이번 주 CTI는 SharePoint, OneDrive, Dropbox와 같은 합법적인 파일 호스팅 서비스를 악용해 탐지를 회피하려는 공격 캠페인이 증가하고 있다는 마이크로소프트의 최근 경고를 정리합니다. 다음으로, CTI는 Microsoft 365 로그인 페이지를 모방한 HTML 첨부 파일을 악용하는, 현재 진행 중인 ‘ ’ 피싱 캠페인 (새 탭에서 열림) 을 살펴봅니다. 마지막으로, CTI는 다크 엔젤스(Dark Angels) 랜섬웨어 그룹에 대한 개요를 다루며 보고서를 마무리합니다.
파일 호스팅 서비스는 기업 이메일 해킹 공격을 가능하게 합니다
마이크로소프트는 (새 탭에서 열림) 에서, 탐지를 피하기 위해 SharePoint, OneDrive, Dropbox와 같은 합법적인 파일 호스팅 서비스를 악용하는 공격 캠페인이 증가하고 있다고 경고하고 있습니다.
마이크로소프트에 따르면, 이러한 공격에는 접근 권한이 제한되거나 읽기 전용으로 설정된 파일이 점점 더 많이 이용되고 있다. 이러한 캠페인은 각기 다르지만, 모두 유사한 최종 목표를 공유하고 있습니다. 바로 신원 정보를 탈취하여 BEC 공격을 수행하는 것입니다. (새 탭에서 열림).
파일 호스팅 서비스는 BEC 공격에 어떻게 이용되고 있나요?
마이크로소프트는 합법적인 파일 호스팅 서비스를 악용하는 수많은 캠페인을 확인했습니다. 이러한 공격 캠페인은 접근 권한이 제한되거나 열람 전용으로 설정된 파일을 점점 더 많이 활용하고 있습니다. 이러한 캠페인은 기회주의적인 성격을 띠며, 궁극적으로는 BEC 공격에 활용할 수 있는 신원 정보를 확보하는 것을 목표로 합니다.
파일은 이메일 및 이메일 첨부 파일을 포함하여 여러 가지 방법으로 전달됩니다. 접근이 제한된 파일은 피싱 이메일을 통해 전송되며, 지정된 수신자만 접근할 수 있도록 설정됩니다. 따라서 수신자는 파일 공유 서비스(Dropbox, OneDrive, SharePoint)에 로그인되어 있어야 하거나 다시 인증을 받아야 합니다.
읽기 전용 제한이 적용된 파일은 이메일 폭발 시스템을 우회하려는 시도에 사용됩니다. 이 파일들은 파일 다운로드 기능을 비활성화하여, 도구가 파일 내에 삽입된 URL을 탐지하기 어렵게 만듭니다.
초기 접근
이러한 공격은 대개 신뢰할 수 있는 공급업체의 계정이 해킹당한 사용자로부터 시작됩니다. 그런 다음 해당 배우는 해당 공급업체의 파일 호스팅 서비스에 파일을 업로드한 뒤, 이를 대상 조직과 공유할 것입니다.
마이크로소프트는 이러한 이메일들이 대개 기존 대화나 내용을 바탕으로 한 주제를 사용하며, 피해자가 해당 파일을 열도록 유도하기 위해 긴박감을 조장한다고 판단했습니다.
[함께 읽어보세요: 사이버 보안에서 ‘사회공학’이란 무엇인가? [종합 가이드] (새 탭에서 열림)
파일을 공유한 후, 표적이 된 피해자는 정식 파일 공유 서비스로부터 파일이 공유되었다는 내용의 이메일을 받게 됩니다. 그 이메일이 반드시 피싱 이메일인 것은 아니지만, 피싱 상황으로 이어질 수 있습니다.
신원 도용
피해자가 공유 파일에 액세스하면 일회용 비밀번호를 통해 신원을 확인하라는 메시지가 표시됩니다.
승인 절차가 완료되면, 해당 링크를 클릭하여 문서를 확인할 수 있습니다. 이 링크를 클릭하면 피싱 페이지로 이동하며, 해당 페이지에서 피해자에게 다시 한 번 사용자 이름과 비밀번호를 입력하고 의 다단계 인증(MFA) 절차를 완료하도록 요청합니다. (새 탭에서 열림). 이 과정에서 해당 배우는 MFA 토큰을 훔치게 되는데, 이 토큰은 BEC 공격의 다음 단계를 수행하는 데 사용될 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
악의적인 행위자들은 이미 한동안 마이크로소프트가 지적한 것과 같은 합법적인 서비스를 악용해 왔습니다. 마이크로소프트의 보고서에 따르면, 접근이 제한되거나 읽기 전용으로 설정된 파일을 활용하는 등 새로운 탐지 회피 전술이 등장함에 따라 이러한 추세가 지속되고 있는 것으로 나타났습니다.
