메인 콘텐츠로 건너뛰기
MITRE ATT&CK 블로그 게시물용 이미지
새로운 쟁점

CTI 라운드업: 해커들이 페이스북에서 악성코드를 유포하기 위해 ChatGPT를 미끼로 사용

CISA가 러시아의 ‘스네이크(Snake)’ 악성코드 작전에 대한 공동 권고문을 발표했으며, 해커들이 ChatGPT를 미끼로 삼아 페이스북에서 악성코드를 유포하고 있고, 새로운 피싱-어-서비스(Phishing-as-a-Service) 도구가 실전에 등장했다.

이번 주 소식 모음의 첫 번째 주제는, 러시아 연방보안국(FSB) 산하 ‘센터 16 ’에서 개발된 것으로 알려진 역대 가장 정교한 사이버 스파이 도구인 ‘스네이크(Snake)’ 악성코드에 대한 획기적인 공동 사이버 보안 권고안을 살펴보는 것입니다. 이어 CTI는 자사 플랫폼 전반에 걸쳐 ChatGPT를 사칭하는 악성코드가 증가했다는 사실을 밝힌 메타(Meta)의 보고서를 자세히 분석합니다. 마지막으로, CTI는 Microsoft 365을 사용하는 조직을 표적으로 삼는 ‘Greatness’라는 새로운 피싱-어-서비스(PhaaS) 플랫폼에 대해 상세히 설명한 시스코 탈로스(Cisco Talos)의 위협 권고문을 분석합니다.

1. CISA, ‘스네이크(Snake)’ 악성코드 활동 내용을 상세히 설명한 공동 사이버 보안 권고문 발표

사이버보안 및 인프라 보안국(CISA)은 미국 법무부(DoJ), 연방수사국(FBI), 국가안보국(NSA), 미 사이버사령부(USCYBERCOM) 산하 사이버 국가 임무 부대(CNMF), 영국 국가사이버보안센터(NCSC), 호주 사이버보안센터(ACSC), 캐나다 사이버보안센터, 뉴질랜드 국가사이버보안센터가 공동으로 작성한 사이버보안 보고서를 발표했다.

이 보고서는 “러시아 연방보안국(FSB)의 센터 16 이 설계하고 사용하는 가장 정교한 사이버 스파이 도구”로 묘사되는 ‘’ 뱀(Snake) 악성코드 (새 탭에서 열림)에 대한 상당한 배경 정보를 제공한다.

이후 발표된 국가안보국(NSA)과 법무부(DoJ)의 보도자료에는 앞서 언급된 기관들이 ‘스네이크’의 운영 인프라를 파악하고 무력화하기 위해 펼친 부처 간 협력 활동이 설명되어 있다.

스네이크(Snake) 악성코드는 무엇인가요?

BleepingComputer에 따르면, Snake는 당초 ‘ ’라는 이름으로 추적되었으며, Uroburos (새 탭에서 열림)로 알려져 있습니다. 이 임플란트의 개발은 빠르면 2003 년 말부터 시작된 것으로 전해지며, 첫 번째 완성본은 이듬해 초에 완성된 것으로 알려졌습니다. 러시아 정부의 지원을 받는 해커들의 소행으로 지목된 이 악성코드를 이용한 스파이 활동이 곧이어 이어졌다.

CISA는 스네이크(Snake)의 정교함을 세 가지 주요 요인에 기인한다고 보고 있다.

  • Snake는 호스트 구성 요소 및 네트워크 통신에서 매우 뛰어난 은밀성을 발휘합니다.
  • Snake의 내부 기술 아키텍처 덕분에 새로운 구성 요소나 교체용 구성 요소를 손쉽게 통합할 수 있습니다. 또한 이는 서로 다른 호스트 운영 체제에서 실행되는 Snake 인스턴스의 개발 및 상호 운용성을 용이하게 합니다. 저자들은 Windows, MacOS, Linux 운영 체제를 표적으로 삼도록 설계된 상호 운용이 가능한 ‘Snake’ 임플란트를 관찰했다.
  • Snake는 세심한 소프트웨어 공학적 설계와 구현을 보여줍니다. 이 임플란트에는 결함이 거의 없습니다.

이 임플란트의 상당한 효과에 더해, FSB 개발자들은 스네이크의 전술, 기법 및 절차(TTP)에 대한 오픈소스 보고서에 대응하여 새로운 기능과 기법을 신속하게 구현할 수 있는 능력을 갖추고 있습니다.

