메인 콘텐츠로 건너뛰기
CTI 라운드업: FunkSec, 악성 광고, 그리고 가짜 소프트웨어
새로운 쟁점

CTI 라운드업: FunkSec, 악성 광고, 그리고 가짜 소프트웨어

FunkSec 랜섬웨어가 전 세계 피해자들을 위협하고 있으며, 악성 광고 사기가 Google Ads 사용자를 노리고 있고, 위협 행위자들은 가짜 소프트웨어와 설치 프로그램을 이용해 악성코드를 유포하고 있다

이번 주 CTI는 2024년 후반에 등장한 ‘FunkSec’이라는 새로운 랜섬웨어 그룹을 살펴봅니다. 다음으로, CTI는 Google Ads를 통해 광고를 게재하는 기업과 개인을 표적으로 삼은 새로운 악성 광고 캠페인의 세부 내용을 공개합니다. 마지막으로, CTI는 위협 행위자들이 정보 탈취형 악성코드를 유포하기 위해 가짜 소프트웨어와 설치 프로그램을 점점 더 많이 활용하고 있는 실태를 밝혀냈습니다.

FunkSec 랜섬웨어가 전 세계 피해자들을 위협하고 있다

Check Point Security (새 탭에서 열림) 의 연구원들은 FunkSec에 대해 경고를 보내고 있습니다. FunkSec은 의 새로운 랜섬웨어 공격 조직으로 (새 탭에서 열림) , AI를 활용해 악성코드를 개발하는 것으로 보입니다.

체크포인트에 따르면, FunkSec은 지난 12월 85 명 이상의 피해자를 냈다고 한다. 그러나 입수된 정보 중 일부는 과거 유출된 내용을 재탕한 것이기 때문에, 이러한 주장의 신빙성은 의문스럽다.

FunkSec 랜섬웨어란 무엇인가요?

오늘날 많은 랜섬웨어 조직과 마찬가지로, FunkSec도 이중 갈취 전술을 사용합니다. 그러나 다른 단체들과는 달리, 이 단체는 몸값을 적게 요구하는 것으로 보이며, 일부는 10.000달러에 불과한 경우도 있다.

이 단체의 활동과 다크웹에서 이 단체에 대한 논의를 면밀히 살펴보면, 이 단체의 동기가 사이버 범죄와 해커티비즘의 경계에 걸쳐 있음을 알 수 있다. 체크포인트는 또한 FunkSec의 핵심 작전을 경험이 부족한 공격자들이 수행하고 있을 가능성이 높다고 지적합니다. 이 그룹은 랜섬웨어 외에도 스마트 비밀번호 생성 도구, 스크래핑 도구, 분산 서비스 거부(DDoS) 도구 (새 탭에서 열림) 등 몇 가지 다른 도구도 제공하고 있습니다.

FunkSec의 랜섬웨어는 빠르게 진화해 왔으며, 각 버전이 불과 며칠 간격으로 출시되고 있다. 최신 버전인 v1,5은 탐지율이 낮다고 주장하고 있다. 체크포인트는 해당 샘플을 입수하여, 이 악성코드가 현재 개발 중인 것으로 판단했으며, 경험이 부족한 악성코드 개발자가 제작한 것으로 보인다고 밝혔다.

체크포인트는 또한 자신들이 확인한 랜섬웨어의 모든 버전이 알제리에서 업로드된 것으로 밝혀졌는데, 이는 제작자의 신원을 암시할 뿐만 아니라 이 그룹이 경험이 부족한 집단임을 다시 한번 시사한다.

AI를 활용한 악성코드 개발

FunkSec은 악성코드를 강화하기 위해 의 AI 기능 (새 탭에서 열림) 에 크게 의존하는 것으로 보입니다. Check Point는 자사가 공개한 스크립트에 완벽한 영어로 작성된 코드 주석이 다수 포함되어 있음을 확인했으며, 이는 LLM 에이전트 (새 탭에서 열림) 에 의해 생성된 것으로 보입니다. 이들의 랜섬웨어와 연결된 소스 코드에서도 유사한 패턴이 발견되는데, 이 랜섬웨어 역시 AI의 도움을 받아 제작된 것으로 추정된다.