마이크로소프트가 보고서에서 언급한 공격 방식들은 피해자가 신원 확인을 위한 인증 절차를 거치거나, 추가 링크를 클릭하거나, 피싱 페이지에 로그인 정보를 입력하는 등 몇 가지 추가 단계를 밟아야만 성공할 수 있습니다. 이를 통해 잠재적 피해자들은 이것이 위협일 수 있다는 사실을 눈치챌 수 있는 기회가 몇 번 더 주어지지만, 여전히 본질적으로는 잘 알려진 공급업체와 쌓아온 신뢰 관계를 악용하려는 의도가 담겨 있습니다.
마이크로소프트는 이 위협을 탐지하고 대응하는 데 도움이 되는 권장 조치 (새 탭에서 열림) 및 유용한 검색 쿼리를 제공하고 있습니다.
‘맘바 2FA ’이 전 세계 기업들을 위협하고 있다
세코이아(Sekoia)의 최신 보고서 《 》(새 탭에서 열림) 는 마이크로소프트 365 로그인 페이지를 모방한 HTML 첨부 파일을 이용한 지속적인 피싱 캠페인을 상세히 다루고 있습니다.
피싱 페이지 자체는 다단계 인증(MFA) 방식을 전달했으며, Socket.IO 자바스크립트 라이브러리를 활용하여 웹소켓을 통해 백엔드 서버와 통신했습니다. 이 공격은 처음에 ‘ ’의 ‘Tycoon 2FA ’ 피싱 서비스(PhaaS) 플랫폼( (새 탭에서 열림))과 관련이 있는 것으로 나타났습니다. 그럼에도 불구하고, 더 심층적인 조사 결과 이는 ‘Mamba 2FA’이라는, 이전에 알려지지 않았던 ‘중간자 공격(AiTM)’ 피싱 키트와 관련이 있는 것으로 밝혀졌다.
특징
10월 현재, Mamba 2FA 피싱 키트와 관련된 URL은 {domain}/{m,n,o}/?{Base64}와 같은 구조를 따릅니다. string}. 피싱 페이지는 유효한 Base64 개 매개변수가 존재할 경우에만 표시되며, 그렇지 않으면 비어 있게 됩니다.
이 키트가 샌드박스를 감지하면 Google 404 페이지로 리디렉션됩니다. 대상 이메일 주소를 URL 끝에 추가할 수 있습니다. 이 경우, 표시된 로그인 양식에 이메일 주소가 미리 입력되어 있습니다. Sekoia는 URL에 포함된 매개변수에 따라 피싱 페이지가 네 가지 유형 중 하나로 나타날 수 있음을 확인했습니다.
2024년 10월 기준, Mamba 2FA’s 인프라는 링크 도메인과 릴레이 서버라는 두 가지 계층으로 구성되어 있습니다.
Mamba 2FA 의 기능
Mamba 2FA 은 다음과 같은 기능을 포함하여 다른 널리 사용되는 피싱 키트와 유사한 기능을 갖추고 있습니다:
- 일회용 코드나 앱 알림과 같은 다단계 인증(MFA) 방식에 대한 2단계 인증을 처리합니다.
- Entra ID, Active Directory Federation Services(AD FS), 타사 SSO 제공업체 및 일반 Microsoft 계정을 지원합니다.
- 피싱 페이지에 조직의 맞춤형 로그인 페이지 브랜딩을 동적으로 반영할 수 있습니다.
- 텔레그램 봇을 통해 공격자에게 인증 정보 및/또는 쿠키를 전송합니다.
상용화
Mamba 2FA 은 이며, 텔레그램 (새 탭에서 열림) 을 통해 구독형 모델로 판매되고 있습니다. 이 키트를 구매한 고객은 피싱 링크와 HTML 첨부 파일을 생성하는 데 도움이 되는 관련 텔레그램 봇을 이용할 수 있습니다.
서버 운영자는 페이지를 호스팅하는 인프라를 관리하며, 도메인은 특정 고객을 위한 것이 아닙니다. 대신, 이들은 공유 풀로 사용됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Mamba 2FA 과 같은 피싱 키트는 피싱이 여전히 주요 위협으로 남아 있는 데 큰 원인이 되고 있습니다. 이 키트를 사용하면 기술 수준에 상관없이 모든 배우가 실제 웹 페이지나 인프라를 직접 구축하고 관리하는 번거로움 없이 피싱 이메일을 손쉽게 수행할 수 있습니다.
