이번 주 소식 모음의 첫 번째 소식으로, CTI는 소포스(Sophos)의 보고서를 심층 분석하며, 자사의 이름을 악용해 이익을 취하는 새로운 랜섬웨어-어-서비스(RaaS) 조직에 대해 살펴봅니다. 다음으로, 금전적 동기를 가진 위협 행위자 ‘ FIN8 ’이 현재 수정된 Sardonic 백도어를 이용해 BlackCat 랜섬웨어를 유포하고 수익을 극대화하고 있는 방식에 대해 자세히 살펴보겠습니다. 마지막으로, CTI는 중국의 사이버 첩보 단체들이 탐지를 최소화하고 책임 소재 규명을 어렵게 만들기 위해 어떻게 진화하고 있는지 살펴봅니다.
1. SophosEncrypt 랜섬웨어는 사이버 보안 기업 소포스(Sophos)를 사칭합니다.
사이버 보안 기업 소포스(Sophos)가 MalwareHunterTeam이 7월 17일 트위터 게시물 을 통해 공개한 발견 사항에 대응하여 작성한 최근 ‘ ’ 보고서 는, 소포스의 이름을 악용해 이익을 취하는 ‘SophosEncrypt’라는 새로운 랜섬웨어-어-서비스(RaaS) 운영을 폭로하고 있습니다.
처음에는 이 랜섬웨어가 소포스(Sophos)가 진행 중인 레드팀 훈련의 일환인 것으로 여겨졌다고 전해졌다. 그러나 소포스(Sophos) X-Ops 팀은 위 트윗에 신속하게 응답하며, MalwareHunterTeam에 정보를 제공해 준 데 대해 감사를 표하고, 자사 연구원들이 이미 그날 이른 시간에 VirusTotal에서 해당 랜섬웨어 샘플을 발견했음을 밝혔습니다.
BleepingComputer( )의 보도에 따르면, MalwareHunterTeam의 ‘ID Ransomware’ 서비스에 이 새로운 악성코드에 감염된 피해자로부터 한 건의 신고가 접수된 것으로 나타났으며, 이는 해당 RaaS(Ransomware-as-a-Service) 운영이 활발히 진행되고 있음을 분명히 보여주는 증거입니다. 연구자들은 이 악성코드의 작동 방식과 유포 방법에 대해 아직 잘 알지 못하지만, MalwareHunterTeam이 해당 암호화 악성코드의 샘플을 발견함으로써 “이 악성코드가 어떻게 작동하는지 대략적으로 파악”할 수 있게 되었다.
SophosEncrypt란 무엇인가요?
문제의 새로운 샘플은 소포스 X-Ops 분석가가 VirusTotal을 정기적으로 검색하던 중 발견했습니다. 이 분석가는 해당 변종이 랜섬웨어가 사용하는 패널의 사용자 인터페이스(UI)에서 “Sophos”라는 단어를 사용하여 피해자들에게 파일이 암호화되었다는 사실을 알리고 있음을 발견했다. 또한 암호화된 파일의 확장명을 “.sophos”로 변경한 것으로 보입니다.
실제 랜섬웨어 실행 파일에 관해, 소포스(Sophos)의 연구진은 이 파일이 MinGW를 사용하여 컴파일되었으며, 링크된 Rust 라이브러리를 포함하고 있음을 확인했습니다. 소포스는 또한 이 제품의 기능 면에서 “이례적으로 복고풍”이라고 설명합니다.
소포스에서:
“대부분의 최근 랜섬웨어 사건에서, 랜섬웨어를 제작하는 위협 행위자들은 다른 기능을 많이 포함하지 않고 오로지 파일을 암호화하기 위한 목적으로만 명시적으로 제작된 도구를 만듭니다.” 오늘날 우리가 다루는 대부분의 랜섬웨어는 추가 기능이 거의 없거나 아예 없는 단일 목적의 실행 파일입니다.
“모든 정황을 종합해 볼 때, 해당 파일들에 대한 VirusTotal 기록은 한 샘플이 파일 암호화 이외에도 다양한 기능을 수행할 수 있음을 시사하고 있으며, 이는 이례적인 일로, 당사의 분석 결과도 이를 뒷받침하고 있습니다.”