이 단체가 공개한 다른 게시물들에서는 랜섬웨어 개발을 특히 AI와 연관 짓고 있다. 이는 해당 단체가 그동안 공개적으로 밝혀온 주장들과 일치하며, 특히 단체가 운영을 더욱 뒷받침하기 위해 AI 챗봇을 출시한 점을 고려할 때 더욱 그러하다.

[함께 읽어보세요: AI 시대에 CISO가 중점적으로 다뤄야 할 4 가지 리더십 과제] (새 탭에서 열림)

FunkSec은 어떻게 작동하나요?

체크포인트(Check Point)는 현재 유포되고 있는 FunkSec 랜섬웨어 샘플을 심층 분석한 결과, 다음과 같이 확인했습니다:

  • 본질적으로 FunkSec은 불필요한 요소를 제거한 Rust 바이너리이며, 이로 인해 리버스 엔지니어링하기가 더 어렵습니다. 제어 흐름이 반복되고 함수가 계속해서 호출되는 등, 이 바이너리 파일의 중복 구조에 연구자들은 특히 놀라움을 표했다.
  • 악성코드가 필요한 관리자 권한을 획득한 후, Windows Defender, 보안 이벤트 로깅, 애플리케이션 이벤트 로깅 등을 비활성화하기 위해 여러 명령을 실행합니다. 또한 하드코딩된 목록에 포함된 프로세스를 종료합니다.
  • 이 악성코드는 각 드라이브를 차례로 검사하며, 대상 파일 확장자 중 하나를 가진 모든 파일을 암호화합니다. 암호화된 파일의 확장자는 .funksec 입니다. 그 후, 악성코드는 디스크에 몸값 요구 메시지를 기록합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

FunkSec은 지난달 등장한 이후 다수의 피해자를 발생시켰다고 주장하고 있으나, 이러한 주장의 신빙성과 정확성은 의문스럽다.

체크포인트(Check Point)의 연구에 따르면, 이 그룹은 몇 가지 이유로 다른 그룹들만큼 정교하지 않은 것으로 나타났는데, 특히 에서 AI를 광범위하게 활용하고 있다는 점이 그 이유 중 하나입니다. (새 탭에서 열림). 작년 한 해 동안 위협 행위자들은 연구자들이 예상했던 만큼 AI를 많이 활용하지 않았으며, 적어도 고도의 방식으로 활용하지는 않았다. 배우들은 더 복잡한 악성코드나 랜섬웨어를 만들기 위해서라기보다는 주로 기술 부족 때문에 AI를 사용하는 것으로 보인다.

구글 광고 사용자를 노리는 악성 광고 사기

Malwarebytes는 최근 Google Ads를 통해 광고를 게재하는 개인 및 기업을 표적으로 삼는 새로운 악성 광고 캠페인에 대한 정보를 (새 탭에서 열림) 에 공개했습니다.

이 캠페인은 광고를 사칭하여 피해자를 피싱 페이지로 유도함으로써 Google Ads 계정을 탈취하려는 것으로 보입니다. Malwarebytes는 이러한 도난당한 계정을 지하 포럼에서 악의적인 목적으로 판매하는 것이 궁극적인 목표일 수 있다고 보고 있습니다.

[함께 읽어보세요: 사이버 보안에서 ‘사회공학’이란 무엇인가? [종합 가이드] (새 탭에서 열림)

사이버 범죄자들이 구글 광고를 사칭하는 방법

Malwarebytes는 우연히 구글 계정과 관련된 의심스러운 활동을 처음 발견하게 되었습니다. 이 회사는 해당 활동의 원인을 구글 애즈(Google Ads)의 악성 광고로 추적해 냈다.

