이번 주 소식 모음에서 CTI는 HTTP 헤더의 리프레시 항목을 악용하는 현재 진행 중인 피싱 캠페인을 살펴봅니다. 다음으로, CTI는 ‘Scattered Spider’ 그룹에 대한 최신 정보를 제공합니다. 이 그룹은 ‘ ’라는 소셜 엔지니어링 공격을 활발히 수행하고 있으며( ), 클라우드 계정을 표적으로 삼고 있습니다. 마지막으로, CTI는 채용 담당자로 위장하여 구인 공고를 미끼로 피해자들을 노리는 배우 ‘ UNC2970’을 수사하고 있다.
피싱 공격, HTTP 헤더를 악용해 인증 정보를 탈취
팔로알토의 연구원들은 이 HTTP 헤더의 새로고침 항목(refresh)을 악용하여 (새 탭에서 열림) 을 통해 위조된 이메일 로그인 페이지를 전송하는 지속적인 피싱 캠페인이 진행 중이라고 경고하고 있습니다.
이 캠페인은 HTML 콘텐츠를 통해 유포되는 다른 ‘ ’ 피싱 캠페인 과 달리, HTML 콘텐츠가 처리되기 전에 서버에서 전송되는 응답 헤더를 활용한다는 점에서 차이가 있습니다. 5월부터 7월까지 연구진은 이 캠페인과 관련된 악성 URL을 매일 약 2.000 개씩 확인했습니다.
이 기법의 작동 원리
악의적인 행위자들은 피싱 공격을 수행하기 위해 흔히 쉽게 구할 수 있는 도구와 기법을 활용합니다. 해커들은 이제 헤더 리프레시 기법을 이용해 피싱 링크를 삽입하고, 믿을 만한 미끼를 만들어내고 있습니다. 이 악성 링크는 HTTP 응답 헤더의 리프레시 필드에 사용자의 이메일 주소를 삽입하여 각 사용자를 표적으로 삼습니다. 이렇게 하면 사용자의 조작 없이도 브라우저가 웹 페이지를 자동으로 새로 고치거나 다시 불러오게 됩니다.
위협 행위자들은 이 기법을 합법적인 도메인을 모방한 스푸핑 도메인과 결합함으로써, 피해자로 하여금 자신의 인증 정보를 제공하도록 속일 가능성이 더 높아집니다.
헤더 갱신 피싱 공격의 예시
이 공격에 사용된 악성 링크는 합법적인 로그인 페이지와 매우 유사한 사이트를 통해 피해자가 자신의 인증 정보를 입력하도록 유도합니다. 이러한 페이지들은 대개 피해자의 이메일 주소를 사용자 이름으로 미리 입력해 두고 비밀번호 입력을 요청하는 방식으로, 사이트에 해당 조직의 이메일 주소를 포함시킵니다.
지난 6월, 캘리포니아 대학교 팔로알토 캠퍼스( , Palo Alto)에서는 대규모 캠페인이 진행되었습니다. (새 탭에서 열림). 한 캠페인은 동일한 소스 IP 주소와 동일한 위조 발신자 주소에서 발송된 이메일을 사용했다는 점에서 주목할 만했다. 이번 캠페인에서 가장 많이 사용된 이메일 제목은 “DocuSign으로 완료: ACH/EFT 양식 ***”이었습니다. 이 악성 링크들은 수신자의 이메일 주소가 포함된 헤더 리프레시 URL을 통해 전송되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이러한 헤더 갱신 기법은 공격자들이 새로운 기법을 어떻게 도입하는지 보여주는 훌륭한 사례이며, 그들이 공격을 얼마나 빠르게 확대할 수 있는지를 여실히 입증합니다. 이 캠페인의 배후에 있는 공격자는 불과 몇 달 만에 매일 2.000 개의 도메인을 대상으로 하는 대규모 공격을 여러 차례 감행하는 데 성공했다.
이를 위해서는 상당한 수준의 관리가 필요하며, 이는 해당 행위자가 이러한 캠페인을 유지하는 데 필요한 자원을 보유하고 있었음을 시사한다. 이러한 캠페인은 HTTP 리프레시 헤더가 악의적으로 어떻게 활용될 수 있는지를 보여주며, 보안 담당자들에게 주의해야 할 또 다른 기법을 제시합니다.
