메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 4 - 와이드
새로운 쟁점

CTI 소식 모음: 악성 파이썬 패키지, PipeMagic, Noodlophile 정보 탈취 프로그램

연구진이 악성 파이썬 패키지를 발견했고, ‘PipeMagic’이 ChatGPT 데스크톱 앱으로 위장했으며, ‘Noodlophile Stealer’가 소셜 미디어를 통해 기업을 표적으로 삼고 있다

이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀이 두 개의 악성 파이썬 패키지가 관련된 정교한 공급망 공격을 살펴보며 이번 주 요약 기사를 시작합니다. 다음으로, 우리 팀은 ChatGPT 데스크톱 앱으로 위장한 모듈형 백도어 프레임워크인 ‘PipeMagic’을 조사합니다. 마지막으로, 빠르게 진화하고 있는 악성코드 캠페인인 ‘Noodlophile Stealer’에 대한 개요를 살펴보며 글을 마무리하겠습니다.

연구진이 악성 파이썬 패키지를 발견했다

Zscaler ThreatLabz는 , Python 패키지인 (termncolor), 및 (colorinal)을 활용한 정교한 공급망 공격 을 밝혀냈습니다. 이 공격은 CBC 모드를 사용한 AES 암호화 페이로드와 DLL 주입을 통해 배포된 다단계 악성코드를 활용했습니다.

이번 사건은 오픈소스 생태계 내에서 악성 종속성이 초래하는 위험이 커지고 있음을 여실히 보여주며, 패키지에 대한 철저한 검증이 필요함을 시사한다.

[IT 자산에 대한 가시성을 확보함으로써 공급망 보안을 사각지대에서 전략적 우위로 전환할 수 있는 방법을 알아보세요]

악성 패키지 탐지

Zscaler는 termncolor 가 colorinal이라는 추가 패키지를 가져왔음을 확인했습니다.

Zscaler는 termncolor 가 “악성 행위를 전혀 보이지 않으면서 Python용 색상 유틸리티로 작동한다”고 밝혔습니다. 의 colorinal 의존성이 포함되어 있어 의심스러워 보였습니다.

파일 조사

Zscaler는 colorinal 패키지 내에서 ‘ unicode.py’ 라는 파일을 발견했습니다. 언뜻 보기에는 색상 관련 유틸리티 스크립트처럼 보이지만, 실제로는 내장된 DLL(terminate.dll)을 불러와 악성코드의 페이로드를 배포합니다. 이 악성코드는 탐지 및 분석을 방해하기 위해 terminate.dll 과 unicode.py 파일을 모두 삭제합니다.

공격은 다음과 같은 순서로 진행됩니다:

  1. 첫 번째 단계: 첫 번째 단계는 terminate.dll 이 실행될 때 시작됩니다. 이 DLL의 주요 기능 중 하나는 내장된 페이로드를 복호화하여, 복호화된 페이로드를 %LOCALAPPDATA%\vcpacket 디렉터리에 저장하는 것입니다.
    Zscaler에 따르면, 이 위치는 나중에 DLL 사이드로딩에 사용되는 두 개의 실행 파일을 포함하여, 추가적인 다음 단계 파일들의 임시 저장소로도 사용된다고 합니다. 이 악성코드는 레지스트리를 생성하여 지속성을 확보하며, 크로스 플랫폼 기능을 보여주는데, 특히 리눅스용으로 특별히 제작된 변종이 존재한다.
  2. 두 번째 단계: 두 번째 단계는 libcef.dll 이라는 파일이 실행될 때 시작됩니다. Zscaler에 따르면, 이는 “첫 번째 단계에서 배포되는 주요 악성 구성 요소”라고 한다. 이 DLL은 악성코드가 명령 및 제어(C2) 서버와 통신할 수 있도록 돕습니다. 이 악성코드는 Zulip 팀 메시징 플랫폼을 이용하여 자신의 활동을 잠재적으로 합법적인 통신인 것처럼 위장하는 것으로 확인되었습니다. 이 악성코드는 수집한 데이터를 Zulip 채널로 전송한 뒤, API를 조회하고 위협 행위자로부터 가져온 셸코드를 실행합니다.
    이 악성코드는 저수준 악성코드 운영 과정에서 DLL 및 API 이름을 난독화하기 위해 고안된 것으로 보이는 맞춤형 해싱 방식을 활용하여 API를 조회합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이번 공격은 공급망 위협, 특히 PyPI나 기타 저장소와 같은 신뢰받는 생태계를 악용하는 위협의 빈도가 점점 더 높아지고 그 수법이 점점 더 정교해지고 있음을 여실히 보여준다.

