메인 콘텐츠로 건너뛰기
CTI 라운드업: 위협 행위자들의 바쁜 나날 ONNX Store, Boolka, & SneakyChef
새로운 쟁점

CTI 라운드업: 위협 행위자들의 바쁜 나날 ONNX Store, Boolka, & SneakyChef

ONNX Store는 금융 업계를 표적으로 삼고 있으며, Boolka는 SQLi 공격을 통해 BMANAGER 트로이목마를 유포하고, SneakyChef는 SpiceRAT과 SugarGh0st을 배포합니다.

이번 주 소식 모음에서 CTI는 현재 금융 업계의 Microsoft 365 계정을 표적으로 삼고 있는 ‘피싱-어-서비스(PhaaS)’ 플랫폼인 ONNX를 살펴봅니다. 다음으로, CTI는 ‘Boolka’로 추적 중인 위협 행위자에 대한 최신 정보를 제공하며, 이 행위자는 웹사이트를 해킹하여 ‘BMANAGER’라는 트로이목마를 유포합니다. 마지막으로, CTI는 정부 기관을 표적으로 삼은 사이버 스파이 활동과 연관이 있는, 그동안 기록에 나타나지 않았던 위협 행위자인 ‘SneakyChef’에 대한 개요를 다루며 보고서를 마무리합니다.

1. ONNX Store는 금융 업계를 주요 대상으로 삼고 있다

‘ ’ 피싱-어-서비스(PhaaS) 플랫폼 , 일명 ‘ONNX Store’ 가 Microsoft 365 계정을 표적으로 삼고 있습니다. 현재 이 공격은 금융 기관 직원들을 표적으로 삼고 있으며, PDF 첨부 파일( ) 내에 포함된 QR 코드를 악용하고 있습니다.

ONNX Store는 피해자로부터 들어오는 요청을 가로채는 ‘ 2FA 우회 메커니즘’ 을 도입함으로써 성공 가능성을 높였습니다. EclecticIQ는 ONNX Store PhaaS의 배후에 있는 위협 행위자가 Caffeine 키트의 배후 행위자와 동일하며, 해당 플랫폼이 리브랜딩된 것일 수 있다고 보고 있습니다.  2023년 당시, Caffeine 키트의 제작자는 리브랜딩을 진행할 것이라고 발표하며, 플랫폼이 “ONNX STORE”로 이전했다고 밝힌 바 있습니다. Caffeine은 모든 캠페인을 관리하기 위해 단 하나의 공유 웹 서버에만 의존해 왔기 때문에, 이번 리브랜딩은 참여자들의 정보 보안(OPSEC) 강화에 중점을 두고 있습니다.

ONNX는 광고주가 텔레그램 봇을 통해 캠페인을 관리할 수 있도록 지원하며, 별도의 지원 채널도 운영하고 있습니다. EclecticIQ는 2FA 코드를 수신하고, Microsoft Office 365 인증 정보를 획득하며, 공격자가 웹메일 서버를 제어하여 을 통해 으로 피싱 이메일을 발송하고, 공격자가 결제를 처리하고, 주문을 추적하며, 피싱 이메일과 사회공학적 유인물을 생성하고, 보안이 강화된 호스팅 서비스를 이용하는 데 사용되는 봇들을 관찰했습니다.

EclecticIQ에 따르면, ONNX Store는 Cloudflare를 활용하여 “피싱 도메인의 차단 절차를 지연”시키고 있다.

ONNYX 스토어와 QR 피싱

오늘날 다른 많은 피싱 서비스와 마찬가지로, ONNX Store도 이제 QR 코드를 이용해 공격을 감행하고 있습니다.

이 피싱 서비스는 QR 코드가 포함된 PDF 문서를 배포할 것입니다. 이러한 PDF 파일들은 종종 급여 변경 사항, 직원 핸드북 및 기타 인사 관련 주제를 다루는 것처럼 위장하곤 합니다.

QR 코드를 스캔하면 피해자는 위협 행위자가 관리하는 피싱 사이트로 이동하게 됩니다. 이 페이지는 로그인 정보와 2FA 코드를 탈취하기 위한 것입니다.

ONNX Store와 JavaScript

ONNX Store는 페이지가 로드될 때 자동으로 복호화되는 암호화된 자바스크립트 코드를 사용합니다. 이 기법은 특히 피싱 방지 스캐너에 대해 추가적인 보호 기능을 제공합니다. 복호화된 자바스크립트는 피해자가 입력한 2FA 개의 토큰을 탈취하는 역할을 합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

ONNX Store는 시중에 나와 있는 다른 피싱 키트들과 많은 기능과 성능을 공유하고 있으므로, 이 도구가 실제로 널리 보급될지는 의문이다.

