메인 콘텐츠로 건너뛰기
CTI 라운드업: 콜백 피싱, 익스플로잇 소요 시간 동향, PureLogs 인포스틸러
새로운 쟁점

CTI 라운드업: 콜백 피싱, 익스플로잇 소요 시간 동향, PureLogs 인포스틸러

악성 행위자들이 콜백 피싱을 통해 악성코드를 유포하고 있으며, 맨디언트(Mandiant)는 취약점 악용까지 걸리는 시간 추세를 분석하고, 퓨어로그스(PureLogs)는 크롬 브라우저를 표적으로 삼고 있다

이번 주 소식 모음에서 CTI는 음성 및 이메일 피싱을 결합한 공격에 대한 최근 분석 Intel471’s 건을 살펴봅니다. 다음으로, CTI는 원래 2023에서 공개된 138 개의 악용된 취약점에 대한 Mandiant의 분석 결과를 검토합니다. 또한 크롬 브라우저를 노리는 정보 탈취형 악성코드 ‘PureLogs’에 대한 Flashpoint의 분석 결과를 상세히 정리한 내용도 포함되어 있습니다.

악의적인 행위자들이 콜백 피싱을 통해 악성코드를 유포하고 있다

Intel471 은 음성 및 이메일 피싱 을 결합한 공격에 대한 분석 보고서 를 발표했습니다. 이 전략은 ‘콜백 피싱(callback phishing)’, ‘하이브리드 비싱(vishing)’ 또는 ‘전화 기반 공격 전달(TOAD)’으로 알려져 있습니다.

Intel471에 따르면, 이러한 유형의 공격이 증가했으며, 위협 행위자들 사이에서 TOAD 서비스에 대한 수요도 높아진 것으로 나타났다.

콜백 피싱이란 무엇인가요?

전형적인 공격은 수신자에게 특정 전화번호로 전화를 걸도록 유도하는 피싱 이메일로 시작됩니다. 이러한 캠페인에서 실제로 사용되는 ‘ ’ 사회공학 유인 수단( )은 다양하지만, 모두 공격을 완료하기 위해 피해자가 악의적인 행위자와 전화 통화를 하도록 유도하는 것을 목표로 합니다.

최신 자료에 따르면, 콜백 피싱 공격의 발생 빈도가 증가하고 있는 것으로 나타났습니다. Proofpoint recently revealed that 10 million TOAD attacks occur every month and impact about 67% of organizations globally.

수요 증가

이러한 공격이 증가함에 따라, 많은 위협 행위자들이 TOAD 공격으로 활동 영역을 확대하고자 하고 있다.

Intel471 은 공격 체인에 활용할 대상자를 물색하던 50 명 이상의 행위자를 포착했다. 이 배우들 중 일부는 특정 언어를 구사하는 전화 상담원을 찾고 있었다.

랜섬웨어 및 TOAD 공격

점점 더 많은 ‘ ’ 랜섬웨어 공격자들( )이 공격을 위해 TOAD 관련 서비스를 노리고 있다. 이러한 서비스는 공격의 초기 침투 단계에서 유용하게 활용될 수 있습니다.

Intel471 은 “대부분의 랜섬웨어 운영자들은 몸값 협상 담당자들과 장기적인 협력을 모색하며, 월별 수수료와 몸값 지불액의 일정 비율을 제안하는데, 이는 랜섬웨어에 관여하는 위협 행위자들 사이에서 이러한 서비스가 높은 가치를 인정받고 있음을 시사한다”고 밝혔다.

재정적 이익

이러한 유형의 공격은 대개 금전적 이득을 노리는 공격자들에 의해 자행됩니다. 콜백 피싱 공격이 성공할 경우, 공격자와 발신자 모두에게 막대한 금액을 벌어줄 가능성이 있습니다.

이러한 전화 상담 서비스 중 하나인 ‘CrimeTalk’은 통화 1회당 10 달러를 청구합니다. 또한 Intel471 는 이탈리아어를 구사하는 통화자를 찾아내어 하루에 5.000 달러를 제안하는 위협 행위자를 포착했습니다.

서비스

일부 배우들은 자신의 서비스를 보다 비즈니스적인 모델로 구축하기도 합니다. 한 예로, 피싱 이메일을 발송하는 여러 가지 방법을 제공하는 ‘ M00N ’ 이메일 스팸/피싱 서비스가 있습니다.

또 다른 서비스인 ‘ Quattr0’은 은행, 택배 업체, 온라인 쇼핑몰 등을 대상으로 한 다양한 사기 전화를 제공합니다. 이 단체는 러시아를 제외한 모든 국가로 전화를 걸 수 있다고 주장합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

지하 시장에서 관련 서비스가 다수 제공되고 있는 점에서도 알 수 있듯이, 공격자들은 공격에 콜백 피싱 TTP를 점점 더 많이 활용하고 있다.

