맞춤형 버전을 사용하여 대상 시스템에 지속적 백도어를 심고 있다.
트렌드마이크로는 2022 년 초 대만 소재 한 기업이 해킹 피해를 입은 사건을 조사했다. 이번 사건에서 악용된 악성코드는 맞춤형 코발트 스트라이크(Cobalt Strike) 로더였으며, 이를 통해 연구진은 유사한 로더가 사용된 2020번 사건으로 거슬러 올라가는 추가 사건들을 발견하게 되었습니다. 트렌드마이크로는 이 그룹을 ‘Earth Longzhi’라고 명명했으며, 이 조직이 수행한 두 차례의 대규모 공격을 포착했다.
최초의 ‘Earth Longzhi’ 악성코드 유포 활동
첫 번째 ‘Earth Longzhi’ 공격 캠페인은 2020년 5월 부터 2021년 2월 사이에 진행되었으며, 대만의 정부, 인프라, 교육, 의료 분야와 중국의 은행 부문을 표적으로 삼았습니다.
이 캠페인은 스피어 피싱() 이메일 을 주요 침투 경로로 활용하여 악성코드를 유포했으며, 맞춤형 코발트 스트라이크(Cobalt Strike) 로더인 ‘Symatic 로더’를 비롯해 기타 맞춤형 해킹 도구들을 활용했습니다.
Earth Longzhi는 포스트 익스플로잇 활동을 위해 올인원 해킹 도구를 준비하고 활용합니다. 이 올인원 도구는 필요한 모든 유틸리티를 하나의 패키지로 통합한 것으로, 공개적으로 이용 가능한 유틸리티나 과거 공격에서 사용된 유틸리티를 다수 포함하고 있습니다. 이를 통해 위협 행위자는 단일 실행 파일을 사용하여 여러 작업을 수행할 수 있습니다. 이 프로그램의 기능으로는 더 높은 권한으로 프로세스를 실행하거나, 로컬 또는 원격 드라이브에 대한 정보를 수집하거나, 파일의 타임스탬프를 수정하거나, Windows 파일 보호 기능을 비활성화하는 것 등이 있습니다.
두 번째 캠페인
두 번째 캠페인은 2021년 8월 부터 2022년 6월 까지 진행되었으며, 대만, 중국, 태국, 말레이시아, 인도네시아, 파키스탄, 우크라이나의 방위, 항공, 보험, 도시 개발 업계에 종사하는 주요 인사들을 표적으로 삼았습니다.
첫 번째 캠페인과 마찬가지로, 이번 캠페인에서도 스피어 피싱 이메일을 주요 초기 침투 수단으로 활용했습니다. Earth Longzhi는 이번 캠페인에서 다양한 유형의 맞춤형 코발트 스트라이크(Cobalt Strike) 로더를 배포했으며, 트렌드마이크로는 이를 CroxLoader, BigpipeLoader, OutLoader, MultipipeLoader라고 명명했습니다.
트렌드마이크로는 두 번째 공격 캠페인을 조사하는 과정에서 여러 해킹 도구도 확보했다. 수집된 도구들은 권한 상승(PrintNightmare 및 PrintSpoofer), 인증 정보 추출(Mimikatz), 방어 체계 우회(보안 제품 비활성화)를 목적으로 한 것이었다. Earth Longzhi는 공개 도구를 사용하는 대신, 일부 오픈소스 프로젝트를 기반으로 도구를 재구현하거나 자체적으로 개발합니다.
지구 롱지 출처
트렌드마이크로는 다음과 같은 요소를 근거로 이 활동을 APT41’s 소그룹 ‘Earth Longzhi’의 소행으로 지목했습니다:
- 피해자 분석: 영향을 받은 지역 및 표적 부문은 동아시아 및 동남아시아에 위치한 관심 국가들로, 이는 또 다른 APT 41 하위 그룹인 Earth Baku (새 탭에서 열림)의 피해자 분석과 유사합니다.
- 공유된 코발트 스트라이크 메타데이터: 연구진은 대부분의 코발트 스트라이크 페이로드가 동일한 워터마크와 공개 키를 공유하고 있음을 발견했다. 이 워터마크와 공개 키 조합은 다른 APT41 개 하위 그룹에서도 사용되고 있으며, 이는 Earth Longzhi가 다른 APT41 개 하위 그룹과 동일한 Cobalt Strike 팀 서버를 공유하고 있음을 나타냅니다.
- 의 코드 유사성: 연구진은 Symatic Loader와 CroxLoader의 복호화 알고리즘이 GroupCC (새 탭에서 열림), 즉 또 다른 APT41 하위 그룹에서 확인된 알고리즘과 매우 유사하다는 사실을 발견했습니다.
