이번 주, CTI는 현재 진행 중인 사회공학 공격 캠페인의 최신 소식을 전해드립니다. 다음으로, CTI는 ‘Mad Liberator’라는 비교적 새로운 랜섬웨어 조직을 살펴봅니다. 마지막으로, CTI는 사이버 범죄 지하 세계가 수년에 걸쳐 어떻게 진화해 왔는지에 대한 개요를 제시하며 마무리합니다.
1. 지속적인 사회공학 공격 캠페인에서 새로운 수단이 등장하고 있다
Rapid7 은 지난 몇 달 동안 진행 중인 ‘’ 사회공학 캠페인을 추적해 왔습니다. 현재 위협 행위자가 사용하는 도구에 변화가 관찰되고 있는데, 여기에는 네이티브 Windows 바이너리에서 이메일 스팸 필터를 다운로드하는 것처럼 위장한 .NET 실행 파일로의 전환도 포함됩니다.
Rapid7에 따르면, 이번 캠페인 기간 동안 해당 위협 행위자의 미끼는 변하지 않는 것으로 보입니다. 이 사기꾼은 피해자에게 대량의 이메일을 보내고, 대개 Teams를 통해 사용자에게 전화를 걸어 “문제”에 대한 해결책을 제시하는 척합니다. 이 해커는 피해자를 설득해 AnyDesk를 설치하게 한 뒤, 이를 통해 기기에 원격으로 접속하여 악의적인 활동을 수행합니다.
그런 다음 공격자는 스팸 메일 필터를 다운로드하는 것처럼 위장한 antispam.exe 파일을 실행합니다. 이 가짜 스팸 필터는 사용자에게 인증 정보를 입력하도록 요구합니다. 이 액터는 C2 서버에 연결하기 위해 일련의 이진값과 스크립트를 차례로 실행합니다. 역방향 SSH 터널과 측면 이동을 위한 Level 원격 모니터링 및 관리(RMM) 도구 외에도 여러 후속 페이로드가 관찰되었습니다.
기술적 세부 사항
Rapid7 은 이번 공격에 활용된 2차 페이로드를 조사하던 중, 상당수의 페이로드가 동일한 인증서로 서명되어 있음을 발견했습니다.
Antispam.exe
앞서 언급한 바와 같이, 이는 이메일 스팸 필터인 척하는 자격 증명 수집 프로그램입니다. 이 프로그램은 루프를 통해 창에 같은 메시지를 1.023 번 출력합니다. 이 가짜 루프는 사용자에게 인증 정보를 입력하라는 메시지를 표시한 후, 가짜 성공 메시지를 표시하며 종료됩니다.
Updatex.exe
그런 다음 공격자는 “update”라는 단어와 그 뒤에 숫자가 붙은 일련의 실행 파일을 실행합니다. 실행 파일들은 모두 동일한 인증서로 서명되어 있지만, 각각 다른 기능을 수행합니다.
- Update1.exe 는 클라우드 저장소 및 파일 공유 서비스인 Yandex Disk의 설치 프로그램인 것처럼 위장하고 있습니다. 이 페이로드는 로컬 PE 주입을 통해 두 번째 실행 파일을 복호화하고 실행합니다. 이 2단계 실행 파일은 비콘 역할을 하며, Golang HTTP 클라이언트 요청을 통해 C2 서버에 접속합니다. Rapid7 는 내장된 문자열을 바탕으로, 접속하는 서버가 SOCKS 프록시 역할을 한다고 판단합니다.
- Update4.exe 는 트렌드마이크로의 안티바이러스 스캐너인 APEX Scan을 모방한 것으로, 악성 코드가 포함되어 있습니다. 이 코드가 실행되면, C2 에 연결하여 SOCKS 프록시 역할을 수행하는 셸코드가 실행됩니다.
- Update6.exe 는 도메인 컨트롤러에 취약점이 있는 경우, CVE-2022-26923 를 악용하여 머신 계정을 추가하려고 시도합니다. 이 소스 코드는 공개된 코발트 스트라이크 모듈에서 복사된 것으로 추정된다.