세코이아는 또한 Mamba 2FA 이 사용하는 도메인들이 대개 “사용한 지 며칠 지나면 보안 솔루션에 의해 신고되고 차단된다”고 밝혔으며, 이로 인해 관련 도메인을 차단하는 일은 마치 ‘두더지 잡기’와 같은 상황이 된다고 전했다.
다크 엔젤스 랜섬웨어 그룹, 표적 공격 수행
Zscaler (새 탭에서 열림)에 따르면, 다크 엔젤스(Dark Angels) 랜섬웨어 그룹은 2022년 4월 부터 공격을 시작했으며, 그 이후로 계속해서 표적 공격을 수행해 왔습니다.
Zscaler는 이 그룹이 다른 랜섬웨어 조직들보다 “더 은밀하고 정교한 전략”을 구사하며 활동한다고 지적한다. 이 그룹은 주목을 최소화하기 위해 극히 소수의 표적을 대상으로 정교하게 타겟팅된 ‘ ’ 랜섬웨어 공격 (새 탭에서 열림) 을 수행합니다.
다크 엔젤스 랜섬웨어 그룹에 대하여
이 단체는 러시아어권 지역에서 활동하는 것으로 추정되며, 미국, 유럽, 남미, 아시아의 피해자들을 표적으로 삼을 것으로 보인다.
이전의 다크 엔젤스(Dark Angels) 랜섬웨어 공격은 Windows 시스템을 표적으로 랜섬웨어를 배포했으며, 유출된 바부크(Babuk) 소스 코드를 기반으로 했습니다. 이 단체는 2023년 초가 되어서야 도난당한 데이터를 공개하기 시작했다.
이 그룹은 이후 RTM Locker의 변종을 이용해 Windows 시스템에 랜섬웨어 공격을 가하고, Ragnar Locker의 변종을 이용해 Linux/ESXi 시스템의 파일을 암호화하기 시작했다.
다크 엔젤스의 운영 방식
이 랜섬웨어 그룹은 초기 접근을 위해 피싱 및 취약점 악용과 같은 전략을 사용합니다.
다른 많은 랜섬웨어 공격자들과는 달리, 다크 엔젤스는 제휴사에게 공격을 위탁하거나 초기 접근 중개자를 이용하지 않기 때문에, 극소수의 표적 공격만을 수행할 수 있습니다.
이들의 공격은 대개 막대한 몸값 지불로 이어지며, 1건에서 100TB 건에 이르는 데이터 유출을 초래합니다. 예를 들어, 작년 존슨 컨트롤스(Johnson Controls)를 대상으로 한 ‘’ 사이버 공격 (새 탭에서 열림) 에서 이 그룹은 27TB 건의 데이터를 탈취했습니다.
파일 암호화
앞서 언급한 바와 같이, 이 그룹은 RTM Locker의 변종을 사용하기 전에 Babuk의 특정 빌드를 통해 Windows 시스템을 먼저 표적으로 삼았습니다. 이 랜섬웨어는 타원 곡선 암호화(ECC)를 사용합니다. 암호화된 파일 끝에 짧은 확장자를 추가하는 대신, Curve25519 로 인코딩된 공개 키를 추가합니다.
이 그룹은 리눅스/ESXi 시스템에 ‘라그나르 로커(Ragnar Locker)’의 변종을 사용합니다. 이 랜섬웨어는 암호화에 비대칭 ECC와 대칭 256비트 AES를 함께 사용합니다. 암호화 매개변수는 각 암호화된 파일의 하단에 각 파일에 대해 생성된 몸값 요구 메시지와 함께 삽입됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
다크 엔젤스(Dark Angels) 랜섬웨어 그룹은 여러 면에서 다른 대부분의 그룹과 다르지만, 그중에서도 가장 흥미로운 점은 ‘ ’ 랜섬웨어-어-서비스(RaaS) (새 탭에서 열림)/affiliate 모델을 채택하지 않았다는 사실입니다.
이 단체는 외부에 의뢰하지 않고 전통적인 방식을 고수하며 공격을 감행하고 있어, 정밀 타겟팅 공격을 지속할 수 있게 되었다. Dark Angels received a record-breaking ransom payment of $75 million (opens in a new tab) earlier this year.
Zscsaler의 견해에 동의하건대, 이들이 거의 뉴스에 오르지 않으면서도 사상 최대 규모의 몸값을 받아낸 사실은 매우 우려스럽고, 이는 그들이 극도로 은밀하게 활동하려는 의지를 여실히 보여준다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