연구진은 심지어 이 악성코드 파일들( , ,, )의 기능상, 이 악성코드가 일반적인 최신 랜섬웨어 변종이라기보다는 파일을 암호화하고 몸값 요구 메시지를 생성할 수 있는 기능을 갖춘 범용 원격 접속 트로이목마(RAT)에 더 가깝게 보인다고 주장하기까지 한다.
이러한 활동에는 키 입력 기록을 위해 키보드 드라이버를 가로채거나 WMI 명령을 사용하여 시스템 프로파일링을 수행하는 것이 포함됩니다. 그러나 다른 수많은 랜섬웨어 계열과 마찬가지로, SophosEncrypt 역시 암호화 대상에서 제외될 디렉터리 목록을 포함하고 있습니다(이러한 디렉터리는 시스템 부팅을 방해하거나, 암호화할 필요가 없다고 판단되는 중요하지 않은 파일을 포함하고 있기 때문입니다). 그리고 수많은 랜섬웨어 계열과 마찬가지로, SophosEncrypt도 시스템의 언어 설정을 일반적인 방식으로 확인하며, 설정이 러시아어를 사용하도록 구성되어 있다고 판단되면 실행을 거부합니다.
몸값 협상을 원활하게 진행하기 위해, 랜섬웨어 개발자들은 피해자들이 오늘날 대부분의 랜섬웨어 조직이 더 이상 주로 사용하지 않는 통신 수단을 이용하기를 선호한다. 예를 들면 이메일과 Jabber 인스턴트 메시징 플랫폼 등이 있습니다.
표본 간 차이 분석
소포스 보고서는 앞서 설명한 랜섬웨어와 유사하지 않은 특징이 덜 포함된 또 다른 알려진 샘플을 언급하고 있습니다. 그렇긴 하지만, 두 변종 모두 인터넷을 통해 명령 및 제어(C2) 서버에 연결되며, 이 연결은 다크 웹상의 Tor 주소를 참조합니다(다만 소포스는 분석된 샘플 중 어느 것도 Tor 연결을 시도하지 않았다는 점을 인정하고 있습니다).
또한, 두 샘플 모두 샘플이 연결되는 고정 IP 주소를 포함하고 있습니다. 소포스(Sophos)에 따르면, 해당 주소는 1년 넘게 ‘코발트 스트라이크 C2 (Cobalt Strike 101)’ 활동과, 대외적으로 노출된 기기에 암호화폐 채굴 소프트웨어를 감염시키려는 자동화된 공격 모두와 연관되어 온 것으로 나타났다.
두 샘플 모두 Windows 명령줄을 통해 실행되도록 설계되었습니다. 명령 프롬프트 애플리케이션에서 실행되면, 이 랜섬웨어는 운영자에게 일련의 정보를 입력하도록 요청하며, 이를 통해 악성코드의 동작 방식이 설정될 뿐만 아니라, 최종적으로 피해자의 기기에 남게 될 몸값 요구 메시지도 생성됩니다.
소포스(Sophos)에 따르면, 이 프로그램은 사용자에게 32자 길이의 암호화된 비밀번호를 입력하도록 요청한 뒤, 토큰으로 보이는 정보와 이메일 주소, 자버(Jabber) 인스턴트 메시징 계정 주소를 입력하도록 요구한다고 한다. 공격자가 정보를 성공적으로 입력하면, 프로그램은 제어자에게 다음 옵션 중 하나를 선택하도록 안내합니다:
- 하드 드라이브에 있는 모든 파일을 암호화하십시오.
- 하나의 드라이브 문자를 암호화합니다.
- 프로그램을 종료하세요.
공격자가 첫 번째 또는 두 번째 옵션을 선택하면, 랜섬웨어는 암호화 작업이 완료된 후 파일 이름에 포함된 토큰 값을 사용하여 암호화된 파일의 이름을 변경합니다.
지정된 이메일 주소와 Jabber 주소는 모두 몸값 요구 메시지에 추가되며, 이 메시지는 암호화가 성공적으로 완료된 임의의 디렉터리에 생성된 HTML 애플리케이션(.hta) 파일 형태로 피해자에게 전달됩니다.
