메인 콘텐츠로 건너뛰기
CTI 소식 모음: 페이팔 피싱, PLAYFULGHOST, NonEuclid
새로운 쟁점

CTI 소식 모음: 페이팔 피싱, PLAYFULGHOST, NonEuclid

페이팔을 사칭하는 피싱 캠페인이 발생했으며, PLAYFULGHOST 악성코드는 피싱 및 SEO 포이즌링을 통해 확산되고 있고, 새로운 NonEuclid RAT가 확산세를 보이고 있다

이번 주 CTI는 페이팔을 사칭해 인증 정보를 탈취하고 사용자 계정을 장악하는 피싱 캠페인을 살펴봅니다. 다음으로, CTI는 PLAYFULGHOST라는 새로운 악성코드에 대한 세부 정보를 공개합니다. 마지막으로, CTI는 컴퓨터에 대한 원격 접속 및 제어를 가능하게 하는 악성코드인 ‘NonEuclid RAT’에 대한 최신 정보를 제공합니다.

페이팔을 사칭하는 피싱 공격

최근 발생한 피싱 공격은 페이팔을 사칭하여 사용자의 인증 정보를 탈취하고 계정을 장악하고 있습니다. 포티넷(Fortinet)의 CISO인 칼 윈저(Carl Windsor)는 최근, 이메일의 ‘받는 사람’란에 ‘onmicrosoft’ 주소가 포함된 의심스러운 이메일을 수신하고 조사한 끝에, ‘ ’ (새 탭에서 열림) 캠페인을 발견했습니다.

PayPal 피싱 공격의 작동 방식

윈저 측은 ‘ ’ 피싱 공격( (새 탭에서 열림) )이 정상적인 페이팔 이메일 주소에서 발송된 것으로 보인다고 밝혔습니다. 이메일 속 ‘지금 결제’ 링크 위에 마우스를 올려놓았을 때, 해당 링크가 유효한 PayPal 도메인으로 연결된다는 것을 확인했고, 이 점 역시 별다른 의심을 불러일으키지 않았다.

이메일 내의 버튼을 클릭하면 사용자는 결제 요청이 표시된 PayPal 로그인 페이지로 이동합니다. 하지만 윈저가 게시글에서 언급했듯이, 이 페이지에 로그인 정보를 입력하면 실제로 사용자의 PayPal 계정 주소가 이메일을 수신한 이메일 주소, 즉 “onmicrosoft” 주소와 연결됩니다.

이게 어떻게 가능한 걸까요? 윈저에 따르면, 이 캠페인의 배후 인물은 MS365 개의 테스트 도메인을 등록하고 피해자 이메일 주소로 구성된 배포 목록을 작성한 것으로 나타났다. 이러한 테스트 도메인은 처음 3개월 동안 무료로 제공되므로, 위협 행위자들에게는 비용이 적게 드는 선택지가 된다는 점을 유의해야 합니다.

테스트 도메인과 배포 목록을 설정한 후, 공격자는 PayPal 웹 포털에 접속하여 배포 목록에 있는 사람들에게 송금을 요청할 수 있습니다. 이 작업은 피해자들에게 이메일을 발송하고, 보안 검사를 통과할 수 있도록 발신자 정보를 변경합니다. 피해자가 인증 정보를 입력하면, 해당 계정이 공격자의 계정과 연동되어 공격자가 페이팔 계정을 완전히 장악할 수 있게 됩니다.

[관련 기사: 신원 및 접근 관리(IAM)란 무엇인가?] (새 탭에서 열림)

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 피싱 사례는 특히 기존의 피싱 기법을 많이 사용하지 않는다는 점에서 매우 흥미롭습니다. 보안 인식 교육( (새 탭에서 열림) )에 포함된 많은 팁과 요령(발신자 확인, 의심스러운 URL 확인 등)은, 유효한 발신자와 URL이 포함된 이 이메일의 경우 경고를 유발하지 않았을 것입니다.

윈저에 따르면, 최선의 해결책은 ‘인간 방화벽’, 즉 “아무리 진짜처럼 보여도 원치 않는 이메일에 대해 경각심을 갖고 주의를 기울이도록 훈련받은 사람”이라고 한다.

