메인 콘텐츠로 건너뛰기
CTI 요약: ChatGPT 기반 정보 탈취 악성코드, 클라우드 플랫폼 표적 삼아
새로운 쟁점

CTI 요약: ChatGPT 기반 정보 탈취 악성코드, 클라우드 플랫폼 표적 삼아

구글 클라우드가 ‘ Q3 Threat Horizons’ 보고서를 발표했고, BlueNoroff가 ObjCshellz 악성코드를 이용해 macOS 기기를 해킹했으며, ChatGPT를 활용한 정보 탈취형 악성코드가 클라우드 플랫폼을 표적으로 삼고 있다.

이번 주 소식 모음에서 CTI는 2023년 3분기 구글 클라우드의 ‘Threat Horizons’ 보고서에서 도출한 주요 내용을 소개합니다. 다음으로 CTI는 북한의 국가 후원 해킹 그룹인 ‘BlueNoroff’와, 이전에 보고된 바 없는 ‘ObjCShellz’라는 macOS 악성코드와의 연관성을 조사합니다. CTI는 또한 클라우드 서비스를 표적으로 삼는 새로운 파이썬 기반 정보 탈취 및 해킹 도구인 ‘프레데터 AI’에 대한 개요를 제공합니다.

1. 구글 클라우드, ‘ Q3 Threat Horizons’ 보고서 발표

Google Cloud’s latest Threat Horizons report (opens in a new tab) for the third quarter of 2023 is now available, offering cloud-specific research and recommendations from the company’s intelligence and security teams.

특히, 이 보고서는 여러 위협 행위자들이 구글 캘린더 서비스를 악용해 C2 인프라를 호스팅하는 공개 개념 증명(PoC) 익스플로잇을 공유하고 있다고 경고하고 있다.

악의적인 행위자들이 클라우드 기반 SaaS에 저장된 데이터를 노리고 있다

조직들이 클라우드 기반 SaaS를 지속적으로 도입함에 따라, 위협 행위자들의 공격 표면은 계속해서 확대되고 있다. 지난 몇 달 동안 구글은 위협 행위자들이 클라우드 기반 SaaS 시스템에 접근하여 데이터를 유출하기 위해 다양한 전술을 활용하는 것을 확인했습니다. 구글은 또한 위협 행위자들이 한 번에 두 개 이상의 시스템을 악용하는 공격 사례도 파악하고 있다.

구글 캘린더를 활용해 C2 인프라를 구축하기

이 보고서는 또한 위협 행위자들이 악성 인프라를 호스팅하기 위해 합법적인 클라우드 서비스를 점점 더 선호하고 있다는 점도 언급하고 있다. 이는 부분적으로 퍼블릭 클라우드 서비스가 기업들이 신뢰할 수 있는 저렴하고 안정적인 인프라를 제공하기 때문입니다. 악의적인 행위자들은 퍼블릭 클라우드 서비스를 이용하여 방대한 양의 정상적인 트래픽 속에 섞여 탐지를 피합니다.

For several years, threat actors have abused cloud-based storage to host campaign infrastructure, deliver malware, act as malware C2, and upload exfiltrated data. 구글 캘린더를 남용하는 것이 최근 떠오르는 트렌드입니다. 2023년 6월에서 한 독립 개발자가 “Google Calendar RAT”에 대한 개념 증명 코드를 GitHub에 공개했습니다. 구글은 아직 이 구글 캘린더 RAT가 실제 환경에서 유포되는 사례를 확인하지는 못했으나, 여러 위협 행위자들이 암시장 포럼에서 이를 공유하고 있는 점을 파악했으며, 이는 이 도구에 대한 어느 정도의 관심이 있음을 분명히 시사합니다.

이 도구는 Google 캘린더 일정을 C2 가지 용도로 활용합니다. 이를 통해 공격자는 캘린더 일정의 설명란에 명령어를 삽입할 수 있습니다. Google 캘린더 RAT는 캘린더 일정 설명에서 새로운 명령이 있는지 주기적으로 확인하고, 이를 실행한 뒤, 명령 실행 결과를 일정 설명에 반영합니다.

