메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 2 - 와이드
새로운 쟁점

CTI 소식 모음: DarkCloud, Trinity of Chaos, WARMCOOKIE

‘DarkCloud’ 악성코드는 민감한 데이터를 노리고 있으며, 새로운 사이버 범죄 연합은 주요 산업 분야를 표적으로 삼고 있고, ‘WARMCOOKIE’ 악성코드는 계속해서 진화하고 있다.

이번 주 사이버 위협 인텔리전스(CTI) 요약의 첫 번째 주제는, 정교한 회피 기법과 다중 채널 정보 유출 방식을 활용해 자격 증명, 암호화폐 지갑, 사용자 파일 등 민감한 데이터를 표적으로 삼는, 급속히 진화하고 있는 정보 탈취 악성코드 ‘DarkCloud’에 대한 분석입니다.

다음으로, Tanium의 CTI 팀은 LAPSUS$, ShinyHunters, Scattered Spider가 새롭게 결성한, 일명 ‘혼돈의 삼위일체’로 불리는 연합을 살펴봅니다.

마지막으로, WARMCOOKIE 악성코드의 최근 변경 사항 및 업데이트에 대해 개괄적으로 살펴보겠습니다.

DarkCloud 악성코드는 민감한 데이터를 노린다

최근 eSentire의 게시물 ‘ ’에서는 샌드박스 탐지, VB6-based 암호화, 피싱 기반 유포 등 DarkCloud 정보 탈취형 악성코드의 새로운 기능들이 공개되었습니다.

eSentire에 따르면, DarkCloud는 “브라우저 비밀번호, 신용카드 정보, 쿠키, 키 입력 내역, FTP 인증 정보, 클립보드 내용, 이메일 클라이언트, 파일 및 암호화폐 지갑을 노린다.” 이 분석 보고서는 기업들에게 이메일 보안과 엔드포인트 방어 체계를 강화할 것을 촉구합니다..

DarkCloud의 피싱 캠페인

지난 9월, eSentire의 위협 대응 팀(TRU)은 제조업계 고객을 표적으로 삼아 DarkCloud를 배포하기 위해 기획된 스피어 피싱 캠페인을 적발했습니다. 이러한 피싱 이메일( )은 은행 관련 주제를 다룬 제목과, 정식 금융 기관의 메시지와 유사한 본문 내용, 그리고 수신자의 파트너가 보낸 주문 메시지가 포함되어 있다고 주장하는 ZIP 압축 파일 첨부 파일을 포함하고 있습니다.

DarkCloud의 배포 방식

DarkCloud는 이전에 현재는 폐쇄된 해킹 포럼을 통해 유포되었습니다. 이후 eSentire는 이 악성코드가 텔레그램과, 합법적인 소프트웨어 공급업체를 사칭하는 악성코드 운영자들이 운영하는 사기성 웹사이트를 통해 홍보되고 있는 것을 확인했습니다.
이 웹사이트에는 웹 브라우저, 이메일 클라이언트, VPN 도구 등을 포함한 표적 애플리케이션 목록이 실려 있습니다. 또한 이 문서에서는 스마트 로거, 웹 패널, 파일 수집기 등 해당 악성코드의 다양한 기능을 개괄적으로 설명하고 있습니다.

DarkCloud 분석

이 보고서에서 eSentire는 DarkCloud 악성코드에 대해 다음과 같은 세부 정보를 제공합니다:

