메인 콘텐츠로 건너뛰기
CTI 라운드업: Cisco Talos Q2 IR 트렌드 보고서, 새로운 GenAI 사기 등장 예고
새로운 쟁점

CTI 라운드업: Cisco Talos Q2 IR 트렌드 보고서, 새로운 GenAI 사기 등장 예고

시스코 탈로스(Cisco Talos)가 ‘ Q2 IR 트렌드’ 보고서를 발표했으며, 랜섬웨어 그룹들이 ESXi 취약점을 노리고 있고, 사기꾼들은 도메인 등록 및 네트워크 공격에 생성형 AI를 악용하고 있다.

이번 주 CTI는 2024년 2분기를 다룬 시스코 탈로스(Cisco Talos)의 최신 IR 동향 보고서에서 주요 내용을 소개합니다. 다음으로, CTI는 랜섬웨어 조직들이 VMware ESXi의 인증 우회 취약점을 어떻게 악용하고 있는지 상세히 설명한 마이크로소프트의 최근 경고를 분석합니다. 마지막으로, CTI는 ‘GenAI’와 관련된 용어와 연계된 도메인 등록 및 네트워크 공격이 어떻게 변화하기 시작했는지를 심층적으로 분석한 팔로알토의 최신 보고서를 살펴봅니다.

시스코 탈로스(Cisco Talos)는 2024년 2분기 동안의 대응 활동에서 도출된 다양한 주제와 관찰 내용을 담은 최신 ‘ ’ IR 동향 보고서를 발표했습니다. 이 보고서에 따르면, 기업 이메일 해킹(BEC)과 랜섬웨어가 여전히 주요 위협으로 남아 있으며, 이 두 가지가 해당 기업의 대응 사례 전체의 60%를 차지하는 것으로 나타났다.

기술 부문에 대한 타겟팅 강화

2분기 동안 발생한 공격 사례의 24%에서 기술 부문이 표적이 되었으며, 이는 소매, 의료, 제약 및 기타 업종을 제치고 위협 행위자들이 가장 집중한 분야로 나타났습니다.

시스코 탈로스(Cisco Talos)는 기술 부문에 영향을 미친 공격 건수가 1분기에 비해 30% 증가한 것으로 파악했다. 또한 이들은 위협 행위자들이 기술 부문 내 조직들을 “다양한 분야에 제품과 서비스를 공급하고 지원하는 데 있어 중요한 역할을 하고 있다는 점을 고려할 때, 다른 산업 및 조직으로 진입하는 관문”으로 볼 수 있다고 지적한다.

BEC 급증세 지속

예상대로 BEC는 여전히 상당히 두드러진 위치를 차지하고 있다. 이는 해당 분기 조사 대상 사례의 60%에서 유효한 인증 정보가 사용된 것으로 나타났으며, 이는 전 분기 대비 25% 증가한 수치라는 사실과 일치합니다.

시스코 탈로스(Cisco Talos)는 2분기 동안 조사 대상 사례의 30%에서 랜섬웨어가 발견되었으며, 이는 전 분기 대비 22% 증가한 수치입니다.

또한, 시스코 탈로스(Cisco Talos)는 Mallox 및 Underground Team 랜섬웨어 그룹을 처음으로 포착했습니다. 이는 Black Basta나 BlackSuit와 같이 이전에 확인된 랜섬웨어 계열에 더해 발생한 사례였다.

시스코 탈로스(Cisco Talos)는 랜섬웨어 공격 사례의 80%에서 “가상 사설망(VPN)과 같은 핵심 시스템에 2단계 인증(MFA, )이 제대로 구현되지 않았으며( ), 이로 인해 공격자가 초기 접근 권한을 획득하는 데 일조했다”고 지적했습니다.

증가 추세: 네트워크 장치 표적 공격

랜섬웨어 공격이 증가한 데 더해, 시스코 탈로스(Cisco Talos)는 네트워크 장치를 표적으로 삼는 공격이 증가했으며, 이는 전체 공격 건수의 24%를 차지했다. 이 활동에는 패스워드 스프레이, 취약점 스캔, 취약점 악용 등의 전술이 포함됩니다.

초기 벡터

2분기 동안 위협 행위자들이 초기 접근 권한을 확보한 가장 주요한 방법은 유효하지만 해킹당한 계정을 이용하는 것이었습니다.