이 악성코드의 개발자는 탐지를 피하기 위해 오로지 정식 구글 인프라를 통해서만 통신한다고 주장한다.

클라우드 스토리지 플랫폼 전반에 걸친 타이포스쿼팅 악용

악의적인 행위자들은 Google Cloud Storage, Amazon S3, Azure Blob과 같은 클라우드 스토리지 플랫폼을 대상으로 한 타이포스쿼팅 공격을 포함하도록 전술을 진화시키고 있다.

클라우드 스토리지 이름은 클라우드 서비스 제공업체 전반에 걸쳐 전 세계적으로 고유하지만, 특정 조직에 고정되어 있지는 않습니다. 이 때문에, 버킷 이름이 사용 가능한 경우 공격자가 해당 회사의 이름을 위조할 수 있습니다. 마찬가지로, 회사 이름의 정확한 철자를 알 수 없는 경우, 위협 행위자는 타이포스쿼팅 공격을 시도할 수 있습니다. 구글이 실시한 설문조사에 따르면, 약 60%의 조직에서 하나 이상의 타이포스쿼팅된 클라우드 스토리지 URL을 보유하고 있는 것으로 나타났습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

구글 캘린더 RAT PoC의 발견은 아직 실제 환경에서 확인되지는 않았지만, 합법적인 트래픽에 섞여 들어가기 위해 클라우드 서비스를 악용하려는 시도가 여전히 이어지고 있음을 분명히 보여준다.

구글의 보고서는 이어 클라우드 환경을 침해하기 위한 다양한 TTP에 대해 다루고 있다. 흥미로운 점은, 이들의 데이터에 따르면 클라우드 환경의 피해 사례들이 획기적으로 복잡하거나 정교한 공격으로 인해 발생한 것이 아니라, 대개 흔하고 잘 알려진 TTP(전술·기술·절차)에 기인한다는 사실입니다. 이는 방어 담당자와 보안 전문가들이 탐지 노력을 어디에 우선적으로 집중해야 할지 파악하는 데 도움이 됩니다.

2. BlueNoroff, ObjCshellz 악성코드를 이용해 macOS 기기를 해킹하다

Jamf Threat Labs의 연구원들은 북한의 ‘ ’ 및 ‘BlueNoroff’ 국가 후원 해킹 그룹 (새 탭에서 열림) 이 ‘ObjCShellz’라는 이전에 보고된 바 없는 macOS 악성코드를 사용했다고 분석하고 있다. 이 악성코드는 2023년 4월에서 처음 알려진 ‘RustBucket’ 악성코드 캠페인의 일환으로 사용되고 있습니다.

발견 및 배경

Jamf는 최근 ObjCShellz라고 불리는 새로운 악성코드 변종( )을 확인했습니다. (새 탭에서 열림). Jamf는 이 악성코드가 BlueNoroff APT 그룹의 소행이라고 밝혔습니다. BlueNoroff는 라자루스 그룹의 산하 조직으로 여겨지며, 주로 금전적 목적을 위한 공격을 감행하는 경향이 있습니다. 이 배우는 종종 특정 자본 회사, 은행, 암호화폐 거래소를 공격하곤 한다.

Jamf는 정기적인 위협 탐지 활동 중에 새로운 악성코드 변종을 발견했습니다. 이 경우, 이전에 악성으로 판명된 도메인과 통신하고 있던 Mach-O 범용 바이너리가 확인되었습니다. 이 실행 파일은 처음 발견되었을 당시 VirusTotal에서 악성 코드로 탐지되지 않았습니다.

'ProcessRequest'라는 바이너리는 임시로 서명된 것으로, swissborg[.]blog와 통신하는 것이 확인되었습니다. 이 악성코드는 C2 개의 URL을 두 개의 별도 문자열로 분할한 뒤, 이를 다시 연결하여 정적 탐지를 회피합니다. 이 도메인은 이전에 BlueNoroff와 연관된 것으로 알려진 다른 활동, 특히 ‘ ’ RustBucket 캠페인( (새 탭에서 열림))과 일치합니다.