  • DarkCloud 악성코드 빌더는 사용자/운영자가 “로컬에 있는 VB6 소스 코드를 사용하여 악성코드 스텁을 컴파일”하기 위해 VB6 IDE를 설치하도록 요구합니다. 이로 인해 무단 수정된 버전이 유포될 가능성이 높아지는 취약점이 발생합니다.
  • 최신 버전인 v4,2은 WMI 쿼리를 통해 시스템 정보를 수집하고, VBScript 객체를 사용하여 탈취한 신용카드 번호를 해당 카드 유형과 매칭합니다. 또한 피해자의 컴퓨터에서 Thunderbird 및 기타 이메일 클라이언트의 연락처 정보를 수집합니다.
  • 이 악성코드는 탐지를 회피하기 위해 실행 중인 프로세스를 특정 부분 문자열로 구성된 블랙리스트와 대조하고, 샌드박스가 확인되면 해당 프로세스를 종료합니다. 또한 실행 중인 프로세스가 50 개 미만이면 종료되며, 가상 환경을 나타내는 특정 파일을 확인합니다. DarkCloud는 지속성을 위해 RunOnce 레지스트리 키를 사용합니다.
  • DarkCloud는 지정된 경로 및 파일 확장자 목록에 포함된 파일을 수집합니다. 또한 암호화폐 지갑도 공격 대상으로 삼습니다. eSentire는 DarkCloud가 SMTP, 텔레그램, FTP, 웹 패널과 같은 정보 유출 방식을 지원한다는 사실을 밝혀냈습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

DarkCloud가 암호화와 실행에 VB6 을 활용한 점은 기발한 복고적 요소입니다. 이 공격은 기존 기술을 활용해 최신 탐지 기술을 회피하므로, 방어 측이 기존 및 새로운 위협 경로 전반에 걸쳐 가시성을 유지해야 할 필요성을 강조합니다.

이 악성코드의 다중 채널 정보 유출 전략은 공격자들이 기존의 네트워크 모니터링 도구를 우회하기 위해 데이터 탈취 수단을 어떻게 다양화하고 있는지를 보여준다.

eSentire는 보안 연구원들을 지원하기 위해 두 가지 도구 를 개발했는데, 그중 하나는 DarkCloud의 악성코드 구성을 추출하는 도구이며, 다른 하나는 “IDA Pro에서 암호화된 문자열을 복호화하고 주석 처리하는 IDA Python 기반 스크립트”입니다.

‘신(新) 카오스의 삼위일체’ 동맹, 주요 구역을 공략 대상으로 삼다

Resecurity의 보고서에 따르면, LAPSUS$, ShinyHunters, Scattered Spider가 새롭게 결성한 연합이 항공, 소매, 통신 등 주요 산업 분야를 표적으로 삼아 전 세계적으로 사이버 범죄를 연달아 저지르고 있는 것으로 나타났다.

이번 협력은 랜섬웨어, 데이터 탈취, 심리적 조작이 결합된 유동적이고 젊은 층이 주도하는 사이버 범죄 생태계로의 전환을 의미합니다. 이 단체는 정교한 사회공학적 기법과 갈취 전술을 모두 사용하는 것으로 확인되었다.

[ShinyHunters가 AI 음성 피싱, 내부자 유인, 클라우드 사칭을 어떻게 결합하여 기업용 SaaS 환경을 침해하는지, 그리고 이것이 귀사의 신원 보호 체계에 어떤 의미를 지니는지 알아보세요]

LAPSUS$, Scattered Spider, ShinyHunters가 어떻게 협력하는가

LAPSUS$, Scattered Spider, ShinyHunters는 각각 독자적인 성과를 거둔 악명 높은 세 단체입니다. 각 그룹은 독자적으로 등장했지만, 연구자들은 현재 이들 그룹 간의 연관성, 중복 부분, 그리고 협력 관계를 파악하고 있다.

2025년 8월에서는 이 세 단체의 브랜드와 회원 자격을 결합한 텔레그램 채널이 확인되었다. 이 채널은 데이터 유출을 암시하고 새로운 랜섬웨어 서비스(RaaS) 상품을 홍보하는 데 사용되었습니다. ShinyHunters는 앞서 ‘ ’의 ‘Scattered Spider’ 가 그들에게 다양한 표적에 대한 초기 접근 권한을 제공했다고 확인한 바 있으며, LAPSUS$ 역시 이 새로운 연합의 일원으로 추정되고 있다.

이 세 그룹은 ‘더 콤(The Com)’으로 불리는 영어권 사이버 범죄 생태계와 연관되어 있는데, 이는 “주로 10대 및 20somethings로 구성된 광범위하고 끊임없이 변화하는 행위자들을 아우르며, 사이버 범죄 청년 운동에 가깝게 운영되는 느슨하게 조직된 네트워크”이다.

