이번 주 소식 모음의 첫 번째 주제로, CTI는 해커를 양성하고 전용 제휴 프로그램을 통해 이들의 서비스를 수익화하는 러시아 단체 ‘알파락(AlphaLock)’을 조사합니다. 다음 CTI 보고서에서는 현재 여러 산업 분야에 위협을 가하고 있는 신종 랜섬웨어인 ‘ ’ Rhysida에 대한 최근 공동 권고 사항을 다룹니다. CTI는 공개적으로 노출된 Docker Engine API 인스턴스를 대상으로 한 새로운 캠페인의 개요를 소개하며 마무리됩니다.
1. AlphaLock은 해커들을 양성하고, 이들의 서비스를 통해 수익을 창출합니다
연구진들은 ‘ ’라는 새로운 러시아 해킹 그룹을 발견했는데, 이 그룹은 AlphaLock (새 탭에서 열림) 이라는 침투 테스트 교육 기관을 운영하고 있다. 이 그룹은 현재 비공개로 전환된 텔레그램 공개 채널에서 발견되었습니다.
AlphaLock은 맞춤형 온라인 강좌를 통해 해커들을 양성합니다. 또한 전용 제휴 프로그램을 통해 서비스로 수익을 창출함으로써, 사이버 범죄를 위한 종단 간 마켓플레이스를 구축하고 있다.
이 회사의 비즈니스 모델은 ‘바주카 코드(Bazooka Code)’ 침투 테스트 교육과 ‘ALPentest’ 해킹 마켓플레이스 등 두 가지 부분으로 구성되어 있습니다:
- 바주카 코드: 이 회사의 비즈니스 모델 중 첫 번째 부분은 교육입니다. 이곳에서는 해커들을 대상으로 ‘바주카 코드(Bazooka Code)’라는 맞춤형 온라인 교육 과정을 제공하고 있습니다. AlphaLock은 스스로를 위협 행위자나 사이버 범죄자로 드러내지 않으려 노력합니다. 반면, 이 단체는 단순히 침투 테스트 전문가들을 양성하고 있을 뿐이라고 주장한다.
- ALPentest 해킹 마켓플레이스: AlphaLock의 비즈니스 모델 중 두 번째 부분은 다크 웹 포럼 XSS와 제휴 프로그램으로, 이 회사에서는 이를 통해 수익의 대부분을 창출할 계획인 것으로 보입니다. 이들의 계획은 새로 훈련받은 해커, 즉 침투 테스트 전문가들을 활용해 위협 행위자들이 특정 조직을 대상으로 한 테스트 서비스를 구매할 수 있는 마켓플레이스를 구축하는 것이다.
새로운 마켓플레이스의 베타 버전을 통해, 위협 행위자들이 침투 테스트를 수행하고자 하는 대상을 등록할 수 있게 될 것이라는 사실이 드러났다. 그러면 다른 위협 행위자들이 해당 대상을 공격하고, 증거를 게시한 뒤, 돈을 챙길 수 있다.
이 플랫폼이 지나치게 많은 관심을 끌었던 탓에, 공격자는 프로그램 전체를 ‘매트릭스(Matrix)’라는 새로운 탈중앙화 채팅 앱으로 이전할 것이라고 밝히는 긴 글을 게시할 수밖에 없었던 것으로 보인다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
AlphaLock은 완전히 맞춤형 온라인 교육 과정과 마켓플레이스를 통해 독자적인 브랜드를 구축하기 위해 힘쓰고 있습니다. 흥미롭게도, 이 그룹은 순수하게 기술적 정교함에 집중하기보다는 기업처럼 운영되는 데 더 중점을 두고 있다.
Flare가 Bleeping Computer에서 지적했듯이, 이는 사이버 범죄 분야에서 현재 진행 중인 다각화와 역할 전문화의 추세와 관련이 있습니다. 현재 사이버 범죄자들에게 규모의 경제를 제공하는 상세하고 복잡한 공급망이 형성되어 있다.
2. Rhysida 랜섬웨어에 대한 새로운 공동 권고문 발표
미국 연방수사국(FBI), 사이버보안 및 인프라 보안국(CISA), 다주 정보 공유 및 분석 센터(MS-ISAC)는 ‘ ’ 라이시다(Rhysida) 랜섬웨어와 관련된 최신 동향을 알리기 위해 공동 사이버보안 권고문을 발표했습니다. (새 탭에서 열림).
Rhysida는 주로 교육, 의료, 제조, 정보기술 및 정부 부문을 표적으로 삼는 신종 랜섬웨어입니다.
Rhysida 초기 접속
Rhysida 랜섬웨어 공격자는 초기 접근 및 지속성을 확보하기 위해 가상 사설망(VPN)과 같은 외부로 노출된 원격 서비스를 악용합니다. 이 공격은 종종 해킹당했지만 유효한 인증 정보를 사용하여 내부 VPN 접속 지점에 인증을 시도합니다. 이는 대개 다단계 인증이 이루어지지 않았기 때문입니다.