Scattered Spider, 클라우드 계정을 노린다
EclecticIQ의 연구원들은 랜섬웨어 활동, 특히 클라우드 인프라를 표적으로 삼는 랜섬웨어 활동을 조사해 왔습니다. 최근 연구진은 이러한 공격에서 관찰된 인프라와 전술·기술·절차(TTP)의 상당 부분이, 화제가 된 MGM 공격과 기타 정교한 사회공학 공격의 배후로 지목된 ‘Scattered Spider’ 그룹의 것과 일치한다는 사실을 밝혀냈다.
MGM 공격() 이후, ‘Scattered Spider’는 그 밖에도 다양한 사회공학 공격을 감행해 왔다. 이들은 비싱(음성 피싱)과 스미싱(문자 피싱)을 모두 활용해 피해자를 속이며, IT 서비스 데스크 및 신원 관리자를 표적으로 삼는 것으로 확인되었습니다. 이 배우는 주로 타인의 신뢰를 얻어 이를 악용하려고 한다.
사용자 계정에서 클라우드 인프라에 이르기까지
EclecticIQ의 최신 연구에 따르면, ‘Scattered Spider’는 클라우드 계정을 대상으로 한 사회공학적 기법을 활용해 네트워크를 빈번하게 침해하는 것으로 드러났다.
이 그룹이 클라우드 환경에 무단으로 접근하는 방법 중 하나는 실수로 인한 인증 정보 유출을 이용하는 것입니다. 이 공격자는 코드에 하드코딩된 인증 정보로 인해 GitHub 같은 곳에 실수로 노출된 유출된 클라우드 인증 토큰을 악용합니다.
이 해커는 또한 피싱 공격과 사회공학적 기법을 활용해 계정을 탈취하며, 주로 IT 서비스 데스크 담당자와 사이버 보안 팀을 표적으로 삼는 경향이 있다. 이 공격들은 Entra ID, AWS EC2, SaaS 애플리케이션과 같은 클라우드 서비스를 주요 표적으로 삼고 있습니다.
인증 정보 탈취 프로그램 및 초기 접근 중개자
EclecticIQ는 암시장 포럼에서 클라우드 서비스의 인증 토큰과 자격 증명이 거래되고 있는 사실을 포착했는데, 이는 클라우드 자격 증명과 접근 권한을 확보할 수 있는 또 다른 수단을 제공하게 된다.
Scattered Spider는 또한 Stealc, Raccoon Stealer, Vidar Stealer, RedLine Stealer 등 잘 알려진 인증 정보 탈취 악성코드를 사용합니다.
SIM 스와핑과 핵심 SaaS 애플리케이션
이 공격자는 일반적으로 SIM 스와핑을 이용해 의 다단계 인증(MFA) 보안 조치를 우회하고, 중요한 SaaS 애플리케이션에 접근합니다.
사용자 계정에 성공적으로 접근한 후, 공격자는 클라우드 인프라를 표적으로 삼으며, 경우에 따라 기존 보안 체계를 우회하기 위해 가상 머신을 생성하기도 합니다.
클라우드 정찰을 위한 오픈소스 도구 활용
공격자는 M365용 SSO 지원 대시보드를 통해 클라우드 인프라에 접근한 후, 광범위한 정찰 활동을 수행합니다.
이 담당자는 클라우드 환경 내의 통합 애플리케이션을 탐색하고, CRM 시스템, 문서 관리 플랫폼, 비밀번호 저장 솔루션, 코드 저장소 등에 중점을 둘 예정입니다. ‘Scattered Spider’는 또한 협박에 이용하거나 피해자와 관련된 제3자를 표적으로 삼을 수 있는 정보도 찾아낼 것입니다.
클라우드 인프라에서의 지속성
2024이 시작된 이래, 해당 배우는 Microsoft Entra ID 내에서 크로스 테넌트 동기화(CTS)를 악용하는 모습이 포착되어 왔다.