Google Ads의 스폰서 광고는 정상적으로 보이지만, 광고주 정보를 자세히 확인하기 위해 광고 옆에 있는 점 세 개를 클릭하면 해당 계정이 해킹당한 계정임을 알 수 있습니다. 이 광고는 구글이 신원을 확인한 광고주가 게재한 것이라고 표시되어 있습니다(실제 계정이기 때문에 사실입니다. 다만 해킹을 당한 상태일 뿐입니다). 하지만 광고주 이름은 구글 자체가 아니라 개인 이름입니다.

사용되는 미끼 및 피싱의 유형

피해자가 악성 광고 중 하나를 클릭하면, 구글 애즈(Google Ads) 홈페이지와 매우 유사한 페이지로 이동하게 됩니다. 이 사이트는 “sites.google[.]com”에서 호스팅되고 있어 신뢰도를 높여줍니다. 이 페이지들에는 “지금 시작하기”라고 표시된 또 다른 버튼이 있는데, 이 버튼을 클릭하면 사용자는 피싱 사이트인 (새 탭에서 열림)로 리디렉션됩니다. 이 페이지는 피해자의 Google Ads 인증 정보를 탈취하여, 공격자가 제어하는 원격 서버로 전송하는 것을 목적으로 합니다.

구글 애즈 악성 광고 캠페인의 배후에는 누가 있을까요?

Malwarebytes는 이 캠페인을 주도하는 두 개의 사이버 범죄 집단을 확인했습니다:

  1. 첫 번째 그룹인 ‘ ’은 브라질을 거점으로 활동하는 것으로 추정되는 포르투갈어권 배우들로 구성되어 있다. Malwarebytes는 불과 며칠 만에 이 그룹에서 유래한 50 건 이상의 사기성 구글 광고를 신고했습니다.
  2. 두 번째 그룹인 ‘ ’은 홍콩의 광고 계정을 이용하고 있으며, 아시아를 거점으로 활동하고 있는 것으로 추정됩니다. 이들은 유사한 배포 체인을 사용하지만, 피싱 키트 자체는 각기 다릅니다.

또한, 구글 사이트 대신 가짜 CAPTCHA를 이용하는 세 번째 관련 캠페인이 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Malwarebytes가 지적했듯이, 도난당한 Google Ads 계정은 사이버 범죄자 집단 내에서 상당한 가치를 지니고 있으며, 이는 이러한 해킹된 계정을 악용하는 수많은 캠페인이 발생하는 이유를 설명해 줍니다.

공격자들은 Google Ads 계정을 해킹함으로써 사기성 광고를 게재하는 데 드는 비용을 회피하고, 그 부담을 해킹당한 계정 소유자나 기업에 전가합니다.

악성 광고(malvertising)는 수개월 (새 탭에서 열림), 아니 수년 동안 증가해 왔으며, 이번 캠페인은 검색 엔진 결과에서 클릭하는 내용, 특히 스폰서 광고로 표시되는 항목에 대해 각별히 주의해야 한다는 점을 다시 한번 상기시켜 줍니다.

악의적인 행위자들은 가짜 소프트웨어와 설치 프로그램을 이용해 악성코드를 유포합니다

트렌드마이크로의 최신 보고서 《 》(새 탭에서 열림) 는 정보 탈취형 악성코드를 유포하는 수단으로서 가짜 소프트웨어와 설치 프로그램이 초래하는 위협이 점점 커지고 있는 현상을 분석합니다.

트렌드마이크로에 따르면, 위협 행위자들은 유튜브와 다양한 소셜 미디어 사이트를 이용해 가짜 설치 프로그램 링크를 공유하는 한편, 신뢰할 수 있는 파일 호스팅 서비스를 활용해 악성코드의 출처를 숨기고 있다.