- Update7.exe는 Update8.exe와 함께 SystemBC 악성코드를 포함하고 있습니다. 이 악성코드는 SOCKS 프록시 역할을 할 뿐만 아니라, 추가 페이로드를 전달하는 드로퍼 역할도 수행합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 위협 행위자는 공격에 사용하는 도구와 페이로드는 변경하고 있지만, 초기 미끼는 그대로 유지하고 있습니다. 이 위협 행위자가 피해자들에게 이메일을 쇄도하듯 보내고, 그 후 직접 전화를 걸어 자신이 야기한 문제에 대한 해결책을 제시하는 방식으로 어느 정도 성과를 거두고 있는 것은 분명해 보인다.
그렇긴 하지만, 이 미끼가 실제로 효과를 보고 있을지도 모른다는 생각은 놀랍기 그지없다. 조직은 이러한 전화를 미리 예상하고 사기 행위에 대해 경계를 늦추지 않아야 합니다.
2. 'Mad Liberator' 랜섬웨어, AnyDesk 사용자를 노린다
소포스는 최근 ‘ Mad Liberator’라는 비교적 새로운 랜섬웨어 활동을 조사해 왔습니다. 이 악성코드는 처음에 ‘ 2024년 7월 ’에서 발견되었으며, AnyDesk가 설치된 사용자를 표적으로 삼아, 피해자가 연결 요청을 수락하기를 기대하며 원치 않는 전화를 걸어옵니다.
다른 많은 랜섬웨어 공격과 마찬가지로, ‘Mad Liberator’는 데이터 유출에 주력하고 있다. 소포스는 아직 해당 공격자가 데이터를 암호화한 사례를 확인하지 못했으나, 다른 일부 연구 결과에 따르면 이 그룹이 때때로 암호화를 사용할 수도 있는 것으로 보인다. 이 해커는 피해자들의 정보를 공개하기 위해 데이터 유출 사이트를 운영하고 있으며, 초기 접근을 위해 주로 사회공학 기법을 활용한다.
매드 리버레이터의 공격 흐름
이 위협 행위자는 AnyDesk를 주로 활용하며, 해당 프로그램이 이미 설치된 피해자를 표적으로 삼습니다. 소포스는 공격자가 특정 AnyDesk ID를 어떻게 표적으로 삼는지 파악하지 못했으며, 피해자가 원치 않는 AnyDesk 연결 요청을 받기 전까지 공격자와 피해자 간의 연결이나 접촉이 있었는지도 확인하지 못했습니다.
소포스가 파악한 이 사건에서, 피해자는 AnyDesk가 소속 조직의 IT 부서에서 정식으로 사용되고 있다는 사실을 알고 있었기 때문에, 해당 연결 요청이 IT 팀의 일상적인 업무의 일환이라고 생각했습니다. 피해자가 연결 요청을 수락하자, 공격자는 악성 바이너리 파일을 피해자의 기기로 전송하여 실행할 수 있게 되었다.
전송된 바이너리 파일은 의심을 피하기 위해 “Microsoft Windows Update”라는 이름으로 위장되었으며, 피해자에게는 마치 Windows 업데이트인 것처럼 보이는 화면까지 표시했습니다. 그 후 배우는 AnyDesk의 특정 기능을 이용해 사용자의 키보드와 마우스 입력을 차단함으로써, 사용자가 실행 과정을 방해할 수 없도록 했다.
사용자에게 가짜 Windows 업데이트가 표시되는 동안, 공격자는 피해자의 OneDrive 계정에 접근했습니다. 그들은 “AnyDeskFileTransfer” 옵션을 사용하여 OneDrive 계정에서 파일을 유출했습니다. 그 후, 해당 배우는 Advanced IP Scanner를 사용하여 네트워크 내의 다른 기기에 횡방향 접근이 가능한지 확인해 보았다. 데이터 유출 후, 공격자는 여러 개의 몸값 요구 메시지를 작성하여 피해자의 기기뿐만 아니라 여러 곳에 이를 유포했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
‘Mad Liberator’가 작동하려면, 최종 사용자가 먼저 원치 않는 AnyDesk 연결 요청을 수락해야 합니다. 이 기법은 최종 사용자에게 의심스럽게 보일 것입니다.
만약 이 공격자가 초기 침투 기법에 추가적인 사회공학적 기법을 활용하도록 진화한다면, 사용자로 하여금 AnyDesk 연결 요청을 수락하도록 유도하는 데 훨씬 더 큰 성공을 거둘 가능성이 높습니다.
