메인 콘텐츠로 건너뛰기
CTI 라운드업: Earth Koshchei, RiseLoader, 그리고 새로운 랜섬웨어 권고문
새로운 쟁점

CTI 라운드업: Earth Koshchei, RiseLoader, 그리고 새로운 랜섬웨어 권고문

Earth Koshchei가 악성 RDP 공격을 감행하고, Zscaler가 RiseLoader 악성코드에 대한 기술적 세부 정보를 공개했으며, Corvus가 랜섬웨어 경보를 발령했다

이번 주 CTI는 러시아 위협 행위자 ‘Earth Koshchei’와 연관된 대규모 악성 원격 데스크톱 프로토콜(RDP) 공격 캠페인을 분석합니다. 다음으로, CTI는 RiseLoader 악성코드에 대한 기술적 세부 정보가 담긴 Zscaler의 새로운 보고서를 살펴봅니다. 마지막으로, CTI는 Corvus Insurance가 발표한 새로운 랜섬웨어 권고문에서 도출한 핵심 통찰력을 제공합니다.

1. 러시아의 ‘Earth Koshchei’가 무단 RDP 공격을 감행하고 있다

, Earth Koshchei (일명 Midnight Blizzard 및 APT29)로 추적된 러시아의 위협 행위자가 최근 스피어 피싱 이메일과 익명화 기법을 활용해 대규모의 악성 RDP 공격을 수행했다.

이 피싱 이메일은 수신자가 첨부된 악성 RDP 구성 파일을 사용하도록 유도하여, 위협 행위자가 해당 기기에 대한 부분적인 제어권을 확보할 수 있도록 설계되었습니다.

어스 코슈체이는 누구인가?

‘어스 코슈체이(Earth Koshchei)’ 그룹은 러시아 대외정보국(SVR)의 지원을 받고 있는 것으로 알려졌으며, 주로 첩보 활동을 펼치는 경향이 있다.

2024년 10월 에서 트렌드마이크로는 이 공격자가 여러 대상에 대해 악성 RDP 공격을 수행하는 것을 포착했습니다. 이러한 유형의 공격을 통해 공격자는 피해자의 컴퓨터에 대한 부분적인 제어권을 확보할 수 있습니다.

마이크로소프트와 아마존 모두 이전에 이 활동을 동일한 공격 주체의 소행으로 지목한 바 있다. 트렌드마이크로는 이미 공개된 지표에 대한 이해를 돕기 위해 관련 세부 정보를 공유하고 있습니다.

악성 RDP 캠페인에 대하여

불법 RDP 공격에는 RDP 중계, 불법 RDP 서버, 악성 RDP 구성 파일 등 몇 가지 구성 요소가 포함됩니다.

트렌드마이크로는 해당 공격자가 정부 기관, 군부대, 싱크탱크 및 기타 기관에 악성 스피어 피싱 이메일을 발송하는 것을 포착했다. 피해자가 해당 파일을 열면, 해당 컴퓨터는 공격자가 미리 설정해 둔 193 개의 RDP 중계 서버 중 하나를 통해 RDP 서버에 연결을 시도하게 됩니다.

트렌드마이크로는 많은 조직에서 발신 RDP 연결이 차단되어 있을 가능성이 높다고 지적합니다. 하지만, 이 방법이 성공할 수도 있었던 사례들이 여전히 존재한다.

잘못된 RDP 구성 파일

트렌드마이크로는 이번 캠페인의 이메일에 첨부된 RDP 구성 파일을 면밀히 분석한 결과, 다음과 같은 세부 사항을 확인했습니다.

  • 해당 파일에 명시된 호스트명은 정상적인 AWS 서버로 보이지만, 실제로는 위협 행위자가 제어하고 있습니다.
  • 이 파일은 로컬 드라이브, 프린터, 클립보드 등을 리디렉션하고, 피해자의 컴퓨터에 대한 원격 액세스를 가능하게 합니다.
  • 피해자가 전송받은 RDP 파일을 실행하려고 시도해야 비로소 공격이 시작되며, 이로 인해 위협 행위자의 시스템으로의 아웃바운드 연결이 유발됩니다. 이 경우, 공격자는 PyRDP를 사용하여 프록시 역할을 수행하고 연결을 가로챘습니다.
  • 그러면 그들은 피해자를 자신들이 제어하는 악성 서버에 연결할 수 있습니다. 일단 연결되면, 이 악성 서버는 RDP 세션처럼 작동하며, 해당 세션을 악용해 추가적인 악성 활동을 수행합니다.

