이번 주 첫 번째 주제로는 2022년 상반기 가장 주목할 만한 사이버 범죄 동향을 살펴보겠습니다. 여기에는 인간을 표적으로 삼고 심리적 조작에 크게 의존하는 기업 이메일 사칭(BEC) 공격 (새 탭에서 열림) 의 급증 현상이 포함됩니다. 다음으로, Bumblebee 악성코드 로더와 관련 봇넷의 최근 동향을 분석해 보겠습니다. 마지막으로, 국가 차원의 지원을 받는 것으로 의심되는 APT 그룹에 의해 ProxyNotShell 제로데이 취약점이 발견되고 악용 사례가 보고되면서 업계 전반에 퍼진 화제를 악용해 수익을 창출하려는 사이버 범죄자들이 GitHub에 사기 리포지토리를 생성하고 있다는 소식을 전해드립니다.
1. BEC 공격의 급증은 암호화 없이 이루어지는 갈취 공격이 증가하는 추세를 보여준다
Arctic Wolf는 최근 “1H ·2022 사고 대응 인사이트 (새 탭에서 열림)” 보고서를 발표했습니다. 다음은 주요 내용 중 일부입니다:
- 위협 행위자 그룹이 요구한 랜섬웨어 몸값의 중앙값은 450.000달러였으며, 기술 및 운송·물류 업계의 경우 전 세계 중앙값보다 두 배 이상 높은 몸값을 요구받은 것으로 나타났습니다.
- 인적 요인은 위협 행위자들이 악용할 수 있는 흔한 공격 경로이지만, 전체 사고의 80% 이상이 패치가 적용되지 않은 취약점이나 원격 접속 도구의 악용으로 인해 발생합니다.
- 널리 알려진 ProxyShell 및 Log4J 취약점과 관련된 사고에 대응하는 데 드는 비용은 여전히 일반 사고의 중앙값보다 두 배나 더 많이 소요되고 있다.
BEC 사건 증가와 다단계 인증(MFA) 미적용 간의 연관성
아크틱 울프(Arctic Wolf)의 데이터에 따르면, 해커들이 “암호화 없는 갈취” 수법을 점점 더 자주 활용함에 따라 사이버 범죄자들 사이에서 랜섬웨어 사용이 줄어들고 있는 것으로 나타났습니다. 위협 환경에서 가장 두드러진 변화 중 하나는 2022년 2분기 동안 관찰된 BEC 공격의 성공 건수입니다.
Arctic Wolf에 따르면, 조사된 모든 사고 대응 사례 중 BEC 사례가 차지하는 비중은 올해 2분기에 2022년 1분기의 17%에 비해 34%로, 두 배 이상 증가했다. 비즈니스 서비스, 법률/정부, 금융/보험 분야에서는 이러한 유형의 공격을 당한 조직의 수가 크게 증가했습니다. 우려스러운 점은 데이터에서 뚜렷한 공통점이 드러났다는 것입니다. 피해를 입은 조직의 80%가 다단계 인증(MFA)을 도입하지 않은 상태였습니다.
BEC 공격이 급증하는 이유
사람들을 속이는 데 초점을 맞춘 사회공학 공격 (새 탭에서 열림) 은 종종 이메일 및 기타 보안 방어 체계를 우회할 수 있습니다. 어떤 경우에는, 하드웨어나 소프트웨어의 취약점을 악용하려는 공격보다 더 큰 성과를 거두기도 합니다.
그렇다고 해서 외부 취약점이 중요한 역할을 하지 않는다는 뜻은 아닙니다. 실제로, Abnormal Security는 올해 초 발표한 위협 보고서 (새 탭에서 열림)에서, 모든 사이버 범죄 사건의 압도적 다수(81%)가 소수의 표적 공격 대상 제품—즉, 마이크로소프트의 Exchange 서버와 VMware의 Horizon 가상 데스크톱 소프트웨어—의 외부 취약점뿐만 아니라, 마이크로소프트의 원격 데스크톱 프로토콜(RDP)과 같이 부적절하게 구성된 원격 서비스와 관련되어 있음을 발견했습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“ 의 Arctic Wolf가 발표한 ‘1H 2022 Incident Response Insights’ (새 탭에서 열림) 보고서는 랜섬웨어와 관련된 몇 가지 주목할 만한 세부 사항을 다루고 있지만, 정보 분석 업체들 사이에서 쏟아져 나오는 상반된 랜섬웨어 동향에 대한 혼란스러운 논의에 대해서는 대체로 의견을 피력하지 않고 있다.”
"일부 통계는 사상 최대 규모의 사건이 발생하고 있다는 추세를 뒷받침하는 반면, 다른 통계는 신고된 랜섬웨어 공격 건수가 크게 감소했음을 시사한다고 전해지고 있다."