또한 이 액터는 데이터 영속화를 위해 Entra ID 및 Okta 테넌트 내의 연합 ID 제공자를 활용합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
EclecticIQ의 연구는 2023 년부터 2024년 2분기까지 해당 그룹의 운영 실적을 분석합니다. 이들의 조사 결과에 따르면, ‘Scattered Spider’가 상당한 성공을 거둔 데에는 주로 정교한 사회공학 기법 덕분이었던 것으로 나타났다. 또한 EclecticIQ의 연구에 따르면, 이 그룹은 클라우드 환경에서 랜섬웨어를 배포하는 데 주력하고 있는 것으로 드러났다.
2024년 7월 사건에서 ‘Scattered Spider’ 그룹과 연관된 한 명이 체포된 점은 주목할 만하다. 이번 작전이 앞으로도 계속 성공을 거둘지는 시간이 지나봐야 알 수 있을 것이다.
UNC2970 은 미국의 구직자들을 착취한다
만디언트(Mandiant)는 ‘ UNC2970’로 알려진 공격 주체를 추적하고 있습니다. (새 탭에서 열림). 이 배우는 채용 담당자인 척하며, 구인 공고를 미끼로 피해자들을 노립니다.
최근 이 배우는 이메일과 왓츠앱을 통해 피해자들과 접촉하며, 암호화된 PDF 파일과 트로이 목마가 심어진 PDF 뷰어 애플리케이션이 포함된 악성 압축 파일을 공유하고 있다. 이 파일은 함께 포함된 트로이목마가 심어진 SumatraPDF 버전으로만 열 수 있으며, 백도어를 심으려고 시도합니다.
UNC2970’s 번 감염 경로
만디언트는 피해자가 WhatsApp을 통해 받은 비밀번호로 보호된 ZIP 압축 파일을 다운로드하여 열었던 사건을 조사했습니다. 이 아카이브에는 총 5개의 파일이 포함되어 있었는데, 피해자에게 표시된 미끼 파일과 MISTPEN 백도어가 담긴 PDF 파일, 트로이목마가 심어진 DLL 파일, 정상적인 DLL 파일 2개, 그리고 정상적인 오픈소스 SumatraPDF 뷰어 애플리케이션 실행 파일이었다.
만디언트는 해당 사용자가 트로이목마가 심어진 PDF 뷰어 프로그램이 포함된 PDF 파일을 열도록 지시받았다고 보고 있습니다. 이 점은 SumatraPDF 자체의 취약점이 아니라, 트로이목마가 심어진 버전에서 발생한 문제라는 점을 유의해야 합니다. MISTPEN 페이로드는 최종적으로 메모리에 로드됩니다.
- BURNBOOK 은 SumatraPDF.exe 실행 파일에 의해 로드됩니다. 파일에 저장된 암호화된 페이로드를 실행하고 이를 디스크에 기록하는 런처입니다. 이 파일에는 사용자가 PDF 미끼 파일을 열면 실행되는 악성 코드가 포함되어 있습니다.
- MISTPEN 백도어는 PE 파일을 다운로드하여 실행하려고 시도합니다. 이 악성코드는 Notepad++의 binhex 플러그인(버전 v2,0,0,1)을 변형한 것입니다. 이 서비스는 HTTP를 통해 여러 Microsoft Graph API와 통신합니다. 이 도구는 구문 분석, 메모리 로딩, 수신된 PE 페이로드 실행, 프로세스 종료, 구성 파일 내 대기 시간 업데이트 등 다양한 명령을 지원합니다.
- TEARPAGE 로더는 BURNBOOK의 리소스 섹션에 포함되어 있습니다. 이 코드는 DLL 검색 순서 탈취를 통해 로드되며, 암호화된 블롭을 복호화합니다. 복호화된 결과물은 MISTPEN 백도어입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
악의적인 행위자들은 끊임없이 새로운 사회공학 수법을 모색하고 있으며, 최근에는 채용 담당자로 위장하는 방식이 유행하는 것으로 보입니다.
일부 채용 담당자들은 구직자들에게 악성코드가 포함된 가짜 코딩 테스트를 보내기도 합니다. 피해자는 테스트 단계에 도달하기도 전에, 단순히 채용 공고의 PDF 파일이라고 생각한 파일을 열기만 해도 피해를 입게 됩니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