익명화 계층

트렌드마이크로에 따르면, 이 공격 주체의 주요 특징은 “상업용 VPN 서비스, TOR, 가정용 프록시 서비스 제공업체와 같은 익명화 계층을 광범위하게 활용한다는 점”이다. 악의적인 행위자들은 종종 악성 트래픽을 정상적인 예상 트래픽에 섞어 숨기기 위해 이러한 방법을 사용합니다.

트렌드마이크로는 해당 공격자가 수 주간 TOR 출구 노드를 이용해 200 개 이상의 VPS 서버 IP 주소와 34 개의 악성 RDP 서버를 제어해 왔다고 주장한다.

도메인 등록

이 배우는 8월부터 2024년 10월 사이에 200 개 이상의 도메인을 등록한 것으로 추정된다. 이 도메인 중 193 개가 RDP 공격에 활용하기 위해 개설된 것으로 확인되었습니다. 해당 분야는 정부, 싱크탱크/비정부기구(NGO), 군, IT 등 다양한 산업 분야에 걸쳐 있었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 악성코드는 공격을 수행할 때 여러 가지 널리 사용되는 익명화 레이어를 활용하여 더욱 은밀하게 활동합니다. 이들이 악성 RDP 서버를 활용한 것은 한 정보 보안 회사가 작성한 ‘ 2022 ’ 블로그 게시물에서 영감을 받은 것으로 보인다.

트렌드마이크로가 지적했듯이, 이는 위협 행위자들이 기존 도구와 기법을 활용하여 공격의 정교함을 높이는 동시에 작업 부담을 줄이는 방식을 보여주는 훌륭한 사례입니다.  

2. Zscaler, RiseLoader 악성코드에 대한 기술적 세부 정보 공개

의 RiseLoader 악성코드( )에 대한 새로운 기술적 세부 정보가 Zscaler 블로그에 공개되었습니다.

이 샘플은 RisePro 악성코드와 유사하지만, 2단계 페이로드를 다운로드하고 실행하는 데 있어 추가적인 기능을 갖춘 것으로 확인되었습니다.

RiseLoader는 2024년 10월에서 처음 발견되었으며, Vidar, Lumma Stealer 등을 비롯한 다양한 유형의 악성코드를 유포하는 것으로 확인되었습니다.

분석 회피 기법

Zscaler가 발견한 RiseLoader 악성코드 샘플은 VMProtect로 압축되어 있었습니다. 이에 더해, 이 악성코드가 코드 내의 중요한 문자열 다수를 난독화한다는 사실 때문에 분석이 더욱 어려워집니다.

Zscaler는 전역 배열에 정의되어 있지만 실행 시 사용되지 않는, 분석 및 디버깅과 관련된 여러 문자열을 식별했습니다. 이 기능들은 아직 실행 단계에서 사용되지 않고 있기 때문에, 연구진은 이 분석 방지 기능이 아직 개발 중인 것으로 보고 있다.

행동 분석

이 악성코드는 먼저 상호 배제(mutex)를 생성한 다음, 하드코딩된 문자열을 사용하여 이름을 지정합니다. 시스템에 이미 뮤텍스가 존재하는 경우, 악성코드는 더 이상 실행되지 않습니다. 그렇지 않은 경우, 하드코딩된 목록에서 C2 번 서버를 무작위로 선택하여 해당 서버에 연결을 시도합니다.

네트워크 통신

악성코드가 C2 서버와 연결된 후, 향후 통신에 필요한 키를 서버가 응답해 줄 때까지 대기합니다. 그런 다음 캠페인 ID와 기타 정보를 서버로 전송하고 페이로드 명령을 기다리며, 통신이 유지되도록 주기적으로 키프얼라이브 메시지를 전송합니다.

RiseLoader 대 RisePro

앞서 언급한 바와 같이, Zscaler는 RiseLoader가 RisePro 악성코드와 유사한 점이 있다고 판단했습니다. 가장 큰 두 가지 유사점은 사용자 정의 바이너리 TCP 기반 프로토콜과 메시지 구조 자체에 있습니다. Zscaler는 또한 두 악성코드의 초기화 과정이 유사하며, RiseLoader의 초기화 과정이 약간 더 단순하다는 점을 확인했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 악성코드의 흥미로운 점 중 하나는 필요한 정보를 하드코딩에 의존한다는 것입니다. C2 개의 서버 목록과 뮤텍스 이름을 지정하는 데 사용되는 몇 가지 문자열을 하드코딩하여, 탐지 규칙을 더 쉽게 생성할 수 있게 합니다.

