이번 주 소식 모음에서 CTI는 2024년 1분기까지 카스퍼스키의 주요 취약점들을 살펴봅니다. 다음으로, CTI는 작년에 등장한 이후 지속적으로 진화해 온 ‘HijackLoader’로 알려진 모듈형 악성코드를 조사합니다. 마지막으로, CTI는 코발트(Cobalt)의 ‘ 2024 번 펜테스팅 현황’ 보고서에서 도출된 주요 결과를 소개하며 글을 마무리합니다.
1. 카스퍼스키, Q1 2024년도의 주요 익스플로잇 및 취약점 동향 발표
카스퍼스키의 최신 보고서 《 》는 2023 년부터 2024년 1분기까지의 주요 취약점을 분석하고 있다.
카스퍼스키의 연구진은 이러한 취약점 중 어떤 것이 가장 빈번하게 악용되는지 분석하여, APT 공격이 주로 어떤 대상을 노리는지에 대한 추세를 파악했습니다.
등록된 취약점
카스퍼스키에 따르면, CVE로 등록된 취약점은 해마다 증가하고 있다.
- 이러한 현상에 기여한 요인 중 하나는 취약점을 파악하고 발견하는 데 도움을 주고 있는 버그 바운티 플랫폼의 성장입니다.
- 또 다른 원인은 새로운 애플리케이션이 지속적으로 개발되고 기존 애플리케이션에 대한 업데이트가 이루어지면서, 이에 따른 취약점이 발생하기 때문입니다.
매년 CVE 건수가 증가하는 것 외에도, 치명적인 취약점의 비중도 높아지고 있다.
카스퍼스키 보고서의 추가 조사 결과
카스퍼스키는 공개 자료, 등록된 CVE, 그리고 자체 텔레메트리 데이터를 분석하여 취약점 악용과 관련된 결론과 통계를 도출했습니다. 그들은 취약점 악용을 경험한 Windows 사용자의 수는 안정적인 수준을 유지한 반면, Linux 사용자의 경우 취약점 악용 사례가 증가한 것으로 나타났습니다.
악용된 취약점을 분석한 결과, 위협 행위자들이 특히 관심을 보인 몇 가지 범주가 확인되었습니다. 여기에는 브라우저, 운영 체제, Microsoft Exchange, Microsoft SharePoint 및 Microsoft Office 제품군이 포함됩니다.
특히 중대한 취약점만을 살펴보면, 가장 많이 악용된 취약점은 운영 체제였으며, 이는 50%를 차지했다.
APT 공격에서의 취약점 악용
카스퍼스키는 많은 APT가 공격 과정에서 취약점 악용을 활용한다는 사실을 밝혀냈다. 2024 년 1분기에 가장 많이 악용된 취약점으로는 CVE-2023-38831 (WinRAR), CVE-2017-11882 (MS Office), CVE-2017-0199 (MS Office)가 있었습니다.
카스퍼스키는 또한 가장 흔한 침입 경로로 취약점이 있는 원격 접속 서비스, 취약점이 있는 접근 제어 기능, 그리고 취약점이 있는 오피스 애플리케이션 등이 있다는 사실을 밝혀냈다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
취약점 악용 사례가 꾸준히 증가하고 있으며, 당분간 그 기세가 꺾일 기미가 보이지 않습니다.
카스퍼스키의 보고서에 따르면, 위협 행위자들과 APT 그룹들은 원격 액세스 서비스, 원격 제어 기능, 그리고 마이크로소프트 오피스 애플리케이션을 악용하려는 시도를 빈번히 하고 있는 것으로 나타났다. 이러한 추세는 취약점 관리 프로그램을 효율적으로 운영하기 위해서는 자체 환경과 인프라를 제대로 이해하는 것이 얼마나 중요한지 다시 한번 강조해 줍니다.
