메인 콘텐츠로 건너뛰기
CTI 라운드업: Gophish 툴킷 피싱, 악성 가상 하드 드라이브 파일, Bumblebee 악성코드의 귀환
새로운 쟁점

CTI 라운드업: Gophish 툴킷 피싱, 악성 가상 하드 드라이브 파일, Bumblebee 악성코드의 귀환

악의적 행위자가 피싱 공격에 ‘Gophish’ 툴킷을 활용하고 있으며, 공격자들은 보안 이메일 게이트웨이와 안티바이러스 스캐너를 우회하고 있고, ‘Bumblebee’ 악성코드가 다시 등장했다.

이번 주 CTI는 한 위협 행위자가 ‘Gophish’라는 오픈소스 툴킷을 활용해 피싱 캠페인을 수행하는 방식을 살펴봅니다. 다음으로, CTI는 위협 행위자들이 보안 이메일 게이트웨이(SEG)와 안티바이러스 도구를 우회하기 위해 가상 하드 드라이브 파일에 악성 콘텐츠를 어떻게 삽입하고 있는지 조사합니다. 마지막으로, CTI는 다시 활개를 치고 있는 것으로 보이는 악명 높은 ‘범블비(Bumblebee)’ 악성코드에 대한 최신 정보를 제공합니다.

악의적 행위자가 피싱 공격에 Gophish 툴킷을 활용하고 있다

최근의 한 캠페인은 악성 문서(maldoc) 또는 HTML 기반 감염 중 하나를 활용한 모듈식 감염 체인을 이용하고 있으며, 두 경우 모두 감염 체인의 나머지 단계가 시작되려면 피해자의 상호작용이 필요합니다. 연구진은 또한 이번 공격에서 이전에 보고된 바 없는 PowerShell RAT(원격 접속 트로이목마)를 발견했다.

Gophish 툴킷 사용법

Cisco Talos는 (새 탭에서 열림) 이 피싱 이메일 내의 악성 링크를 분석한 결과, 공격자가 제어하는 호스팅 도메인이 악성 Microsoft Word 문서와 HTML 파일을 전달하는 데 사용되고 있음을 발견했습니다.

해당 도메인은 AWS EC2 인스턴스로 확인된 IP 주소로 연결됩니다. 또한 해당 서버는 자바스크립트가 삽입된 악성 HTML 파일을 전송하는 또 다른 도메인으로 역해결됩니다. 공격자가 이 서버에서 포트 3333을 통해 Gophish 툴킷을 호스팅하고 있는 것으로 확인되었습니다.

다중 모듈형 캠페인

이 캠페인은 두 가지 초기 공격 경로를 가지고 있습니다:

  1. 첫 번째 공격 경로는 악성 Word 문서입니다.
  2. 두 번째 공격 경로는 악성 자바스크립트가 삽입된 HTML 파일을 이용하는 것입니다.

Maldoc 기반 감염을 통해 PowerRAT을 유포

이 감염 경로에서 피해자는 악성 Word 문서를 열고, 문서 상단의 “내용 보기” 버튼을 활성화해야 합니다. 이 작업으로 인해 악성 VB(Visual Basic) 매크로 프로그램이 실행됩니다.

이 배우는 문서에 base64 로 인코딩된 데이터 블록을 전략적으로 사용했지만, 그 텍스트 색상을 문서 배경색과 동일하게 설정했다. 이 매크로는 피해자의 컴퓨터에 악성 .hta(HTML 애플리케이션 파일)와 PowerShell 로더를 심습니다.

시스코 탈로스(Cisco Talos)는 또한 이 감염 체인에서 실행된 페이로드 중 하나로 새로운 PowerShell RAT를 발견했습니다. 이 도구는 시스템 메모리에서 실행되며, 추가적인 PowerShell 스크립트와 명령을 실행할 수 있습니다. 이 프로그램은 정찰을 수행하고, 정보를 수집하며, 메모리에 데이터를 기록하고, 이를 외부로 유출합니다.

DCRAT를 유포하기 위한 HTML 기반 감염

이 예시에서 공격자는 악성 자바스크립트가 삽입된 HTML 파일을 사용합니다.

피해자가 피싱 이메일의 링크를 클릭하면, 악성 코드가 포함된 HTML 파일이 해당 컴퓨터에서 열립니다. 이와 동시에 자바스크립트가 실행되어 .zip 아카이브가 다운로드됩니다.