이는 전 분기 대비 25% 증가한 수치입니다. 그 다음으로 많이 사용된 초기 침입 방법은 대외적으로 노출된 애플리케이션을 악용하는 것이었습니다.

보안 취약점

가장 큰 두 가지 보안 취약점으로는 취약하거나 잘못 구성된 시스템과 다단계 인증(MFA)의 미구현이 꼽힌다. 이 두 가지 취약점은 지난 몇 분기 동안 발표된 수많은 동향 보고서에서 지적되어 왔다. 취약한 시스템은 성공적인 공격 사례의 높은 발생 건수와 직접적인 상관관계가 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 보고서에서 언급된 많은 항목들은 취약한 시스템과 다단계 인증(MFA) 미구축이 주요 보안 취약점으로 꼽히는 등, 지난 분기부터 이어져 온 추세입니다.

가장 흥미로운 점은 그들의 활동에서 기술 부문이 가장 집중적으로 표적이 되었다는 사실이다. 보고서에 언급된 바와 같이, 위협 행위자들은 다른 조직에 접근하기 위해 기술 기업을 표적으로 삼는 경우가 점점 더 늘고 있다. 이러한 추세는 최근 빈번히 발생하고 있는 공급망 공격의 증가와 일치한다.

2. 랜섬웨어 조직들이 ESXi의 취약점을 노리고 있다

마이크로소프트는 VMware ESXi 인증 우회 취약점()을 랜섬웨어 그룹들이 적극적으로 악용하고 있다는 경고를 발표했습니다.

최근 패치된 이 취약점은 권한을 상승시키고, 악성코드와 ‘ ’ 블랙 바스타(Black Basta) 랜섬웨어를 배포하는 감염 체인을 수행하는 데 악용되고 있습니다.

CVE-2024-37085에 대하여

CVE-2024-37085 은 마이크로소프트 연구진에 의해 발견되었으며, 6월 25일의 ESXi 9,0 U3 에서 패치되었습니다.

이 취약점이 악용될 경우, 공격자는 “ESX Admins” 그룹을 생성하고 새 사용자를 추가함으로써 하이퍼바이저에 대한 완전한 관리자 권한을 획득할 수 있습니다.

마이크로소프트는 이 취약점을 면밀히 조사한 결과, “액티브 디렉터리 도메인에 가입된 VMware ESXi 하이퍼바이저의 경우, ‘ESX Admins’라는 도메인 그룹의 구성원이라면 누구에게나 기본적으로 완전한 관리자 권한을 부여한다”는 사실을 확인했습니다.

ESXi 하이퍼바이저를 대상으로 한 공격 증가

마이크로소프트를 비롯한 많은 기업들이 지난 몇 달 동안 ESXi 하이퍼바이저를 표적으로 삼는 랜섬웨어 공격이 증가하는 추세를 확인했습니다.

게다가, 현재 ESXi 암호화 도구를 판매하고 있는 랜섬웨어 공격자들이 여러 명 있습니다. 마이크로소프트는 지난 3년 동안 ESXi 하이퍼바이저와 관련된 보안 사고 대응(IR) 건수가 두 배 이상 증가했다고 밝혔습니다.

Storm-0506은 Black Basta 랜섬웨어를 유포합니다.

마이크로소프트는 올해 초 발생한 한 사건의 사례를 공개했는데, 이 사건에서 한 조직이 ‘Storm-0506’으로 추적된 공격자가 배포한 ‘ ’ 블랙 바스타(Black Basta) 랜섬웨어 에 감염된 것으로 나타났습니다. 이 해커는 해당 취약점을 악용해 ESXi 하이퍼바이저에 대한 권한을 상승시켰다.

  • 이번 공격은 QBot 감염으로 시작되었습니다.
  • 그 후, 이 해커는 작년에 발견된 Windows CLFS 취약점을 악용해 해당 기기에서 권한을 상승시켰다.
  • 다른 도구를 사용하여 도메인 관리자 자격 증명을 탈취한 뒤, 이를 통해 다른 4대의 도메인 컨트롤러로 수평 이동을 시도했다.
  • 공격자는 지속성을 확보하기 위한 다양한 메커니즘을 설치하고, RDP 연결에 대한 무차별 대입 공격을 시도하며, Microsoft Defender를 이리저리 조작한 후, 도메인 내에 “ESX Admins” 그룹을 생성했습니다.
  • 그 후 이 새로운 그룹에 새 사용자가 추가되었고, 곧바로 ESXi 파일 시스템의 암호화가 진행되었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

마이크로소프트는 ESXi 하이퍼바이저를 표적으로 삼는 공격이 증가하고 있다고 밝혔습니다. 이는 연구자들이 지난 몇 달간, 어쩌면 그보다 더 오랫동안 위협 환경 전반에서 관찰해 온 현상이며, 가까운 미래에도 계속될 가능성이 높은 현상입니다.

