이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 BlackSuit 랜섬웨어 그룹과 관련된 새로운 공격 캠페인을 조사하고 있습니다. 다음으로, 연구팀은 AsyncRAT가 어떻게 복잡한 포크의 네트워크로 진화해 왔는지 살펴봅니다. 마지막으로, 지금까지 문서화되지 않았던 Windows 백도어인 ‘HazyBeacon’에 대한 개요를 살펴보며 글을 마무리하겠습니다.
BlackSuit 랜섬웨어의 운영 실태: 암호화와 데이터 탈취라는 이중 위협
Cybereason의 최근 블로그 게시물( )에서는 BlackSuit 랜섬웨어 그룹이 수행한 ‘’ 랜섬웨어 캠페인( )에 대한 심층 분석을 다루고 있습니다.
BlackSuit 랜섬웨어란 무엇인가요?
BlackSuit는 악명 높은 Conti 갱단의 분파인 Royal 그룹이 이름을 바꾼 것으로 추정되는 정교한 랜섬웨어 조직으로, 이는 높은 수준의 운영 성숙도와 위협 능력을 시사합니다.
BlackSuit의 공격 캠페인은 데이터 유출과 파일 암호화를 결합하여 피해자에 대한 영향력을 극대화합니다.
[랜섬웨어 공격자와 협상하는 방법: 최고의 협상가에게서 배우는 교훈]
BlackSuit는 어떻게 네트워크에 침투하고 이동하나요?
Cybereason은 BlackSuit가 PsExec, Cobalt Strike, RDP, rclone 등의 도구를 사용하여 초기 접근 권한을 확보하고, 수평 이동을 수행하며, 지속성을 유지하는 것을 관찰했습니다.
관찰된 한 공격 사례에서, PsExec를 사용하여 Cobalt Strike 비콘을 원격으로 배포했으며, RPC 를 활용하여 원격 서비스를 생성했습니다. 이것은 흔하지는 않지만 주목할 만한 전술입니다.
BlackSuit의 명령 및 제어(C2) 기법에는 어떤 것들이 있나요?
Cybereason이 지적한 바와 같이, 공격자들은 PowerShell 명령어를 주로 활용하여 자신들의 C2 인프라에 연결합니다. 공격자들은 외부 IP와 해킹당한 내부 IP 모두를 통해 코발트 스트라이크 비콘(Cobalt Strike Beacon) 및 랜섬웨어 바이너리를 포함한 페이로드를 다운로드하여 탐지를 어렵게 만듭니다.
이러한 이중 공급원 접근 방식은 탐지를 어렵게 만들 뿐만 아니라 해당 조직의 적응력을 여실히 드러내고 있다.
BlackSuit는 시스템에 침투한 후 어떻게 공격을 확대해 나가는가?
네트워크에 침투한 후, BlackSuit는 Rundll32.exe 를 사용하여 Cobalt Strike 비콘을 불러오고 악성 도메인에 연결합니다. 그런 다음 LSASS를 통해 인증 정보를 유출하고, 이름이 변경된 rclone 바이너리(vmware.exe)를 사용하여 데이터를 유출한 뒤, 복구를 방지하기 위해 섀도 복사본 을 삭제합니다.
이 조직은 시스템에 필수적인 파일과 자체 랜섬 노트가 암호화되지 않도록 제외 경로를 설정함으로써, 은밀하고 전략적인 접근 방식을 더욱 공고히 하고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
BlackSuit가 rclone 및 Cobalt Strike와 같은 합법적인 도구를 사용한 사례에서 알 수 있듯이, 위협 행위자들은 레드팀 전술이나 합법적인 활동과 실제 사이버 범죄 사이의 경계를 점점 더 모호하게 만들고 있다.
이 그룹의 흥미로운 점은 콘티(Conti)에서 로얄(Royal)을 거쳐 블랙수트(BlackSuit)로 이어지는 계보입니다. 이러한 종류의 브랜드 변경 및 변형은 위협 행위자 집단들 사이에서 흔히 볼 수 있는 현상이며, 이로 인해 공격의 출처를 규명하는 일이 특히 어려워집니다.
오픈소스 악성코드에서 AsyncRAT 파생 버전의 증가
ESET에 따르면, 오픈소스 원격 접속 트로이목마인 AsyncRAT는 각각 고유한 기능을 갖춘 수많은 파생 버전으로 구성된 복잡한 네트워크로 진화했다.
연구진은 AsyncRAT의 계보와 플러그인의 다양성을 추적함으로써, 이 악성코드의 적응력과 사이버 보안에 대한 지속적인 위협을 부각시키고 있다.
AsyncRAT이란 무엇이며, 왜 그렇게 널리 포크되고 있는 것일까요?
원본 AsyncRAT은 2019년에 GitHub에 공개되었습니다. 이 프로그램에는 키로깅, 화면 캡처, 인증 정보 탈취 등의 기능을 비롯해 그 밖의 다양한 기능이 포함되어 있습니다.