피해자는 아카이브 파일을 직접 압축을 풀고, 그 안에 들어 있는 실행 파일을 실행해야 하는데, 이 파일은 정상적인 VK 메신저 애플리케이션인 것처럼 위장되어 있습니다. 이 조치는 결국 DCRAT 감염으로 이어질 것입니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 악성코드의 두 감염 경로 모두, 공격의 나머지 단계가 성공적으로 진행되기 위해서는 사용자의 어느 정도의 상호작용이 필요합니다.

의 ClickFix 공격( )처럼, 사용자가 악성 명령어를 복사하여 붙여넣고 실행하도록 유도하는 방식의 공격이 점점 더 늘어나고 있습니다.

사용자 상호작용에 의존하는 캠페인이 이렇게 많다는 점은 다소 놀랍습니다. 이는 공격이 실패할 여지를 남기기 때문입니다. 이는 사용자 인식 및 교육이 매우 중요할 수 있는 대표적인 사례입니다..

공격자들은 SEG와 안티바이러스 스캐너를 우회한다

Cofense는 (새 탭에서 열림) 을 통해, 위협 행위자들이 SEG 및 안티바이러스 솔루션의 탐지를 피하기 위해 가상 하드 드라이브 파일에 악성 콘텐츠를 삽입하고 있음을 발견했습니다.

Cofense는 2024년 한 해 동안 진행된 여러 캠페인에서 가상 하드 드라이브 파일이 전달 수단으로 활용되는 것을 확인했습니다. 캠페인마다 사용하는 미끼는 다르지만, 모두 의 Remcos RAT 및/또는 XWorm RAT를 사용하고 있는 것으로 보입니다.

  • 2024년 5월 캠페인: 이 캠페인은 관련 세금 서류인 것처럼 위장한 링크가 포함된 피싱 이메일을 사용했으나, 실제로는 가상 하드 드라이브 파일을 다운로드하도록 설계되었습니다. 파일을 다운로드한 후, 피해자는 Remcos RAT를 전달하는 메인 페이로드를 실행하게 됩니다.
  • 6월/ ‘2024년 7월 ’ 캠페인: 이 캠페인에서는 피싱 이메일이 캐나다 우정공사(Canada Post) 및 기타 다양한 우편 서비스 기관을 사칭했습니다. 이 이메일들은 택배 라벨인 것처럼 위장하여 .zip 압축 파일을 첨부해 보냈으나, 실제로는 가상 하드 드라이브 파일이 포함되어 있었습니다. 가상 하드 드라이브 파일을 열게 되면, 피해자가 악성 LNK 파일을 열도록 유도하게 되며, 이 파일은 결국 DotNETLoader와 XWorm RAT를 설치하게 되고, 이 RAT들은 다시 Remcos RAT를 설치하게 됩니다.
  • 2024년 8월 캠페인: 지난 8월, 공격자들은 검토용으로 여러 개의 이력서가 들어 있는 것처럼 보이는 .zip 압축 파일을 피해자들에게 보냈으나, 실제로는 메모리에서 Remcos RAT를 실행하는 동일한 가상 하드 드라이브 파일과 Visual Basic Script 파일이 포함되어 있었습니다. 이 캠페인에는 autorun.inf 파일이 포함되어 있었는데, 이는 구버전 Windows에서 “볼륨이 마운트될 때 자동으로 수행될 수 있는 작업을 정의”하는 데 사용되는 구성 파일입니다. 이러한 구버전 Windows(Windows Vista 이전 버전)에서는 해당 파일이 악용되어 악성 코드가 자동으로 실행될 수 있습니다.

SEG 우회

가상 하드 드라이브 파일은 합법적인 파일 공유 서비스의 링크를 통해 전달함으로써 SEG를 우회할 수 있습니다. 하지만 그들은 스스로 SEG를 우회할 수 있는 것으로 보이기도 합니다.

많은 SEG가 가상 하드 드라이브 파일을 스캔하지 못합니다. 가상 하드 드라이브 파일을 스캔할 수 있는 일부 솔루션은 안티바이러스 솔루션에 의존하여 이를 수행하는데, 이러한 안티바이러스 솔루션조차 하드 드라이브 이미지 내에 포함된 악성 콘텐츠를 탐지하는 데 어려움을 겪을 수 있습니다.
앞서 언급한 이력서 테마의 캠페인에서, 공격자들은 Cisco, Proofpoint 및 FireEye의 SEG를 우회하는 데 성공했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악의적인 행위자들이 악성 콘텐츠를 유포할 새로운 방법을 모색하고 있다는 사실은 그리 놀라운 일이 아닙니다. 특히 수많은 이메일 보안 솔루션을 우회할 수 있는 방법을 찾고 있다는 점은 더욱 그렇습니다.

