이번 주 CTI는 TOR 네트워크에 연결하고 탐지를 회피할 수 있는, 금전적 동기를 가진 위협 행위자가 진행 중인 캠페인을 분석합니다. 이어서, CTI는 ‘ ’라는 새로운 랜섬웨어-어-서비스(RaaS) (새 탭에서 열림) 그룹인 ‘Lynx’를 살펴봅니다. 이 그룹은 현재 정교한 제휴 프로그램을 운영하고 있습니다. 마지막으로, CTI는 2024년 4분기 Cisco Talos의 최신 보고서를 요약합니다.
현재 진행 중인 캠페인이 TorNet 백도어를 이용하고 있다
Cisco Talos는 (새 탭에서 열림) 2024년 7월부터 운영되어 온 대규모 캠페인을 발견했습니다. 이 악성코드는 여러 가지 알려진 페이로드를 전달할 뿐만 아니라, TOR 네트워크에 연결하기 위해 ‘TorNet’이라는 이전에 보고된 바 없는 백도어를 전달합니다.
이 악성코드는 피싱을 초기 공격 경로로 활용하며, 지속성을 확보하기 위해 예약된 작업을 실행합니다. 또한, 공격자는 악성코드를 유포하고 실행하기 전에 기기를 네트워크에서 분리했다가, 작업이 끝난 후에 다시 연결합니다.
피싱 캠페인은 어떻게 진행되나요?
이 공격은 금융 기관이나 제조·물류 회사를 사칭하는 ‘ ’ 피싱 이메일( (새 탭에서 열림) )로 시작됩니다. 이 이메일은 가짜 송금 확인서와 가짜 주문 영수증을 이용해 수신자를 유인합니다.
지금까지 받은 이메일 대부분은 폴란드어와 독일어로 작성되어 있어, 공격자들이 해당 국가의 사용자를 표적으로 삼고 있을 가능성이 시사된다. 하지만 영어로 작성된 피싱 이메일도 일부 발견되고 있다.
이메일의 첨부 파일도 .tgz 파일 확장자를 가지고 있는데, 이는 GZIP을 사용하여 압축되었음을 의미합니다. 수신자는 이메일의 첨부 파일을 열고, 압축을 해제한 다음, 포함된 로더 실행 파일을 실행해야 합니다. 이 로더는 시스템 메모리에서 실행되는 PureCrypter 악성코드를 다운로드하는 역할을 합니다.
피싱 공격은 PureCrypter 악성코드를 어떻게 이용하는가?
Cisco Talos는 압축된 첨부 파일을 분석한 결과, 해당 파일에 대용량의 .NET 실행 파일이 포함되어 있음을 확인했습니다. 이 실행 파일은 추가 실행 파일을 다운로드하거나 내장된 바이너리를 로드하도록 구성되어 있습니다. 일부 샘플은 PureCrypter 악성코드 바이너리를 다운로드하여 임의의 파일 이름과 서로 다른 파일 확장자로 저장했습니다. 경우에 따라 PureCrypter가 로더에 직접 내장되기도 했다.
이 PureCrypter 악성코드는 Eziriz .NET Reactor를 사용하여 난독화된 Windows 동적 링크 라이브러리(DLL)입니다. 이 코드는 감염된 기기에서 뮤텍스를 생성하고, 현재 할당된 DHCP IP 주소를 해제하는 명령을 실행하는 것을 목표로 합니다. 이 프로그램은 지속성을 확보하고, 분석 방지 및 탐지 작업을 수행하며, 페이로드를 삽입하여 실행하고, IP 주소를 갱신하는 명령을 실행할 것입니다. 이 기법은 그다지 흔하지는 않지만, 탐지를 피하기 위해 사용되는 것으로 보입니다.
TorNet 백도어란 무엇인가요?
일부 사례에서 시스코 탈로스(Cisco Talos)는 PureCrypter 악성코드가 TorNet이라는 이전에 알려지지 않았던 백도어를 심는 것을 관찰했습니다. 이 백도어는 C2 서버와 연결을 수립하고, 감염된 기기를 TOR 네트워크에 연결합니다. 또한 컴퓨터의 메모리에서 .NET 어셈블리를 불러와 실행할 수도 있습니다.
이 악성코드는 문자열을 해독하여 포트 번호, C2 도메인 및 16자 문자열(5e7a81857a353068)을 추출합니다. PureCrypter와 마찬가지로, 이 프로그램 역시 디버깅 방지, 악성코드 탐지 방지, 가상 머신(VM) 탐지 방지 및 샌드박스 회피를 위해 여러 가지 검사를 수행합니다.
시스코 탈로스(Cisco Talos)는 분석 과정에서 C2 로부터 응답을 받을 수 없었습니다. 그러나 해당 응답이 임의의 .NET 어셈블리 코드가 될 것이라고 판단했으며, 이로 인해 공격 표면이 더욱 확대되었다. 이 백도어는 TOR 전문가 번들을 다운로드하고 압축을 해제한 뒤, 이를 백그라운드 프로세스로 실행함으로써 감염된 기기를 TOR 네트워크에 연결합니다.