현재 연구진들은 이 키트가 금융 기업을 대상으로만 사용되는 것을 관찰했을 뿐입니다. 제작진이 사용자들의 OPSEC 강화에 더욱 주력하고 있는 점을 고려할 때, 이러한 상황은 바뀔 수도 있다. 또한, QR 코드를 활용하고 있다는 점은 위협 동향을 꾸준히 파악하려는 의지를 보여줍니다.

2. Boolka는 SQLi 공격을 통해 BMANAGER 트로이목마를 유포합니다

Boolka 로 추적되고 있는 한 위협 행위자가 현재 취약점이 있는 웹사이트를 해킹하여 ‘BMANAGER’라는 트로이목마를 유포하고 있습니다.

Group-IB에 따르면, 이 공격자는 적어도 2022년부터 여러 국가에서 기회주의적인 SQL 인젝션 공격을 수행해 오며, 사용자 입력 데이터를 수집하고 유출해 왔다. 이 캠페인은 사용자를 랜딩 페이지로 리디렉션하며, 해당 페이지에서는 사용자에게 브라우저 확장 프로그램을 다운로드하고 설치하도록 유도하는데, 이 확장 프로그램은 사실 BMANAGER 트로이목마입니다.

Boolka와 관련된 웹 공격

Boolka는 2022년부터 웹사이트에 악성 자바스크립트를 심어왔습니다. 사용자가 어쩔 수 없이 감염된 사이트 중 하나를 방문하면, 해당 스크립트가 다운로드되어 실행됩니다. 이 스크립트는 먼저 Boolka 서버에 요청을 보내, 스크립트가 실행되었음을 알립니다. 그런 다음 사이트에서 사용자 입력을 수집하고, 수집된 정보를 외부로 유출합니다.

최근 이 스크립트의 업데이트된 버전이 발견되었는데, 여기에는 몇 가지 수정 사항이 포함되어 있습니다. 예를 들어, 이제 ID가 “hookwork”인 특정 div 요소가 있는지 확인하고, 해당 요소가 없으면 새로 생성합니다. 새 버전에는 특정 속성이 서버로 전송되지 않도록 하는 추가적인 확인 기능도 포함되어 있습니다.

악성코드 유포

지난 1월에 발견된 한 랜딩 페이지가 현재 Boolka의 악성코드 유포 플랫폼의 시험 운영으로 추정되고 있다. 이 플랫폼은 BeEF라는 오픈소스 도구를 기반으로 합니다. Boolka는 랜딩 페이지용으로 세 개의 서로 다른 도메인을 생성했으나, 그중 하나만 사용된 것으로 확인되었습니다.

2024년 3월에서 Group-IB는 Boolka의 배포 플랫폼이 실제 환경에서 작동하는 모습을 처음으로 확인했습니다. 이 플랫폼은 BMANAGER 다운로더를 배포하는 데 사용됩니다.

악성코드

Group-IB는 여러 악성코드 샘플을 발견했는데, 이들 모두 BMANAGER 드로퍼로 시작되었습니다. 또한 Boolka는 데이터 유출을 위해 BMANAGER, BMANAGER 다운로더, BMREADER를, 키로깅을 위해 BMLOG를, 키보드 포커스가 있는 실행 중인 애플리케이션을 기록하기 위해 BMHOOK를, 파일 탈취를 위해 BMBACKUP을 사용하는 것으로 관찰되었다.

BMANAGER 다운로더

이 다운로더는 BMANAGER 악성코드를 다운로드하여 실행하려고 시도합니다. 이 악성코드는 드로퍼에 하드코딩된 URL에서 HTTP GET 요청을 통해 다운로드됩니다. 이 악성코드는 사용자가 로그인할 때 악성코드를 실행하는 Windows 작업을 통해 지속성을 확보합니다.

BMANAGER

이 악성코드 자체는 하드코딩된 C2에서 파일을 다운로드합니다. 이 프로그램은 시작 작업을 생성하고, 시작 작업을 삭제하며, 다양한 실행 파일을 실행합니다. 이 악성코드는 처음 실행될 때, SQL 데이터베이스에 저장된 무작위로 생성된 GUID를 사용하여 C2 에 자신을 등록합니다. 이 시스템은 C2 에서 대상해야 할 애플리케이션 목록을 가져오려고 시도할 것입니다.