"Arctic Wolf의 최신 조사 결과를 고려할 때, 포괄적인 피싱 및 사회공학 인식 제고 및 교육 훈련 프로그램의 중요성은 아무리 강조해도 지나치지 않습니다." 또한 훈련 시, 사람이 가장 유력한 침입 경로가 되는 최신 사이버 공격 사례를 가능한 한 현실에 가깝게 재현해 보는 것도 좋은 방법입니다."
"그 외에도, 앞서 언급된 보고서와 같은 사례들은 유명 기관들을 재정적·명예적으로 무릎 꿇게 만드는 주범이 항상 가장 정교한 악성코드나 TTP(전술·기술·절차)인 것은 아니라는 점을 일깨워주는 또 하나의 경고가 되어야 합니다.”
2. 악성코드 최신 동향: 널리 퍼진 ‘Bumblebee’ 악성코드 로더, 새로운 기능 추가 및 TTP 진화
끊임없이 인기를 끌고 있는 ‘범블비(Bumblebee)’ 악성코드 로더가 이번에는 ‘ ’라는 형태로 다시 한 번 화제가 되었습니다. 체크포인트(Check Point)는 끊임없이 진화하는 이 악성코드에 대한 새로운 분석 보고서 (새 탭에서 열림)를 발표했습니다.
Bumblebee 악성코드 로더에 대하여
Bumblebee는 위협 행위자들이 랜섬웨어 감염을 유발하는 데 사용하는 주요 ‘전조’ 악성코드 변종 중 하나로 BazarLoader를 대체하며, QBot, Emotet, TrickBot과 같은 잘 알려진 악성코드들과 어깨를 나란히 하게 되었다.
범블비가 그 사다리를 오르는 데 걸린 시간은 정말 놀라울 따름이다. 앞서 보도한 바와 같이, Bumblebee의 성공은 주로 스피어 피싱 이메일 (새 탭에서 열림) 을 통해 주로 유포된다는 점과 관련이 있습니다. 이는 해당 악성코드가 잘 알려진 초기 접근 중개자(IAB)와 연관되어 있다는 가설과도 관련이 있을 수 있습니다.
Bumblebee 악성코드 로더에 대한 최신 정보
체크포인트(Check Point)의 최신 연구에 따르면, 2022 년 봄에 ‘Bumblebee’ 악성코드 로더와 관련된 활동이 크게 증가한 것으로 나타났다.
Bumblebee 악성코드 로더는 여러 잘 알려진 악성코드 계열과 명백한 연관성이 드러나면서, 이미 정보 보안 커뮤니티로부터 집중적인 조사를 받아온 바 있습니다. (새 탭에서 열림)
체크포인트는 몇 가지 핵심 요점을 다음과 같이 제시합니다:
- Bumblebee는 끊임없이 진화하고 있으며, 이를 가장 잘 보여주는 사례는 로더 시스템이 불과 며칠 사이에 두 차례에 걸쳐 급격한 변화를 겪었다는 사실입니다. 처음에는 ISO 형식 파일에서 PowerShell 스크립트가 포함된 VHD 형식 파일로 변경되었다가, 다시 원래대로 되돌아갔습니다.
- 2022년 6월 무렵 발생한 Bumblebee 서버의 행동 변화는, 공격자들이 가능한 한 많은 피해자를 확보하기 위해 악성코드를 광범위하게 테스트하던 방식에서 전략을 전환했을 가능성을 시사합니다.
- 이 위협에는 ‘group_name’이라는 필드가 포함되어 있지만, 클러스터링 관련 활동을 판단하는 데는 신뢰할 만한 지표가 아닐 수 있습니다. ‘group_name’ 값이 서로 다른 샘플들이 유사한 행동 양상을 보이고 있는데, 이는 단일 공격자가 여러 ‘group_name’을 운영하고 있음을 시사할 수 있습니다. 반면 암호화 키의 경우, 예상대로 서로 다른 암호화 키는 일반적으로 서로 다른 행동 양상을 의미합니다.
- 범블비의 페이로드는 피해자의 유형에 따라 크게 달라집니다. 감염된 독립형 컴퓨터는 뱅킹 트로이목마나 정보 탈취형 악성코드의 공격을 받을 가능성이 높은 반면, 기업 네트워크는 CobaltStrike와 같은 보다 정교한 사후 침투 도구의 공격을 받을 것으로 예상됩니다.
체크포인트(Check Point)의 보고서는 이어, 최근 관찰된 범블비(Bumblebee) 활동의 특정 비정상적인 특징(예: C2 서버가 특정 네트워크로부터 첫 번째 client_id를 수신한 후, 해당 조직의 외부 IP에서 client_id를 전송하는 감염된 호스트와의 통신을 중단하는 현상 등)을 근거로 연구진이 다음과 같은 결론을 내렸다고 밝혔습니다. “동일한 공용 IP를 사용하여 인터넷에 접속하는 조직 내 여러 대의 컴퓨터가 감염된 경우, C2 번 서버는 가장 먼저 감염된 컴퓨터만 허용할 것”이라고 결론지었다고 보고서는 전하고 있다.
