이번 주 요약에서는 최소 세 개의 서로 다른 위협 그룹이 ‘BazarCall’ 콜백 피싱 기법을 어떻게 활용하고 있는지 살펴봅니다. 이어, 기술 대기업 시스코(Cisco)는 최근 ‘ 2022년 5월 ’ 사이버 공격을 당했음을 확인했다. 또한 CTI는 11 일 동안 탐지되지 않았던 BumbleBee 악성코드가 사용된 공격에 대한 DFIR 보고서의 최신 분석 내용을 살펴봅니다.
1. AdvIntel, Twilio와 Cloudflare에 대한 공격 발생에 따라 BazarCall 경보 발령
AdvIntel은 위험하고 효과적인 콜백 피싱 수법인 ‘BazarCall’(일명 BazaCall)을 악용한 최근 사이버 범죄 활동에 대해 자세히 다룬 블로그 게시물을 게재했습니다.
BazarCall은 처음에 2020 (새 탭에서 열림) 에서, 이후 Conti로 이름을 바꾼 악명 높은 랜섬웨어 조직 Ryuk의 툴킷의 일부로 등장했습니다. AdvIntel의 연구에 따르면, 이 방법론에서 파생된 ‘ ’ 피싱 전술( )을 이후 세 개의 별개이며 서로 관련이 없는 위협 그룹—Silent Ransom, Quantum, Roy/Zeon—이 채택하고 개선해 왔다고 합니다.
최근에는 Cloudflare (새 탭에서 열림) 및 Twilio (새 탭에서 열림) 두 기업 모두, 직원 및 그 가족의 집 전화번호를 입수한 정교한 위협 행위자가 가담한 피싱 공격을 겪었습니다.
경관에 미치는 영향
BazarCall은 일반적인 피싱 수법을 완전히 뒤집어, 대신 사회공학 및 표적형 피싱(스피어 피싱)에 대한 심도 있는 지식을 활용하여 피해자의 네트워크에 침투한다는 점에서 주목할 만합니다.
복잡하고 기술적인 해킹 작전과 달리, 전화를 통한 사회공학적 기법의 활용은 분명히 확산되고 있으며, 모든 유형의 위협 행위자들이 이를 적극적으로 활용하고 있지만, 그중에서도 랜섬웨어 및 갈취 범죄자들이 가장 적극적으로 이를 활용하고 있다. 예를 들어, 비교적 미숙한 수준인 Lapsus$ 그룹이 사이버 보안 업계의 거물 기업들을 무력화시킨 것을 목격했으며, 앞서 언급한 Cloudflare와 Twilio에 대한 최근 공격 사례에서 알 수 있듯이, 이 그룹과 유사한 다른 집단들도 같은 시도를 하고 있는 것으로 보입니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“Silent Ransom은 앞서 언급한 다른 두 그룹과 마찬가지로 전직 Conti 고위 구성원들로 구성되어 있으며, 이 그룹이 개척한 정교한 피싱 공격을 활용하는 위협 그룹이 더 이상 이 그룹뿐이 아니라는 점은 분명하다.” 또한, 본문에서 언급된 최근의 공격 사례에서 알 수 있듯이, 음성 피싱(‘비싱’)을 활용하는 집단은 이들뿐만이 아닙니다. 다른 위협 그룹들은 이러한 전술의 성공, 효율성, 표적 선정 능력을 확인하고, 역피싱 캠페인을 기본 기법으로 삼기 시작했으며, 이 감염 경로를 자신들만의 공격 방식으로 발전시키고 있다.
이러한 추세는 계속될 것으로 보이며, 만약 그렇다면 클라우드플레어(Cloudflare)나 트윌리오(Twilio)와 같은 사례에 이어 더 많은 피해자들이 나서게 될 가능성이 높습니다. 이상하게도, 마치 해커들이 사용하는 전술이 원점으로 돌아온 것 같은 느낌이다. 우리가 알고 있는 ‘해킹’의 씨앗은 세계에서 가장 악명 높은 해커인 케빈 미트닉과 그의 동료들이 활동하던 ‘폰프릭(phone-phreaking)’ 시대에 뿌려졌는데, 당시 그들에게는 재치와 빠른 판단력, 대상 시스템에 대한 지식, 그리고 무엇보다도 자신의 목소리만이 유일한 의지처였습니다. “악의적인 행위자들이 마침내 정교한 사회공학적 전술의 잠재력을 깨달은 것으로 보입니다. 피싱 공격이 점점 더 정교해지고 정상적인 통신과 구별하기 어려워짐에 따라, 이는 우리 모두에게 큰 문제가 될 것입니다.”
