메인 콘텐츠로 건너뛰기
CTI 라운드업: FBI와 CISA, Royal 랜섬웨어 경고 발령
새로운 쟁점

CTI 라운드업: FBI와 CISA, Royal 랜섬웨어 경고 발령

로얄 랜섬웨어, 샤프 판다의 새로운 악성코드 변종에 대한 FBI와 CISA의 공동 권고문 및 아이스파이어 랜섬웨어 관련 최신 정보

이번 주 CTI에서는 사이버보안 및 인프라 보안국(CISA)과 연방수사국(FBI)이 공동으로 발표한 ‘ 2023년 3월 2일’ 사이버보안 권고문을 살펴봅니다. 이 권고문은 최근 등장한 ‘Royal’ 랜섬웨어 변종이 다양한 분야에 가하는 위협이 커지고 있는 상황에 초점을 맞추고 있습니다. 다음으로, 샤프 판다(Sharp Panda) 사이버 스파이 그룹과 이 그룹이 최근 캠페인에서 ‘Soul’ 백도어/악성코드 프레임워크의 새 버전을 어떻게 활용하고 있는지에 초점을 맞춘 체크포인트(Check Point)의 최신 연구 결과를 자세히 살펴보겠습니다. 마지막으로, 이전에 Windows 환경에만 배포되는 것으로만 알려져 있던 대규모 랜섬웨어인 IceFire의 새로 발견된 변종을 살펴보겠습니다. 이 랜섬웨어는 최근 리눅스 전용 변종이 등장했습니다.

1. FBI와 CISA, #StopRansomware: Royal 랜섬웨어 관련 공동 사이버 보안 권고문 발표

CISA와 FBI가 공동으로 발표한 ‘ ’ 사이버 보안 권고문 (새 탭에서 열림)에 따르면, 사이버 범죄자들이 자체 제작한 파일 암호화 프로그램을 사용하는 ‘Royal’ 랜섬웨어 변종을 통해 미국 및 국제 기관들을 공격하고 있다고 경고하고 있습니다. 이 변종은 ‘Zeon’을 로더로 사용하던 초기 버전에서 진화한 것입니다. 이 현상은 대략 2022년 9월 무렵부터 계속되어 왔습니다.

다음은 주요 내용입니다:

  • 로열 공격자들은 피해자의 네트워크에 침투한 후, 바이러스 백신 소프트웨어를 무력화하고 대량의 데이터를 유출한 뒤, 최종적으로 랜섬웨어를 배포하여 표적 시스템을 암호화합니다.
  • Royal actors have made ransom demands ranging from approximately $1 million to $11 million USD in Bitcoin.
  • 로얄 계열 해커들은 초기 몸값 요구 서한에 몸값 금액이나 지불 방법을 명시하지 않습니다. 대신, 암호화 후 나타나는 이 메시지는 피해자들이 Tor 브라우저를 통해서만 접속할 수 있는 ‘.onion’ URL을 통해 위협 행위자와 직접 소통하도록 요구합니다.
  • ‘로얄(Royal)’ 랜섬웨어 공격자들은 제조, 통신, 의료 및 공공 의료(HPH), 교육 등 수많은 핵심 인프라 분야를 표적으로 삼아왔다.

로열 배우들이 방송사에 진출하는 방법

보도 기관들에 따르면, ‘로열’ 조직의 구성원들은 다음과 같은 여러 가지 방법을 통해 피해자 네트워크에 처음 접근한다고 합니다:

피싱: 모든 사건( 66,7%)에서 로열 공격자들은 성공적인 피싱 이메일을 통해 피해자 네트워크에 대한 초기 접근 권한을 확보할 수 있습니다. 피해자들은 악성 PDF 문서와 광고가 포함된 피싱 이메일을 수신한 후, 자신도 모르게 ‘Royal’ 랜섬웨어를 유포하는 악성코드를 설치하게 되었습니다.

원격 데스크톱 프로토콜(RDP): 사건의 13% 이상이 RDP 침해와 관련되어 있어, 이는 Royal 공격자들이 가장 자주 이용하는 두 번째 공격 경로입니다.

대외 공개 애플리케이션: FBI는 또한 로열(Royal) 공격자들이 대외 공개 애플리케이션을 악용해 초기 접근 권한을 획득하는 것을 확인했습니다.

브로커: 로열 공격자들은 스틸러 로그에서 가상 사설망(VPN) 인증 정보를 수집하여 브로커를 활용해 초기 접근 권한을 확보하고 트래픽을 유입시킬 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“많은 랜섬웨어 조직과 기타 금전적 목적을 가진 사이버 범죄 조직들이 암호화 기반의 갈취 방식에서 벗어나, 노골적인 갈취 공격을 선호하기 시작했다.”