PLAYFULGHOST는 피싱 및 SEO 포이즌링을 통해 확산됩니다.

구글의 매니지드 디펜스(Managed Defense) 팀은 PLAYFULGHOST라는 새로운 악성코드에 대한 세부 정보를 (새 탭에서 열림) 에 공개했습니다. 이 악성코드는 키로깅, 스크린샷 및 오디오 캡처, 원격 셸 접속, 파일 전송 기능 등 여러 가지 기능을 갖추고 있습니다.

또한, 이 백도어는 2008년에 소스 코드가 유출된 유명한 Gh0st RAT 악성코드와 기능적인 유사점을 보인다.

PLAYFULGHOST 배송 방법

구글은 PLAYFULGHOST의 두 가지 알려진 유포 방식, 즉 피싱 이메일과 SEO 포이즌링을 확인했습니다.

  1. PLAYFULGHOST 피싱 사례
    한 피싱 공격의 경우, 피해자가 이메일에 첨부된 악성 RAR 압축 파일을 열도록 유도하는 것으로 감염이 시작되었습니다. 이 RAR 아카이브는 .jpg 확장자를 가지고 있어, 피해자가 이를 무해한 이미지 파일로 오인하도록 더욱 교묘하게 속였습니다.
    피해자가 아카이브를 압축 해제하면, 원격 서버에서 PLAYFULGHOST를 다운로드하여 실행하는 악성 Windows 실행 파일이 생성됩니다.
  2. PLAYFULGHOST SEO 포이즌링 사례
    이 감염 사례에서는 피해자가 속아 악성 Windows 실행 파일을 다운로드하게 됩니다. 이 실행 파일은 LetsVPN과 같은 합법적인 소프트웨어의 설치 프로그램인 것처럼 위장합니다.
    이 파일이 실행되면, 원격 서버에서 PLAYFULGHOST의 구성 요소를 다운로드하는 또 다른 악성 Windows 실행 파일을 설치합니다.

PLAYFULGHOST는 어떻게 작동하나요?

PLAYFULGHOST는 DLL 검색 순서를 가로채는 정상적인 실행 파일, 동일한 폴더에 위치한 악성 런처 DLL 파일, 그리고 실제 페이로드를 포함하는 파일로 구성된 3단계 시스템을 사용합니다. 정당한 실행 파일은 악성 런처 DLL을 불러오며, 이 DLL은 페이로드를 복호화하여 메모리에 로드합니다.

한 사례에서 구글은 공격자가 정당한 서명된 실행 파일을 텐센트(Tencent)에서 svchost.exe 로 이름을 변경하여 위장하는 것을 확인했습니다. 이후 이를 이용해 악성 런처 DLL을 불러오고 페이로드를 복호화했습니다.

또 다른 사례에서는 Windows LNK 파일에서 시작된, 더 정교한 시나리오가 관찰되었습니다. 이 파일은 문자가 포함된 텍스트 파일과 나머지 페이로드를 담고 있는 두 번째 파일을 결합하여 새로운 악성 DLL 파일을 생성했습니다.

지원되는 기능

PLAYFULGHOST는 위협 행위자가 시스템을 원격으로 제어할 수 있게 해주는 다양한 기능을 지원합니다. 이 프로그램의 데이터 마이닝 기능에는 스크린샷 및 오디오 캡처, 클립보드 데이터 삭제 및 복사, 하드웨어 정보 수집, RDP 세션 열거/활성화/연결 해제/로그오프 등이 포함됩니다.

또한 파일 관리, 데이터 삭제, 원격 실행, 권한 상승 및 포렌식 방해 기능도 갖추고 있습니다. 또한, 더 많은 페이로드를 다운로드하고 화면 해상도를 변경하거나 작업 표시줄을 숨기는 등의 방해 행위를 수행할 수도 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

PLAYFULGHOST의 유포 방식은 새로운 것은 아니지만, 이 악성코드는 다양한 위협 행위자들의 요구를 충족시킬 수 있는 매우 광범위한 기능을 갖추고 있다.

키보드 입력을 차단하거나, 화면 해상도를 변경하거나, 작업 표시줄을 숨기거나, 삐삐 소리를 내는 등 “성가신 활동”을 보이는 악성코드를 보는 것은 흥미롭습니다.