BlueNoroff와 RustBucket의 연관성

‘RustBucket’ 캠페인에서 공격자는 투자자나 헤드헌터로 위장하여 피해자에게 접근해, 파트너십에 관심이 있다거나 무언가를 제안하는 척합니다.

그런 다음 BlueNoroff는 신뢰할 수 있는 네트워크 활동 속에 자연스럽게 녹아들기 위해, 마치 합법적인 암호화폐 회사의 것인 양 보이는 도메인을 생성합니다. swissborg 도메인은 합법적인 암호화폐 거래소에서 swissborg를 사용하고 있으므로, 이 활동과 부합합니다.

2023년 5월 에서 swissborg[.]blog 도메인이 생성된 것으로 확인되었으며, 이 악성코드의 통신에 사용되는 여러 추가 URL이 밝혀졌습니다. 또한 해당 도메인은 이전에 BlueNoroff가 사용한 악성코드와 연관된 적이 있는 IP 주소로 연결됩니다.

기술적 세부 사항

  • 이 악성코드는 Objective-C로 작성되었습니다. 이것은 공격 서버에서 전송된 셸 명령을 실행하기 위한, 비교적 간단한 원격 셸입니다.
  • 이 악성코드는 시스템이 침해된 후 후속 단계에서 수동으로 명령을 실행하는 데 사용되기 때문에, 현재로서는 초기 접근 여부가 확인되지 않았습니다.
  • 이 악성코드는 RustBucket 캠페인의 다른 유형과는 다르지만, 여전히 기본적인 원격 셸 기능을 제공하는 것으로 보입니다.
  • 이 악성코드가 실행되면 ‘sendRequest’라는 함수를 호출하여 하드코딩된 swissborg URL로 POST 메시지를 전송합니다. 그런 다음 macOS 버전을 확인하기 전에 해당 악성코드 프로세스 자체에 대한 정보를 수집합니다.
  • 이 프로그램의 주요 기능은 반복 타이머를 설정하기 전에 ProcessRequest 클래스의 인스턴스를 초기화하는 것입니다. 타이머는 일정한 간격으로 sendRequest 메서드를 호출하여 주기적인 네트워크 요청이 이루어지도록 합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 악성코드는 기능이 제한적인 것으로 보이며, 간단한 원격 셸을 제공하고 수신한 셸 명령을 실행하는 것으로 보입니다. 이 악성코드는 구조가 단순하고 초기 침투에 관한 데이터가 부족하기 때문에, 이미 침해된 시스템에서 후기 단계의 악성코드로 사용되는 것으로 여겨집니다.

그렇긴 하지만, BlueNoroff가 흔히 사용하는 다양한 TTP를 이해하는 것이 중요합니다. ObjCShellz의 TTP를 숙지해 두면, ObjCShellz가 배포되기 훨씬 전에 악성 활동을 포착할 수 있습니다.

3. ChatGPT를 기반으로 한 정보 탈취형 악성코드가 클라우드 플랫폼을 노리고 있다

연구진은 ‘ ’라는 파이썬 기반 정보 탈취형 악성코드 (새 탭에서 열림) 와 클라우드 서비스를 표적으로 삼는 ‘Predator AI’라는 해킹 도구를 발견했습니다.

Predator AI의 개발자는 도구의 사용 편의성을 높이고, 각 기능 간에 단일 텍스트 기반 인터페이스 역할을 하도록 하기 위해 파이썬 스크립트에 ChatGPT 기반 클래스를 구현했습니다. 이 정보 탈취형 악성코드는 아직 실제 공격에 활용될 준비가 된 것으로 보이지는 않지만, 위협 행위자들이 업무 흐름을 개선하기 위해 AI를 현실적으로 도입하기 시작하고 있음을 잘 보여준다.

프레데터 AI란 무엇인가요?

프레데터 AI가 해킹과 관련된 다양한 텔레그램 채널에서 홍보되고 있다. 이 도구의 주요 목적은 콘텐츠 관리 시스템(CMS)이나 아마존 심플 이메일 서비스(SES)와 같은 클라우드 이메일 서비스 등 다양한 기술을 대상으로 한 웹 애플리케이션 공격을 용이하게 하는 데 있습니다. 이 도구는 현재도 활발히 개발 중인 다목적 도구입니다.