Zscaler는 DLL 사이드로딩을 위한 정상적인 바이너리나 암호화된 페이로드와 같은 기법들이 탐지를 더욱 어렵게 만들 수 있으며, 이러한 경우 서명 기반 탐지 외에도 행동 분석 및 위협 탐지가 필요한 경우가 많다고 지적합니다.

해당 패키지들은 이후 PyPI에서 삭제되었지만, 이러한 공격 사례는 조직의 의존성을 파악하는 것이 얼마나 중요한지 다시금 일깨워 줍니다.

[Tanium HuntIQ를 통해 전문가 주도의 위협 탐지 능력을 최대한 활용하고, 은밀한 사이버 위협에 한 발 앞서 대응하세요]

PipeMagic은 ChatGPT 데스크톱 앱으로 위장하고 있다

마이크로소프트는 위협 행위자 ‘Storm-2460’이 사용하는 모듈형 백도어 프레임워크인 ‘PipeMagic’에 대해 에 경고를 발령했다. 이 프레임워크는 ChatGPT 데스크톱 앱으로 위장하여 Windows 제로데이 취약점을 악용해 랜섬웨어를 배포한다.

PipeMagic은 암호화된 명명된 파이프와 연결 리스트를 사용하여 페이로드, 실행 및 C2 통신을 관리하므로, 탐지를 매우 잘 회피하며 위험성이 높습니다.

Storm-2460 및 PipeMagic

마이크로소프트에 따르면, Storm-2460 위협 그룹은 여러 차례에 걸쳐 PipeMagic을 사용한 것으로 나타났으며, 특히 CVE-2025-29824과 관련된 공격의 사전 침투 활동 과정에서 이를 활용한 것으로 확인되었다.

이 그룹은 공격자가 배포한 악성코드를 호스팅하고 있는, 해킹당했지만 합법적인 웹사이트에서 파일을 다운로드하는 것이 포착되었다. 이 다운로드된 파일은 메모리 내에 PipeMagic을 로드하고 실행하는 역할을 하는 MSBuild 파일입니다. 장치에서 실행되면, 공격자는 Windows 공통 로그 파일 시스템(CLFS) 취약점을 악용해 권한을 상승시키고 랜섬웨어를 실행합니다.

PipeMagic은 ChatGPT 데스크톱 애플리케이션으로 위장한 인메모리 드로퍼로 시작됩니다. 이를 위해 공격자는 PipeMagic이 내장된 페이로드로 포함된 GitHub 프로젝트의 수정된 버전을 사용합니다. PipeMagic은 TCP를 통해 C2 과 통신하며, 명명된 파이프를 통해 모듈을 수신합니다.

[ChatGPT가 사이버 보안을 어떻게 재편하고 있는지 살펴보세요 — AI 기반 위협 환경에서 공격자와 방어자 모두에게 무기를 제공하고 있습니다]

내부 연결 목록 구조

마이크로소프트는 PipeMagic이 메모리 내에서 모듈을 관리하는 데 사용하는 네 가지 서로 다른 양방향 연결 리스트 구조를 확인했습니다:

  1. 페이로드 모듈을 저장하는 페이로드 연결 목록 입니다.
  2. 성공적으로 로드되어 실행 준비가 완료된 페이로드 모듈들을 포함하는 실행 연결 목록 입니다.
  3. C2 통신용 네트워킹 모듈을 포함하는 네트워크 연결 리스트 .
  4. 명확한 기능이 없는 알 수 없는 목록. 마이크로소프트는 “이 기능은 백도어 핵심 로직 자체가 아니라 로드된 페이로드에 의해 동적으로 활용된다”고 보고 있다.

페이로드 연결 리스트 채우기

앞서 언급한 바와 같이, 페이로드 연결 리스트는 페이로드 모듈을 관리하는 데 사용됩니다. 목록을 초기화하기 전에, 이 악성코드는 호스트에 대한 임의의 봇 식별자를 생성한 다음, 페이로드를 전달하기 위한 명명된 파이프를 생성합니다.