- 중복되는 TTP: Earth Longzhi는 GroupCC가 활용하는 Python Fastly CDN을 채택하여 실제 명령 및 제어(C2) 서버 주소를 숨기고 있습니다. 연구자들은 이것이 두 하위 집단 간의 연관성을 보여주는 증거라고 보고 있다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“APT41 은 놀라울 정도로 정교하며, 잠재적인 하위 집단(예: Earth Longzhi)은 일반적으로 그 상위 집단에 적용되는 것과 동일한 수준의 주의를 기울여 다루어야 한다. 트렌드마이크로가 관찰한 두 건의 ‘Earth Longzhi’ 작전은 수개월간 지속되었는데, 이 활동이 2년 넘게 배후가 밝혀지지 않은 채로 남아 있었던 점은 해당 그룹의 정교함과 작전 보안(OPSEC)에 대한 철저한 의지를 보여주는 또 다른 증거이다.”
2. 호주, 랜섬웨어 몸값 지불 금지 검토 중
호주는 현재 사이버 범죄의 사업 모델에서 갈취에 기반한 측면을 약화시키기 위한 노력의 일환으로 랜섬웨어 몸값 지불을 금지하는 방안을 검토하고 있다.
클레어 오닐 내무·사이버보안부 장관은 정부가 랜섬웨어 몸값 지불을 금지하는 것뿐만 아니라, 정부의 전반적인 사이버 전략의 일환으로 갈취금 지불을 범죄로 규정하는 방안도 검토하고 있음을 확인했다.
호주가 랜섬웨어 몸값 지불을 금지할 수 있는 이유
최근 호주에서는 주목할 만한 사이버 보안 사고가 잇달아 발생하고 있다. 가장 주목할 만한 정보 유출 사건 중 하나는 이번 달 초에 발생한 메디뱅크 사건입니다. (새 탭에서 열림) 호주 최대 규모의 민간 건강보험사 중 하나인 메디뱅크(Medibank)는 최근 해커들이 자사 고객의 개인 정보에 접근하는 데 성공했다고 밝혔다. 이 단체는 사이버 범죄 전문가들의 조언에 따라 위협 행위자들에게 몸값을 지불하지 않겠다고 밝혔으며, 이 결정은 해당 전문가들의 조언에 근거한 것으로 알려졌다.
메디뱅크(Medibank) 사건은 호주에서 두 번째로 큰 통신사인 옵터스(Optus) 가 사이버 공격을 당한 지 불과 몇 주 만에 발생했습니다. (새 탭에서 열림). 이러한 공격들은 결국 호주 정부가 랜섬웨어 몸값 지불 금지 가능성에 대해 현재 검토에 착수하게 된 계기가 되었다.
호주는 그 밖에도 어떤 일을 하고 있나요?
호주가 몸값 지불을 전면 금지하는 방안을 검토하기 시작한 것은, 해당 장관이 사이버 범죄에 대응하기 위해 호주 연방경찰(AFP)과 호주 신호정보국(ASD) — 각각 호주의 최고 법 집행 기관이자 사이버·신호 정보 기관 — 간의 새로운 상설 합동 작전을 발표한 지 불과 하루 만이었다.
이 새로운 계획은 “랜섬웨어 위협 집단을 우선적으로 겨냥해 사이버 범죄 조직을 무력화”하는 것을 목표로 하며, “정보를 수집하고 주모자, 네트워크 및 인프라를 파악하여, 그들이 어디에 있든 상관없이 그들의 활동을 방해하고 중단시킬 것”입니다.
호주의 랜섬웨어 대응 방안이 효과를 볼 수 있을까?
랜섬웨어 몸값 지불 금지 조치는 논란의 여지가 많은 제안이며, 누구에게 묻느냐에 따라 다양한 반응을 불러일으킬 가능성이 높습니다.
랜섬웨어 몸값 지불을 금지해야 한다는 주장의 논리적 근거 대부분은, 랜섬웨어 공격을 당한 피해자들이 어쩔 수 없이 범죄자들과 협상해야만 한다는, 수없이 반복되어 온 사실에 기인한다. 그러면 당연한 의문이 떠오릅니다. 특히 협상 중에 어떻게 범죄자를 믿을 수 있겠습니까? 공격자가 몸값을 지불하면 유출된 데이터가 공개되지 않고 암호화된 파일도 복구될 것이라고 주장할지 모르지만, 결국에는 아무런 보장도 없습니다.