이 해커는 피싱 캠페인을 수행하는 것이 포착되었으며( ), 마이크로소프트의 Netlogon 원격 프로토콜 내 심각한 권한 상승 취약점인 ‘CVE-2020-1472 ’을 악용한 것으로 확인되었습니다.
자연에서 얻은 것으로 살아가기
다른 많은 위협 행위자들과 마찬가지로, Rhysida는 공격 시 ‘리빙 오프 더 랜드(LOTL)’ 기법을 활용합니다. 여기에는 측면 이동을 위한 원격 데스크톱 프로토콜(RDP) 연결 설정, VPN 접속 설정, PowerShell 사용 등이 포함됩니다. 이 배우는 환경을 파악하고 정보를 수집하기 위해 주로 ipconfig, whoami, nltest 및 다양한 net 명령어를 사용합니다.
라이시다의 도구들
Rhysida는 공격에 여러 가지 합법적이고 공개적으로 이용 가능한 도구를 사용합니다. 이로 인해 방어 측이 악의적인 활동을 탐지하기가 더 어려워집니다.
다음은 몇 가지 예시입니다:
- Cmd.exe: 기본 명령줄 프롬프트 유틸리티입니다.
- PowerShell.exe: 명령 프롬프트 창에서 Windows PowerShell 세션을 실행하기 위한 기본 제공 명령줄 도구입니다.
- PsExec.exe: PsTools 제품군에 포함된 도구로, 프로세스를 원격으로 실행하는 데 사용됩니다.
그 밖의 도구로는 mstsc.exe, PuTTy.exe, PortStarter 등이 있습니다.
집행
한 건의 Rhysida 랜섬웨어 공격에서, 공격자는 C:\ 드라이브에 “in”과 “out”이라는 두 개의 폴더를 생성했습니다. 이 폴더들은 중간 저장소 역할을 했으며, 악성 실행 파일을 포함하고 있었습니다:
- 'in' 폴더에는 피해자 네트워크의 호스트 이름과 일치하는 파일 이름들이 있었는데, 이는 스캔 도구를 통해 가져온 것으로 추정된다.
- 'out' 폴더에는 네트워크 전체의 암호화를 지원하기 위해 배포된 다양한 악성 파일이 들어 있었습니다.
데이터 갈취
오늘날 대부분의 랜섬웨어 공격자들과 마찬가지로, Rhysida는 먼저 데이터 복호화를 위한 대가를 요구한 뒤, 피해자가 돈을 지불하지 않을 경우 데이터를 공개하겠다고 위협하는 이중 갈취 공격을 자행합니다.
이 해킹 집단은 “CriticalBreachDetected”라는 이름의 PDF 파일 형태로 몸값 요구서를 남기며, 피해자에게 Tor 기반 포털을 통해 이 집단에 연락하라고 지시합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
“Rhysida 랜섬웨어는 등장한 지 불과 몇 달밖에 되지 않았지만, 이미 약 50 명의 피해자를 발생시켰습니다. (새 탭에서 열림).
이 그룹은 공격의 여러 단계에 걸쳐 합법적인 도구를 광범위하게 활용하며, 이로 인해 특정 환경에서 더 오랫동안 탐지되지 않은 채 활동할 수 있는 것으로 보인다.
“Rhysida의 행위자들은 또한 의 RaaS() 서비스의 일환으로 활동하는 것으로 확인되었으며, (새 탭에서 열림), 따라서 향후 추가적인 Rhysida 관련 세력이 나타날 가능성도 있습니다.”
3. OracleIV는 공개 Docker Engine API를 대상으로 합니다
Cado Security( )의 연구원들이 공개적으로 노출된 Docker Engine API 인스턴스를 표적으로 삼는 새로운 공격 캠페인을 발견했습니다.
악의적인 행위자들이 설정 오류를 악용해 악성 Docker 컨테이너를 유포하는 사례가 포착되었습니다. 이 악성코드는 다양한 DoS 공격을 수행할 수 있는 DDoS 봇 에이전트 역할을 합니다.
OracleIV 초기 액세스
다른 유사한 공격들과 마찬가지로, 초기 접근은 Docker API의 /images/create 엔드포인트에 대한 HTTP POST 요청으로 시작되었습니다.
이 액션은 호스트에서 Docker pull 명령을 실행하여 Docker Hub에서 지정된 이미지를 가져옵니다. 그 다음에는 다운로드한 이미지를 사용하여 컨테이너를 생성하는 또 다른 컨테이너 시작 명령어가 이어집니다.