2. 시스코, 얀루오왕 랜섬웨어 조직의 해킹을 당했다
시스코는 최근 얀루오왕(Yanluowang) 랜섬웨어 그룹이 5월 말 자사 기업 네트워크에 침입했으며, 이 공격자가 훔친 파일을 온라인에 유출하겠다고 위협하며 금전을 갈취하려 했다고 확인했다. 시스코에 따르면, 회사는 즉시 위협을 제거하기 위한 조치를 취했다.
이 회사는 공격자들이 해킹당한 직원의 계정에 연결된 Box 폴더에서 기밀이 아닌 데이터만 빼돌릴 수 있었다고 주장하고 있다.
“시스코는 이번 사건으로 인해 당사의 사업에 어떠한 영향도 확인되지 않았으며, 여기에는 시스코 제품이나 서비스, 민감한 고객 데이터나 직원 정보, 시스코의 지적 재산권, 공급망 운영에 대한 영향도 포함되지 않습니다”라고 회사는 성명서 (새 탭에서 열림)를 통해 밝혔다. “ 8월 10일에서 악의적인 행위자들은 이번 보안 사고와 관련된 파일 목록을 다크웹에 공개했습니다.”
시스코, ‘옌루오왕’ 랜섬웨어 조직의 해킹을 당해, 2,8GB 대가 도난당한 것으로 추정 - @serghei bleepingcomputer.com/news/security/…
이 답변에는 시스코 탈로스(Cisco Talos)의 상세 분석 자료 (새 탭에서 열림)에 대한 링크가 포함되어 있으며, 해당 자료에서는 이번 공격과 관련된 정보를 확인할 수 있습니다. 투명성을 높이 평가할 만한 점으로, 시스코 탈로스(Cisco Talos)의 보고서는 공격 체인의 여러 단계에 대해 놀라울 정도로 상세하게 다루고 있다.
주요 시사점
다음 목록은 이 공격의 모든 주목할 만한 측면을 망라한 것은 결코 아니며, 오히려 해당 사건을 이해하는 데 도움이 되는 몇 가지 흥미로운 사항들을 정리한 것입니다:
- 공격이 진행되는 내내 정보를 유출하려는 시도가 포착되었다.
- 공격자는 직원들에게 비밀번호 재설정이 의무화된 후, 비밀번호 변경 관행이 소홀한 점을 반복적으로 노렸으며, 이전 비밀번호에서 단 한 글자만 변경한 것으로 보이는 사용자를 표적으로 삼았다.
- 공격자는 Tor와 같은 트래픽 익명화 서비스를 이용했다.
- 해당 환경에서 추방된 후, 공격자는 경영진에게 반복적으로 이메일을 보내려 시도했으나, 구체적인 위협이나 갈취 요구는 하지 않았다.
공격이 진행되는 동안, 공격자는 시스템에 일련의 페이로드를 심기도 했다. 이 중 상당수는 아직 분석 중이지만, 적어도 몇 가지는 이미 검토를 거쳐 그 용도가 밝혀졌다. 그 중에는 JSON 블롭 형태로 전송된 C2 서버의 명령을 수신하여 Windows 명령 처리기를 통해 실행하도록 설계된 간단한 백도어가 포함되어 있다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“시스코는 이번 공격 사건을 투명하게 설명한 점에 대해 칭찬받아 마땅합니다.” 이처럼 심도 있고 상세한 정보 공유는 향후 유사한 공격이 다른 조직에 피해를 입히는 것을 방지하는 데 도움이 될 수 있습니다.
Yanluowang 랜섬웨어는 (새 탭에서 열림) 2021년 10월 무렵, 기업 네트워크를 대상으로 한 표적 공격에 활용되면서 처음 등장했습니다. 이러한 일련의 공격에서, 분석가들이 AdFind Active Directory 쿼리 도구와 같은 합법적인 도구가 사용된 후 의심스러운 활동을 감지했을 때 공격자들이 종종 적발되곤 했다. 2022년 4월에 따르면, 카스퍼스키는 랜섬웨어의 암호화 알고리즘에서 취약점을 발견해, 이 랜섬웨어가 암호화한 파일을 복구할 수 있게 되었다고 발표했다. 카스퍼스키(Kaspersky) 는 그 직후 얀루오왕(Yanluowang) 피해자들을 위해 무료 복호화 도구 (새 탭에서 열림)를 공개했습니다.
시스코의 조사 과정에서 랜섬웨어 페이로드가 발견되지 않았다는 점은 의미심장한 징후일 수 있다. 공격의 상당 부분(전부는 아니더라도)이 사람이 직접 수행한 것으로 보인다는 사실도 마찬가지다. Yanluowang은 동료 조직인 Lapsus$와 유사한 방식으로, 암호화 없이 단순히 금전을 갈취하는 모델로 전환한 또 다른 랜섬웨어 조직일 뿐일 수도 있다. “만약 실제로 그런 것으로 밝혀진다면, 옌루오왕 역시 결코 무시할 수 없는 위협으로 간주되어야 할 것이다.”