Cisco Talos 블로그에는 TorNet과 관련된 추가적인 기술적 세부 정보가 수록되어 있습니다. (새 탭에서 열림).
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인에서 사용된 가장 흥미로운 기법 중 하나는 피해자의 기기에서 IP 주소를 해제하여 네트워크 연결을 끊은 뒤, 악성 활동을 수행하고 다시 네트워크에 연결하는 것입니다. 이를 통해 공격자는 탐지를 피할 수 있게 될 가능성이 있으며, 특히 특정 지표에만 의존하는 탐지 방식의 경우 더욱 그러합니다.
이 기법은 TorNet이 C2 서버와의 통신을 익명화할 수 있는 기능과 결합되어, 공격자가 탐지를 피하기 위해 취하고 있는 추가적인 조치들을 드러내고 있다.
Lynx 랜섬웨어 그룹은 정교한 제휴 프로그램을 운영하고 있다
Group-IB의 연구원들은 최근, 매우 체계적인 플랫폼과 정교한 제휴 프로그램을 갖춘 새로운 Lynx 랜섬웨어-어-서비스(RaaS) 그룹에 대한 세부 정보를 (새 탭에서 열림) 을 통해 공개했습니다.
Group-IB의 보고서는 Lynx에 대한 심도 있는 통찰력을 제공하며, 여기에는 해당 그룹의 제휴 패널, 내부 의사소통, 그리고 전술·기법·절차(TTPs)에 대한 세부 정보가 포함되어 있습니다.
[함께 읽기: CTI 종합 소식: 2024 가지 랜섬웨어 요약 + 상위 5 개 제휴 랜섬웨어 프로그램] (새 탭에서 열림)
Lynx 제휴 패널에 대해 알아야 할 사항
Group-IB는 해당 조직에 성공적으로 침투하여 제휴사 관리 패널에 접근하는 데 성공했다. 이 연구를 통해 패널이 다섯 개의 섹션으로 구성되어 있음이 밝혀졌습니다:
- ‘뉴스’ 섹션( )은 다양한 최신 소식과 공지사항을 확인할 수 있는 핵심 창구이며, 제휴사들에게 새로운 기능에 대한 정보를 제공합니다.
- 유출 사이트의 ‘회사’ 섹션( )은 제휴사들이 피해자를 관리할 수 있는 플랫폼 역할을 합니다. 이 섹션에서 제휴사는 피해자 프로필을 생성하고, 고유한 랜섬웨어 샘플을 생성하며, 각 피해자별로 전용 채팅방을 개설할 수 있습니다.
- '채팅' 섹션( )에서는 제휴사가 생성된 채팅에 접근할 수 있습니다.
- 'The Stuffers' 섹션( )은 제휴 파트너들이 협업 프로젝트 진행 중 하위 제휴 파트너나 팀원을 관리할 수 있는 방법을 제공합니다.
- 'Leaks' 섹션( )은 제휴사들이 성공적으로 해킹했으나, 아직 (새 탭에서 열림) 에서 몸값을 받지 못한 기업들을 게시할 수 있는 곳입니다.
Lynx 랜섬웨어에 대한 기술적 세부 정보
Lynx 랜섬웨어는 Windows용과 Linux용 두 가지 버전이 있습니다. 이 리눅스 변종은 아직 실제 환경에서 발견된 바가 없습니다.
작년에 확인된 Windows 변종과 비교했을 때 최신 변종의 주요 차이점 중 하나는 새로운 “모드” 옵션으로, 이를 통해 공격자는 암호화할 파일의 비율을 선택할 수 있습니다. 이를 통해 공격자는 속도와 암호화된 데이터의 양 사이의 절충점을 파악할 수 있습니다. 이 변종은 암호화 작업을 수행하고, 바탕화면 배경을 몸값 요구 메시지로 변경하며, 심지어 이를 인쇄하려고 시도하기도 합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Lynx 랜섬웨어 그룹은 정교한 기술력과 첨단 프로그램을 활용하고 있습니다. 이는 랜섬웨어 조직, 특히 RaaS(Ransomware-as-a-Service) 운영 단체들이 점점 더 기업처럼 운영되고, 전통적인 사이버 범죄 조직의 모습과는 점점 더 멀어지고 있음을 보여주는 좋은 사례입니다.
또한 이 그룹은 로컬 프린터를 모두 파악한 뒤 연결된 프린터로 몸값 요구 메시지를 전송하려고 시도한다는 점도 주목할 만합니다. 이는 흔치 않은 일입니다.
Group-IB는 보고서 말미에서 “적극적이고 유연한 방어 전략만이 중요한 데이터를 보호하고 비즈니스의 회복탄력성을 유지할 수 있다”고 언급하며 보고서를 마무리했다. 이 진술은 다양한 위협에 적용됩니다.