많은 조직이 보안 인식 교육에 피싱 이메일을 식별하는 방법에 대한 기본적인 요령과 팁을 포함하고 있지만, 콜백을 포함하는 경우와 같은 보다 복합적인 형태의 피싱에 대한 유용한 정보를 모두 다루고 있지는 않을 가능성이 높습니다.

Intel471’s 보고서는 조직들이 보안 인식 교육 내용을 재검토하여, 최신 피싱 사기를 식별하는 방법에 대한 정보가 포함되어 있는지 확인하도록 상기시켜 주는 좋은 계기가 됩니다.

만디언트(Mandiant)는 원래 2023건에 공개되었던 악용된 취약점 138 건 을 분석했다.

주요 내용은 다음과 같습니다:

  • 취약점의 70%가 제로데이 방식으로 악용되었습니다.
  • 익스플로잇이 등장하기까지 걸린 평균 기간은 불과 5일이었다
  • 마이크로소프트, 애플, 구글이 가장 많이 악용된 업체들이었다

악용까지 걸리는 시간(TTE)

만디언트(Mandiant)는 ‘취약점 악용까지 소요 시간(Time-to-Exploit, TTE)’을 사용하여, 패치가 출시되기 전이나 후에 취약점을 악용하는 데 걸리는 평균 시간을 정의합니다.

TTE는 최근 몇 년간 감소세를 보여 왔으며, 가장 큰 폭의 하락은 작년에 나타났습니다. 2021-2022년에는 TTE가 32 일이었으나, 2023년에는 맨디언트가 관측한 평균 TTE가 불과 5일에 그쳤습니다.

제로데이 대 n-데이

올해 맨디언트(Mandiant)는 ‘n-데이(패치가 출시된 후 악용된 취약점)’와 ‘제로데이(패치가 출시되기 전에 악용된 취약점)’를 비교한 결과, 30:70 의 비율을 확인했으며, 이는 지난 몇 년에 비해 제로데이 악용 사례가 꾸준히 증가하고 있음을 보여준다.

[함께 읽어보세요: 제로데이 위험을 식별, 차단, 해결하고 30 분 만에 평소 업무로 복귀하는 방법]

만디언트(Mandiant)는 이전에 공개된 취약점에 대한 패치가 출시된 후 첫 달 동안 악용 사례가 발생할 가능성이 가장 높다는 사실을 밝혀냈다. 만디언트는 또한 n-day 취약점의 12%가 단 하루 만에 악용되었으며, 그중 절반 이상이 한 달 이내에 악용된 것으로 나타났다고 밝혔다.

착취 발생 시기

만디언트는 또한 취약점의 30%가 해당 취약점이 대중에게 공개된 후에 처음으로 악용되었다고 보고했다.

Mandiant는 실제 악용 사례가 확인되기 전에 이미 악용 코드가 존재했던 취약점들을 분석한 결과, 공개된 악용 코드가 공개된 날로부터 중앙값으로 7일이 소요된 것으로 파악했습니다.

악용 사례가 확인된 후 해당 취약점에 대한 악용 코드가 공개된 경우, 연구진은 취약점 공개 시점부터 해당 시점까지의 기간이 중앙값으로 15 일인 것으로 파악했다.

공급업체에 의한 악용

만디언트는 모든 취약점을 공급업체별로 분류했다. 연구진은 이전 최고치를 기록했던 취약점이 악용된 벤더 수와 비교해 17% 증가했다는 사실을 확인했으며, 마이크로소프트, 애플, 구글이 지난 몇 년간 취약점이 가장 많이 악용된 벤더로 꼽혀왔다고 지적했다.

공격자들이 현재 공격 대상을 다각화하고 있는 것으로 보이며, 맨디언트(Mandiant)는 해킹 피해를 입은 공급업체의 전체 수가 증가했다고 밝혔다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

취약점이 해커들에 의해 해마다 점점 더 빠르게 악용되고 있는 상황에서, 패치 우선순위 결정 은 점점 더 큰 과제가 되고 있습니다.

따라서 의 취약점 패치 관리 는 실시간으로 상황에 대응할 수 있도록 효율적인 탐지 및 대응 체계와 연계되어야 합니다.

또한 이들의 분석에 따르면 제로데이 공격이 점점 더 널리 퍼지고 있는 것으로 나타났으며, 이는 최근 위협 환경의 추세와도 일치한다.

PureLogs는 Chrome 브라우저를 대상으로 합니다.