마이크로소프트는 공격자들이 이 VMware ESXi 취약점을 악용하기 위해 사용하는 세 가지 전술을 파악했으며, 검토해 볼 만한 다양한 완화 및 보호 전략을 공유했습니다.

3. 사기꾼들이 도메인 등록 및 네트워크 공격에 생성형 AI를 악용하고 있다

팔로알토 네트웍스( )는 최근 ‘GenAI’와 관련된 용어와 연계된 도메인 등록 및 네트워크 공격의 진화 양상을 심층적으로 분석했습니다.

이 기관은 GenAI와 관련된 단어가 포함된 등록 도메인을 분석하여 패턴을 파악하고, 이러한 도메인을 악용하는 여러 가지 공격 유형을 정리한 사례 연구를 몇 건 수행했다.

팔로 알토는 2022년 11월 이후 매일 약 225 GenAI-related 개의 도메인이 등록되는 것을 확인했습니다. 모든 신규 등록 도메인(NRD)이 악성이나 의심스러운 것은 아니므로, 팔로알토는 이 둘을 구분하기 위해 최선을 다해 왔습니다. “의심스러운” 범주에 속하는 도메인에는 C2, 랜섬웨어, 악성코드, 피싱, 및 그레이웨어에 사용되는 도메인이 포함됩니다.

등록되고 있는 도메인들을 면밀히 분석한 결과, 팔로알토는 몇 가지 텍스트 패턴을 발견했습니다. 그들은 이러한 패턴을 키워드별로 분류한 결과, 도메인의 72% 이상이 인기 있는 AI 앱과 관련된 키워드를 사용하고 있음을 발견했다. 가장 많이 남용된 키워드는 압도적으로 “gpt”였다.

팔로 알토는 또한 그 영향을 파악하기 위해 해당 도메인으로 유입되는 트래픽을 분석했습니다. 그들이 발견한 바에 따르면, GenAI와 관련된 전체 트래픽은 전반적으로 증가 추세를 보였으며, 이 중 35%가 의심스러운 도메인으로 유입되는 것으로 나타났다.

네트워크 악용 사례 연구

팔로알토는 위협 행위자가 이러한 새로 등록된 도메인을 통해 GenAI에 대한 대중의 관심을 악용할 수 있는 다양한 방법을 제시했다.

한 가지 방법은 잠재적으로 원치 않는 프로그램(PUP)을 배포하는 것입니다. 한 캠페인에서 팔로알토는 “chatgpt”라는 단어가 포함된 등록 도메인 13 개를 확인했으며, 이들 모두 유사한 명명 규칙을 따르고 있었다. 해당 도메인을 방문한 사용자들은 프록시 서비스로 연결되었으며, 이 서비스는 사용자에게 계속 이용하려면 회원 가입을 하고 크레딧을 구매해야 한다고 요청했습니다.

또한 이러한 도메인들은 일반적인 스팸 유포 및 수익 창출을 목적으로 한 도메인 파킹에도 이용되고 있습니다. 수익형 도메인 파킹을 통해, 공격자는 인기를 끌고 트래픽을 발생시킬 것으로 예상되는 도메인을 등록합니다. 그런 다음 해당 도메인을 수익형 파킹 플랫폼에 연결합니다. 이를 통해 각 방문을 매출로 전환합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악의적 행위자들은 화제가 되는 주제를 둘러싸고 공격을 감행하는 것으로 알려져 있으며, 일반 인공지능(gen AI)이 그 최신 사례입니다. AI/LLM 분야가 계속 발전함에 따라 이러한 추세는 지속될 것으로 보입니다.

팔로알토는 “이러한 신규 도메인의 의심 비율이 높은 점은, GenAI 관련 키워드를 악용하는 네트워크 공격에 대해 선제적인 탐지가 필요함을 여실히 보여준다”고 지적합니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.