메인 콘텐츠로 건너뛰기
CTI 라운드업: MuddyWater, BugSleep 악성코드 배포 및 Void Banshee의 새로운 공격
새로운 쟁점

CTI 라운드업: MuddyWater, BugSleep 악성코드 배포 및 Void Banshee의 새로운 공격

MuddyWater가 BugSleep 악성코드를 유포하고, 연구진이 npm 레지스트리에서 악성 파일을 발견했으며, Void Banshee가 마이크로소프트 MHTML의 취약점을 악용하고 있다

이번 주 소식 모음의 첫 번째 주제는 이란의 국가 지원 해킹 그룹인 ‘MuddyWater’가 최근 캠페인에서 사용하고 있는 새로운 백도어인 ‘BugSleep’에 대한 분석입니다. 다음으로, CTI는 최근 npm 패키지 레지스트리에서 확인된 두 가지 악성 패키지를 살펴봅니다. 마지막으로, CTI는 최근 공개된 마이크로소프트 MHTML 브라우저 엔진의 취약점을 악용해 ‘아틀란티다(Atlantida)’ 정보 탈취형 악성코드를 유포하고 있는 ‘보이드 밴시(Void Banshee)’ 위협 행위자를 조사하고 있습니다.

1. MuddyWater, BugSleep 악성코드 배포

, MuddyWater (, 일명 Mercury)로 알려진 이란의 국가 지원 해커 집단이 최근 캠페인에서 ‘BugSleep’이라는 새로운 백도어를 사용하고 있다.

BugSleep( )은 C2 과 해킹당한 기기 간에 명령을 실행하고 파일을 전송하도록 설계되었습니다. 이 악성코드는 아직 개발 중이며 지속적으로 업데이트되고 있습니다.

MuddyWater가 미끼를 사용하는 방법

MuddyWater는 공격 활동을 수행하는 동안, 해킹당한 이메일 계정을 통해 대량의 대상에게 ‘ ’ 피싱 이메일( )을 자주 발송합니다. 2024년 2월 이후, 체크포인트는 10 개 이상의 서로 다른 산업 분야와 수백 명의 수신자를 대상으로 한 50 건 이상의 스피어 피싱 이메일을 파악했습니다.

예를 들어, 한 유인 메시지는 지자체들을 대상으로 하여 새로운 맞춤형 앱을 다운로드할 것을 촉구했습니다. 다른 유인책들은 훨씬 더 일반적인 성격이었으며, 여러 분야와 지역에서 활용 가능한 웨비나 및 기타 온라인 강좌에 대한 초대장이 포함되어 있었다.

MuddyWater의 감염 경로

이 배우는 Egnyte 파일 공유 플랫폼을 악용하여 피싱 이메일에 해당 플랫폼의 하위 도메인을 포함시키고 있다.

피해자가 이러한 공유 링크를 클릭하면, 파일을 다운로드할 수 있는 아카이브가 있는 사이트로 이동하게 됩니다. 이 아카이브에는 BugSleep 악성코드가 포함되어 있습니다.

BugSleep이란 무엇인가요?

BugSleep은 MuddyWater가 ‘ 2024년 5월’ 사건 이후로 사용해 온 새로운 악성코드입니다.

BugSleep은 이 그룹이 정품 RMM 도구를 과도하게 사용하던 관행을 부분적으로 대체했습니다. 체크포인트는 이미 실전에서 이 악성코드의 여러 버전을 확인했으며, 새로운 버전이 나올 때마다 기능이 개선되고 버그가 수정되고 있습니다.

이 악성코드의 모든 버전은 샌드박스 내에서 실행되는 것을 방지하기 위해 Sleep API를 여러 번 호출하는 것으로 시작합니다. 그런 다음 대부분의 샘플은 악성코드가 30 분마다 실행되도록 보장하는 지속성을 위한 예약된 작업을 생성합니다.

이 악성코드는 파일 내용을 C2로 전송하거나, 파일에 내용을 기록하거나, 지속성 작업의 삭제·생성·상태 확인, 대기 시간 업데이트 등 여러 가지 명령을 수행할 수 있습니다.