“이러한 방법론의 변화에 기여한 요인은 여러 가지가 있습니다.” 예를 들어, 랜섬웨어는 눈에 띄고 탐지하기 쉬우며 복잡하지만, 협상은 길고 지루하게 이어질 수 있으며, 많은 경우 결국 몸값을 지불하지 않거나 지불액이 대폭 줄어드는 결과를 낳기도 합니다. “이러한 상황은 연방 규제와 사이버 보험사의 정책 변화로 인해 더욱 악화되었습니다.”

“그렇긴 하지만, 로열 랜섬웨어 활동에 대한 이번 공동 경보는 여전히 수많은 기존 랜섬웨어 위협이 존재한다는 점을 상기시켜 줍니다. 비록 점점 더 많은 랜섬웨어가 ‘라이빙-오프-더-랜드(LotL)’ 전술과 같은 새로운 방법론 및 TTP를 채택하고, 탐지를 피하기 위해 합법적인 도구를 활용하며, 새로운 C2 프레임워크를 도입하고는 있지만 말입니다.” 또한 이들은 QBot( )과 같은 매우 성공적인 악성코드 계열 과의 파트너십을 활용하여, 초기 접근 지원부터 기성 통신(C2) 인프라의 사용에 이르기까지 다양한 목적으로 이를 활용하고 있다. “로열은 이러한 기법들을 거의 모두 활용하고 있으므로, 상당한 위협으로 간주되어야 한다.”

2. 무선 침묵 기능을 갖춘 새로운 악성코드 변종을 사용하는 샤프 판다 APT

체크포인트(Check Point)에 따르면, ‘ ’로 알려진 샤프 판다(Sharp Panda) 사이버 스파이 그룹 (새 탭에서 열림) 이 최근 캠페인에서 자사의 ‘Soul’ 악성코드 프레임워크의 새 버전을 사용하고 있는 것으로 나타났다.

‘Soul’ 백도어에는 ‘무통신(radio silence)’ 기능이 포함되어 있어, 위협 행위자가 백도어가 ‘ ’ 명령 및 제어 서버()와 통신할 수 없는 주중 시간을 지정할 수 있게 해줍니다.

샤프 팬다는 누구인가요?

2021년 초, 체크포인트(Check Point)는 ‘샤프 팬더(Sharp Panda)’라고 명명한 단체가 수행한 ‘ ’ 감시 작전 (새 탭에서 열림) 을 밝혀냈습니다. 이 캠페인은 동남아시아의 정부 기관을 표적으로 삼았으며, 스피어 피싱 이메일을 활용해 표적 시스템에 대한 초기 접근 권한을 확보했습니다. 이러한 표적형 피싱 이메일() 에는 정부 관련 내용을 미끼로 삼은 워드 문서가 첨부되어 있었습니다. 이 캠페인은 원격 템플릿을 활용하여 악명 높은 RoyalRoad 키트가 포함된 악성 RTF 문서를 다운로드하고 실행했습니다.

네트워크에 침투한 후, 이 악성코드는 맞춤형 DLL 다운로더와 최종 백도어를 전달하기 위한 2단계 로더를 포함한 일련의 메모리 내 로더를 실행하기 시작했다. 이번 공격 캠페인의 마지막 페이로드는 원격 접속 및 데이터 수집을 가능하게 하는 맞춤형 악성코드인 VictoryDLL이었습니다.

샤프 판다의 최신 캠페인

Sharp Panda에 대한 추가 조사 결과, 앞서 설명한 것과 동일한 감염 경로를 사용하는 여러 캠페인이 발견되었습니다. 그러나 샤프 판다(Sharp Panda)의 최신 캠페인은 ‘ ’ 소울서처(SoulSearcher) 로더 (새 탭에서 열림)의 새 버전을 활용하고 있으며, 이 로더는 ‘ ’ 소울(Soul) 모듈형 백도어 (새 탭에서 열림)의 다른 모듈을 다운로드하고, 복호화하며, 메모리에 불러올 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Soul 프레임워크가 단일 위협 행위자에 의해 활용되고 있는지는 아직 확인되지 않았으나, 초기 원인 규명 시도는 이 프레임워크를 중국과 어떤 형태로든 연관이 있는 위협 행위자와 연결 짓고 있는 것으로 보인다.” 중국계 APT들 사이에서 맞춤형 도구와 TTP를 공유하는 관행은 매우 흔하기 때문에, 책임 소재 규명—즉, 이러한 유형의 캠페인을 특정 위협 행위자와 연결 짓는 실제 작업—이 특히 어렵다. 또한 Soul 프레임워크가 이미 수년 동안 사용되어 왔으며 지속적으로 업데이트되고 개선되고 있어, 연구자들이 이를 따라잡기가 훨씬 더 어려워졌다는 점도 주목할 만합니다.”