이 공동 권고문의 저자들은 스네이크(Snake)의 지속적인 변종이 스네이크 및 관련 악성코드의 식별과 수집에 있어 반복적으로 나타나는 장애물이라고 지적하며, 이는 결국 호스트 및 네트워크 기반 방어 도구에 활용할 수 있는 신뢰할 수 있는 탐지 체계를 구축하려는 진지한 노력을 저해하고 있다고 밝혔다.

‘스네이크’처럼 효과적이면서도 놀라울 정도로 오래 지속되는 사이버 스파이 임플란트를 만드는 데 있어 가장 중요한 요소는 장기적인 은밀성을 유지할 수 있는 능력에 달려 있다. 이 정도 수준의 악성코드는 첩보 활동을 위해 설계된 것으로, 대상 시스템에 수개월 또는 수년 동안 탐지되지 않은 채 상주하며, 귀중한 정보에 지속적으로 접근할 수 있도록 지원하고 정보 수집 및 유출을 용이하게 하는 역할을 합니다.

이러한 점을 고려할 때, ‘스네이크(Snake)’는 정보 요구 사항(IR)을 지원하기 위해 고가치 표적에 대해 무기한으로 은밀한 접근을 가능하게 하겠다는 확고한 의지를 바탕으로 FSB가 추진한 이니셔티브의 “독보적으로 정교한” 성과물이다.

'Snake' 악성코드의 배후는 누구인가?

이 공동 성명의 공동 저자들은 ‘스네이크’ 작전의 배후를 “FSB 제 16 센터 산하의 알려진 부대”로 지목했다.

스네이크(Snake) 외에도, 이 유닛은 악명 높은 러시아 후원 위협 그룹인 투를라(Turla)의 것으로 추정되는 툴셋의 다양한 다른 요소들에 접근할 수 있는 것으로 알려졌다. Snake는 FSB의 도구 세트에 꾸준히 포함되어 왔으며, 이는 이 임플란트가 FSB의 현대적 사이버 작전의 여러 측면에 상당한 영향을 미치고 있음을 보여준다.

이 자문 보고서는 스네이크가 FSB 산하에서 활동해 온 기간과 거의 같은 기간 동안 센터 16’s 운영의 핵심 구성 요소로 자리매김해 왔다고 주장하고 있다.

뱀(Snake) 악성코드 피해 현황

수사 과정에서 북미, 남미, 아프리카, 유럽, 아시아, 호주 등 50 개국 이상에서 해당 운영과 관련된 인프라가 발견되었으며, 여기에는 미국과 러시아도 포함되었다.

교육, 민간 기업, 미디어를 비롯해 정부 시설, 금융 서비스, 제조업, 통신 등 핵심 인프라로 지정된 분야를 포함한 다양한 업종의 미국 내 기관들이 영향을 받았습니다.

공동 성명서에서:

Snake는 모든 산업 분야의 인프라를 활용하지만, 타겟팅은 목적 의식이 분명하고 전술적인 성격을 띠고 있습니다. 예를 들어, 감염된 시스템이 스네이크의 통신에 응답하지 않을 경우, FSB 소속 행위자들은 며칠 내에 전략적으로 해당 시스템을 재감염시켰다. 전 세계적으로 FSB는 ‘스네이크’를 활용해 정부 네트워크, 연구 시설, 언론인 등 최우선 표적들로부터 민감한 정보를 수집해 왔다.

스네이크 방법론

의 진술서 (새 탭에서 열림) 및 의 수색 영장 (새 탭에서 열림) 에 따르면, 미국 정부 기관들은 지난 20 년 중 상당 기간 동안 ‘스네이크(Snake)’ 및 이와 관련된 악성코드와 작전을 감시해 온 것으로 드러났다. 이러한 노력에는 러시아 내 FSB 시설에서 ‘스네이크’를 배포하던 투를라(Turla) 해커들을 면밀히 감시하는 작업도 포함되었다.

이러한 공동 이니셔티브와 그 밖의 여러 활동을 통해 ‘스네이크’의 아키텍처는 물론, 해당 임플란트가 활용된 작전 과정에서 사용된 기타 도구 및 전술·기술·절차(TTP)에 대한 중요한 통찰력을 얻을 수 있었다.