분석된 샘플 중 하나에는 BugSleep을 메모리에 로드하여 다음 프로세스 중 하나(msedge.exe, opera.exe, chrome.exe, anydesk.exe, Onedrive.exe, powershell.exe)에 주입하는 맞춤형 로더가 포함되어 있었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

MuddyWater는 적어도 2017년부터 활동해 왔으며, 그 기법과 표적 범위를 지속적으로 확대해 오고 있다.

이번 머디워터의 최신 캠페인은 해당 배우의 변화를 보여준다. MuddyWater는 과거에 해당 환경에 대한 접근 권한을 유지하기 위해 합법적인 RMM 소프트웨어에 크게 의존해 왔습니다.

체크포인트의 연구 결과에 따르면, 이 공격자는 지속성을 확보하기 위한 새로운 방법과 새로운 악성코드를 시험하고 있는 것으로 드러났으며, 이는 향후 추가적인 공격이 있을 가능성이 높음을 시사합니다.

2. 연구진이 npm 레지스트리에서 악성 파일을 발견했다

최근 npm 패키지 레지스트리에서 ‘ ’라는 두 개의 악성 패키지가 발견되었습니다( ). 이 패키지들은 이미지 파일에 숨겨진 정교한 명령 및 제어 기능을 포함하고 있었으며, 패키지가 설치되면 해당 기능이 실행되도록 되어 있었습니다.

이번 캠페인에서 확인된 두 패키지는 모두 , 정식 AWS 패키지의 위조 복제본이었습니다.

악성 npm 패키지

두 개의 악성 패키지는 img-aws-s3-object-multipart-copy 과 legacyaws-s3-object-multipart-copy입니다.

첫 번째 패키지는 GitHub에서 찾을 수 있는 정식 AWS 패키지의 복사본입니다. 이 위협 행위자는 index.js 파일을 수정하여, 악성 패키지에 추가된 스크립트인 loadformat.js를 실행하도록 했습니다.

이미지 처리부터 실행까지

Phylum( 2025 년에 Veracode가 해당 기술을 인수했으나, 여기서는 원래 이름으로 언급함)은 Loadformat.js를 분석하여 추가적인 세부 정보를 확인한 결과, 디스크에서 이미지 파일을 읽은 후 각 바이트가 분석된다는 사실을 발견했다.

특정 본문과 변수를 정의한 후, 이미지 파일에서 추출된 스크립트에 포함된 모든 내용이 실행됩니다.

JPEG 파일 내의 명령 및 제어

필럼은 이미지 안에 어떤 실행 파일이 들어 있는지 파악하려고 했다. 그들은 패킷의 루트 디렉토리에서 logo1.jpg, logo2.jpg, logo3.jpg 등 세 개의 파일을 확인했습니다.

Phylum은 이 코드가 호스트 이름 및 운영 체제 유형과 같은 특정 정보를 특정 IP 주소로 전송함으로써 원격 C2 에 새로운 클라이언트를 등록한다는 사실을 발견했습니다. 그러면 5초마다 C2 에서 명령을 가져오기 위해 반복 처리할 간격을 설정합니다.

이렇게 확보된 명령어는 해당 기기에서 실행되며, 그 실행 결과는 위협 행위자에게 다시 전송됩니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 두 패키지는 결국 npm에서 삭제되었지만, 공개된 지 약 이틀 만에야 삭제되었습니다.

오픈소스 소프트웨어와 관련된 위험은 앞으로도 계속 존재할 가능성이 높습니다. 이는 주로 위협 행위자들이 조직들이 수많은 오픈소스 소프트웨어와 패키지에 크게 의존하고 있다는 사실을 잘 알고 있기 때문입니다. 이는 지난 몇 년간 오픈소스 저장소에 게시되는 악성 패키지 수가 급증한 사실에서 확인할 수 있습니다.

이 패키지들은 합법적인 패키지에 트로이 목마가 심어진 것이 아니라, 합법적인 패키지를 복제한 것임을 유의하시기 바랍니다. 오픈소스 패키지에 대해서는 각별히 주의를 기울이고, 오픈소스 저장소에서 무엇을 다운로드하는지 꼼꼼히 확인할 시간을 갖는 것이 중요합니다.

3. ‘Void Banshee’는 마이크로소프트 MHTML의 취약점을 악용합니다

‘Void Banshee’라는 위협 행위자가 최근 공개된 마이크로소프트 MHTML 브라우저 엔진의 취약점을 악용해 ‘Atlantida’ 정보 탈취형 악성코드를 유포하고 있다.

