메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 3 - 와이드
새로운 쟁점

CTI 소식 모음: BERT 랜섬웨어, TGR-CRI-0045, XWorm

BERT 랜섬웨어는 Windows 및 Linux 플랫폼을 표적으로 삼으며, TGR-CRI-0045 은 유출된 머신 키를 악용해 조직에 침투하고, XWorm은 모듈식이며 탐지를 회피하는 원격 접속 트로이목마로 진화했다.

이번 주 소식 모음에서 Tanium의 사이버 위협 인텔리전스(CTI) 팀은 최근 등장한 BERT 랜섬웨어 그룹을 살펴봅니다. 이 그룹은 현재 기술, 의료, 이벤트 서비스 분야의 Windows 및 Linux 플랫폼을 표적으로 삼고 있습니다. 다음으로, 팀은 현재 임시로 ‘ TGR-CRI-0045’로 추적되고 있는 초기 액세스 브로커(IAB)가 진행한 캠페인을 살펴봅니다. 마지막으로, XWorm이 적응력이 매우 뛰어난 원격 접속 트로이목마(RAT)로 진화한 과정을 살펴봅니다.

BERT 랜섬웨어는 Windows 및 Linux 플랫폼을 표적으로 삼습니다.

트렌드마이크로는 최근 등장한 BERT 랜섬웨어 그룹에 대한 세부 정보를 에서 공개했습니다. 2025년 4월 시절부터 활동해 온 이 그룹은 현재 아시아, 유럽, 미국 전역의 조직을 표적으로 삼아 Windows 및 Linux 시스템 모두를 대상으로 한 다중 플랫폼 공격을 감행하고 있다.

코드가 단순함에도 불구하고, BERT는 동시 암호화 및 ESXi 종료와 같은 공격적인 전술을 사용하여 피해 규모를 극대화하고 몸값 협상력을 높입니다.

BERT의 Windows 버전은 어떻게 작동하나요?

트렌드마이크로에 따르면, 이 그룹은 윈도우용 랜섬웨어에 프로세스를 종료시키는 특정 문자열이 포함된 단순한 코드 구조를 사용하고 있다.

트렌드마이크로는 공개 키, 파일 확장자, 몸값 요구 메시지가 모두 코드 내에서 쉽게 확인할 수 있는 상태였음을 발견했으며, 암호화에 표준 AES가 사용된 사실을 확인했다.

[함께 읽어보세요: 랜섬웨어 협상의 기술]

트렌드마이크로는 또한 실제 환경에서 업로드된 BERT의 추가 샘플들을 확인했습니다. 이 중 상당수는 암호화 기능 등 자체 내부 텔레메트리에서 확인된 기능들이 누락된 구버전으로 보였는데, 이는 BERT가 여러 차례의 개정을 거쳤음을 시사한다.

또한 트렌드마이크로는 실제 BERT 랜섬웨어 페이로드의 로더 역할을 하는 PowerShell 스크립트를 확인했습니다. 이 PowerShell 스크립트는 “권한을 상승시키고, Windows Defender, 방화벽 및 사용자 계정 제어(UAC)를 비활성화한 다음, 원격 IP 주소에서 랜섬웨어를 다운로드하여 실행합니다.”

BERT 변형의 진화

이전 변종들은 먼저 드라이브를 모두 열거한 뒤, 모든 디렉터리에 몸값 요구 메시지를 남기곤 했습니다. 그런 다음 필요한 파일 경로를 수집하여 배열에 저장한 뒤, 암호화 과정을 진행합니다.

최신 버전에서는 의 ConcurrentQueue 를 사용하며, 암호화 프로세스의 성능을 향상시키기 위해 각 드라이브에 의 DiskWorker 를 생성합니다. 이 접근 방식은 멀티스레드 암호화를 가능하게 하여, BERT가 모든 파일 경로를 수집할 때까지 기다리지 않고 파일이 식별되는 즉시 암호화를 시작할 수 있게 함으로써 속도와 효과를 크게 높여줍니다.