공동 성명서에서:

FSB는 일반적으로 네트워크의 외부에 노출된 인프라 노드에 ‘스네이크(Snake)’를 배포한 뒤, 이를 발판으로 내부 네트워크에서 다른 도구와 TTP를 활용해 추가적인 침투 작전을 수행합니다. 표적 네트워크에 침투하여 접근 권한을 확보하고 이를 공고히 한 후, FSB는 일반적으로 네트워크를 조사하고 관리자 자격 증명을 확보하며 도메인 컨트롤러에 접근하기 위해 노력합니다. 네트워크 내에서 수평적으로 확산하기 위해 사용자 및 관리자 인증 정보를 수집하는 데 키로거, 네트워크 스니퍼, 오픈소스 도구 등 다양한 기법이 활용되어 왔다.

이러한 작전은 사전에 네트워크 정찰을 수행하여 네트워크 구조를 파악하고 대상 도메인에 대한 필수 인증 정보를 확보하는 FSB 해커들에 의해 가능해집니다.

Snake는 정보 수집 도구로서 매우 효과적이어서, 운영자들이 추가로 “대용량” 임플란트를 사용하는 경우는 드물었다. 대신 그들은 주로 경량의 내부 원격 접속 도구를 활용했으며, 때때로 Snake의 대화형 기능을 지원하기 위해 소규모의 원격 리버스 쉘을 사용하기도 했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“적어도, 다국적 사이버보안 및 법 집행 기관으로 구성된 팀이 스네이크(Snake)의 글로벌 악성코드 인프라를 무력화한 과정을 다룬 공동 권고문과 다양한 ‘ ’ 보도자료 (새 탭에서 열림) 에 담긴 내용은 다음 두 가지를 냉철하게 일깨워 줍니다:

  • 첫째, 러시아의 국가 지원 해커들과 악성코드 개발자들은 오늘날 활동하는 많은 주요 소프트웨어 제작사들에 버금가는 수준으로 활동하고 있다. 이는 스네이크의 복잡성, 오랜 역사, 그리고 탁월한 효과에서 분명히 드러납니다.
  • 둘째, 미국 정보 기관들이 외국 영토에서 활동하는 사이버 범죄자들(국가의 지원을 받는 경우든 그렇지 않은 경우든)에 대해 더욱 적극적인 입장을 취하고 있음이 분명하다.”

2. 해커들이 페이스북에서 ChatGPT를 미끼로 삼아 악성코드를 유포하고 있다

페이스북의 모회사인 메타(Meta)는 자사 플랫폼 전반에서 ChatGPT를 사칭하는 악성코드가 증가하고 있음을 확인했다( ). (새 탭에서 열림)

2023년 3월 이후, 메타의 보안 팀은 ChatGPT 및 기타 AI 관련 주제를 이용해 악성코드를 유포하는 10 개의 악성코드 계열을 적발했습니다. 이러한 악성코드 계열에는 Ducktail과

NodeStealer는 악성 브라우저 확장 프로그램, 광고 및 다양한 소셜 미디어 플랫폼을 통해 피해자를 노립니다.

다음은 몇 가지 핵심 내용입니다:

  • 지난 몇 달 동안 메타는 ChatGPT와 AI 관련 기능에 대한 대중의 관심을 악용하던 여러 종류의 악성코드를 조사하고 이에 대한 조치를 취했습니다. 메타가 포착한 최근의 공격 시도는 페이스북뿐만 아니라 드롭박스, 구글 드라이브, 메가, 미디어파이어, 디스코드, 아틀라시안의 트렐로, 원드라이브, 아이클라우드와 같은 파일 공유 서비스까지 대상으로 삼아 악성코드를 유포한 것으로 나타났다.
  • 메타가 파악한 한 사례에서, 위협 행위자는 ChatGPT 기반 도구를 제공한다고 주장하며 공식 웹 스토어에 악성 브라우저 확장 프로그램을 배포했습니다. 이후 이러한 브라우저 확장 프로그램들은 소셜 미디어 사이트와 유료 검색 광고를 통해 홍보되어, 피해자들이 악성코드를 다운로드하도록 유도했습니다.
  • 일부 사례에서는 해당 확장 프로그램에 악성코드와 함께 합법적인 ChatGPT 기능이 포함되어 있기도 했습니다. 이에 대응해 메타는 자사 플랫폼 전반에서 공유되는 1,000개 이상의 고유한 ChatGPT 관련 악성 URL을 차단했습니다.

덕테일(Ducktail) 악성코드는 무엇인가요?