흥미롭게도, 이 기능은 몇 주 전 갑자기 비활성화되었는데, 그 결과 감염된 호스트에 대한 연결 수가 급격히 증가했습니다. 이 기능이 무엇을 목적으로 했는지는 여전히 알 수 없지만, 집중적인 테스트 기간 중에 활성화되었을 가능성이 높아 보인다.
이러한 이상한 동작으로 인해 체크포인트 리서치(Check Point Research)는 범블비(Bumblebee)가 실행된 다양한 환경에서 그 동작을 모니터링하게 되었습니다. 모든 정황을 종합해 볼 때, 갑자기 연결된 이 IP 주소들은 실제로 주요 C2 서버의 위장 수단으로 작용하고 있으며, 모든 Bumblebee 연결이 이 서버를 통해 중계되고 있는 것으로 보입니다(즉, 전형적인 봇넷 활동 양상입니다).
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“체크포인트 연구진이 수행한 심층 분석을 통해, 이미 지속적으로 공격 능력을 업데이트하는 데 주력하고 있다는 사실을 알고 있던 이 위협에 대한 명확한 전모가 드러났을 뿐만 아니라, 감염 경로의 변화와 활성 피해자 수를 급격히 늘리고 C2 트래픽의 전체량을 증가시키기 위해 고안된 봇넷 활동을 설명함으로써, ‘범블비(Bumblebee)’에 대한 우리의 지식 기반을 더욱 풍부하게 했습니다.”
"범블비는 여전히 독특하고 위협적인 존재로, 자체 패커를 단순히 자신만을 위해 사용하는 데 그치지 않고, 수많은 피해자 기기에 배포하는 악성코드 샘플에도 이를 활용함으로써 다른 제3자 패커 및 탐지 회피 도구들과 차별화되고 있다." “이는 범블비(Bumblebee)가 다른 최상위 선행 악성코드 계열에서 차용했을 수도 있는 특징이지만, 행동 양식을 변경하고 새로운 환경에 적응하는 데 있어 훨씬 더 큰 효과를 발휘하며 훨씬 더 높은 유연성을 보여준다.”
3. GitHub에서 판매 중인 가짜 Microsoft Exchange ProxyNotShell 악용 코드
사이버 보안 블로그 ‘BleepingComputer’에 게재된 ‘ 10월 3일’ 기사에 따르면, 위협 행위자들은 최근 대대적으로 보도된 마이크로소프트의 ‘ ’ 제로데이 취약점 두 가지 (새 탭에서 열림) (ProxyNotShell로 명명됨)를 둘러싼 화제를 악용해, 보안 연구원을 사칭하며 가짜 ‘ProxyNotShell’ 개념 증명(PoC) 익스플로잇을 판매하고 있다.
GitHub에서 판매 중인 가짜 Microsoft Exchange ProxyNotShell 익스플로잇 - @LawrenceAbrams bleepingcomputer.com/news/security/…
ProxyNotShell이란 무엇인가요?
ProxyNotShell은 마이크로소프트가 (새 탭에서 열림)에서 “Microsoft Exchange Server 2013, Exchange Server 2016 및 Exchange Server 2019에 영향을 미치는 두 건의 제로데이 취약점”이라고 설명한 것을 가리킵니다. 첫 번째 취약점( CVE-2022-41040번)은 서버 측 요청 위조(SSRF) 취약점이며, 두 번째 취약점( CVE-2022-41082번)은 공격자가 Exchange PowerShell에 접근할 수 있을 때 원격 코드 실행(RCE)이 가능하게 합니다.”
보도에 따르면, 이 두 가지 보안 취약점은 베트남 사이버보안 기업 GTSC의 보안 연구원들이 최초로 발견한 것으로 알려졌으며, 은 오랫동안 신뢰받아 온 CTI 소식통이자 저명한 보안 연구원인 Kevin Beaumont (새 탭에서 열림)이 작성한 9월 29일 기사에서 (새 탭에서 열림)에 대해 훌륭하게 요약해 놓았습니다.
ProxyNotShell 공격의 배후로 지목된 국가 연계 APT 그룹
전 세계 10 개 미만의 기관을 대상으로 한 ProxyNotShell 취약점을 노린 공격을 포착했다고 밝힌 마이크로소프트 위협 인텔리전스 센터(MSTIC)는, 해당 활동이 국가와 연계된 APT 그룹의 소행일 가능성이 높다고 중간 수준의 신뢰도로 평가했다.