3. BumbleBee 악성코드 공격, 11 일 동안 탐지되지 않아
이 DFIR 보고서는 BumbleBee 악성코드 (새 탭에서 열림)에 대한 심층적인 기술적 분석과, 위협 행위자들이 탐지되지 않은 채 11 일 동안 대상 네트워크 내에서 활동했던 최근 침입 사건에서 이 악성코드가 수행한 역할을 다룹니다.
DFIR은 “이번 침입 과정에서 위협 행위자들은 ISO 및 LNK 파일을 이용해 접근 권한을 확보하고, 여러 가지 측면 이동 기법을 사용했으며, 세 가지 다른 방식으로 인증 정보를 추출하고, 도메인 관리자 계정에 대해 케르베로스팅을 수행한 뒤, 권한 상승 경로를 탐색하기 위한 맞춤형 도구를 배포 및 실행했다”고 설명한다.
BumbleBee, 도메인 관리자 권한 획득 과정 ➡️초기 접근: BumbleBee (LNK+DLL 포함 압축된 ISO 파일) ➡️지속성 확보: AnyDesk ➡️취약점 탐색: VulnRecon, Seatbelt, AdFind 등 ➡️인증 정보: Kerberoast, comsvcs.dll, ProcDump ➡️C2: BumbleBee, CobaltStrike, AnyDesk thedfirreport.com/2022/08/08/bum…
DFIR 연구진은 이번 침입 사건 동안 데이터 유출, 암호화 또는 파기 현상을 관찰하지 못했습니다. 그러나 관찰된 TTP(전술, 기술, 절차)는 “위협 행위자들이 충분한 시간을 가졌더라면 도메인 전체를 대상으로 한 랜섬웨어 공격으로 이어졌을 수도 있는, 일반적인 사이버 범죄 위협 행위자들의 수법”을 보여주고 있다.
CTI는 이전에 BumbleBee 악성코드에 대해 보도한 바 있습니다. 이 악성코드는 에서 최초로 보고 및 관찰된 로더이며, (새 탭에서 열림)에서 Google의 위협 분석 그룹(TAG)이 2022년 3월 에서 이를 확인했습니다. 구글은 이 악성코드를 ‘Exotic Lily’라는 초기 접근 중개자(IAB)의 소행으로 보고 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“DFIR 보고서는 놀라울 정도로 철저한 분석으로 정평이 나 있으며, 이번 보고서도 예외는 아닙니다. CTI는 추가적인 기술적 세부 사항을 확인하려면 전체 보고서를 참고할 것을 권장합니다.”
BumbleBee 악성코드는 올해 초 처음 발견되었을 때 큰 화제를 모았는데, 연구자들은 이를 ‘차세대 BazarLoader’ (새 탭에서 열림)라고 묘사하는 한편, 초기 접근 중개자(IAB)로 구성된 조직화된 범죄 집단과의 명백한 연관성을 크게 부각시켰습니다.
BumbleBee와 관련된 활동은 처음 등장한 이후 주춤하는 듯했으나, 최근 이 악성코드가 다시 등장하며 랜섬웨어 및 기타 페이로드를 유포하는 심각하고도 효과적인 수단으로서 예전의 위상을 되찾았다. 이 악성코드는 위협 행위자들에 의해 점점 더 많이 활용되고 있으며, 그 이유는 쉽게 알 수 있습니다. BumbleBee는 탐지 회피에 중점을 둔 상당히 정교한 악성코드입니다. 사실, BumbleBee는 기존의 방어 솔루션을 회피하는 데 매우 능숙하여, 앞서 분석한 침입 사건의 배후에 있는 위협 행위자들이 11 일 동안 탐지되지 않은 채 활동할 수 있게 했습니다. 이 기간이 그리 길게 들리지는 않을지 모르겠지만, 이렇게 생각해 보세요. 도둑이 11 일 동안이나 집 안을 어슬렁거리며 돌아다니는 걸 원하시겠습니까?”
다음: Tanium 커뮤니티 방문하기
이러한 새로운 현안에 대해 궁금한 점이나 의견이 있으신가요? 사용자 커뮤니티( , 새 탭에서 열림) 를 방문하여 토론 포럼에 참여하고, 최신 사이버 보안 모범 사례를 확인해 보세요.
또한 Tanium을 직접 체험해 보시고, 당사의 통합 엔드포인트 관리(XEM) 솔루션이 정교한 위협으로부터 귀사의 비즈니스를 어떻게 안전하게 보호하는지 확인해 보시기 바랍니다. 무료 체험판 사용해 보기 (새 탭에서 열림).