이 양방향 파이프를 통해 악성코드 자체와 페이로드 전달 메커니즘 간에 읽기 및 쓰기 작업이 이루어집니다. 이 악성코드는 명명된 파이프를 통해 페이로드 모듈을 수신하고, 메모리를 할당한 뒤 이를 페이로드 연결 리스트에 추가합니다.

악성코드 구성

PipeMagic은 구조화된 구성 방식을 사용하여 스테이징 모드, C2 개 주소 및 기타 운영 매개변수를 관리합니다.

이 기능에는 활성 네트워크 연결 없이도 C2 가지 상호작용을 모방하는 시뮬레이션 모드가 있습니다. 이 악성코드에는 C2 주소와 같은 정보가 포함된 다양한 구성 블록이 있습니다.

네트워킹 모듈

이 악성코드는 C2과 통신하기 위해 네트워크 연결 리스트에 포함된 네트워크 모듈을 사용합니다. 이 기능은 목록에 모듈 노트를 채워 넣으며, 각 노트에는 C2 통신용 실행 가능한 모듈이 포함되어 있습니다.

마이크로소프트는 네트워크 모듈 데이터가 백도어 바이너리에 직접 삽입되어 있음을 확인했다. 네트워크 모듈이 실행되면 세 가지 함수를 내보내고 등록합니다. 하나는 C2로 데이터를 전송하는 함수이고, 하나는 상수 값을 반환하는 함수이며, 나머지 하나는 “백도어와 네트워크 모듈 모두 C2 와의 모든 통신을 종료하도록” 지시하는 중지 신호를 설정하는 함수입니다.

정보 수집

이 악성코드는 다양한 정보를 수집하여 C2 서버로 전송합니다. 이러한 정보에는 컴퓨터 이름, 도메인 NetBIOS 이름, 사용자 도메인 이름, 호스트 IP 주소, 그리고 악성코드의 현재 작업 디렉터리가 포함됩니다.

모든 정보는 C2로 다시 전송됩니다. 악성코드가 C2로부터 응답을 수신하면, 데이터를 분석하여 명령을 해석합니다. 이 명령은 백도어에 다음에 수행할 작업을 지시하며, 여기에는 핵심 기능 실행, 통신을 중단하기 위한 네트워크 모듈 종료, 그리고 모든 모듈 호출 등이 포함됩니다.

백도어 기능

마이크로소프트가 가장 중요하다고 여기는 명령어 중 하나는 코드 0x1입니다. 여기에는 PipeMagic이 백도어 작전을 수행하는 데 필요한 정보를 제공하는 명령어와 인수가 포함되어 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Storm-2460’s 번 문제에서 페이로드 관리, 실행 및 통신을 위해 연결 리스트를 활용한 방식은 높은 수준의 정교함과 체계성을 보여준다. 이 단체는 상당한 자원을 바탕으로 활동하고 있는 것으로 보인다.

PipeMagic은 ChatGPT용 신뢰할 수 있는 데스크톱 앱으로 위장하고 있습니다. 이는 위협 행위자들이 감염 성공 확률을 높이기 위해 종종 현재 유행하는 주제나 미끼를 활용한다는 사실을 다시 한번 보여줍니다. 이 경우 AI가 그 예입니다.

항상 그렇듯이, Microsoft 에서는 Defender 탐지 정보와 함께 유용한 완화 및 보호 지침( )을 제공하고 있습니다.

[에이전트형 AI가 자율성을 어떻게 재정의하고 있는지 살펴보세요. 지능형 시스템이 단순히 반응하는 데 그치지 않고 주도적으로 행동하는 세상]

‘Noodlophile Stealer’가 소셜 미디어를 통해 기업을 노리고 있다

Morphisec 이 최근 발표한 보고서는, 소셜 미디어에서 활발히 활동하는 기업들을 공격하기 위해 저작권을 주제로 한 고도로 표적화된 다국어 피싱 이메일 을 활용하는, 급속도로 진화하고 있는 악성코드 캠페인인 ‘Noodlophile Stealer’를 분석하고 있습니다.

Morphisec에 따르면, ‘Noodlophile Stealer’는 정교한 탐지 회피 기법과 텔레그램 기반의 페이로드 전달 방식을 활용하여 인증 정보, 금융 데이터 및 시스템 정보를 탈취하는 한편, 키로깅 및 파일 암호화와 같은 향후 기능을 준비하고 있다.

