이번 주 소식 모음에서 CTI는 이메일을 통해 확산되며 세 가지 서로 다른 공격 체인을 가진 ‘Emansrepo’라는 파이썬 기반 정보 탈취형 악성코드를 조사합니다. 다음으로, CTI는 지난 1년 동안 출시된 19 개의 최상위 도메인(TLD)을 다룬 팔로알토의 최근 보고서를 살펴봅니다. 마지막으로, CTI는 ‘Earth Lusca’로 알려진 중국어권 위협 행위자가 개발한 새로운 멀티플랫폼 백도어인 KTLVdoor에 대한 개요를 다루며 보고서를 마무리합니다.
1. Emansrepo Stealer는 이메일을 통해 확산됩니다
포티넷(Fortinet)의 연구진은 최근 ‘Emansrepo’ 라는 이름의 파이썬 정보 탈취형 악성코드가 가짜 구매 주문서 및 청구서가 포함된 이메일을 통해 확산되는 것을 확인했습니다.
포티넷에 따르면, 이 악성코드는 브라우저와 파일에서 데이터를 압축한 뒤 이를 외부로 유출한다고 한다. 이 캠페인은 2023년 11월에서 시작된 이래로 계속 진행되어 왔습니다.
Emansrepo의 공격 체인
연구진은 7월부터 2024년 8월 사이에 세 가지 서로 다른 Emansrepo 공격 체인을 관찰했다. 조사 결과에 따르면, 이 캠페인의 공격 흐름은 점점 더 복잡해지고 있는 것으로 보인다.
- 첫 번째 체인에는 다운로드 페이지인 척 하는 드로퍼가 포함된 이메일 첨부 파일이 들어 있습니다. 포티넷에 따르면, 이 코드는 “Purchase-Order.7z” 데이터로 연결되는 링크 요소를 생성하고, click() 메서드를 사용하여 7z 파일을 “다운로드”한 다음, 관련 없는 웹사이트로 리디렉션합니다. 압축 파일에는 정보를 탈취하기 위한 파이썬 모듈이 포함된 AutoIT로 컴파일된 실행 파일도 들어 있습니다.
- 두 번째 체인의 이메일에는 HTA 파일이 포함된 ZIP 파일이 들어 있습니다. 이 코드는 자바스크립트 기반 소스 파일을 사용하여 다음 단계를 위한 PowerShell 스크립트를 다운로드합니다.
- 세 번째 공격 경로는 난독화된 배치 파일이 포함된 링크가 담긴 피싱 이메일을 통해 이루어집니다. 그러면 PowerShell 스크립트가 다운로드되어 실행됩니다.
Emansrepo의 악성코드
이 정보 탈취형 악성코드는 탈취한 데이터를 임시 폴더에 저장한 뒤, 해당 데이터를 위협 행위자에게 전송하고, 그 후 정보를 삭제합니다.
이 악성코드는 로그인 정보, 신용카드 정보, 검색 기록, 다운로드 내역 등 다양한 정보를 수집하려고 시도합니다. 그런 다음 바탕화면, 문서, 다운로드, 최근 항목 폴더에 있는 PDF 파일을 복사하고, 브라우저 확장 프로그램, 암호화폐 지갑 등의 폴더를 압축합니다. 또한 이 악성코드는 쿠키 파일을 복사하고 데이터를 압축합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 공격자는 공격 체인을 지속적으로 발전시키는 것 외에도, 한 번에 하나 이상의 체인을 사용하고 있거나, 적어도 한 체인에서 다른 체인으로 매우 신속하게 전환하고 있다.
다행히도, 이러한 공격 체인은 모두 피싱 이메일( )로 시작되는 것으로 보이며, 이 이메일은 보안 인식 교육 자료에 자주 포함되는 일반적인 구매 주문서/청구서 유인 수법을 사용하고 있습니다.
2. 팔로알토, 새로운 보고서를 통해 최상위 도메인에 대한 분석 결과 제시
팔로알토는 최근 보고서에서 지난 1년 동안 출시된 19 개의 신규 최상위 도메인(TLD) 을 분석했습니다.
이들의 조사 결과, 여러 건의 대규모 피싱 공격은 물론 잠재적으로 원치 않는 프로그램의 유포 사실도 드러났다. 또한 새로운 TLD의 일반 공개일과 그 인기도 사이에는 상관관계가 있는 것으로 보입니다.
TLD 도입 단계
이 보고서에 따르면, TLD는 단계적으로 도입된다고 합니다. 각 TLD는 공인 데이터베이스(즉, 레지스트리)에서 관리되며, 공개되기 위해서는 승인을 받아야 합니다.
승인 후, 선점 등록(Sunrise), 랜드러시(Landrush), 조기 접근(Early Access), 일반 공개(General Availability) 등 여러 단계를 거치게 됩니다.
- 의무적인 선점 기간 동안에는 유효한 상표 등록 기록을 보유한 자에 한해 등록이 가능합니다.
- 랜드러시 단계에서는 특정 도메인 이름이나 프리미엄 도메인 이름에 대한 등록이 일반에 공개됩니다. 때로는 경매로 이어지기도 합니다.
- 일부 TLD는 공식 출시 전에 사람들이 프리미엄 가격으로 도메인을 등록할 수 있는 조기 등록 기간을 거치게 됩니다.
- 마지막으로, 해당 TLD는 일반 공개 단계로 넘어가 일반 대중이 이용할 수 있게 됩니다.