2. HijackLoader는 새로운 탐지 회피 기법을 통해 진화하고 있다
Zscaler에 따르면, HijackLoader 로 알려진 ‘ ’ 모듈형 악성코드는 2023년에 등장한 이후 지속적으로 진화해 왔다.
이 악성코드의 최신 버전에는 Windows Defender 안티바이러스에 대한 제외 항목을 추가하고, UAC를 우회하며, 인라인 API 후킹을 회피하고, 프로세스 할로우링을 수행하는 추가 모듈이 포함되어 있습니다.
이 악성코드는 현재 PNG 이미지 파일을 통해 유포되고 있으며, 이 파일은 복호화되어 공격의 다음 단계를 실행합니다.
HijackLoader의 첫 번째 단계
이 악성코드의 첫 번째 단계는 다양한 HijackLoader 모듈을 복호화하고 압축을 해제하는 역할을 담당합니다. 또한 두 번째 단계를 복호화하고 실행할 것입니다.
첫 번째 단계에서는 API를 동적으로 해결하고 인터넷 연결 상태를 확인합니다. 연결이 확인되면, 여러 가지 목적으로 설계된 쉘코드를 복호화하여 실행합니다. 이 셸코드는 추가 API를 호출하고, 차단 목록에 등재된 프로세스가 있는지 확인합니다.
HijackLoader의 2단계
다음으로, 이 악성코드는 자신의 복사본을 메모리에 불러온 다음 구성 파일을 읽어들입니다. 이 두 번째 단계는 두 가지 방법 중 하나로 로드됩니다. 하나는 PNG 파일을 다운로드하여 두 번째 단계를 로드하는 것이고, 다른 하나는 PNG 파일을 삽입하여 두 번째 단계를 로드하는 것입니다.
두 번째 단계는 메인 모듈을 주입하는 역할을 담당하지만, modCreateProcess( modCreateProcess64), modUAC( modUAC64), modWriteFile( modWriteFile64), WDDATA 등 분석 회피를 위한 추가 모듈들도 활용합니다.
유포된 악성코드
Zscaler는 ‘ 2024년 3월’에서 HijackLoader 샘플 50 개를 분석한 결과, 모든 샘플에 PNG 파일이 포함되어 있는 것으로 나타났습니다.
연구진은 HijackLoader를 통해 유포되고 있는 악성코드 계열 목록을 파악하기 위해 해당 샘플을 분석한 결과, Amadey, Lumma Stealer, Racoon Stealer v2, Remcos RAT, Meta Stealer, Rhadamanthys 등의 악성코드가 유포된 사실을 확인했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
HijackLoader는 작년에 처음 등장한 지 얼마 되지 않았지만, Racoon Stealer, Lumma Stealer, Amadey, Remcos RAT 등 유명 악성코드 계열을 유포하는 데 활용되어 왔습니다.
HijackLoader의 최신 변종은 위협 수준을 높였으며, 특히 추가된 탐지 회피 기법 덕분에 위협 행위자들에게 더욱 매력적인 도구가 될 가능성이 높습니다. 전송 시 내장된 PNG 파일을 사용하는 방식은 흔히 볼 수 없는 편이며, 탐지를 피할 가능성이 더 높습니다.
3. 코발트, ‘ 2024 펜테스팅 현황’ 보고서 발표
코발트(Cobalt)는 ‘ 2024 : 침투 테스트 현황’ 보고서( )를 발표했는데, 이 보고서는 2023에서 도출된 주요 동향을 심층적으로 분석하고 있습니다. 이 보고서는 4.000 건 이상의 침투 테스트 데이터와 보안 전문가들의 설문 응답을 바탕으로 작성되었습니다.
이 보고서는 몇 가지 주요 관찰 결과를 다루는 것 외에도, AI 도입 확대가 업계 전반에 어떤 영향을 미치고 있는지 살펴보고 있습니다.