아직까지 누구도 이 활동을 특정 행위자나 국가에 직접적으로 귀속시키지는 않았지만, 공격자들이 두 가지 제로데이 취약점을 연쇄적으로 활용해 공격 사이클을 수행하는 것이 관찰되었으며, 이를 통해 침해된 서버에 ‘차이나 초퍼(China Chopper)’ 웹 셸을 배포하여 지속성을 확보하고, 데이터 탈취를 용이하게 하며, 횡방향 이동을 가능하게 하는 것으로 나타났다.
연구진은 GitHub 저장소를 사기성 악용 활동이 발생하는 장소로 확인했다
우리가 종종 목격해 왔듯이, 이와 같은 사건이 정보 보안 커뮤니티 전체의 주목을 끌 때마다 온갖 유형의 사이버 범죄자들이 해당 사건과 그 후속 전개에 대한 화제를 이용해 금전적 이익을 얻으려 재빨리 나서곤 합니다. 이는 종종 피싱 캠페인 형태로 나타나며, 해당 문제와 관련된 미끼를 사용합니다. ProxyNotShell의 경우, 조금 다른 양상이 나타나고 있습니다.
헌트리스 랩스(Huntress Labs)의 연구원인 존 해먼드(John Hammond)는 한 특정 사기꾼의 활동을 주시해 왔는데, 이 사기꾼은 Exchange CVE-2022-41040 및 CVE-2022-41082 취약점에 대한 가짜 POC 익스플로잇을 팔아치우려고 다양한 GitHub 저장소를 만들어내는 데 분주해 왔으며, 심지어 POC의 신뢰성을 높이기 위한 서툰 시도로 보이는 여러 개의 복사본까지 제공하고 있다.
이런 게 여러 개 있는 것 같네요. 다른 SatoshiDisk 링크가 붙어 있고 “단 5개만 판매한다”는 또 다른 게시물도 있는데… 제 생각엔 사기인 것 같아요. 파일 수를 늘려 더 신뢰할 수 있게 보이게 하려는 건가요? 해당 계정과 저장소를 GitHub에 신고했습니다. https[:]//github[.]com/TimWallbey/CVE-2022-41082-RCE
또 다른 사례로, 파울로 파체코(Paulo Pacheco) (새 탭에서 열림)가 발견한 사기 계정 는 CTI의 케빈 보몬트(Kevin Beaumont)를 사칭했습니다. 이는 새로운 Exchange 취약점과 이에 대한 대응 방안을 지칠 줄 모르고 이타적으로 기록해 온 이 저명한 보안 연구원의 명성을 통해 수익을 창출하려는 시도임이 틀림없습니다.
이 GitHub 저장소들에는 어떤 내용이 담겨 있나요?
BleepingComputer에서:
“저장소 자체에는 중요한 내용이 담겨 있지 않지만, README.md 파일에는 새로운 취약점에 대해 현재 알려진 내용이 설명되어 있으며, 그 뒤에는 해당 제로데이 취약점에 대한 PoC 익스플로잇 한 부를 어떻게 판매하고 있는지에 대한 홍보 문구가 이어집니다.”
"이는 사용자가 이를 알아차리지 못할 뿐만 아니라, 보안 팀 역시 이를 간과할 가능성이 있음을 의미합니다." “이렇게 강력한 도구는 완전히 공개되어서는 안 되며, 진정한 연구자가 사용할 수 있도록 엄격히 단 1부만 제공됩니다: hxxps://satoshidisk[.]com/pay/xxx,”라고 사기 저장소의 텍스트에 적혀 있습니다.”
이 사기성 POC 익스플로잇은 현재 0,01825265 비트코인이라는 매우 저렴한 가격에 판매되고 있으며, 이는 약 420,00 달러에 해당합니다(진정한 POC의 가치보다는 훨씬 낮을 뿐만 아니라, 마이크로소프트 익스체인지 RCE 제로데이 취약점을 개발할 수 있는 이들에게 다른 기관들이 지불하는 금액보다도 현저히 적은 금액입니다).
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“ProxyNotShell 취약점과 관련된 기술적 세부 정보를 찾기가 아무리 어렵더라도, 정식 POC가 공개되는 것은 시간문제일 뿐입니다.” 실제로 여러 출처에 따르면, 취약점이 공개된 후 실제로 작동하는 POC 익스플로잇이 등장하기까지 걸리는 평균 기간은 약 10-14 일 정도인 것으로 나타났습니다. 이러한 이유로 CTI는 이와 같은 주목받는 제로데이 취약점을 노리는 POC 익스플로잇이 등장하는 즉시, 이를 파악하는 대로 관련 정보를 적극적으로 수집하고 모니터링하는 선제적 조치를 취하고 있습니다.”
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