이들 사기꾼들은 종종 유튜브와 같은 플랫폼에 계정을 만들어 잠재적 피해자들을 유인해 가짜 설치 프로그램을 다운로드하게 만듭니다. 트렌드마이크로는 이러한 프로필에 설치 안내 영상이 자주 게시되며, 이를 통해 피해자들이 동영상 설명이나 댓글란에 있는 악성 링크를 클릭하도록 유도한다고 지적합니다. 어떤 경우에는 댓글란에 있는 링크를 통해 피해자들이 가짜 설치 프로그램의 다운로드 링크가 표시된 다른 유튜브 페이지로 이동하게 됩니다.

피해자가 가짜 설치 프로그램 링크를 클릭하면, 정식 MediaFire 호스팅 사이트에서 파일이 다운로드됩니다. 다른 사례들에서는 해당 악성 파일이 파일 호스팅 사이트인 Mega에 업로드된 것으로 확인되었습니다.

트렌드마이크로는 또한 피해자들이 검색 엔진을 통해 설치 프로그램을 찾다가 우연히 가짜 설치 프로그램을 접하는 사례도 확인했습니다. 이러한 경우, 그 결과물은 NFT 마켓플레이스인 OpenSea나 음악 공유 플랫폼인 SoundCloud와 같은 사이트에서 확인할 수 있습니다.

[함께 읽어보세요: 2025년을 위한 대담한 사이버 보안 예측 10 선] (새 탭에서 열림)

가짜 소프트웨어 설치 프로그램의 감염 분석 사례

이 위협에 대한 트렌드마이크로의 보고서는 다운로드 과정이 성공적으로 완료되고 콘텐츠가 원활하게 실행된 두 가지 시나리오를 분석했으며, 이를 통해 전체 과정에 대한 귀중한 통찰력을 제공합니다.

  1. 대용량 설치 파일 탐지 회피
    트렌드마이크로가 관찰한 한 사례에서, 압축이 해제된 설치 프로그램 파일의 크기는 900 MB에 달했습니다. 이 대용량 파일은 정상적인 설치 프로그램 파일과 매우 유사하기 때문에 방어 체계를 회피하고 샌드박스 분석을 우회할 수 있습니다. .zip( ) 내의 실행 파일이 실행되면 감염이 시작됩니다.
    트렌드마이크로는 실행된 배치 파일 중 하나를 분석한 결과, 해당 파일에 난독화된 항목이 포함되어 있음을 확인했습니다. 배치 파일을 분석한 결과, 연구진은 이 파일이 여러 파일을 결합하여 AutoIt 스크립트를 생성한 뒤 이를 실행함으로써 추가 파일이 생성된다는 사실을 발견했다. 그런 다음 프로세스 주입을 시도하고, 브라우저 환경에서 데이터를 탈취하며, 여러 C2 주소와 연결을 수립할 수 있습니다.
  2. 압축 파일 다운로드
    또 다른 사례에서는, 피해자가 잘 알려진 호스팅 사이트에서 압축 파일을 다운로드하면서 감염이 시작되었습니다.
    파일을 압축 해제하고 비밀번호를 입력하면 설치 프로그램이 실행됩니다. 이 설치 프로그램은 코드를 주입할 합법적인 프로세스를 생성하고, AutoIt을 설치한 뒤, C2 서버에 연결하여 추가 악성코드를 다운로드합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악의적인 행위자들은 한동안 가짜 설치 프로그램과 크랙된 소프트웨어를 이용해 악성코드를 유포해 왔는데, 이는 이러한 수법이 어느 정도 효과가 있음을 보여주는 것이다.

트렌드마이크로가 분석한 이러한 캠페인은 GitHub 저장소 댓글을 악용하는 사례와 유사합니다. 이러한 캠페인은 사용자들이 해당 플랫폼에 대해 가지고 있는 높은 신뢰도를 악용하기 때문에, 개인이 무엇을 다운로드하고 있는지 주의 깊게 살펴보는 것이 그 어느 때보다 중요해지고 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).