이번 주 CTI는 ‘Evasive Panda’로 알려진 중국 정부 후원 해커 그룹을 분석합니다. 이 그룹은 자사의 도구 세트를 업데이트하여 Macma mac 백도어와 Nightdoor 윈도우 악성코드의 새 버전을 선보였습니다. 이어서 CTI는 유로폴(Europol)이 발표한 제10차 ‘인터넷 조직범죄 위협 평가(IOCTA)’ 보고서의 주요 내용을 정리합니다. 마지막으로, CTI는 ‘Play 랜섬웨어’를 살펴보며 이번 기사를 마무리합니다. 이 랜섬웨어 조직은 현재 VMware ESXi 환경을 표적으로 삼기 위해 랜섬웨어의 리눅스 변종을 배포하고 있습니다.
1. Evasive Panda, Macma 백도어의 새 버전을 배포
중국 정부가 지원하는 해커 집단이 자사의 도구 세트를 업데이트하여, ‘ ’ 맥마(Macma) 백도어 의 여러 새 버전과 새로운 ‘나이트도어(Nightdoor)’ 윈도우 악성코드를 선보였다. 이 해커는 를 통해 이 새로운 도구를 활용하여, 최근 대만 소재 기관들과 중국 내 미국 비정부기구를 대상으로 한 여러 차례의 공격에 이를 사용했습니다.
Macma macOS 백도어란 무엇인가요?
Macma는 macOS 전용 백도어입니다. 이 현상은 2021년에 구글에 의해 처음 기록되었으나, 적어도 2019년부터 사용되어 왔음을 시사하는 증거가 있다.
Macma가 처음 발견되었을 당시, 주로 홍콩에서 워터홀 공격에 활용되고 있었다. 이 백도어는 모듈식 구조로 되어 있으며, 지문 수집, 명령어 실행, 화면 캡처, 키로깅, 오디오 캡처, 파일 업로드 및 다운로드 기능 등을 갖추고 있습니다.
시만텍은 이 백도어의 더 최근 변종들을 발견했습니다. 한 변종은 완전히 다른 메인 모듈을 갖추고 있었던 반면, 다른 변종은 점진적인 업데이트를 거쳤습니다. 새로운 변종의 차이점으로는 업데이트된 모듈, 업데이트된 파일 디렉터리 경로 및 파일 이름, 그리고 추가된 디버그 로깅 등이 있습니다. 이 악성코드의 메인 모듈이 업데이트되어 새로운 로직, 수정된 코드 및 새로운 파일이 포함되었습니다.
Macma 출처 표기
연구자들은 이번 최신 활동을 ‘Evasive Panda’ 또는 ‘Daggerfly’로 알려진, 중국의 지원을 받는 해커 집단 소행으로 보고 있다. Macma는 이전에는 특정 그룹과 연관성이 없었지만, 시만텍은 현재 이 그룹이 Daggerfly의 무기고에 포함된 것으로 보고 있다.
그들이 확인한 변종 중 두 개는 Daggerfly가 흔히 사용하는 MgBot 드로퍼가 활용했던 C2 번 서버에 연결된 것으로 나타났습니다. 이러한 공유 인프라는 기여도 분석의 핵심 지표입니다. 또한, MgBot과 Macma에는 공유 라이브러리나 프레임워크의 코드가 포함된 것으로 확인되었습니다.
새로운 Windows 백도어
시만텍은 또한 이 공격자가 ESET이 올해 초 처음 보고하여 ‘Nightdoor’라고 명명한 Windows 백도어인 ‘Trojan.Suzafk’를 사용하고 있음을 발견했다.
이 Windows 백도어는 MgBot과 함께 발견되었으며, 역시 많은 Daggerfly 도구들과 동일한 공유 라이브러리를 사용하여 개발된 것으로 확인되었다.
이 백도어는 다단계 방식으로 작동하며, C2 통신에 TCP 또는 OneDrive를 사용합니다. 로더는 DLL 파일 하나와 실행 파일 하나를 생성합니다. 이 실행 파일은 ‘DAEMON Tools Lite Helper’라는 정상적인 애플리케이션인 반면, DLL 파일은 예약된 작업을 생성하고 최종 페이로드를 불러오기 위한 로더입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 요원은 10년 넘게 활동해 왔으며, 주로 첩보 작전을 수행해 왔다. 배우가 가진 연기 레퍼토리가 끊임없이 발전해 나가는 것은 그가 계속해서 성공을 거둘 수 있는 주된 이유 중 하나다.