- 데이터 출처
팔로 알토의 연구는 최근 출시되었거나, 일반 공개에 앞서 앞서 언급한 단계 중 하나에 있는 19 개의 최상위 도메인(TLD)에 초점을 맞추고 있습니다. 이 TLD에는 .bot, .box, .case, .channel, .dad, .esq, .foo, .ing, .lifestyle, .living, .meme, .mov, .music, .nexus, .phd, .prof, .vana, .watches 및 .zip이 포함됩니다.
사례 연구
팔로알토는 그래프 기반 탐지 시스템을 활용하여 도메인을 분석하고, 관련 데이터를 추출하며, 시각화 자료를 생성했습니다. 연구진은 각 그래프를 군집화 과정에 적용하여 공통점을 찾아보았다. 조사 결과, 대규모 피싱 공격, 잠재적으로 원치 않는 프로그램(PUP)의 유포, 장난성 또는 밈 캠페인, 토렌트 사이트 등이 드러났다.
한 활동 그룹에서는 피해자들이 QR 코드를 스캔하도록 유도하는 미끼가 발견되었다. 이 공격은 피해자가 문자 메시지를 보내기 시작하도록 유도하고, 다양한 사기, 스팸 및 데이터 수집 캠페인을 피해자에게 노출시키려 시도합니다. 이번 캠페인에서는 총 92 개의 ‘.bot’ 최상위 도메인(TLD)에 속한 도메인이 사용되었습니다.
추가 사례 연구 및 선정된 캠페인은 에서 확인할 수 있으며, 팔로알토(Palo Alto)의 보고서 ‘’에도 수록되어 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
팔로 알토의 분석 결과 몇 가지 흥미로운 점이 드러났다. 예를 들어, 이 연구는 행위자들이 주요 뉴스 기사, 신기술, 새롭게 드러나는 취약점, 새로운 최상위 도메인(TLD) 등을 활용하여 변화하는 위협 환경을 주시하고 이를 악용하는 경향이 있음을 확인해 준다.
또한 이들의 연구는 최상위 도메인(TLD)이 생성되는 즉시 위협 행위자들이 이를 얼마나 신속하게 악용 수단으로 전환할 수 있는지를 입증하고 있다. 따라서 모든 도메인, 특히 의심스러운 도메인에 대해서는 각별히 주의를 기울이는 것이 중요합니다.
3. Earth Lusca, 새로운 멀티플랫폼 백도어를 배포하다
트렌드마이크로(Trend Micro)의 최근 보고서에 따르면, ‘Earth Lusca’로 알려진 중국어권 위협 행위자가 현재 KTLVdoor라고 불리는 새로운 멀티플랫폼 백도어 를 사용하고 있는 것으로 나타났다.
가 다양한 시스템 유틸리티로 위장한 이 백도어는 50 ,C2 대 이상의 서버가 연루된 대규모 공격에서 발견되었다. 현재까지 연구진은 이번 작전의 확인된 표적 중 하나로 중국에 본사를 둔 한 무역회사만을 파악한 상태다.
KTLVdoor 악성코드 분석
이 새로운 백도어는 심하게 난독화되어 있으며, 다양한 시스템 유틸리티인 것처럼 위장하고 있습니다. 사용자들은 이 도구를 파일 조작, 명령어 실행, 원격 포트 스캔 등 다양한 작업에 활용합니다. 연구진은 이 악성코드의 Windows 및 Linux 버전을 발견했다.
- 악성코드 난독화: 앞서 언급한 바와 같이, 이 악성코드는 매우 심하게 난독화되어 있습니다. 트렌드마이크로는 많은 내장된 문자열이 판독할 수 없는 상태이며, 기호가 제거되었고, 대부분의 함수와 패키지 이름이 무작위로 보이는 문자열로 변경되었다고 지적합니다.
- 구성: 이 악성코드의 첫 번째 단계는 XOR로 암호화되어 있으며 값이 Base64-encoded인 에이전트 구성 매개변수를 초기화하는 것입니다. 이 파일 형식은 “KTLV”가 앞에 붙은 사용자 정의 TLV-live 형식입니다. 구성 구조의 일부인 HostInfo 구조체에는 사용자 이름, IP, 호스트 이름, 프로세스 이름, OS, 디스크, 가동 시간, 대기 시간 등을 포함하여 감염된 컴퓨터에 대한 매개변수가 담겨 있습니다.
- 의 연결 설정: C2 개의 서버는 “connect” 값으로 저장되며, 이 값은 AES-GCM 방식으로 암호화되어 있으며 Base64-encoded입니다.
- 통신: 초기화가 성공적으로 완료되면 에이전트는 C2 서버와 통신 루프를 시작합니다. 이 통신 방식은 GZIP으로 압축되고 암호화된 메시지를 송수신합니다. 메시지는 단방향 또는 양방향 모드로 전송될 수 있습니다.
- 에서 작업 수신: 에이전트는 C2에서 수신한 작업을 처리하기 위한 핸들러를 구현합니다. 이러한 핸들러는 파일 다운로드 및 업로드, 대화형 셸 실행 등과 같은 작업을 수행하기 위한 것입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
트렌드마이크로는 50 ,C2 대 이상의 서버를 발견했는데, 이는 특히 확인된 표적이 단 하나뿐이라는 점을 고려할 때 매우 높은 수치입니다. 이는 초기 테스트가 진행 중임을 시사할 수 있다.
이 도구는 중국어를 사용하는 배우인 ‘어스 루스카(Earth Lusca)’와 관련이 있는 것으로 추정됩니다. 하지만 중국어를 구사하는 배우들이 종종 같은 장비를 공유하기 때문에, 앞으로 이 도구가 더 널리 보급될 가능성도 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