이 파일은 공격의 초기 단계에서 공격자가 제공한 연락처 정보가 포함된 몸값 요구 메시지를 단순히 표시할 뿐입니다.
앞서 설명한 첫 번째 변종과 마찬가지로, 이 랜섬웨어는 암호화 과정을 마칠 때 암호화하는 모든 파일 이름의 끝에 고유한 기기 식별자, 공격자가 설정 과정에서 입력한 이메일 주소, 그리고 접미사 “.sophos”를 추가합니다.
소포스는 또한 암호화 과정이 중단될 경우, 랜섬웨어가 몸값 요구 메시지를 남기지 않거나, 공개 이미지 서버에서 가져오도록 설정된 배경화면 이미지로 변경하지 않는다고 지적합니다. 그렇지 않다면, 암호화 과정이 별다른 문제 없이 진행된다고 가정할 때, 랜섬웨어는 공개 이미지 라이브러리 웹사이트에서 그래픽 파일을 가져와 이를 이용해 피해자의 Windows 바탕화면을 “Sophos”라고 적힌 화면으로 변경합니다. 게다가, 현재 피해자의 바탕화면에 표시되고 있는 소포스(Sophos) 배너는 정식 사이버 보안 업체가 사용하는 로고, 색상, 브랜드 이미지를 정확하게 재현하지 못하고 있습니다. 대신, 피해자에게는 녹색 자물쇠 이미지가 담긴 로고가 표시되며, 피해자가 몸값 요구서를 찾아 공격자와 연락을 취하고 협상을 시작하는 방법에 대한 안내가 함께 제공됩니다.
자체 성능 기록
SophosEncrypt가 콘솔에서 실행되면, 디버그 로깅 결과를 상세히 기록한 포괄적인 목록을 생성하고 각 파일을 암호화하는 데 걸린 시간을 밀리초 단위로 보고합니다. 이상하게도, 소포스 인터셉트 X(Sophos Intercept X) 보안 솔루션이 파일 암호화를 차단하더라도 랜섬웨어는 “SUCCESS”라고 표시합니다.
랜섬웨어 실행 파일의 속성을 살펴보면, 이 파일들이 “각각 해당 프로그램의 0,0,8 번 및 0,0,9번 버전”임을 알 수 있다. 두 실행 파일 모두 서명이 되어 있지 않으며, 실행 시 UAC를 통해 관리자 권한 상승을 요청합니다.”
랜섬웨어의 토큰에 대하여
소포스(Sophos)가 설명하듯이, 이 토큰은 랜섬웨어가 컴퓨터에 대해 간단한 시스템 프로파일링을 수행할 때 작용합니다. 이 코드는 대상 네트워크의 공용 IP 주소를 조회한 후, 해당 IP 주소 179,43,154[.]137 의 21119/tcp 포트로 HTTP POST 요청을 수행하여 토큰과 컴퓨터에 대한 프로파일링 정보를 전송합니다. 이 세션은 암호화되지 않았습니다.
서버가 토큰 값을 수락하지 않으면, 애플리케이션은 콘솔에 토큰이 유효하지 않다는 내용의 오류 메시지를 출력합니다. 이 시점에서 애플리케이션이 종료됩니다. 랜섬웨어가 오프라인 상태의 컴퓨터에서 실행되면 “프로그램의 로컬 사용”이라는 메시지가 표시된 후 작동이 진행되며, 암호화 작업에 앞서 사용자에게 32바이트 길이의 암호와 연락처 정보를 입력하도록 요청합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“보안 회사의 이름이 공격자의 악성코드에서 발견된 것은 이번이 처음이 아니다.” 이는 그리 놀라운 일이 아닙니다. 왜냐하면 우리는 위협 행위자들이 보안 연구원을 사칭하거나 가짜 사이버 보안 회사를 설립해 해킹 인재를 유인하고 정보를 수집하는 사례를 이미 목격해 왔기 때문입니다.
이러한 점을 고려할 때, 사이버 보안 회사의 소프트웨어를 사칭하는 것은 논리적으로 볼 때 다음 단계로 이어지는 자연스러운 행보로 보인다. BleepingComputer에 따르면, 연구진들은 여전히 SophosEncrypt를 분석 중이며, 이를 통해 암호화된 파일을 무료로 복구할 수 있는 취약점이 있는지 확인하려 하고 있다.”