시스코 탈로스, ‘ Q4 가지 사고 대응 동향’ 보고서 발표
Cisco Talos는 ‘ ’(새 탭에서 열림) 라는 제목의 Q4 2024분기 트렌드 보고서를 발표했으며, 이 보고서에는 해당 기간 동안 의 사고 대응 활동 (새 탭에서 열림) 에서 도출된 주요 관찰 결과가 담겨 있습니다.
특히, 시스코 탈로스(Cisco Talos)는 웹 쉘 사용과 대외 공개 애플리케이션에 대한 악용 사례가 모두 급증한 것을 확인했습니다.
웹 쉘 급증
시스코 탈로스(Cisco Talos)는 위협 행위자들이 사고 대응 활동의 35%에서 웹 셸을 배포하고 있으며, 특히 의 취약점이 있거나 패치가 적용되지 않은 웹 애플리케이션에 대해 오픈소스 및 공개적으로 이용 가능한 웹 셸을 사용하고 있음을 확인했습니다. (새 탭에서 열림). 이는 2024년 3분기의 10%에 비해 상당한 증가세를 보인 것이다.
랜섬웨어 동향
시스코 탈로스(Cisco Talos)의 4분기 대응 사례 중 약 30%가 랜섬웨어, 랜섬웨어 전 단계 공격, 데이터 탈취를 통한 갈취와 관련된 것으로 나타났으며, 이는 전 분기의 40%에서 감소한 수치다. 또한 연구진은 Interlock과 같은 새로운 랜섬웨어 공격 주체들과, , Black Basta (새 탭에서 열림),, , RansomHub 등 이전에 관찰된 랜섬웨어들이 혼재되어 있는 것을 확인했다.
시스코 탈로스(Cisco Talos)가 조사한 대부분의 랜섬웨어 사건에서, 공격자의 체류 기간은 17 일에서 44 일 사이였습니다. 시스코 탈로스(Cisco Talos)는 체류 시간이 길어질수록 “공격자가 접근 권한을 확대하거나, 방어 체계를 회피하거나, 유출할 대상 데이터를 파악하려고 시도하고 있음을 시사할 수 있다”고 지적합니다.
시스코 탈로스(Cisco Talos)는 또한 이번 분기 랜섬웨어 공격 사례의 100%에서 랜섬웨어 공격자들이 원격 접속 도구를 활용했다고 밝혔다. 이 수치는 전 분기 대비 상당한 증가세를 보인 것으로, 전 분기에는 해당 사례 중 13%에서만 원격 접속 도구가 확인된 바 있다.
주요 대상 산업 분야
2분기 연속으로, ‘ ’의 교육 부문 (새 탭에서 열림) 이 가장 많은 공격 대상이 되었으며, 그 뒤를 금융 서비스, 의료, 공공 행정 부문이 이었다.
초기 접근
시스코 탈로스(Cisco Talos)는 1년여 만에 처음으로, 초기 침투의 주요 수단이 대외 공개 애플리케이션을 악용하는 것임을 확인했습니다. 연구진은 초기 상호작용을 파악할 수 있었던 상호작용의 약 40%에서 이러한 현상을 관찰했다.
지난 몇 분기 동안 유효한 계정이 초기 침투의 주요 수단으로 작용해 왔습니다. 지난 분기에는 이 순위가 2위로 떨어졌습니다. 지난 12월 이후, 시스코 탈로스(Cisco Talos)는 사용자를 계정에서 차단하거나 VPN 접속을 차단하는 ‘패스워드 스프레이’ 공격이 급증하는 현상도 확인했습니다.
[함께 읽어보세요: 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다] (새 탭에서 열림)
다단계 인증: 가장 큰 보안 취약점
Cisco Talos에 따르면, 의 다단계 인증(MFA) (새 탭에서 열림) 미구현은 4분기 주요 보안 취약점 중 하나로 꼽혔습니다. 전체 침해 사례의 거의 40%에서 다단계 인증(MFA)이 잘못 구성되었거나, 취약하거나, 아예 적용되지 않은 것으로 나타났습니다. 또한, 랜섬웨어 피해를 입은 조직의 100%는 적절한 다단계 인증(MFA)이 구현되어 있지 않았거나, 사회공학적 기법을 통해 이 인증 절차가 우회된 것으로 나타났습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
놀랍게도, 랜섬웨어 관련 사건으로 인한 대응 건수는 전 분기보다 약간 적었습니다. 물론 이것이 랜섬웨어가 당분간 사라질 것이라는 뜻은 결코 아니지만, 위협 행위자들의 공격 대상이 변화하고 있음을 시사할 수는 있다.
또한, 위협 행위자들은 취약점을 악용하는 등 검증된 전술로 다시 돌아가고 있는 것으로 보입니다. 시스코 탈로스(Cisco Talos)는 1년여 만에 처음으로, 대외적으로 노출된 애플리케이션을 악용하는 것이 초기 침투의 주요 수단임을 확인했습니다.
이 보고서( )에서 시스코 탈로스(Cisco Talos)는 다단계 인증(MFA) 도입 및 정기적인 패치 적용을 포함하여, 관찰된 가장 심각한 보안 취약점을 해결하기 위한 권고 사항( (새 탭에서 열림) )도 제시하고 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