AI 애플리케이션: 새로운 공격 표면
코발트는 2023년 한 해 동안 AI 시스템에 대한 여러 차례의 침투 테스트를 수행했으며, 이러한 유형의 침투 테스트를 요구하는 고객이 크게 증가한 것으로 나타났습니다.
이러한 테스트를 수행하기 위해, 연구진은 LLM 애플리케이션을 대상으로 한 OWASP Top 10 을 활용하여 정보 유출 및 안전하지 않은 출력 처리 여부를 확인합니다. 이러한 테스트 중 하나에서, 연구진은 프롬프트에 따라 접근해서는 안 되는 민감한 정보에 접근할 수 있는 LLM을 발견했다.
또한 연구진은 다양한 보안 통제 수단을 통해 오용을 방지하도록 설계된 여러 챗봇을 확인했으나, 이러한 통제 수단을 손쉽게 우회할 수 있었다.
코발트는 가장 빈번하게 발생한 세 가지 취약점 유형을 확인했는데, 여기에는 프롬프트 주입, 모델 서비스 거부, 그리고 프롬프트 유출이 포함됩니다.
취약점의 증가
대부분의 2023 트렌드 보고서에서는 취약점의 증가를 언급해 왔습니다. 코발트 역시 펜테스트 프로젝트당 발견 건수가 전년 대비 21% 증가한 것으로 나타났습니다.
코발트는 총 4.068 건의 침투 테스트에서 39.000 개 이상의 취약점을 발견했으며, 가장 많은 비중을 차지한 취약점 유형은 서버 보안 설정 오류였다.
평균 수리 소요 시간(MTTR)
코발트는 전년 대비 MTTR이 증가한 것으로 나타났으며, 의 평균 MTTR 은 20 일을 넘어섰다. 대부분은 중등도 심각도로 분류되었으며, 극소수는 치명적 심각도에 이르렀다.
설문조사 결과
코발트는 침투 테스트 결과물이 왜 항상 해결되지 않는지, 혹은 해결되는 데 시간이 걸리는지 파악하기 위해 약 1.000 명의 보안 전문가를 대상으로 설문조사를 실시했습니다. 설문 응답 결과와 자체 연구 결과를 종합해 본 결과, 이러한 문제의 상당 부분이 인력 부족과 과중한 업무에 시달리는 보안 팀과 관련이 있는 것으로 드러났다.
설문 응답자의 81%는 정리해고와 인사 교체 및 사직으로 인해 “업무량 관리에 눈에 띄는 차질이 발생했다”고 답했으며, 44%는 현재 번아웃을 겪고 있다고 밝혔다.
2024 데이터
현재까지 2024에서, 62%의 조직이 특정 취약점을 찾아내기 위해 침투 테스트를 활용하고 있으며, 58%는 클라우드 보안을 강화하기 위해 특별히 침투 테스트를 실시하고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
코발트는 AI가 위협 환경에서 어떤 역할을 하고 있는지에 대해 몇 가지 흥미로운 통계를 제시했습니다. 예를 들어, 이들의 설문조사 결과 보안 팀의 75%가 이미 새로운 AI 도구를 도입한 것으로 나타났습니다. 흥미롭게도 코발트는 이러한 AI 도구에서 가장 흔히 발생하는 취약점들을 프롬프트 주입, 모델 서비스 거부, 프롬프트 유출 등 세 가지 범주로 분류해 냈다. 이를 통해 조직은 잠재적인 AI 도구를 평가할 때 어떤 점을 중점적으로 살펴야 할지에 대한 지침을 얻을 수 있습니다.
코발트는 또한 응답자의 절반 이상이 자사의 보안 팀이 이러한 도구를 제대로 따라잡을 능력이 없으며, AI 도구의 보안을 테스트할 준비가 되어 있지 않다고 생각한다는 사실을 밝혀냈다. 이는 AI가 계속 발전함에 따라 그 중요성이 더욱 커질 수밖에 없는 과제이며, 기업들은 이에 대한 해결책을 마련하기 시작해야 합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