이러한 기능들이 악성코드를 작동시키기 위한 것인지, 아니면 단순히 사용자를 귀찮게 하려는 것인지는 불분명합니다. 또한 구글은 PLAYFULGHOST와 관련된 아티팩트를 식별하는 데 도움을 주기 위해 , (새 탭에서 열림),, 등의 탐지 정보를 제공했습니다.

NonEuclid RAT가 확산되고 있다

Cyfirma는 피해자의 컴퓨터에 대한 원격 액세스 및 제어 권한을 부여하는 새로운 유형의 악성코드인 ‘NonEuclid RAT’와 관련된 세부 정보를 (새 탭에서 열림) 에서 공유하고 있습니다.

Cyfirma에 따르면, 이 악성코드는 무단 원격 액세스 기능과 정교한 탐지 회피 기법을 갖추고 있다. 현재 지하 사이버 범죄 포럼에서 이 프로그램이 홍보되고 있습니다.

NonEuclid 소개

C#로 개발된 이 악성코드는 안티바이러스 우회, 권한 상승, 탐지 회피, 랜섬웨어 암호화 등의 기능을 갖추고 있습니다.

연구진들은 이 악성코드가 은닉 기능, 동적 DLL 로딩, 가상 머신 탐지 방지 기능, AES 암호화 기능 등 다양한 특징 덕분에 확산되고 있다고 지적했다. 또한 이들은 디스코드와 심지어 유튜브에서도 NonEuclid에 관한 튜토리얼과 토론을 지켜보았는데, 이는 이 플랫폼의 인기를 다시 한번 보여주는 대목이다.

NonEuclid는 어떻게 작동하나요?

이 악성코드는 여러 가지 방식을 통해 클라이언트 애플리케이션을 초기화합니다. 이 기능은 설정을 구성하고, 시작을 지연시키며, 특정 기능에 관리자 권한이 부여되도록 보장합니다. 그런 다음 뮤텍스 및 탐지 방지 검사를 수행하며, 이 검사가 성공하면 통신을 위한 클라이언트 소켓을 설정하고, 연결이 끊어지면 다시 연결합니다.

이 악성코드는 Windows Defender 레지스트리 설정에 특정 제외 항목을 추가하여 Defender의 검사를 우회하려는 스캔 방지 기능을 갖추고 있습니다. 또한 Taskmgr이나 ProcessHacker와 같은 지정된 프로세스를 식별하고 종료하기 위해 실행 중인 프로세스를 모니터링하는 프로세스 차단 기능도 갖추고 있습니다. 이 악성코드는 가상 머신(VM) 탐지 방지, ASMI 우회, 카메라 접근 등의 추가 기능을 갖추고 있습니다.

또한 이 악성코드는 지정된 간격으로 실행되는 예약된 작업을 생성하고, Windows 명령줄을 사용하여 명령 창을 숨기고 출력을 차단함으로써 지속성을 확보합니다. 이 작업. 권한 상승을 위해, 이 악성코드는 Windows 레지스트리를 조작하고 특정 제한을 우회하는 명령을 실행하려고 시도합니다.

Cyfirma는 악성코드가 실행될 때 배포되는 두 개의 실행 파일을 분석했습니다. 작업 스케줄러를 통해 이러한 파일들은 자동으로 실행되며, 사용자의 개입 없이도 지속적으로 작동합니다.

[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례] (새 탭에서 열림)

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Cyfirma는 NonEuclid에 대해 “고급 은폐 메커니즘, 탐지 회피 기능, 그리고 랜섬웨어 기능을 결합하여 현대 악성코드의 정교함이 점점 더 높아지고 있음을 보여주는 사례”라고 요약하고 있습니다. (새 탭에서 열림).

연구진은 여러 암시장 포럼에서 이 악성코드에 대한 논의가 오가는 것을 확인했는데, 이는 이 악성코드의 제작자가 위협 행위자들의 관심을 끌기 위해 적극적으로 노력하고 있음을 시사한다. NonEuclid가 실제로 주목을 받을지는 아직 미지수이지만, 이 도구가 갖춘 방대한 기능 목록은 위협 행위자들의 관심을 끌 가능성이 높습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).