이 리눅스 변종에 대해 알아야 할 점

지난 5월, 트렌드마이크로는 암호화 속도를 극대화하기 위해 50 개의 스레드를 사용하는 BERT 리눅스 변종을 발견했다. 이 변형은 세 개의 명령줄 매개변수를 지원합니다:

  1. 암호화할 대상 디렉터리를 지정하려면
  2. 암호화용 스레드 수를 설정하려면 (기본값은 50입니다)
  3. 무음 모드를 켜려면

이러한 매개변수 없이 랜섬웨어가 실행되면, 가상 머신을 종료하고 ESXi 호스트 내에서 실행 중인 모든 가상 머신 프로세스를 중단시킵니다. 이 변종은 암호화 과정을 완료하면 각 파일 이름 끝에 ‘ .encrypted_by_bert’ 을 추가하고, 몸값 요구 메시지를 남깁니다.

트렌드마이크로는 이 그룹이 REvil의 리눅스 변종을 바탕으로 이 변종을 개발했을 가능성이 있다고 보고 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

BERT가 등장한 지 불과 몇 달밖에 되지 않았지만, 이미 Windows와 Linux 시스템을 모두 노리는 변종들이 등장하고 있는데, 이는 위협 행위자들이 하이브리드 환경을 악용하기 위해 악성코드와 랜섬웨어를 설계하는 추세가 점점 더 확산되고 있음을 보여준다.

요점은 BERT의 코드베이스는 비교적 단순하지만, 이를 개발한 그룹은 공격을 실행에 옮기는 데 탁월하다는 것입니다. 이는 위협의 효과성이 반드시 그 기술적 복잡성과 비례하는 것은 아니라는 점을 상기시켜 줍니다.

TGR-CRI-0045 은 유출된 머신 키를 이용해 조직에 접근한다

팔로 알토는 최근 IAB가 수행한 ‘ ’ 캠페인을 밝혀냈으며, 당분간 이 캠페인을 ‘TGR-CRI-0045’로 추적하고 있다.

이 악성코드는 유출된 ASP.NET 머신 키를 악용하여 세션을 탈취하고 Microsoft Internet Information Services(IIS) 서버에 무단으로 접근함으로써, 은밀한 지속성을 확보하고 추가적인 침해 활동을 가능하게 하는 것으로 확인되었습니다.

이 IIS 취약점이 어떻게 발견되었는가

올해 초, 팔로알토는 두 곳의 서로 다른 고객 환경에서 발생한 웹 서버 침입 사건에 대응했습니다. 두 침입 사건 모두 IIS 작업자 프로세스에서 비롯된 명령 셸 실행과 관련이 있었으며, 유사한 특징을 보였습니다.

조사 결과, 공격자가 “관리형 .NET 어셈블리(C# 코드)를 메모리에 직접 불러오는 명령어(반사적 로딩)를 실행한” 것으로 드러났다. 이 익스플로잇은 Microsoft IIS에서 실행되는 ASP.NET 사이트 내의 매개변수인 ‘View State’를 표적으로 삼았습니다.

TGR-CRI-0045 가지 익스플로잇 체인 해설

웹사이트는 브라우저와 서버 간의 상호작용을 관리하기 위해 뷰 스테이트를 사용합니다. 알고 보니, 의 _VIEWSTATE 매개변수는 공격자가 역직렬화 기법을 이용해 원격 코드 실행을 가능하게 할 수 있어 취약점이 있는 것으로 밝혀졌습니다. 그러나 이는 공격자가 올바른 머신 키를 가지고 있는 경우에만 발생할 수 있습니다.

공격자들은 유출된 머신 키 목록을 사용하거나, 실행 중인 서버에서 키를 직접 추출하는 것으로 알려져 있습니다. 일단 이러한 키를 확보하면, 그 방법이 무엇이든 상관없이 역직렬화 페이로드를 생성하여 서버를 공격할 수 있습니다.

Palo Alto에 따르면, TGR-CRI-0045 은 , ysoserial.net,와 같은 도구를 사용한 것으로 보입니다. 이 중 는 악성 역직렬화 페이로드를 생성하기 위한 오픈소스 페이로드 생성기입니다.