유일하게 확실한 점은, 몸값을 지불하는 것은 위협 행위자에게 보상을 주는 것일 뿐이며, 그들의 노력이 효과적이고 결실을 맺는다는 것을 증명함으로써 긍정적 강화를 제공하게 된다는 것입니다. 게다가 몸값을 지불하면 피해 기업과 해당 산업이 더 큰 표적이 될 수 있습니다. 위협 행위자들이 특정 기업·산업·국가가 몸값을 지불할 의사가 있다는 사실을 알게 되면, 그 표적은 더욱 매력적인 대상이 됩니다.
반대로, 랜섬웨어 몸값 지불을 범죄로 규정하는 것은 의도한 효과와는 정반대의 결과를 초래할 수도 있다. ‘더 레코드’가 지적했듯이, 이는 “기업들이 규제 당국의 감시를 피하기 위해 사고에 대해 침묵하도록 강요함으로써, 공격의 노출을 더욱 은밀하게 만들 수 있다.”
지하에서 몸값 지불을 강요하는 행위는 이러한 범죄를 은폐할 뿐만 아니라, 법 집행 기관의 대응을 본래보다 훨씬 더 어렵게 만듭니다.
이는 사이버 범죄자들에게 어떤 의미가 있을까요?
호주가 랜섬웨어 몸값 지불을 금지하기로 결정할 경우, 사이버 범죄자들은 몇 가지 방식으로 대응할 수 있다.
한편, 공격자들은 더 이상 호주를 랜섬웨어 공격에 있어 수익성이 높은 표적으로 보지 않을 수도 있다. 피해자가 몸값을 지불하는 것이 불법이라면, 굳이 랜섬웨어 공격을 감행하며 번거로움과 수고를 감수할 이유가 무엇일까요? 이로부터 얻을 수 있는 이점이 무엇일까요? 물론, 이러한 결과는 가동 중단, 서비스 중단, 평판 손상 등으로 인해 어떤 대가를 치르더라도 모든 호주 기업이 법의 문언을 철저히 준수하겠다는 전제에 전적으로 의존하고 있습니다.
악의적인 행위자들도 이를 일종의 도전 과제로 삼을 수 있다. 어쨌든, 랜섬웨어 공격을 받은 기업들은 몸값 지불이 범죄로 규정될 경우, 몸값을 지불했다는 사실을 숨기려 할 수도 있다. 만약 이런 일이 발생한다면, 공격자는 첫 번째 몸값에 대해 비밀을 유지해 주겠다는 조건으로 추가 몸값을 요구하며 다시 찾아올 수 있습니다. 이는 랜섬웨어 공격자들이 자신들의 갈취 수단에 추가할 수 있는 또 다른 형태의 협박 수단이 될 것입니다.
악의적 행위자들은 랜섬웨어에서 벗어나 다른 수익 창출 수단으로 전환할 수도 있다. 위협 행위자들이 호주에서 다른 국가로 활동의 초점을 옮기기로 할지, 아니면 추가 몸값 지불 가능성을 노릴지는 불분명하다.
이것이 사이버 보험에 미치는 영향
사이버 보험은 보험 계약 시기에 따라 보험사마다 차이가 있지만, 대부분은 사이버 공격으로 인한 기타 재정적 손실과 함께 몸값 지불 비용도 보장해 줄 수 있습니다. 몸값 지불이 범죄로 규정될 경우, 사이버 보험사들과 사이버 보험에 가입한 기업들은 기존 보험 약관을 재검토하고 수정해야 할 가능성이 높습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“호주가 몸값 지불을 금지할 것을 검토하고 있는 것은 랜섬웨어 시장에 상당한 파장을 일으킬 수 있다.” “어쨌든, 몸값 지불을 금지한다고 해서 사이버 범죄가 사라지지는 않을 것이며, 오히려 위협 행위자들이 전술을 바꾸도록 부추길 가능성이 높습니다.”
“완전한 금지 조치가 시행될 가능성은 볼스테드법이 주류를 금지했던 미국의 금주 시대를 떠올리게 한다.” 이 조치는 사람들의 음주를 막는 대신, 오히려 갱 폭력을 증가시키고 새로운 암시장을 양산했을 뿐이다. “후자의 상황은 몸값 지불이 전면 금지된 후에 발생할 가능성이 높다.”
“이제 다른 의문점들이 쏟아지고 있다.” 몸값 지불을 금지하는 국가들에서, 위협 행위자들은 랜섬웨어에서 다른 수익 창출 수단으로 방향을 전환할 것인가? 그리고 위협 행위자들이 이 국가들을 아예 외면하게 될까요? CTI는 호주의 몸값 지불 금지 결정과 관련된 향후 동향을 계속 주시할 것이며, 이러한 결정으로 인해 발생하는 모든 영향에 주목할 것입니다.”
3. 트위터의 점점 심각해지는 보안 문제
트위터는 현재 경영진과 인사의 변화가 계속되면서 다양한 보안 위험에 직면해 있다.