이 악성코드는 오픈 소스이기 때문에 위협 행위자들 사이에서 널리 사용되고 있으며, 이로 인해 여러 개의 포크가 생겨났습니다. 이러한 포크들은 해당 악성코드가 사용하는 맞춤형 암호화 클래스들에 의해 서로 연결되어 있습니다.
ESET은 AsyncRAT이 Quasar RAT과 암호화 구성 요소를 공유하고 있기는 하지만(예: 동일한 Aes256 및 Sha256 클래스 등), 이는 직접적인 포크가 아니라 완전히 새로 작성된 코드라고 지적합니다. 모듈식 아키텍처와 스텔스 기능 강화 덕분에 이 시스템은 회피 능력이 더욱 뛰어나고 탐지하기 어려워졌으며, 이로 인해 위협 행위자들 사이에서 인기를 끌고 있습니다.
ESET은 실제 환경에서 AsyncRAT의 파생 버전을 어떻게 식별하나요?
ESET은 다양한 방법을 활용하여 샘플을 식별하고 분류했습니다. 이러한 포크를 식별하는 가장 쉬운 방법은 악성코드의 구성 정보를 확인하는 것이었습니다.
대부분의 샘플에서 ESET은 구성 정보의 “버전” 필드가 유용하다는 사실을 확인했는데, 이 필드에는 포크 이름 자체나 악성코드 제작자의 이름이 포함되어 있었습니다. 경우에 따라 해당 필드가 비어 있는 경우도 있었기 때문에, 연구원들은 암호화에 사용되는 ‘Salt’ 값과 같은 단서를 다른 곳에서 찾아야만 했다.
ESET은 또한 C2 번 서버의 인증에 사용된 인증서를 분석하여 정보를 수집했는데, 이 인증서는 때때로 이전 포크로 거슬러 올라갈 수 있는 것으로 나타났습니다.
DcRAT 및 VenomRAT과 같은 AsyncRAT 변종들은 어떻게 연관되어 있나요?
ESET에 따르면, 가장 널리 사용되는 AsyncRAT 변종은 의 DcRAT, 및 의 VenomRAT입니다.
DcRAT( )는 AsyncRAT를 기반으로 개발되어 추가적인 기능과 성능을 도입한 반면, VenomRAT( )는 DcRAT에서 영감을 받은 것으로 추정된다.
이 외에도 잘 알려지지 않은 수많은 포크들이 유통되고 있으며, ESET은 이에 대해 더 자세히 살펴보고 있습니다.
잘 알려지지 않은 AsyncRAT 변종들이 주목할 만한 이유는 무엇일까요?
ESET은 표준 RAT의 동작을 넘어서는 기능을 갖춘, 잘 알려지지 않은 여러 AsyncRAT 파생 버전을 확인했으며, 여기에는 다음이 포함됩니다:
SantaRATBoraRATNonEuclid RATScreamer.dllPiano.dllService.dllMaps.dllWormUsb.dll
SantaRAT이나 BoraRAT과 같은 일부 변종은 장난용인 것으로 보이지만, Screamer.dll이나 WormUsb.dll과 같은 다른 변종들은 USB 확산기나 기발한 페이로드와 같은 독특한 플러그인을 갖추고 있다.
이 예시들은 AsyncRAT 오픈소스 프레임워크의 유연성과 사용자층의 창의성, 때로는 유머 감각까지 잘 보여줍니다.
보다 심층적인 기술적 분석에 관심이 있는 분들께는 ESET의 전체 보고서를 꼭 읽어보시길 권합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
ESET의 연구 결과는 정말 놀라운 사실들을 보여줍니다. 변종들이 다른 악성코드에서 파생된다는 점에 대해서는 이미 많은 이야기가 오갔지만, 단 하나의 AsyncRAT 트로이목마에서 얼마나 많은 파생 버전이 존재하는지 직접 보면 이 사실을 실감하게 된다.
AsyncRAT의 포크 수가 워낙 방대하기 때문에, 시그니처 기반 탐지 방식으로는 끊임없이 변화하는 위협 환경에 발맞추기 어려울 수 있어 방어 측에 어려움을 안겨주고 있다. 또한 이 연구는 오픈소스 소프트웨어가 협업에는 큰 도움이 될 수 있지만, 동시에 특정 주체들이 도구를 손쉽게 악용할 수 있게 만든다는 양면성을 부각시키고 있다.