프레데터 AI에 대한 기술적 세부 사항

  • Predator는 11.000 줄 이상의 코드로 구성된 파이썬 애플리케이션입니다.
  • 이 프로그램은 Tkinter 기반의 GUI를 통해 실행됩니다. 독립형 명령줄 인터페이스 모드가 없는데, 이는 다른 많은 유사한 도구들과 차별화되는 점입니다.
  • 이 스크립트에는 다양한 기능을 구분하는 13 개의 전역 클래스가 정의되어 있습니다. 여기에는 파일 크기를 부풀리는 것, 가짜 오류 메시지를 생성하는 것, 정보 탈취 프로그램을 Windows PE 형식으로 빌드하는 것, OpenAI API를 조회하는 것 등이 포함됩니다.
  • 프레데터의 웹 앱 공격은 일반적인 취약점, 잘못된 구성 및 보안 허점을 찾아냅니다. 이 솔루션은 Drupal, Joomla, Laravel, Magento, OpenCart, osCommerce, PrestaShop, vBulletin, WordPress와 같은 기술을 대상으로 합니다.

GPTj 클래스

GPTj 클래스에는 실제 프레데터 AI 기능이 포함되어 있습니다. 이 기능은 사용자를 Predator의 기능들과 연결해 주는 채팅 형식의 텍스트 처리 인터페이스입니다. API 사용량을 줄이기 위해 OpenAI API에 쿼리를 보내기 전에 로컬에서 해결책을 먼저 찾습니다.

GPTj 클래스는 사용자가 입력한 내용에서 알려진 사용 사례와 관련된 문자열을 검색합니다. 센티넬 원은 프레데터가 내부적으로 또는 무료 제3자 서비스를 통해 데이터를 처리한 사례가 100 건 이상 있음을 확인했다. 이 클래스에는 AWS SES 및 Twilio와 관련된 부분적으로 구현된 유틸리티들뿐만 아니라, IP 주소와 전화번호에 대한 정보를 수집하는 유틸리티들도 포함되어 있습니다. Predator는 수신된 입력을 처리할 테스트 케이스가 없는 경우에만 ChatGPT API를 조회합니다.

AWS 기능

이 핵심 유틸리티는 현재 스크립트 내에 포함되어 있습니다. 다만, AWS와 관련이 없는 기능들은 사용할 수 있습니다. 센티넬 원은 이러한 현상이 해당 기능이 아직 개발 중인 데 기인한 것으로 보고 있습니다.

이 스크립트는 입력에서 aws.c 파일이 있는지 분석하고, 해당 파일이 존재할 경우 다음 함수들을 호출합니다:

  • AWS SES 환경 내의 모든 이메일 계정을 확인하십시오.
  • 발송 할당량을 확인하십시오.
  • 새 계정을 생성하고, 관리자 권한을 부여한 다음, 기존 계정을 삭제하십시오.

StealerBuilder 클래스에 대하여

StealerBuilder 클래스에는 정보 탈취 프로그램을 빌드하는 데 필요한 구성 변수들이 포함되어 있습니다. 지난달, 해당 개발자는 이 스틸러의 제작 과정을 상세히 설명하는 동영상을 게시했습니다. 개발자는 또한 해당 실행 파일이 완전히 탐지되지 않는다는 점을 확인했다.

이 스틸러는 C2 통신에 Discord 또는 Telegram 웹훅 중 하나를 사용하도록 구성할 수 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

AI/LLM을 둘러싼 열기를 고려할 때, ‘프레데터 AI’와 같은 것이 등장한 것은 전혀 놀라운 일이 아니다.

이 도구는 위협 행위자들의 AI 활용 확대에 한 걸음 더 다가선 것이긴 하지만, ‘프레데터 AI’는 기능 면에서 다소 미흡한 편이다. 센티넬 원(Sentinel One)이 지적했듯이, 현재로서는 이러한 통합이 공격자의 능력을 크게 향상시키지는 않는다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.