플래시포인트(Flashpoint)는 최근 크롬 브라우저를 적극적으로 표적으로 삼아 민감한 정보를 탈취하는 정보 탈취형 악성코드인 ‘ ’를 조사했습니다. 현재 크롬 브라우저에서 데이터를 탈취할 수 있는 악성코드 계열은 극히 드물기 때문에, 이 위협은 각별히 주의해야 할 대상입니다.

Flashpoint observed more than 53 million compromised credentials along with 13 million infected devices due to infostealer activity in 2024. 이 악성코드는 2022 년에 처음 등장한 이후 줄곧 유포되어 왔다. 다른 정보 탈취형 악성코드에 비해 가격이 저렴하다는 점이 이 악성코드의 지속적인 사용을 뒷받침하는 것으로 보인다.

PureLogs란 무엇인가요?

PureLogs 정보 탈취형 악성코드는 C#으로 작성되었습니다. 다른 많은 악성코드 계열과 마찬가지로, 이 악성코드도 여러 단계의 어셈블리를 사용합니다.

이 악성코드는 크롬 브라우저에서 민감한 데이터를 탈취하려고 시도하는데, 플래시포인트(Flashpoint)는 이 기능이 “ , Lumma, Vidar, , Meduza 등 극소수의 악성코드에서만 공통적으로 나타나는 특징”이라고 지적합니다.

이 악성코드는 암시장과 클리어넷에 전용 마켓플레이스를 통해 지속적으로 활동하고 있다. PureLogs는 현재 시중에서 비교적 저렴한 정보 탈취형 악성코드 중 하나로, 이로 인해 위협 행위자들에게 더욱 매력적인 대상이 되고 있다.

정보 탈취 악성코드 외에도, 제작자는 암호화폐 채굴 프로그램, 클립보드 대체 도구, 봇넷, 그리고 숨겨진 가상 네트워크 컴퓨팅 클라이언트에 대한 접근 권한도 제공하고 있다.

PureLogs는 어떻게 작동하나요?

1단계

1단계는 로딩과 실행으로 구성됩니다. 이 단계에서는 AES 알고리즘을 통해 복호화될 바이트 배열을 저장합니다.

AES 키와 초기값은 모두 Base64 로 인코딩된 문자열로 하드코딩되어 있습니다. 바이너리가 압축 해제되면, C# DLL이 메모리에 로드되어 실행됩니다.

2단계

2단계에서는 최종 정보 탈취 어셈블리를 실제로 로드하기 전에 샌드박스 우회 여부를 확인합니다. 먼저, 현재 해당 프로세스에 로드된 DLL이 있는지 확인하는 것으로 시작합니다. 또한 해당 프로세스의 PPID도 확인하게 되는데, 어셈블리는 원래 프로세스의 메모리에 동적으로 로드되도록 설계되었기 때문에 PPID가 존재해서는 안 되기 때문입니다.

하드웨어에 대한 정보를 수집하고 “VMware” 또는 “Virtual”이라는 문자열이 있는지 확인하기 위해 여러 WMI 쿼리가 실행됩니다. 이 악성코드는 모니터 크기, 아키텍처 비트 수, 사용자 이름을 확인하여 가상 머신에서 실행 중인지 여부를 판단합니다. 그렇지 않다면, C2과 연결을 설정할 것입니다. 이러한 연결이 설정되면, 데이터를 복호화하고 압축을 해제한 뒤 최종 단계를 실행합니다.

3단계

세 번째이자 마지막 단계에서 PureLogs는 다음을 훔쳐 데이터를 수집하는 것을 목표로 합니다:

  • 브라우징 데이터
  • Chrome, Edge 및 Opera 확장 프로그램
  • 암호화폐 지갑 애플리케이션
  • 데스크톱 애플리케이션
  • 기계 정보

이 악성코드는 폴더, 확장자별 파일, 또는 파일 이름 및 위치별로 파일을 수집하도록 추가로 설정할 수 있습니다. 또한 공격자는 추가 페이로드를 다운로드하여 실행할 수도 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Flashpoint이 지적했듯이, 사이버 위협 환경에는 수많은 정보 탈취형 악성코드가 넘쳐나고 있다. 악의적 행위자들은 판매하거나 추가적인 악의적인 활동에 활용할 수 있는 민감한 정보를 빠르고 쉽게 입수하기 위한 수단으로 정보 탈취형 악성코드를 노립니다.

선택할 수 있는 정보 탈취형 악성코드가 워낙 많기 때문에, 진입 장벽이 놀라울 정도로 낮습니다. 배우들은 이제 선택할 수 있는 다양한 능력과 특징을 갖추고 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼,  을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.