방법과 구성원 자격의 중복

이 단체들은 소셜 엔지니어링, 특히 보이스 피싱(vishing), 피싱(phishing), IT 지원 담당자 사칭 등을 고도로 정교하게 활용하는 것으로 알려져 있습니다.

[사이버 범죄자들이 딥페이크 음성, 내부 용어, 사회공학을 무기로 삼아 귀사의 헬프데스크를 침투의 발판으로 삼는 방법을 알아보고, 이를 차단하는 방법을 배워보세요]

또한 이들은 SIM 스와핑( ), 다단계 인증(MFA) 우회(), 데이터 탈취, 표적 선정과 관련된 중복되는 기법들도 공유하고 있다. 최근 들어 이들 단체들은 특정 분야의 기관들을 공동으로 표적으로 삼고 있다.

리시큐리티는 이러한 중복되는 전술, 기법 및 절차(TTP)와 연계 관계가 어느 정도의 작전상 중복이나 자원 공유를 시사한다고 보고 있다.

최근 활동

이 3인조의 가장 최근 활동은 재규어 랜드로버를 대상으로 한 공격이다. 최근 발생한 추가 활동으로는 항공사, 소매업체, 통신사 및 법 집행 기관을 대상으로 한 공격이 포함됩니다.

ShinyHunters와 그 협력자들은 에서 최근 발생한 Salesforce에 대한 공격의 배후일 가능성이 높습니다. 이러한 공격은 의 OAuth 토큰을 악용해 Salesforce 환경에 접근하는 방식이었습니다. 이번 공격으로 인해 공격자들은 여러 데이터 덤프를 유출했으며, 이를 통해 전 세계 포춘 100 대 기업 다수가 해킹당한 사실이 확인되었습니다.

Resecurity 보고서에는 각 공격에 대한 자세한 내용이 포함되어 있으며, 더 깊이 있는 분석을 원하시는 분들을 위해 관련 자료가 제공됩니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

LAPSUS$, ShinyHunters, Scattered Spider의 통합은 사이버 범죄가 위험한 방향으로 진화하고 있음을 시사하며, 이로 인해 기존의 그룹 간 경계가 사라지고, 산업 전반에 걸쳐 공격을 신속하게 확대할 수 있는 민첩하고 협력적인 생태계가 형성되고 있다.

이 연합이 Salesforce나 Snowflake 와 같은 클라우드 플랫폼을 선호한다는 점은, 공격자들이 단순히 엔드포인트나 네트워크뿐만 아니라 기업 인프라의 중추를 표적으로 삼고 있다는 점, 즉 점점 커지고 있는 위협을 여실히 보여준다. 또한 이들이 게임화된 갈취와 대중 참여 전술을 활용하는 것은, 소셜 미디어와 여론의 흐름을 이용해 피해자에게 압력을 가하고 파급 효과를 극대화함으로써 심리전으로의 전환을 반영하고 있다.

사이버 범죄 포럼의 최근 동향을 보면, 이 3인조는 목표를 달성했다며 활동 중단을 선언한 것으로 보인다. 그러나 ShinyHunters가 운영하는 것으로 추정되는 RAMP 포럼의 한 계정이 최근 새로운 공격에 대한 주장을 내세우면서, 이 주장이 허위인 것으로 보인다.

WARMCOOKIE 악성코드는 계속해서 진화하고 있다

Elastic Security Labs( )는 WARMCOOKIE 악성코드의 지속적인 변화와 업데이트를 추적해 왔습니다. 그들은 해당 백도어가 현재 활발히 개발 및 유포되고 있음을 확인했다. 이들의 주요 발견 사항 중 하나는 악성코드의 백엔드에서 사용되는 것으로 보이는 기본 인증서로, 이를 통해 새로운 C2 서버와 인프라를 추적할 수 있게 될 가능성이 높습니다.