3. 비트디펜더, 진화하는 사이버 범죄 지하 세계를 탐구하다
비트디펜더(Bitdefender)가 최근 발표한 보고서는 ‘ ’ 사이버 범죄 지하 조직 이 어떻게 지속적으로 진화하고 있는지를 살펴보고 있다.
비트디펜더는 “(상대적으로) 무해했던 ‘자랑거리용 해킹’의 시대는 지났다”고 말합니다.
““현재 위협 행위자들은 체계적으로 조직된 단체의 일원으로 활동하며, 조직을 직접 해킹하거나 기술력이 부족한 다른 공격자들에게 서비스를 제공함으로써 매년 수백만 단위를 벌어들이고 있다.”
비트디펜더에 따르면, 이러한 변화는 디지털 공격 표면의 확대, 더 많은 다크웹 마켓플레이스의 등장, 대량의 데이터 유출, 시그널(Signal)이나 텔레그램(Telegram)과 같은 사적 통신 플랫폼, 암호화폐, 그리고 더 높은 보상금 등이 주된 원인이었다.
오늘날 다크웹을 악용하는 다양한 유형의 사이버 범죄 조직이 존재합니다. 이들에는 독립적인 행위자와 중소규모 단체부터 콘티(Conti)와 같은 대규모 단체에 이르기까지 다양한 주체가 포함됩니다. 어떤 유형의 집단이든 간에, 이들은 돈을 벌기 위해 사이버 범죄 지하 조직을 이용하는 경향이 있다. 이는 주로 익스플로잇, 탈취된 데이터, 악성코드, 랜섬웨어, 해킹당한 조직이나 서비스에 대한 접근 권한 등을 판매함으로써 이루어집니다.
비트디펜더는 사이버 범죄 지하 세계에서 활동을 주도하고 있는 몇 가지 구체적인 요인을 다음과 같이 제시합니다:
- 스팸 및 피싱 서비스 는 사이버 범죄 암시장에서 상당한 비중을 차지하고 있다. 이러한 서비스는 대개 다크웹이나 기타 통신 플랫폼을 통해 제공되며, 그 범위가 매우 광범위할 수 있습니다. 이 서비스의 이용자들은 대량 이메일 목록, 해킹당한 서버에 대한 접근 권한, 피싱 키트 등 다양한 서비스 항목을 구매할 수 있습니다.
- 대리 계정 대여 서비스( )는 암시장의 또 다른 구성 요소입니다. 악성 프록시는 종종 감염된 네트워크를 이용하여 악성 활동의 출처를 숨기곤 합니다. 악의적인 행위자들은 이러한 프록시를 이용해 공격을 감행하며, 이로 인해 방어 측이 해당 활동의 실제 출처를 파악하기 어렵게 만듭니다. 또한 이는 행위자에게 어느 정도의 익명성을 보장해 줍니다.
- APT 그룹인 ‘ ’는 종종 랜섬웨어를 이용해 첩보 활동을 위장하려 하며, 책임 소재를 모호하게 하기 위해 다른 공격자들의 TTP를 모방하기도 합니다.
최근의 발전
비트디펜더는 업계 지형이 어떻게 계속 변화하고 있는지를 보여주는 몇 가지 양상을 포착했습니다. 예를 들어, 정보 공유에서 한 가지 패턴이 나타납니다. 조직들이 더 넓은 세상이 특정 보안 위협으로부터 스스로를 보호할 수 있도록 정보를 공개적으로 공유하는 것과 마찬가지로, 범죄자들도 다른 범죄자들이 적발되는 것을 막기 위해 법 집행 기관의 수사 전술에 관한 교육 자료와 공지 사항을 공유하고 있다.
또 다른 추세는 AI 도입에서 나타나는데, 기술 수준이 낮은 공격자들도 AI를 마치 치트 코드처럼 활용해 더욱 정교한 공격을 감행하고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
위협 행위자들은 자신의 효과를 유지하기 위해 끊임없이 변화하는 주변 환경에 적응하고, 지정학적·기술적 발전에 대응하고 있다.
비트디펜더에 따르면, 위협 행위자들이 초래하는 위험을 완전히 제거할 수 있는 단 하나의 정답이나 해결책은 없다고 합니다. 그러나 “그들의 작동 방식, 동기와 조직을 공격하는 구체적인 수단을 파악함으로써, 포괄적인 사이버 복원력 전략을 수립할 때 더 합리적인 결정을 내릴 수 있습니다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