이 집단은 ‘막대한 자원을 보유하고’ 있기 때문에, 이전 변이체가 공개적으로 보고된 후에도 새로운 변이체를 신속하게 개발하고 활용할 수 있다. 시만텍은 이 그룹이 공개된 어떤 프레임워크와도 연관성을 찾을 수 없었기 때문에, 자체 개발한 프레임워크를 기반으로 악성코드 변종을 개발하고 있는 것으로 보고 있습니다. 이는 해당 행위자가 새로운 변종을 신속하게 만들어낼 수 있는 능력을 다시 한번 입증해 준다.
2. RaaS 서비스가 폐쇄된 후 사이버 범죄자들은 독자적으로 활동하고 있다
유로폴(Europol)은 ‘인터넷 조직범죄 위협 평가( , IOCTA)’ 의 제10판을 발간했다. 이 보고서는 위협 현황을 종합적으로 살펴보고, 사이버 공격부터 결제 사기 수법에 이르기까지 다양한 진화하는 위협과 동향을 분석한다. 이 평가의 일부는 법 집행 활동의 차질이 미치는 영향에 초점을 맞추고 있다. 주요 발견 사항 중 하나는 배우 추적의 어려움이 커졌으며, 독립적으로 활동하기로 선택한 배우들이 늘었다는 점이다. .
RaaS( ) 모델은 랜섬웨어 운영 주체들이 제휴사를 확보하기 위해 경쟁하도록 거의 강요하는 방식으로 작동하며, 각 운영 주체는 더 매력적인 RaaS로 자리매김하려 애쓰게 됩니다. 제휴사들이 하나 이상의 RaaS에 소속될 수 있기 때문에, 이 모델은 이미 성과 귀속을 다소 모호하게 만듭니다.
최근 법 집행 기관의 단속으로 인해 해당 조직들은 브랜드를 변경하거나 해체할 수밖에 없게 되었고, 이로 인해 관련 행위자들은 다른 단체에 합류하거나 다른 단체의 구성원들과 협력하여 완전히 새로운 활동을 전개하게 됨으로써, 배후를 규명하기가 더욱 어려워지고 있다. 랜섬웨어 조직들 간에 공격자들이 이리저리 이동함에 따라, 어떤 운영자가 실제로 공격의 배후에 있는지 파악하기가 점점 더 어려워지고 있다.
유로폴은 법 집행 당국의 단속이 강화됨에 따라 랜섬웨어 현황을 “분산된” 상태라고 평가하고 있다.
법 집행 당국의 단속으로 인해 랜섬웨어 조직의 활동이 차질을 빚을 수 있으므로, 가담자들은 다른 조직에 합류하거나 독자적으로 활동할 가능성이 있다. 후자의 경우는 매일 볼 수 있는 일은 아니지만, 여전히 그럴 가능성이 있다. 특히 제휴사들이 계속해서 운영 방식을 바꿔야 하는 데 지쳐가고 있기 때문이다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
지난 몇 달간 진행된 법 집행 기관의 노력과 대응 조치는 랜섬웨어 현황에 확실히 영향을 미쳤습니다. 비록 이를 통해 위협을 완전히 무력화하기에는 부족하지만, 랜섬웨어 공격자들의 운영 방식에 분명한 변화를 가져오고 있다.
이러한 차단 및 방해 시도는 본질적으로 관련 주체들의 충성도를 시험하는 것이며, 심지어 RaaS 모델에서 탈퇴하여 잠재적으로 독립적으로 활동하기 시작하려는 주체들의 수를 늘리고 있다.
독립적인 주체들로의 이러한 잠재적 전환에는 그 나름의 어려움이 따릅니다. 출처 추적을 더욱 어렵게 만들 뿐만 아니라, 각각 미묘한 변형을 거친 수많은 악성코드와 랜섬웨어 변종들이 시장에 넘쳐날 가능성이 높습니다.