그런 다음 이 악성코드는 C2에서 다른 실행 파일을 가져옵니다. 여기에는 BMREADER, BMLOG, BMHOOK, BMBACKUP 등이 포함됩니다. 대부분의 악성코드 샘플은 샘플 내에 하드코딩된 로컬 SQL 데이터베이스를 사용했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Boolka는 첫 번째 공격 이후 전술, 기법 및 절차(TTP)를 획기적으로 발전시켜, 단순히 기회주의적인 성격의 SQL 인젝션 공격에 그치던 방식에서 벗어나, 본격적인 악성코드 유포 플랫폼과 맞춤형 악성코드를 개발하는 방향으로 전환했다.

이 행위자는 상당한 위협으로 드러나고 있는데, 그 활동에 대한 공개 보도가 그리 많지 않다는 점이 놀랍습니다. 한편, SQL 인젝션 공격을 이용해 민감한 데이터를 탈취하는 행위가 다시 기승을 부리고 있는 것으로 보입니다.

3. SneakyChef가 SpiceRAT와 SugarGh0st을 배포합니다

SneakyChef가 현재 정부 기관을 표적으로 삼는 사이버 스파이 활동과 연관되어 있는 것으로 드러났다. 이전에 기록된 바 없는 이 위협 행위자는 정부 기관의 스캔 문서를 미끼로 사용하며, 공격 캠페인에서 ‘ SugarGh0st ’과 ‘SpiceRAT’ 악성코드 를 사용하는 것으로 확인되었다.

SneakyChef 소개

시스코 탈로스(Cisco Talos)는 2023년 중반에 SugarGh0st RAT를 사용하는 공격 캠페인을 처음 확인했습니다. 그 이후로 연구진은 동일한 악성코드를 활용한 공격 캠페인을 계속해서 관찰해 왔으며, 이를 바탕으로 ‘SneakyChef’라는 이름의 새로운 공격 주체 프로필을 작성하게 되었다. 이 배우는 언어 선호도와 중국 배우들 사이에서 널리 사용되는 ‘ Gh0st RAT’를 사용하고 있다는 점 때문에 중국어를 구사하는 것으로 추정됩니다. 이 악성코드는 원래 우즈베키스탄과 한국의 사용자를 표적으로 삼았으나, 이후 표적을 확대하여 EMEA 및 아시아 전역의 여러 국가를 포함하게 되었습니다.

SneakyChef의 미끼

SneakyChef는 정부 기관의 문서를 스캔한 파일을 미끼로 사용하고 있습니다. 시스코 탈로스(Cisco Talos)는 이러한 문서들이 공개적으로 이용 가능한 것으로 보이지 않는다고 밝혔습니다.

남아프리카 국가들을 대상으로 한 캠페인의 경우, 해당 문서들은 앙골라 외무부를 사칭한 것이었다. 중앙아시아 국가들을 대상으로 한 캠페인의 경우, 해당 문서들은 투르크메니스탄이나 카자흐스탄 외무부를 사칭한 것이었다.

중동 국가들을 대상으로 한 유인책은 공휴일에 관한 것처럼 위장한 문서를 이용했다. 정부 관련 미끼 파일 외에도, 시스코 탈로스(Cisco Talos)는 컨퍼런스 등록 신청서 형태의 미끼 문서와 다른 국제 컨퍼런스의 연구 논문 초록으로 위장한 문서도 발견했다. 컨퍼런스 초청 및 세부 사항과 관련된 추가적인 미끼가 있었습니다.

기존 및 신규 C2 개 도메인

앞서 언급한 바와 같이, 시스코 탈로스(Cisco Talos)는 이 공격 주체의 신원이 아직 밝혀지지 않았음에도 불구하고 2023 년 당시부터 해당 공격 주체의 활동을 처음 포착했습니다. 이 배우는 몇 달 전 보도된 바 있는 ‘ C2 ’ 도메인을 계속 사용하고 있다. 또한 연구진은 3월부터 2024년 4월 사이에 SugarGh0st 악성코드가 새로운 C2 도메인을 사용하는 것을 확인했다.

감염 경로: 최근 ‘SneakyChef’ 캠페인에서 공격자는 초기 접근을 위해 SFX RAR을 악용하는 세 번째 감염 경로를 사용하기 시작했습니다. 공격의 피해자가 해당 실행 파일을 실행하면, SFX 스크립트는 미끼 문서, DLL 로더, 암호화된 SugarGh0st 페이로드 및 악성 VB 스크립트를 배포합니다.