예를 들어, 이 회사의 최고 보안 책임자들은 최근 일론 머스크에 의한 인수 이후 사임했다.
폴리티코 보도에 따르면: “트위터의 최고 보안 책임자들 (새 탭에서 열림) — 최고 정보 보안 책임자(CISO), 최고 개인정보 보호 책임자(CPO), 최고 규정 준수 책임자(CCO), 신뢰 및 안전 부문 책임자 등을 포함해 — 모두 목요일 사임했으며, 현재 진행 중인 연방거래위원회(FTC) 조사 상황에서 머스크가 추진하는 일부 새로운 수익 창출 방안(예: 새로운 인증 표시 정책 등)을 시행할 경우 발생할 위험을 이유로 들었다.”
트위터의 보안 정책 이행을 담당하는 임원들이 대거 이탈하고 있는 상황은, 해커들의 공격으로부터 회사를 방어할 수 있는 능력에 있어 좋은 징조가 아니다. 트위터의 사이버 보안 현황은 이미 많은 이들의 우려를 자아내고 있었으며, 이에 따라 올해 초 전 보안 책임자 피터 자트코(Peiter Zatko)가 ‘위키리크스( )’를 통해 내부 고발 신고를 제기하기도 했다. (새 탭에서 열림) 현재 상황은 더욱 악화되고 있는 것으로 보인다.
대규모 인력 감축
이미 긴장된 상황을 더욱 악화시키고 있는 것은, 트위터가 5.500 명의 계약직 직원 중 4.000 명 이상을 해고했다는 수많은 보도들이다.
영향을 받은 직책에는 트위터의 “핵심 인프라 서비스”를 담당하는 직책은 물론, 콘텐츠 관리 및 마케팅 분야의 직책도 포함된 것으로 알려졌다. 감원 조치의 영향을 받은 이들이 직접 올린 다양한 트윗을 보면, 트위터의 신뢰 및 안전 팀에 소속된 많은 직원들도 영향을 받은 것으로 보입니다.
이 플랫폼은 해고 사태를 처리한 방식 때문에 많은 비판을 받았으며, (새 탭에서 열림) 전 트위터 직원들은 이 과정이 대체로 매우 비인간적인 방식으로 진행되었다고 묘사하고 있다. 많은 직원들은 이메일을 통해 자신의 처지를 알게 된 반면, 일부 직원들은 시스템 접근 권한이 갑자기 박탈되자 스스로 상황을 파악해야만 했다.
주요 보안 우려 사항
트위터에서 가장 큰 보안 우려 사항 중 하나는 이 회사가 단순히 이메일 주소와 비밀번호를 넘어 방대한 양의 데이터를 저장하고 있다는 점과 관련이 있습니다. 또한 이 회사는 의 다이렉트 메시지 수신함 (새 탭에서 열림) 내에 데이터를 저장하지만, 종단 간 암호화는 사용하지 않습니다.
트위터는 또한 플랫폼 내 정보의 신뢰도를 높이기 위해 도입된 파란색 인증 표시 제도를 대대적으로 개편하려다 발생한, 광범위한 가짜 계정 난립의 여파로 어려움을 겪고 있다.
11월 초, 트위터는 아이폰 앱에서 7,99 달러짜리 ‘블루’ 구독 서비스를 출시했다. 이 서비스를 통해 사용자들은 이전에는 계정의 신뢰성과 진위성을 나타내는 상징이었던, 모두가 탐내는 파란색 확인 표시를 구매할 수 있게 되었다. 최근 들어, 사용자들이 트위터 블루에 가입할 수 있는 기능이 앱에서 사라졌다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“최근 일련의 사건들로 인한 가장 즉각적이고 눈에 띄는 결과는 주가 하락과 더불어, 트위터에 대한 광고 지출을 일시 중단한 광고주들이 점점 늘어나고 있다는 점입니다. (새 탭에서 열림)”
“트위터의 보안 인력 이탈로 인한 인적 손실에 대해서도 우려할 만한 이유가 있다.” 겉으로 보아, 트위터의 전체 보안 체계(일각에서는 아직 미숙한 단계에 불과했다고 평가되던)가 해체되었을 가능성이 있다.”
“물론, 트위터에는 이미 허위 정보와 가짜 뉴스, 사기 행각이 만연해 있었다.” “위에서 설명한 이러한 변화들로 인해 일반 트위터 사용자들이 이런 일들을 접하는 빈도가 기하급수적으로 늘어날 것으로 보입니다.”
“CTI는 소셜 미디어 플랫폼에서 어떤 상호작용을 할 때에도 주의를 기울일 것을 당부합니다.” “모든 것에 의문을 품어라.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