Ducktail 악성코드는 꽤 오랫동안 유포되어 왔으며, 브라우저 쿠키를 훔치고 인증되지 않은 페이스북 세션을 악용하도록 설계되었습니다. 또한 링크드인을 표적으로 삼아 사회공학적 기법을 통해 피해자로 하여금 악성코드를 다운로드하도록 유도하며, 파일 호스팅 서비스를 이용해 악성코드를 호스팅하기도 합니다.

메타는 수년 동안 Ducktail의 다양한 변종들을 추적하고 차단해 왔습니다. 최신 버전에서 Ducktail 운영진은 공격자들이 보낸 광고 관련 작업 요청에 대해 업무 관리자 권한을 자동으로 부여하기 시작했는데, 이는 공격자들의 작전을 가속화하려는 시도였다.

NodeStealer 악성코드 변종이란 무엇인가요?

메타는 최근 ‘NodeStealer’로 알려진 새로운 유형의 악성코드를 발견하고 이를 차단했습니다. 2023년 1월의 보안 팀은 이 악성코드가 Windows 기기의 인터넷 브라우저를 표적으로 삼아 쿠키와 저장된 사용자 이름 및 비밀번호를 탈취하려는 것으로 확인했습니다. NodeStealer는 베트남에서 유래한 것으로 추정되는 맞춤형 자바스크립트 악성코드입니다.

메타는 NodeStealer가 배포된 지 약 2주 만에 이를 무력화하기 위한 조치를 취했다. 그들은 이러한 위협 행위자들의 표적이 된 제3자 등록 기관, 호스팅 제공업체 및 애플리케이션 서비스에 여러 차례의 콘텐츠 삭제 요청을 제출했습니다. 메타에 따르면, 이러한 조치 덕분에 해당 악성코드의 활동을 성공적으로 저지할 수 있었다.

NodeStealer는 일반적으로 합법적인 아이콘과 파일 이름을 사용해 위장한 PDF 또는 엑셀 파일 형태로 유포되며, 사용자를 속여 악성 파일을 열도록 유도합니다.
이 악성코드의 목적은 크로미움 기반 브라우저에 저장된 비밀번호와 쿠키 세션 정보를 탈취하는 것입니다. 이 악성코드는 크롬, 오페라, 마이크로소프트 엣지, 브레이브 브라우저를 대상으로 해당 정보를 탈취합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“ 의 ChatGPT 및 AI 관련 기술( )에 대한 대중의 관심이 계속해서 높아지고 있는 만큼, 위협 행위자들이 이러한 증가하는 관심을 악용하기 위해 분주히 움직이고 있는 것은 당연한 일입니다.”

"메타는 NodeStealer 악성코드 계열을 무력화했다고 주장하고 있으며, 이는 분명 긍정적인 일이지만, 다음 ChatGPT 관련 사이버 공격이 나타나는 것은 시간문제일 뿐이다."

3. 새로운 ‘피싱-어-서비스(Phishing-as-a-Service)’ 도구가 실전에 등장했다

시스코 탈로스(Cisco Talos)는 ‘그레이트니스(Greatness)’라는 새로운 퀘스트 소프트웨어( ) 피싱-어-서비스(PhaaS) (새 탭에서 열림) 플랫폼에 대해 상세히 설명한 위협 권고문을 발표했습니다.

이 플랫폼은 Microsoft 365을 사용하는 조직을 표적으로 삼는 것으로 확인되었으며, 피해자 중 상당수가 미국에 소재해 있는 것으로 나타났습니다. 이 서비스에는 피해자의 이메일 주소를 미리 입력해 주고, 해당 조직의 실제 Microsoft 365 로그인 페이지에서 추출한 적절한 회사 로고와 배경 이미지를 자동으로 표시하는 기능이 포함되어 있습니다.

이 피싱 키트는 Greatness API와 연동되어 피해자로부터 정보를 요청하고, 실시간으로 정식 Microsoft 365 페이지에 로그인을 시도합니다.

Greatness PhaaS 플랫폼이란 무엇인가요?

적어도 2022년 중반 이후로 다양한 피싱 캠페인에서 ‘Greatness’가 확인되었으며, 특히 2022년 12월 및 2023년 3월에서 그 발생 건수가 급증한 것으로 나타났습니다. 이 서비스는 에서 제공하는 일부 고급 PhaaS 서비스와 유사한 기능을 갖추고 있으며, 여기에는 다단계 인증(MFA) 우회, IP 필터링, 텔레그램 봇과의 연동 등이 포함됩니다.