3. IceFire 랜섬웨어는 IBM Aspera Faspex의 취약점을 악용해 리눅스 기반 기업 네트워크를 공격한다

SentinelLabs의 새로운 보고서에 따르면, 해당 연구진은 ‘IceFire’ (새 탭에서 열림)로 알려진 랜섬웨어 변종의 새로운 리눅스 버전이, 터키, 이란, 파키스탄, 아랍에미리트(UAE) 등 전통적으로 랜섬웨어 조직의 주요 표적으로 여겨지지 않던 지역의 미디어 및 엔터테인먼트 기업들을 대상으로 배포되고 있는 것을 확인했다고 밝혔습니다.

SentinelLabs의 보고서가 발표되기 전까지, IceFire는 의 Windows 중심 공격과만 연관되어 있었습니다. (새 탭에서 열림). 보도에 따르면, IceFire는 2022년 3월 MalwareHunterTeam에 의해 처음 발견된 것으로 알려졌다. 그러나 2022년 8월 (새 탭에서 열림) 을 통해 다크웹 유출 사이트를 통해 피해자들이 공개된 것은 그때가 되어서야 비로소였습니다.

센티넬랩스(SentinelLabs)는 IceFire의 전술이 ‘빅 게임 헌팅(BGH)’ 방식을 채택하는 랜섬웨어 조직들의 전술과 일치한다고 설명합니다. 다시 말해, 이 전술은 이중 갈취를 수단으로 삼고, 대기업을 표적으로 삼으며, 다양한 지속성 메커니즘을 활용하고, 로그 파일 삭제를 통해 방어 및 분석 회피에 중점을 둡니다.

이전 보고서들은 IceFire가 기술 분야를 대상으로 한 공격을 자행했다고 지적했으나, 이 랜섬웨어의 최근 리눅스 중심 활동은 지금까지 대체로 엔터테인먼트 및 미디어 분야에 국한되어 왔다.

IceFire Windows 변종

IceFire의 Windows용 변종은 을 통해 다음 피싱 메시지 (새 탭에서 열림)을 통해 유포됩니다. 공격자들은 또한 침투 후 공격 프레임워크를 활용하여 피보팅 공격을 수행하기도 합니다.

연구진들은 IceFire를 다각적인 갈취 위협으로 규정하고 있으며, IceFire 운영자들은 기기를 암호화하기 전에 대상 환경에서 관심 대상인 모든 데이터를 빼내간다. 이 과정이 완료되면, 피해자들은 데이터 유출을 막고 복호화 키를 확보하기 위해 몸값을 지불하도록 협박과 압박을 받게 됩니다.

IceFire 리눅스 변형판에 대하여

SentinelLabs에 따르면, 연구원들은2023년 2월 중반에 IceFire의 새로운 리눅스 변종이 배포되는 것을 처음 관찰했다. 이번 침입 사건은 IBM Aspera Faspex 파일 공유 소프트웨어(CVE-2022-47986 (새 탭에서 열림), CVSS 점수: 9,8)에서 최근 공개된(그리고 패치된) 역직렬화 취약점을 악용한 것입니다.

TheHackerNews에서:

“리눅스를 표적으로 삼는 랜섬웨어 바이너리 (새 탭에서 열림)는 2,18 MB 크기의 64비트 ELF 파일로, 취약점이 있는 버전의 IBM Aspera Faspex 파일 서버 소프트웨어를 실행 중인 CentOS 호스트에 설치됩니다.”

또한 이 리눅스 변종은 피해자 컴퓨터가 정상적으로 작동하기 위해 반드시 온전해야 하는 경로를 암호화하지 않도록 할 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“IceFire는 공격 수단을 다양화하고 여러 운영 체제에 맞춰 변종을 개발하는 랜섬웨어 계열이 점점 늘어나는 가운데 등장한 최신 사례입니다.” “최근 몇 년간 리눅스를 표적으로 삼는 랜섬웨어 공격이 전반적으로 크게 증가했으며, 2023 년과 그 이후에도 이러한 추세는 계속될 것입니다.”

SentinelLabs에서:

에서 그 기반이 (새 탭에서 열림) 마련되었으나, 2021년에 이어 2022 년에는 BlackBasta, Hive (새 탭에서 열림),와 같은 저명한 해킹 그룹들이 자신들의 무기고에 리눅스 암호화 도구를 추가하면서 리눅스 랜섬웨어의 확산세가 가속화되었습니다. Qilin (새 탭에서 열림), Vice Society (일명 HelloKitty) (새 탭에서 열림), 그 외 여러 사이트.

“많은 리눅스 시스템이 서버인 만큼, 피싱이나 드라이브-바이 다운로드와 같은 일반적인 감염 경로는 그 효과가 크게 떨어집니다.” 따라서 이러한 난관을 극복하기 위해 위협 행위자들은 애플리케이션에서 발견된 취약점을 악용해 페이로드를 배포하는 방식으로 전환했으며, 이번 경우에는 ‘IBM Aspera’의 취약점을 악용한 것입니다.”

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.