‘Noodlophile’ 캠페인은 1년 넘게 활발히 진행되어 왔습니다. 이 캠페인은 저작권 침해 통지서를 사칭한 스피어 피싱 이메일을 이용하며, 여기에는 페이스북 페이지 ID나 소유권 정보와 같은 맞춤형 정찰 정보가 포함되어 있습니다.

이 캠페인은 주로 미국, 유럽, 발트 3국 및 아시아·태평양(APAC) 지역의 기관을 대상으로 합니다. 이메일은 특정 직원이나, 대개 info@ 또는 support@로 시작하는 일반 주소로 발송됩니다.

미끼

이 캠페인은 페이스북 페이지와 관련된 저작권 침해 이메일을 발송하며, 특히 소셜 미디어에서 영향력이 큰 조직을 대상으로 페이스북과 조직 간에 형성된 신뢰를 악용하려 합니다.

이러한 이메일은 대개 Gmail 계정에서 발송되며, 긴급성을 부추기고 법적 위협을 가해 피해자가 악성 링크나 파일을 클릭하도록 압박합니다. 모르피섹은 이번 캠페인이 영어, 스페인어, 폴란드어, 라트비아어 등 다국어 콘텐츠를 활용하고 있다고 밝혔다.

전달 메커니즘

이전 Noodlophile 캠페인에서는 가짜 AI 플랫폼을 사용했습니다. 그러나 최신 변종은 DLL 사이드로딩에 취약한, 정상적으로 서명된 애플리케이션을 통해 페이로드를 전달합니다.

페이로드는 TinyURL 리디렉션으로 난독화된 Dropbox 링크를 통해 전달됩니다. 이 아카이브에는 .docx 파일로 위장한 배치 스크립트나 .png 파일로 위장한 SFX 아카이브와 같은 위장된 파일들이 포함되어 있습니다.

중간 단계

DLL 사이드로딩을 수행한 후, 이 캠페인은 중간 단계를 통해 “초기 실행과 최종 정보 탈취 프로그램의 배포를 연결”합니다.

이전에 사이드로드된 DLL은 아카이브 파일의 이름을 .pptx, .docx 또는 .pdf 형식으로 위장하여, 실제 BAT 스크립트와 파이썬 인터프리터를 드러냅니다. BAT 스크립트는 레지스트리 항목을 생성하고 원격 서버에서 추가 파일을 다운로드하여 지속성을 확보하는 데 사용됩니다.

페이로드 분석

모르피섹은 해당 스크립트들이 이전보다 훨씬 더 심하게 난독화되어 있다고 지적합니다. 다음 단계를 직접 다운로드하는 대신, 이들은 “텔레그램 그룹의 설명에서 URL을 추출하여 페이로드의 동적 실행을 가능하게 할 것”이다. 이 최종 스틸러는 탐지 및 차단이 더 어려워지도록 무료 플랫폼에 호스팅되어 있습니다.

Noodlophile Stealer의 진화 과정 자세히 살펴보기

Morphisec은 Noodlophile Stealer의 코드베이스 내에서, 이 악성코드가 어떻게 빠르게 진화하고 있는지, 그리고 향후 어떤 개선 사항을 도입할 계획인지를 보여주는 함수들을 파악했습니다.

그들이 확인한 미구현 기능 중에는 스크린샷 캡처, 키로깅, 파일 추출, 프로세스 모니터링, 브라우저 확장 프로그램 확인 등이 있으며, 이 외에도 훨씬 더 많은 기능이 포함되어 있습니다.

현재 이 악성코드는 Chrome, Brave, Edge, Opera 및 기타 브라우저를 지원하며, 인증 정보, 시스템 정보, 환경 세부 정보 등 브라우저 기반 데이터를 수집합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

공격자는 일반적인 피싱을 넘어, 맞춤형 사회공학 기법을 주로 활용하고 있다. 이러한 접근 방식은 설득력 있는 미끼를 만들기 위해 더 많은 정찰이 필요합니다.

또한 이 캠페인은 다양한 언어로 현지화된 피싱 콘텐츠를 사용하고 있는데, 이는 공격자가 자동 번역 및 개인화를 위해 AI 도구를 활용하고 있을 가능성을 시사한다. 이러한 전술들을 종합적으로 활용하면 피싱 공격을 더 간단하게 만들고, 더 광범위한 범위에서 그 효과를 높일 수 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼에서 대화를 시작해 보세요.
더 자세한 내용을 보시려면, 최근의 사이버 위협 인텔리전스 요약 자료를 확인해 보세요.