이번 주 CTI는 FakeBat 로더에 대한 최신 정보를 제공하며, 여기에는 주요 유포 방식과 공격자 인프라에 대한 내용도 포함됩니다. CTI는 또한 ESET이 발표한 2024년 상반기 위협 보고서의 주요 내용을 분석합니다.
1. FakeBat Loader-as-a-Service 악성코드가 여러 경로를 통해 확산되고 있다
Sekoia는 지금까지 2024에서 여러 가지 FakeBat 캠페인을 포착했습니다. 이 기관의 최신 보고서는 그들이 파악한 다양한 배포 방식과 인프라 구성 요소를 심층적으로 다루고 있다.
세코이아(Sekoia)에 따르면, ‘ ’의 FakeBat 로더( )는 2024 년 1분기 동안 드라이브-바이 다운로드를 활용한 로더 중 가장 광범위한 영향을 미친 사례 중 하나였다. 이 로더는 주로 루마(Lumma), 레드라인(RedLine) 등과 같은 다음 단계의 탑재체를 발사하는 데 사용되었습니다.
사이버 범죄 포럼의 FakeBat
FakeBat은 2022년 12월 의 한 지하 포럼에서 처음 발견되었는데, 당시 ‘Exploit’ 포럼에서 ‘로더-어-서비스(Loader-as-a-Service)’로 광고 및 판매되고 있었습니다. 이 악성코드는 다양한 탐지 회피 기능을 갖춘 MSI 형식의 로더 악성코드로 위장해 유포되었습니다. 또한 이 로더는 사용자에게 캠페인을 생성하고 관리할 수 있는 관리자 패널을 제공합니다.
FakeBat을 유포하는 행위자들
세코이아는 MaaS의 여러 고객사와 관련된 것으로 추정되는 다수의 FakeBat 감염 경로를 파악했습니다.
또한 이들은 1Password, Chrome, Microsoft Teams, Zoom, VMware 등 인기 있는 소프트웨어로 위장한 여러 캠페인을 확인했다. 이러한 캠페인의 배후 세력들은 구글 광고를 이용해 이러한 악성 웹사이트들이 페이지 상단에 노출되도록 하고 있습니다. 피해자가 이러한 악성 사이트 중 하나를 클릭하면, 정상적인 웹사이트와 매우 흡사한 페이지로 이동하게 됩니다. 페이지에 있는 버튼을 클릭하면 사용자가 다른 페이지로 이동하게 되며, 서명된 MSIX 파일(일명 FakeBat)이 다운로드됩니다.
또한 악의적인 공격자들은 워드프레스 사이트를 해킹하여, 사용자들이 크롬 브라우저를 업데이트해야 한다고 믿게 만들고 있습니다. 2024년 6월 기준으로, Sekoia는 FakeBat를 다운로드하게 만드는 해킹당한 웹사이트 250 개 이상을 확인했습니다.
2024년 5월 에서는 web3 지역 사회를 대상으로 한 세 번째 배포 방식이 확인되었다. 이러한 일련의 활동 속에서, 해당 악성코드는 가짜 ‘ web3 ’ 채팅 애플리케이션으로 위장하여 유포되었습니다. 이 위협 행위자는 웹사이트, 인증된 소셜 미디어 계정, 홍보 영상을 활용하여 해당 애플리케이션의 신뢰도를 높였습니다. 이 활동은 다운로드하려면 초대 코드가 필요했기 때문에 다른 활동들과는 조금 달랐습니다.
적의 인프라
세코이아는 FakeBat 캠페인과 관련된 상당량의 공격자 인프라를 밝혀낼 수 있었다. 그들은 최근 등장한 FakeBat C2 서버들이 “사용자 에이전트 값, IP 주소, 위치 등의 특성에 따라 트래픽을 필터링”할 가능성이 높다고 보고 있으며, 이를 통해 운영자는 매우 전략적이고 맞춤형으로 타겟팅을 할 수 있게 된다고 보고 있다. 연구진은 또한 FakeBat 운영자들이 소유한 것으로 추정되는 FakeBat C2 서버 및 호스팅 도메인 목록을 정리했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
시중에 MaaS 서비스가 너무 많아서 어떤 서비스가 가장 큰 위협이 되는지 파악하기가 어려울 수 있습니다. 2024에서 ‘드라이브 바이’ 기법을 사용하는 가장 널리 퍼진 로더 중 하나인 FakeBat은 확실히 주목할 만합니다.
이 악성코드가 극소수의 사용자에게만 판매되고 있다는 사실은, 그 파장이 매우 컸다는 점을 감안할 때 더욱 놀라운 일입니다. FakeBat은 다양한 경로를 통해 유포되는 것으로 보이며, 이는 여러 행위자들이 이 악성코드를 사용하고 있기 때문인 것으로 보인다. 그렇긴 하지만, 위협 행위자들이 끊임없이 새로운 기법을 모색함에 따라 이 악성코드의 유포 방식도 계속해서 진화할 가능성이 높습니다.