어셈블리 이해하기

팔로 알토는 공격자가 뷰 스테이트(View State)를 악용한 후 메모리에 로드된 5개의 .NET 어셈블리 하위 집합을 확인했습니다. 여기에는 다음이 포함됩니다:

  1. cmd /c: 침해된 서버에서 임의의 시스템 명령을 실행합니다.
  2. 수상작: 성공적인 공격 여부를 확인하거나 환경 준비 상태를 점검하는 데 사용된 것으로 추정됨
  3. 파일 업로드: 공격자가 추가적인 악용이나 지속성을 확보하기 위해 악성 파일이나 도구를 서버에 직접 업로드할 수 있게 합니다.
  4. 파일 다운로드: 공격자가 침해된 환경에서 민감한 데이터를 유출하거나 페이로드를 회수할 수 있게 합니다.
  5. Reflective Loader: 디스크에 접근하지 않고 메모리 내에서 직접 .NET 어셈블리를 로드하여 실행하는 기술로, 디스크에 흔적을 남기지 않음으로써 기존 탐지 방법을 우회하는 핵심 회피 기법입니다.

이 어셈블리들은 모두 유사한 데이터 처리 특성을 공유하며, HTTP 응답을 종료하기 위해 동일한 호출을 수행합니다.

[관련 기사: 프롬프트를 보호하세요: AI 도구를 노리는 인젝션 위협이 다가오고 있습니다]

착취가 끝난 후에는 어떤 일이 벌어질까요?

이 공격자의 후속 활동에는 침해된 호스트와 네트워크에 대한 정찰이 포함되었습니다. Palo Alto는 해당 행위자가 스테이징 디렉터리로 Windows\Temp\111t 경로를 일관되게 사용했다고 지적합니다.

권한 상승을 위해 공격자는 사용자 정의 바이너리 updf를 사용했는데, 이 바이너리는 SYSTEM 권한으로 명령을 실행할 수 있을 뿐만 아니라 새로운 로컬 사용자를 생성하고 해당 사용자를 로컬 관리자 그룹에 추가할 수도 있습니다.

또한 이 공격자는 (현재)라는 ELF 바이너리를 자주 다운로드했으며, 의 TxPortMap( )을 사용하여 초기 침해된 장치에서 접속 가능한 서버를 파악하고, 명령 셸 어셈블리를 통해 정찰 활동을 수행했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

팔로 알토의 분석에 따르면, IAB가 기술적 정교함 측면에서 어떻게 진화하고 있는지가 드러난다. 그들은 더 이상 피싱 이나 무차별 대입 공격과 같은 전통적인 기법에만 의존하지 않습니다.

또한 이 분석은 머신 키와 같은 비밀 정보 관리가 자격 증명이나 API 토큰과 동일하게 취급되어야 함을 강조하고 있는데, 이는 이러한 정보가 오용될 경우 심각한 보안 사고로 이어질 수 있기 때문이다.

이 보고서에는 의 취약점 수정 및 보안 강화 지침()과 더불어, 메모리 내 IIS 기법이 미치는 영향에 대한 포괄적인 요약 내용이 포함되어 있습니다.

XWorm은 모듈식이며 탐지를 회피하는 RAT로 진화했다

Splunk에 따르면, XWorm은 탐지를 회피하고 페이로드를 전달하기 위해 변화하는 파일 형식, 스크립트 언어 및 난독화 기법을 활용하는 모듈형 원격 액세스 트로이목마로 진화했다.

스플렁크의 분석에 따르면, 이 악성코드는 모듈식 구조를 갖추고 있으며 랜섬웨어 활동과 연관이 있는 것으로 드러났다. 또한 이 보고서는 보안 담당자들이 해당 위협의 은밀한 행동을 차단할 수 있도록 실질적인 탐지 전략을 제시하고 있다.

XWorm 피싱 공격의 구조

스플렁크(Splunk)는 XWorm이 광범위한 방어 회피 전략의 일환으로 파일 형식과 스크립트 언어를 번갈아 사용하고 있다고 지적합니다. 이 악성코드는 감염 과정에서 다양한 드로퍼, 스테이저, 로더를 활용합니다.