여기에서 사용된 명령어는 다음과 같습니다:POST /v1,43/images/create?tag=latest&fromImage=robbertignacio328832/oracleiv_latest
악성 Docker Hub 이미지
이 공격에서 사용된 명령어는 사용자 robbertignacio328832이 Docker Hub에 업로드한 ‘oracleiv_latest’라는 이름의 이미지를 가져왔습니다.
Cado Security가 이 이미지를 발견했을 당시 조회수는 3.000 회를 넘었으며, 정기적으로 업데이트되는 것으로 보입니다. 보고서가 발표되기 불과 3일 전에 최신 변경 사항이 반영되었습니다.
Cado Security는 이미지 레이어를 분석하여, 위협 행위자가 악성 페이로드인 ‘oracle.sh’를 가져와 결과 이미지에 포함시키는 데 사용한 명령어를 밝혀냈습니다. 이 이미지에는 XMRig의 사본과 관련 채굴기 구성 파일을 가져오기 위한 추가 wget 명령어가 포함되어 있습니다.
연구진은 이 악성 컨테이너가 코인 채굴 활동을 수행하는 것을 관찰하지는 못했으나, 이미지 내에 이러한 파일들이 포함되어 있다는 점은 향후 그러한 가능성이 있음을 시사한다.
정적 분석
연구진은 악성 컨테이너에 포함된 oracle.sh 실행 파일을 분석하는 데 주력했다. 이 실행 파일에 대한 정적 분석 결과, 디버그 정보가 그대로 보존된 64비트 정적 링크 ELF 파일임이 밝혀졌다.
그들은 해당 악성코드가 파이썬으로 작성되었으며 사이톤(Cython)으로 컴파일되었다고 판단했다. 코드 자체는 간결하며, 주로 다양한 DoS 기법에 초점을 맞추고 있습니다.
동적 분석
봇은 40320 번 포트를 통해 C2 서버( )에 다시 연결한 후, C2 에 환경에 대한 기본 정보와 하드코딩된 비밀번호를 제공하는 기본 인증 절차를 수행합니다.
인증에 성공하면 C2 은 “routine ping, greetz Oracle IV”라는 메시지를 지속적으로 전송합니다. 연구진은 이 봇넷이 다수의 표적을 대상으로 DDoS 공격을 가하는 것을 관찰했으며, 특히 UDP 기반 플러드 공격과 SSL 기반 플러드 공격을 주로 사용하는 것으로 나타났다. 그들은 봇넷 에이전트를 속여 자신들이 만든 ‘mimic C2 ’ 서버에 연결하도록 유도한 뒤, 명령을 내리고 그 활동을 관찰할 수 있었다.
이 봇넷은 다음과 같은 DDoS 공격 능력을 갖추고 있습니다:
- UDP: 이 봇넷은 40k 바이트 패킷을 사용하여 UDP 플러드 공격을 수행합니다. 이로 인해 임계값을 초과하게 되어 조각화가 발생하고, 결과적으로 추가적인 계산 부하가 발생하게 됩니다.
- UDP_PPS: 현재 이 기능은 작동하지 않는 것으로 보입니다.
- SSL: SSL 기능은 TCP 연결을 열고, 대량의 데이터를 전송한 다음, 연결을 닫은 후 이 과정을 반복합니다.
- SYN: 이 기능은 SSL과 동일합니다.
- HTTPGET: 이 기능 또한 작동하지 않습니다.
- SLOW: 이는 슬로우로리스 방식의 공격으로, 공격자가 서버에 여러 개의 연결을 열고 소량의 데이터를 반복적으로 전송하여 연결을 유지하는 방식입니다.
- FIVE: 18바이트 패킷을 사용하는 UDP 플러드 공격으로, FiveM 서버 프로토콜의 일부로 추정됩니다.
- VSE: 20바이트 패킷을 사용하는 UDP 플러드.
- OVH: OVH의 DDoS 방어 체계를 우회하기 위해 고안된 8바이트 패킷을 이용한 UDP 플러드 공격.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 공격은 위협 행위자들이 여전히 인터넷에 노출된 서비스의 잘못된 구성을 초기 침투 수단으로 활용하는 데 관심을 가지고 있으며, 앞으로도 이러한 행태를 이어갈 가능성이 높음을 보여줍니다.
Cado Security는 이 위협을 다음과 같이 잘 요약하고 있습니다:
컨테이너화가 제공하는 이식성 덕분에, 호스트 자체의 구성과 관계없이 Docker 호스트 전반에 걸쳐 악성 페이로드를 결정론적인 방식으로 실행할 수 있습니다. OracleIV는 엄밀히 말해 공급망 공격은 아니지만, Docker Hub 사용자들은 Docker의 이미지 라이브러리에 실제로 악성 컨테이너 이미지가 존재한다는 점을 유의해야 합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