AsyncRAT을 다룬 CTI 관련 소식 모음 더 보기
AsyncRAT는 Tanium의 사이버 위협 인텔리전스 팀이 추적한 여러 위협 캠페인에서 발견되었습니다. 이 악성코드가 다른 악성코드나 인프라 악용과 함께 어떻게 배포되고 있는지에 대한 추가적인 배경 정보를 확인하려면 다음 블로그 게시물을 참고하세요:
- AsyncRAT, PikaBot 악성코드 및 MS SQL 서버 공격 발생 (게시일: 1월 18일, 2024): 피싱 페이지 및 난독화된 자바스크립트 로더를 통해 AsyncRAT를 유포하는 새로운 캠페인과, PikaBot 배포 및 MS SQL 서버 악용 사례를 조명함
- 미 법무부 사이버 전담팀, 국가 주도의 위협 추적 (게시일: 6월 27일, 2023): 만료된 AWS S3 버킷을 포함한 국가 주체와 연계된 캠페인 및 인프라 악용 사례에서 AsyncRAT의 존재를 분석
- ESXiArgs 랜섬웨어 공격, VMware를 표적으로 삼다 (게시일: 2월 14일, 2023): 랜섬웨어 실행 전 준비 단계에서 AsyncRAT의 활용 방식과, 패치가 적용되지 않은 VMware ESXi 서버를 표적으로 삼는 캠페인에서 AsyncRAT이 수행하는 역할에 대해 다룬다.
저희 팀이 위협 환경 전반에 걸쳐 AsyncRAT 및 그 변종들의 동향을 지속적으로 추적하고 있으니, 향후 CTI 업데이트와 캠페인 분석 내용을 기대해 주시기 바랍니다.
HazyBeacon 악성코드는 AWS Lambda를 악용해 은밀한 정부 간첩 활동을 수행한다
Palo Alto recently discovered a novel Windows backdoor, dubbed HazyBeacon, that exemplifies the growing trend of adversaries abusing cloud-native infrastructure for stealthy C2 operations.
이 악성코드는 동남아시아의 정부 기관을 표적으로 삼고, 특히 정보 수집에 중점을 둔 위협 클러스터 CL-STA-1020 과 관련이 있습니다.
AWS Lambda URL을 악용한 은밀한 명령 및 제어
HazyBeacon은 AWS Lambda를 활용합니다. AWS Lambda는 서버 프로비저닝이나 관리가 필요 없이 이벤트 발생 시 코드를 실행하는 서버리스 컴퓨팅 서비스입니다. 2022 버전에서 이 기능을 확장하기 위해 Lambda URL이 도입되었으며, 이를 통해 개발자는 HTTP 엔드포인트를 통해 Lambda 함수를 호출할 수 있게 되었습니다. 그러나 이러한 편의성은 위협 행위자들에 의해 악용되어, 이들은 이제 람다 URL을 C2 채널로 사용하고 있다.
공격자들은 정상적으로 보이는 클라우드 트래픽 내에 비콘 전송 활동을 숨김으로써, 악의적인 통신을 정상적인 기업 운영과 혼합할 수 있으며, 이로 인해 탐지가 훨씬 더 어려워집니다.
DLL 사이드로딩 및 지속적 서비스를 통한 은밀한 배포
시스템에 침투하기 위해 HazyBeacon은 DLL 사이드로딩 기법을 사용하여 악성 DLL을 정상적인 Windows 라이브러리로 위장한 뒤, 페이로드를 실행합니다.
실행되면 공격자가 제어하는 Lambda 엔드포인트에 연결됩니다. 지속성을 확보하기 위해, 이 악성코드는 msdnetsvc라는 이름의 Windows 서비스를 설치합니다.
특정 파일을 대상으로 한 수집 및 클라우드 기반의 정보 유출 시도
주요 페이로드 중 하나인 igfx.exe는 지정된 확장자와 시간 범위에 따라 대상 파일을 압축하는 파일 수집기입니다. 그런 다음 공격자는 아카이브를 더 작은 조각으로 분할하여 외부로 유출합니다. , GoogleGet.exe 와 같은 도구를 사용하여 Google 드라이브와 Dropbox에 파일을 업로드하려 시도했으나, 결국 차단되었습니다.
탐지를 최소화하기 위한 데이터 유출 후 정리 작업
데이터 수집 단계가 끝난 후, 공격자는 페이로드와 압축 파일을 삭제하는 정리 명령을 실행하여 포렌식 흔적을 최소화했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
C2 커뮤니케이션에서 AWS Lambda URL을 활용한 사례는, 위협 행위자들이 신뢰할 수 있는 인프라 내에서 악성 활동을 은폐하기 위해 클라우드 서비스를 점점 더 많이 활용하고 있음을 보여 주며, 이로 인해 기존의 경계 기반 방어 체계의 효과가 떨어지고 있음을 시사합니다.
HazyBeacon은 공격 주체들이 정적 인프라에서 클라우드 인프라로 전환하고 있는, 고급 지속적 위협(APT) 전술의 광범위한 추세를 보여줍니다. 이번 사건은 보안 담당자들이 행동 기반 탐지 전략을 더욱 적극적으로 도입해야 할 필요성을 다시 한번 일깨워 준다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