분석가들은 XWorm이 사용하는 다양한 파일 형식을 파악하기 위해 XWorm을 더 심층적으로 분석했다. 연구팀은 Malware Bazaar에서 1.000 개의 XWorm 샘플을 수집하며, 기존의 EXE 및 DLL 파일 대신 더 다양한 파일 형식을 찾아 나섰다. 가장 자주 사용되는 파일 형식으로는 VBS, 배치 파일, 자바스크립트, 파워셸 등이 있습니다. 이러한 유형의 파일은 대개 이메일을 통해 전달됩니다.

마찬가지로, Splunk는 파일 이름을 분석하여 XWorm이 어떤 종류의 사회공학 유인 수단 을 가장 자주 사용하는지 파악하고자 했습니다. 그들은 청구서, 영수증, 배송 알림 등 반복적으로 등장하는 여러 가지 주제를 발견했다.

스크립트 구성 요소 중 일부는 C2 서버에서 XWorm의 주요 페이로드를 직접 다운로드합니다. 조사 과정에서 Splunk는 초기 단계 역할을 하며 다음 단계 페이로드를 다운로드하는 HTA 파일과 PowerShell 스테이저를 발견했습니다.

XWorm이 페이로드를 배포하는 방식

Splunk은 코드 분석을 어렵게 하고 탐지를 회피하기 위해 난독화된 VBS 및 배치 스크립트 스테이저를 식별했습니다.

이 스크립트들은 두 개의 실행 파일을 메모리 내에서 직접 디코딩하고 복호화하는데, 이는 디스크에 쓰기를 피하고 탐지를 회피하기 위해 흔히 사용되는 기법입니다. 이 실행 파일들은 다음 단계의 스테이저 및 로더 역할을 하며, 추가 구성 요소를 전달하고 궁극적으로 XWorm 페이로드를 배포하는 역할을 담당합니다:

  1. Stager: AMSI(악성코드 탐지 인터페이스)를 우회하여 스크립트 스캔을 비활성화합니다.
  2. 로더: 런타임 모니터링을 회피하기 위해 Windows ETW(Event Tracing for Windows)를 조작합니다.

두 가지 모두 가시성을 낮추고 탐지를 방해하기 위한 분석 회피 메커니즘으로 설계되었습니다.

또한 이 스테이저는 레지스트리 실행 키와 예약된 작업을 생성하여 지속성을 확보하고 권한을 상승시킵니다. 이 악성코드는 리소스 섹션에 포함된 GZIP 데이터를 압축 해제하고, DLL 사이드 로딩을 이용해 악성 코드를 정상적인 라이브러리로 위장하며, 대상 프로세스에 쉘코드를 주입하여 메모리 내에서 페이로드를 실행하려고 시도합니다.

XWorm 페이로드는 감염 후 어떤 동작을 수행하는가

XWorm의 최종 페이로드는 복호화된 실행 파일입니다(payload.exe). XWorm은 WMI(Windows Management Instrumentation)를 사용하여 사용 가능한 웹캠을 식별하는 등 호스트 정찰을 수행합니다. 다른 유형의 악성코드와 마찬가지로, XWorm은 Microsoft Defender의 제외 설정을 활용하여 해당 디렉터리가 검사 대상에서 제외되도록 합니다.

또한 Splunk은 실행 정책이 수정된 PowerShell 구성 요소를 실행하는 ‘ RunDisk()’ 라는 함수를 확인했습니다. 이 악성코드는 이동식 저장 장치를 통해 확산되려고 시도하며, 백도어 명령을 처리하는 기능을 포함하고 있습니다. 스테이저 및 로더와 마찬가지로, 이 악성코드는 레지스트리의 실행 키와 예약된 작업을 활용하여 지속성을 확보합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

XWorm은 적응력이 매우 뛰어나며, 방어 측에 몇 가지 독특한 난제를 안겨줍니다.

이 기술의 진화는 모듈화 확대와 회피 능력 강화라는 더 광범위한 추세를 반영하고 있다. 이에 더해 회전식 파일 형식과 스크립팅 언어를 활용한다는 점은 성공률을 높이고 위협 행위자들 사이에서 이 공격의 매력을 더욱 높일 것으로 보인다.

스플렁크(Splunk)의 분석은 또한 정적 지표와는 달리, 의심스러운 레지스트리 활동과 같은 사례에 대한 행동 기반 탐지의 중요성을 강조하고 있다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.