3. Linux Play 변종이 VMware ESXi 시스템을 표적으로 삼고 있다
Play 랜섬웨어( )가 현재 VMware ESXi 환경을 노리기 위해 랜섬웨어의 리눅스 변종을 배포하고 있습니다.
최근 발생한 ‘ ’에 대한 Play 공격은 주로 제조업, 전문 서비스, IT 등 여러 산업 분야에 걸쳐 있는 미국 내 기업들을 표적으로 삼고 있습니다. 연구진은 또한 ‘Play’ 랜섬웨어와 링크 단축 서비스를 운영하는 해킹 집단인 ‘Prolific Puma’ 간의 연관성을 밝혀냈다.
Play 랜섬웨어란 무엇인가요?
'Play' 랜섬웨어 공격은 2022년 6월 에서 처음 등장했으며, 맞춤형 도구를 사용했다는 점으로 인해 업계 전반에 빠르게 알려지게 되었습니다.
VMware ESXi 환경을 노리는 리눅스 변종이 추가됨에 따라, 이 그룹은 더 많은 피해자를 노릴 수 있게 되었습니다. 시만텍에 따르면, 2024년 1월부터 7월까지 이 해킹 작전으로 인해 여러 산업 분야의 187 개 피해자가 발생했으며, 이 중 82,4%가 미국에 소재한 것으로 나타났다.
Play의 감염 경로
트렌드마이크로의 보고서 발표 당시, VirusTotal에서는 Play Linux 변종에 대한 탐지 결과가 전혀 없었습니다. 트렌드마이크로는 아직 이 변종에 의한 실제 감염 사례를 확인하지는 못했으나, C2 서버가 해당 공격자가 공격 시 주로 사용하는 도구들을 다수 호스팅하고 있음을 확인했습니다.
이 리눅스 버전은 윈도우 버전과 유사한 것으로 보이며, 동일한 인자 중 상당수를 지원합니다. 여기에는 일반적인 기능 실행과 지정된 드라이브, 네트워크 공유 리소스 또는 특정 파일/폴더의 암호화 등이 포함됩니다. 이 변종은 완전히 실행되기 전에 ESXi 환경에서 실행되고 있는지 확인하기 위해 몇 가지 명령을 실행하며, 그렇지 않은 경우 스스로를 삭제합니다.
ESXi 환경에서 실행 중인 것으로 확인되면 쉘 스크립트 명령이 실행되며, 이 중 하나는 식별된 가상 머신을 스캔하고 종료하는 역할을 담당합니다. 이 랜섬웨어는 VM 디스크, 구성 파일, 메타데이터 파일을 포함한 VM 파일을 암호화하는 여러 명령을 실행한 뒤, 해당 파일들에 .play 확장자를 추가하고 몸값 요구 메시지를 남깁니다.
플레이와 푸마의 깊은 인연
트렌드마이크로는 랜섬웨어 페이로드와 도구를 호스팅하는 URL이 ‘Prolific Puma’ 로 알려진 또 다른 공격자와 관련이 있음을 확인했습니다. 이 업체는 무작위 목적지 생성 알고리즘을 사용하여 도메인을 생성한 뒤, 이를 자사가 판매하는 링크 단축 서비스에 활용합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 발견으로 ‘Play’는 잠재적 피해자 수를 늘리기 위해 리눅스를 표적으로 삼는 공격 주체들의 목록이 점점 늘어나는 가운데, 가장 최근에 등장한 랜섬웨어 공격으로 자리매김했다.
Play가 Prolific Puma가 제공하는 URL 단축 서비스를 활용하고 있다는 사실은 이 그룹의 진화를 다시 한번 보여주는 신호다. 트렌드마이크로는 프로리픽 푸마(Prolific Puma)가 ‘클라이언트 선정 과정에서 까다로운 기준을 적용하며, 자사의 서비스를 받을 자격이 있다고 판단되는 개인이나 단체와 주로 협력하는 경향을 보인다’고 지적하며, 이는 프로리픽 푸마와 같은 다른 공격 주체들도 플레이(Play) 랜섬웨어 작전을 정교하거나 ‘가치 있는’ 것으로 간주하고 있음을 시사한다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