WARMCOOKIE 악성코드는 2024년 중반에 처음 등장했다. 이 악성코드는 피싱 캠페인을 통해 유포되며, 이러한 캠페인은 대개 채용을 주제로 삼고 가짜 채용 공고를 포함하고 있습니다. Elastic Security Labs는 이 악성코드가 처음 등장한 이후로 개발상의 변화를 관찰해 왔으며, 이를 보고서를 통해 공유했습니다.

[딥페이크 음성, 가짜 이력서, AI로 생성된 가상의 인물이 귀사의 인력에 침투하기 위한 수단으로 악용되고 있습니다. 이를 막기 위해 취할 수 있는 조치는 다음과 같습니다]

새로운 핸들러

최신 WARMCOOKIE 악성코드 변종에는 운영자가 실행 파일, DLL 및 스크립트를 신속하게 실행할 수 있게 해주는 4개의 새로운 핸들러가 포함되어 있습니다.

Elastic은 최근 빌드의 대부분이 DLL/EXE 실행 기능을 사용하며, PowerShell의 사용 빈도는 훨씬 더 낮은 것으로 나타났다고 밝혔습니다. 어느 쪽이든, 이들은 동일한 함수를 사용하며 각 파일 유형에 대해 인수를 전달합니다. 그러면 핸들러는 임시 디렉터리에 폴더를 생성하고, 해당 새 디렉터리 내의 폴더에 있는 파일에 파일 내용을 기록할 수 있습니다.

WARMCOOKIE의 스트링 뱅크

Elastic Security Labs는 또한 업데이트된 악성코드가 폴더 경로와 예약된 작업 이름 모두에 합법적인 기업명을 활용한 문자열 뱅크를 사용하는 것을 확인했습니다. 이 방어 회피 기법을 통해 악성코드는 더 정상적으로 보이는 디렉터리로 이동할 수 있습니다.

경로를 고정값으로 지정했던 이전 변종들과 달리, 최신 변종들은 잠재적인 폴더 경로로 사용할 기업 목록을 가지고 있습니다. Elastic은 해당 문자열 데이터베이스가 “평판이 좋은 IT/소프트웨어 기업을 평가하고 찾는 데 사용되는 웹사이트에서 가져온 것”이라고 판단했습니다.

WARMCOOKIE의 기타 변경 사항

새로운 변형에서는 작업 생성 여부를 판단하기 위해 명령줄 매개변수가 /p에서 /u로 변경되었습니다. 또한 이 변형은 뮤텍스를 하나 대신 두 개를 사용하며, 코드 최적화도 개선되었습니다.

WARMCOOKIE 악성코드에는 이제 운영자가 캠페인을 추적하는 데 활용할 수 있는 캠페인 ID 필드가 포함되어 있습니다.

인프라 개요

Elastic은 식별된 구성에서 관련 인프라를 추출한 결과, 특히 눈에 띄는 SLL 인증서 하나를 찾아냈습니다. 이 인증서는 해당 악성코드의 백엔드에서 사용하는 기본 인증서로 추정됩니다.

[‘사일런트 데이터 조작’이 위협 환경을 어떻게 변화시키고 있는지 살펴보고, 다가올 사이버 사보타주 물결에 대비하기 위해 귀사가 취해야 할 조치를 알아보세요]

인증서의 유효 기간이 만료된 것으로 보이지만, 신규 및 재사용 인프라 모두 여전히 해당 인증서를 사용하여 초기화되고 있습니다. 따라서, 비록 이것이 완전히 새로운 인프라는 아니지만, “기존 인프라에 새로운 활력을 불어넣기 위한 리디렉터의 재구성”이라고 할 수 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악성코드 계열은 언론의 큰 주목을 받지 않더라도 종종 진화합니다. WARMCOOKIE는 이를 잘 보여주는 훌륭한 예입니다.

예약된 작업이나 폴더 경로를 합법적인 조직의 이름으로 위장하는 방식은 새로운 기법은 아니지만, 이로 인해 악성코드가 간과될 가능성이 높아지고, 방어 측이 이를 악성코드로 식별하기가 더 어려워질 수 있다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.