Zscaler는 일부 분석 회피 기능이 아직 개발 중인 것으로 보고 있으며, 따라서 해당 악성코드가 하드코딩된 기능을 보다 동적인 형태로 변경할 가능성이 있다고 보고 있습니다.

3. 랜섬웨어 활동이 사상 최고치를 기록

코르버스 보험(Corvus Insurance)의 최신 보고서에 따르면, 2019년 11월( 2024년 11월) 랜섬웨어 활동이 사상 최고치를 기록했으며, 데이터 유출 사이트에 632 건의 랜섬웨어 피해 사례가 보고된 것으로 나타났습니다. 이는 역대 월평균(307 명)의 두 배가 넘는 수치로, 2024년 11월 는 랜섬웨어 공격이 가장 활발했던 달로 기록되었습니다.

주목할 만한 랜섬웨어 조직들

코르버스(Corvus)에 따르면, 최근 랜섬웨어 공격이 급증한 데에는 여러 단체가 관여한 것으로 나타났다. 하지만 11월 한 달 동안 급증한 것으로 보이는 몇 가지 특정 그룹이 있습니다.

  • RansomHub: 지난 한 달 동안 데이터 유출 사이트에 가장 많은 피해자가 등재된 단체는 RansomHub로, 98 명의 피해자가 등재되었습니다. 이 그룹은 여러 분야로 사업 영역을 확장하며 빠른 확장성을 입증했습니다.
  • 아키라: 그 다음으로 많은 피해를 입힌 아키라는 데이터 유출 사이트에서 73 명의 피해자를 냈습니다. 코르버스가 지적했듯이, 이 그룹은 기술적 적응력을 바탕으로 지속적인 성공을 거두고 있는 것으로 알려져 있습니다. 아키라의 월간 피해자 수 73 명은 해당 집단의 월평균 피해자 수의 3배가 넘는다.

코르버스(Corvus)는 또한 킬 시큐리티(Kill Security), 세이프페이(SAFEPAY), 킬린(Qilin)을 지난 11월 사상 최대 규모의 공격 발생에 기여한 주체로 지목했다. 이 5개 그룹이 합쳐서 해당 월 전체 공격 건수의 거의 50%를 차지했다.

랜섬웨어 공격은 어떻게 시작되는가

코르버스는 랜섬웨어 공격의 패턴을 파악하기 위해 이를 면밀히 분석했다. 연구진은 데이터 유출 사이트에 게시된 피해자 중 13%가 보안 침해 위험이 높은 것으로 판명된 VPN 제품을 사용하고 있었다는 사실을 밝혀냈다. 이러한 고위험 판정은 코르버스(Corvus)의 과거 보험 청구 데이터를 바탕으로 한 것입니다.

코르버스(Corvus)는 이를 랜섬웨어 그룹별로 분류함으로써 한 단계 더 발전시켰습니다. 연구진은 RA 그룹 랜섬웨어 유출 사이트에 등재된 피해자 중 40%가 고위험 VPN을 사용했던 것으로 확인했다. 목록에 등재된 피해자 중 25% 이상이 고위험 VPN을 사용하고 있던 랜섬웨어 그룹은 총 9 개였다.

게다가, ‘ 2024년 11월 ’ 피해자의 약 6%가 구버전의 Microsoft Exchange Server를 사용 중이었습니다. 일부 피해자들은 ProxyShell 취약점에 대한 패치가 적용되지 않은 2021 및 2022 버전을 사용 중이었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

지난 11월 가장 많은 피해자를 낸 두 랜섬웨어 조직은 모두 올해 초에 등장한 것으로, 새로운 조직이 얼마나 빠르게 확장하고 진화할 수 있는지를 여실히 보여주고 있다.

이 데이터는 정보 유출 사이트에서 얻은 정보를 바탕으로 한 것이므로, 해당 월의 공격 실태를 정확히 반영하지 못할 수도 있다는 점을 염두에 두어야 합니다. 그러나 이 보고서는 몇 가지 주요 진입 지점을 강조하고 있습니다. 코르버스(Corvus) 보고서에 따르면, VPN은 여전히 위협 행위자들의 주요 표적이 될 가능성이 있으므로, 조직이 VPN을 철저히 보호하는 것이 매우 중요합니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.