2. ESET 위협 보고서의 주요 결과
ESET 은 2024년 상반기 위협 보고서를 발표했습니다. 이 보고서는 ESET의 원격 측정 데이터를 바탕으로 2023년 12월 부터 2024년 5월 에 이르는 기간의 위협 동향을 다루고 있습니다.
관찰된 추세 중에는 생성형 AI 도구를 사칭하는 ‘ ’ 정보 탈취 악성코드 의 증가와 안드로이드 위협의 감소 등이 포함됩니다.
안드로이드 관련 위협이 줄어들고 있다
ESET은 올해 상반기 동안 안드로이드 위협 탐지 건수가 감소한 것으로 나타났습니다. 계절적 행사가 있을 때면 안드로이드 위협이 종종 증가하는 경향이 있는 만큼, 이러한 감소세는 다소 의외로 다가온다.
이러한 감소세에도 불구하고, 안드로이드 악성코드는 계속해서 진화하고 있다. 이를 보여주는 예로, 안드로이드와 iOS를 모두 표적으로 삼는 ‘GoldPickaxe’ 악성코드를 들 수 있습니다. 안드로이드 버전은 구글 플레이 스토어인 척하는 웹사이트를 통해 배포되고 있습니다. 이 악성코드의 배후에는 ‘GoldFactory’로 알려진 중국어를 사용하는 조직화된 집단이 있는 것으로 추정됩니다.
ESET은 또한 안드로이드 금융 위협의 진화 양상을 관찰했습니다. 최근 안드로이드 악성코드 공격에서 사용되는 수법 중에는 안드로이드 접근성 서비스를 악용하거나, 자동화 시스템을 이용해 무단으로 자금을 이체하거나, 2FA을 우회하는 것 등이 있습니다.
리눅스 보안 위협
ESET은 보고서에서 ‘Operation Windigo’로 불리는 특정 리눅스 위협을 분석했습니다. 이번 공격은 약 10 년 전부터 존재해 왔으며 여전히 위협으로 남아 있는 Ebury 악성코드 계열을 활용하고 있습니다.
Ebury는 OpenSSH 백도어이자 인증 정보 탈취 프로그램으로, 서버 측 위협 클러스터의 핵심 역할을 합니다. 이 악성코드는 종종 암호화폐 지갑을 노리며, 전 세계 데이터 센터에 존재하는 점을 악용해 중간자 공격을 수행합니다.
AI 위협
올해 상반기 동안 AI가 어떤 식으로든 연루된 공격 사례가 여러 건 기록된 것은 놀라운 일이 아니다. ESET은 AI 모델의 이름이 악성코드를 유포하기 위한 미끼로 사용된 사례를 여러 건 확인했습니다. 이를 보여주는 사례로, AI용 데스크톱 앱이라고 주장했으나 실제로는 악성코드를 다운로드하는 악성 설치 프로그램 형태의 브라우저 확장 기능을 발견한 경우가 있습니다.
웹 위협
지난 6개월 동안 워드프레스 플러그인의 취약점을 악용하는 사례가 계속해서 위협 요인으로 작용했습니다. 특히, 위협 행위자들은 ‘Balada Injector’와 ‘JS/Agent’ 계열을 활용하고 있다.
정보 탈취형 악성코드 및 다운로더
정보 탈취형 악성코드 역시 여전히 주요 우려 사항으로 남아 있으며, 위협 행위자들은 이를 활용해 게임 회사와 게이머를 표적으로 삼는 사례가 점점 늘고 있다. 지난 몇 달간 널리 유포된 정보 탈취형 악성코드로는 RedLine과 Lumma 등이 있습니다.
다운로더들은 배포 방식을 바꾸기 시작했으며, 지난 몇 달 동안 다운로더 수가 10% 증가했습니다. 이 기간 동안 매크로를 이용한 위협도 증가했는데, 비록 마이크로소프트에서 매크로를 기본적으로 차단하고 있음에도 불구하고 말이다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이러한 추세는 특정 주체의 텔레메트리 데이터를 기반으로 한 것이므로, 전체적인 상황을 반영하는 것은 아니라는 점을 염두에 두어야 합니다. 하지만 ESET의 분석 결과 중 상당수는 다른 업계 연구 결과와 일치하며, 이 보고서는 읽어볼 만한 가치가 있다.
또한 흥미로운 점은, 공격자들이 탐지를 피하기 위한 새로운 방법을 모색하기 시작함에 따라, 다운로더가 전달되는 다양한 방식의 세부 내역입니다. 예를 들어, HTML 사용이 점차 줄어들고 있는 추세를 볼 수 있습니다. 우리가 흔히 보고되는 사례 중 일부인 LNK와 VBS의 연관성은, 우리가 예상했던 것만큼 큰 비중을 차지하지 않았습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