이는 위협 행위자들이 피싱 이메일에서 QR 코드를 활용하기 시작한 경우와 유사하며, 이는 ‘퀴싱(quishing)’으로 알려진 기법으로, 현재까지도 흔히 사용되고 있습니다. 현재로서는 이러한 가상 하드 드라이브 파일들이 일부 대응책을 우회할 수 있는 것으로 보이며, 이로 인해 다른 위협 행위자들도 공격에 이 파일들을 활용하려는 시도를 할 가능성이 높습니다.

이러한 이유로, QR 코드 피싱 사례에서 볼 수 있듯이, 업체들이 이러한 악성 파일을 효과적으로 탐지할 수 있는 방법을 모색하기 시작할 것으로 보입니다.

[관련 기사: 보이스피싱을 막으려면 현명하게 대처하세요] (새 탭에서 열림)

방해 공세 이후 ‘범블비’ 악성코드가 다시 등장했다

연구진은 최근 발생한 공격에서 (새 탭에서 열림) 악명 높은 Bumblebee 악성코드 로더 를 포착했으며, 이는 해당 악성코드가 다시 활개를 칠 가능성이 있음을 시사합니다.

이러한 관측 결과는 국제 법 집행 기관이 전 세계적으로 여러 대의 서버를 압수하여 ‘범블비(Bumblebee)’를 비롯한 다수의 악성코드 로더 운영에 타격을 입힌 지 불과 몇 달 만에 나온 것이다.

초기 접근

연구진들은 이번 최신 공격이 피싱 이메일을 통해 피해자를 속여 악성 .zip 파일을 다운로드하도록 유도하는 것으로 시작된다고 보고 있다. 이 .zip 파일에는 공격을 시작하여 메모리 내에서 Bumblebee 페이로드를 실행하게 하는 LNK 파일이 포함되어 있습니다.

LNK와 PowerShell

의 과거 Bumblebee 캠페인()과 마찬가지로, 이번 최신 캠페인에서도 LNK 파일과 PowerShell이 사용되었습니다. 이번 캠페인에서 해당 파일은 다운로더로 사용되었으며, 다음 단계의 파일을 다운로드하여 실행했습니다.

LNK 파일을 열면 PowerShell 명령이 실행되어 MSI 파일을 다운로드합니다. 파일 이름이 %AppData%\y.msi 로 변경된 후 msiexec을 통해 실행됩니다.

MSI의 새로운 접근 방식

범블비(Bumblebee) 악성코드 계열이 현재 MSI 파일을 통해 악성코드를 유포하고 있는 것으로 보입니다. DarkGate , Latrodectus와 같은 다른 ‘ ’ 악성코드 계열들도 MSI 파일을 이용해 페이로드를 실행해 왔습니다.

Netskope는 NVIDIA 또는 Midjourney 설치 프로그램으로 위장한 몇 가지 샘플을 분석했습니다. (새 탭에서 열림) 이들 모두는 페이로드를 디스크에 저장하지 않고 메모리에 불러와 실행하는 것이 관찰되었다.

범블비는 다른 프로세스가 생성되는 것을 피하기 위해 은밀한 방식을 사용하는 것으로 보입니다. Netskope는 이 악성코드가 SelfReg 테이블을 이용하여 내보내기 함수의 실행을 강제로 유도하는 것을 확인했습니다. 이는 테이블에서 실행할 파일을 결정하는 키 역할을 하며, Netskope가 관찰한 사례에서는 최종 페이로드 DLL이었습니다. DLL은 CAB 파일에 들어 있습니다. MSI 설치가 시작되면, DLL 파일이 msiexec 프로세스에 사이드로드되고, Bumblebee 페이로드가 압축 해제되어 실행됩니다.

범블비 탑재물

연구진은 압축이 해제된 페이로드에서 ‘Bumblebee’ 악성코드 계열의 잘 알려진 특징 중 일부를 확인했다. 그들은 구성 정보 추출 방식이 이전 버전의 Bumblebee와 동일하다는 것을 확인했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

넷스코프가 ‘범블비(Bumblebee)’ 악성코드가 관련된 새로운 공격 캠페인을 포착한 것은, 이 악명 높은 악성코드 계열이 다시 활개를 칠 가능성이 있음을 시사한다.

법 집행 기관의 단속 노력은 분명 올바른 방향으로 나아가는 한 걸음이지만, 영구적인 해결책은 아닙니다. ‘범블비’는 전성기 때 상당한 성공을 거두었기 때문에, 이번 잠재적인 부활 움직임은 주목할 만하다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.