이 취약점은 다단계 공격에서 MSHTML을 통해 비활성화된 Internet Explorer를 이용해 파일에 접근하고 이를 실행하는 데 악용되었습니다. 의 ‘Atlantida’ 정보 탈취형 악성코드( )는 시스템 정보와 비밀번호, 쿠키와 같은 민감한 데이터를 탈취하려고 시도합니다.

이 취약점

CVE-2024-38112 은 MHTML의 RCE 취약점입니다. 이 취약점은 MSHTML을 이용하여 비활성화된 인터넷 익스플로러를 통해 파일을 실행하는 제로데이 공격에 악용되었습니다.

이 취약점은 ‘ 2024년 7월 ’ 패치 화요일에 수정되었습니다. 2024년 5월 중반부터 ‘Void Banshee’가 감염 과정의 일환으로 이 취약점을 악용하는 것이 확인되었습니다.

인터넷 익스플로러를 공격 수단으로 활용하기

인터넷 익스플로러에 대한 지원은 2022 년 6월에 종료되었으며, 이후 버전의 Windows에서는 사용이 비활성화되었습니다. 하지만 그렇다고 해서 해당 항목이 시스템에서 삭제되었다는 뜻은 아닙니다. 일반 사용자가 접근하거나 볼 수는 없더라도, Windows 시스템에는 여전히 Internet Explorer의 잔재가 남아 있습니다. 사용자가 iexplorer.exe 파일을 찾아 실행하려고 시도하면, 단순히 Microsoft Edge로 리디렉션될 뿐입니다.

트렌드마이크로에 따르면, 이번 ‘Void Banshee’ 캠페인에서 공격자는 CVE-2024-38112 을 악용해 “비활성화된 IE 프로세스를 통해… MSHTML을 이용해 파일과 웹사이트를 실행”했다. 이를 위해 공격자는 특별히 제작된 URL 파일을 사용하여 비활성화된 IE 프로세스를 통해 HTA 파일을 직접 실행할 수 있었다.

기술적 세부 사항

  • 공격을 시작하기 위해 공격자는 PDF 형식의 책과 PDF로 위장한 악성 파일이 포함된 zip 압축 파일을 활용합니다.
  • 이러한 내용은 주로 스피어 피싱 이메일과 클라우드 공유 사이트에 포함되어 있습니다.
  • 이 공격은 피해자가 해당 취약점을 악용하도록 설계된 악성 URL 바로가기 파일을 클릭할 때 시작됩니다.
  • 이 인터넷 바로가기 파일은 공격자가 제어하는 도메인을 가리키며, 해당 도메인에서는 HTML 파일을 통해 감염의 HTA 부분을 다운로드합니다. 또한 배우는 이 HTML 파일을 이용해 브라우저 정보를 숨길 수도 있습니다.
  • 인터넷 익스플로러를 통해 해당 URL에 접속하면 HTA 파일을 열려고 시도하며, 사용자에게 HTML 앱을 열 것인지 저장할 것인지 묻게 됩니다. 사용자에게는 이 파일이 일반적인 PDF 파일처럼 보입니다.
  • 이 파일에는 자체 내용을 복호화한 뒤 PowerShell을 통해 해당 내용을 실행하는 VBScript가 포함되어 있습니다. 또한 프로세스 주입을 수행하기 위해 .NET 트로이목마 로더가 실행됩니다. 후반 단계에서는 오픈소스 ‘Donut’ 로더를 사용하여 공격의 최종 페이로드인 ‘Atlantida’ 스틸러를 복호화하고 실행합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

인터넷 익스플로러가 더 이상 지원되지 않기 때문에, 이 공격은 언뜻 보기에는 별 관련이 없어 보일 수 있습니다. 그러나 이번 공격에서 드러났듯이, 위협 행위자들은 여전히 브라우저를 악용하여 사용자와 조직을 감염시킬 수 있다.

트렌드마이크로가 설명했듯이, Void Banshee와 같은 APT 그룹은 IE와 같이 비활성화된 서비스를 악용할 수 있으며, 이는 조직에 심각한 위협이 됩니다. 이 취약점은 이후 패치되었지만, 컴퓨터에 IE가 설치되어 있지 않다고 생각하여 패치를 적용하지 않은 사용자에게는 여전히 위협이 남아 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.