VB 스크립트가 먼저 실행되며, 로그인 시 실행되는 레지스트리 키를 통해 지속성을 확보합니다. 사용자가 로그인하면 로더 DLL인 update.dll을 실행하는 명령이 실행됩니다. 로더는 암호화된 SugarGh0st 페이로드와 authz.lib를 읽어들이는 역할을 합니다. 이를 복호화한 뒤 특정 프로세스에 주입합니다.

이전에 기록된 바가 없던 위협 행위자인 ‘SneakyChef’가 최근 정부 기관을 표적으로 삼은 사이버 스파이 활동과 연관된 것으로 밝혀졌다. 이 공격자는 정부 기관의 스캔 문서를 미끼로 활용하며, 공격 활동에서 SugarGh0st 및 SpiceRAT 악성코드를 사용하는 것으로 확인되었습니다.

SneakyChef

시스코 탈로스(Cisco Talos)는 2023년 중반에 SugarGh0st RAT를 사용하는 공격 캠페인을 처음 확인했습니다. 그 이후로 연구진은 동일한 악성코드를 활용한 공격 캠페인을 계속해서 관찰해 왔으며, 이를 바탕으로 ‘SneakyChef’라는 이름의 새로운 공격 주체 프로필을 작성하게 되었다. 이 배우는 언어 선호도와 중국 배우들 사이에서 널리 사용되는 ‘ Gh0st RAT’를 사용하고 있다는 점 때문에 중국어를 구사하는 것으로 추정됩니다. 이 악성코드는 원래 우즈베키스탄과 한국의 사용자를 표적으로 삼았으나, 이후 EMEA 및 아시아 전역의 여러 국가로 표적 범위를 확대했습니다.

미끼

SneakyChef는 정부 기관의 문서를 스캔한 파일을 미끼로 사용하고 있습니다. 시스코 탈로스(Cisco Talos)는 이 문서들이 공개적으로 이용 가능한 것으로 보이지 않는다고 밝혔습니다. 남아프리카 국가들을 대상으로 한 캠페인에서 사용된 문서들은 앙골라 외무부를 사칭한 것이었다. 중앙아시아 국가들을 대상으로 한 캠페인의 경우, 해당 문서들은 대신 투르크메니스탄이나 카자흐스탄 외무부를 사칭했다.

반면 중동 국가들을 표적으로 삼은 피싱 메일은 공휴일 관련 공문인 것처럼 위장한 문서를 사용했다. 정부 관련 미끼 파일 외에도, 시스코 탈로스(Cisco Talos)는 컨퍼런스 등록 신청서 형태의 미끼 문서와 다른 국제 컨퍼런스의 연구 논문 초록으로 위장한 문서도 발견했습니다. 컨퍼런스 초청 및 세부 사항과 관련된 추가적인 미끼가 있었습니다.

기존 및 신규 C2 개 도메인

앞서 언급한 바와 같이, 시스코 탈로스(Cisco Talos)는 이 공격 주체의 신원이 아직 밝혀지지 않았음에도 불구하고 2023 년 당시부터 해당 공격 주체의 활동을 처음 포착했습니다. 이 배우는 몇 달 전 보도된 바 있는 C2 도메인을 계속 사용하고 있으며, 이러한 현상은2024년 5월 중반까지 확인되었다. 또한 연구진은 3월부터 2024년 4월 사이에 SugarGh0st 악성코드가 새로운 C2 도메인을 사용하는 것을 확인했다.

SneakyChef의 감염 경로

최신 SneakyChef 캠페인에서 이 공격자는 초기 접근을 위해 SFX RAR을 악용하는 세 번째 감염 경로를 사용하고 있다. 공격의 피해자가 해당 실행 파일을 실행하면, SFX 스크립트는 미끼 문서, DLL 로더, 암호화된 SugarGh0st 페이로드 및 악성 VB 스크립트를 배포합니다.

VB 스크립트가 먼저 실행되며, 로그인 시 실행되는 레지스트리 키를 통해 지속성을 확보합니다. 사용자가 로그인하면 로더 DLL인 update.dll을 실행하는 명령이 실행됩니다. 로더는 암호화된 SugarGh0st 페이로드와 authz.lib를 읽어들이는 역할을 합니다. 이를 복호화한 뒤 특정 프로세스에 주입합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 보도는 원인을 규명하는 일이 얼마나 어려운지 보여주는 사례입니다. 이 경우, 연구진이 일련의 활동을 특정 행위자와 연결 지어 프로필을 작성할 수 있게 된 것은 거의 1년이 지난 뒤였다. 이는 특히 중국계 위협 행위자들에게 흥미로운데, 이들의 TTP(전술·기술·절차)가 서로 매우 중복되는 경향이 있어 서로를 구별하기 어려울 수 있기 때문이다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.