현재 이 도구는 Microsoft 365 페이지에 중점을 두고 있으며, 제휴사들에게 매우 설득력 있는 로그인 페이지를 제작할 수 있는 첨부 파일 및 링크 생성 도구를 제공하고 있습니다. 앞서 언급한 바와 같이, 이 악성코드는 피해자의 이메일 주소를 미리 입력해 두고, 정식 로그인 페이지에서 추출한 해당 회사의 로고와 배경 이미지를 자동으로 표시할 수 있습니다. 이 때문에 Greatness는 기업 사용자를 대상으로 피싱 공격을 시도하려는 위협 행위자들에게 매력적인 표적이 됩니다.

Greatness를 사용하는 제휴사는 제공된 피싱 키트를 API 키와 함께 배포하고 구성해야 하며, 이로 인해 기술적 전문성이 부족한 위협 행위자조차도 이 서비스를 악용할 수 있게 됩니다. 이 피싱 키트와 API는 Microsoft 365 인증 시스템에 대한 프록시 역할을 하며, 중간자 공격을 수행하여 피해자의 인증 정보나 쿠키를 탈취합니다.

The Greatness PhaaS는 관리자 패널이 포함된 피싱 키트, 서비스 API, 텔레그램 봇 또는 이메일 주소 등 세 가지 구성 요소로 이루어져 있습니다.

활동 및 피해자학

  • VirusTotal에 등록된 첨부 파일 샘플 수를 기준으로 볼 때, ‘Greatness’는 2022년 중반경 ‘ 2022년 12월 ’ 및 ‘2023년 3월’에서 급증세를 보이며 처음 등장한 것으로 보입니다.
  • 관찰된 각 캠페인은 지리적 초점이 약간씩 다릅니다. 그러나 전체 표적 중 50% 이상이 미국에 소재해 있었다.
  • Greatness는 Microsoft 365 사용자를 표적으로 삼도록 설계되어 있어, 잠재적 피해자층이 매우 광범위합니다. 시스코 탈로스(Cisco Talos)의 연구 결과에 따르면, 제조업, 의료업, 기술 분야가 ‘그레이트니스(Greatness)’의 주요 공격 대상이었습니다.

‘그레이트니스’ 공격 흐름 살펴보기

Greatness가 관련된 캠페인의 공격 흐름은 피해자가 악성 이메일을 수신하는 순간부터 시작됩니다. 이러한 이메일에는 대개 HTML 파일이 첨부되어 있으며, 피해자가 이를 열도록 유도합니다.

피해자가 HTML 파일을 열면, 웹 브라우저가 공격자의 서버와 연결을 설정하기 위해 난독화된 짧은 자바스크립트 코드를 실행합니다. 이 연결을 통해 Greatness는 피싱 페이지의 HTML 코드를 가져와 동일한 브라우저 창에서 사용자에게 표시할 수 있습니다. 이 코드에는 흐릿한 이미지와 회전하는 휠이 포함되어 있어, 문서가 로드되고 있는 듯한 인상을 줍니다. 이 페이지는 피해자를 마이크로소프트 365 로그인 페이지로 리디렉션하며, 해당 페이지에는 피해자의 이메일 주소와 피해자가 근무하는 회사에서 사용하는 맞춤형 배경 및 로고가 미리 입력되어 있습니다.

피해자가 비밀번호를 입력하면, Greatness는 피해자의 인증 정보를 사용하여 Microsoft 365 에 로그인을 시도합니다. 피해자가 다단계 인증(MFA)을 활성화한 경우, 해당 서비스는 피해자에게 인증을 요청합니다.

서비스가 MFA 요청을 수신하면, 백그라운드에서 계속해서 피해자를 사칭하며 로그인 절차를 완료하고 인증된 세션 쿠키를 수집합니다. 이 정보는 이후 해당 서비스 제휴사의 텔레그램 채널이나 웹 패널을 통해 직접 전달됩니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Greatness PhaaS의 가장 흥미로운 점은, 기존의 피싱처럼 단순히 인증 정보를 탈취하는 데 그치지 않는다는 것입니다. Greatness는 도난당한 인증 정보를 실시간으로 정식 마이크로소프트 로그인 페이지에 전송하여, 위협 행위자가 피해자의 계정에 즉시 접근할 수 있게 합니다."

"‘Greatness’ 이메일 유인 메시지가 어떤 형태인지에 대해서는 아직 알려진 정보가 많지 않지만, CTI는 추가 정보가 확인되는 대로 최신 소식을 전해 드릴 예정입니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.