2. FIN8 는 BlackCat 랜섬웨어에 변형된 Sardonic 백도어를 사용한다
시만텍의 새로운 보고서에 따르면, 금전적 이익을 목적으로 활동하는 위협 행위자 ‘ FIN8’( )이 ‘Sardonic’이라는 백도어의 개량된 버전을 이용해 BlackCat 랜섬웨어를 유포하고 있는 것으로 드러났다. Symantec’s researchers believe this development is FIN8’s attempt to diversify its focus and maximize profits.
FIN8에 대하여
- FIN8 은 적어도 2016년 1월 시절부터 활동해 온 금전적 동기를 가진 위협 집단입니다. 이 그룹은 호텔·관광, 소매, 엔터테인먼트, 보험, 기술, 화학 및 금융 분야의 기업들을 표적으로 삼고 있습니다.
- 이 그룹은 과거부터 PowerShell이나 WLOOP(WMI Living Off the Land)와 같은 내장 도구를 활용해 ‘WLOOP(WMI Living Off the Land)’ 전술을 사용해 왔습니다. 이 악성코드가 주로 사용하는 초기 침투 방법은 의 소셜 엔지니어링, 및 의 스피어 피싱,입니다.
- FIN8 은 당초 POS(판매 시점 관리) 공격을 전문으로 했으나, 이후 공격에 다양한 랜섬웨어 위협을 활용하는 것으로 확인되었다. 예를 들어, ‘ 2021년 6월’ 사건에서, FIN8 은 올해 초 한 금융 서비스 회사의 시스템을 침해한 후 해당 기기에 Ragnar Locker 랜섬웨어를 배포하는 모습이 포착되었습니다. 2022년 1월에서 이 단체가 공격에 ‘White Rabbit’ 랜섬웨어를 활용하는 것이 확인되었습니다. 그 후 2022년 12월에서 시만텍은 이 그룹이 공격 과정에서 BlackCat 랜섬웨어를 배포하려 시도하는 것을 포착했습니다.
FIN8 이 백도어를 어떻게 활용하는지
FIN8 은 공격 사이에 장기간의 휴식기를 갖는 경향이 있는데, 이는 전술, 기법 및 절차(TTP)를 개선하기 위한 것으로 보인다. 2021호에서 Bitdefender는 새로운 ‘ ’ Sardonic 백도어( )에 대한 세부 정보를 공개하고, 이를 FIN8호와 연관 지었습니다. Sardonic 백도어는 시스템 정보를 수집하고 명령을 실행할 수 있습니다. 또한 DLL 형태로 전달되는 추가 악성코드 페이로드를 불러오거나 실행하는 플러그인도 포함되어 있습니다.
시만텍이 포착한 ‘ 2022년 12월 ’ 공격은 개조된 백도어를 이용해 BlackCat 랜섬웨어를 유포했습니다. 이번 캠페인에서 사용된 Sardonic 백도어는 Bitdefender가 분석한 백도어와 일부 특징을 공유하고 있지만, 코드의 대부분이 재작성되어 새로운 모습을 띠고 있습니다. 특히, 이 코드는 더 이상 C++ 표준 라이브러리를 사용하지 않았으며, 객체 지향 기능의 대부분이 순수 C 구현으로 대체되었습니다.
공격자의 활동
2022년 12월 사건 당시, 공격자는 PsExec에 연결하여 “quser” 명령을 실행하고 세션 세부 정보를 표시했습니다. 그런 다음 백도어를 실행하기 위해 추가적인 PowerShell 명령을 실행했습니다. 악성 행위자는 백도어에 연결하여 침해된 컴퓨터의 세부 정보를 확인한 뒤, 지속성을 확보하기 위한 명령을 실행했습니다.
다음 날, 공격자는 이제 상주 상태가 된 백도어에 접속했으나, 몇 가지 간단한 명령어를 실행한 뒤 활동을 중단했다. 30분 후, 활동이 재개되었고, 위협 행위자는 Impacket의 wmiexec.py를 사용하여 새로운 백도어를 실행하는 프로세스를 시작했습니다. 이 새로운 백도어는 그 후 몇 시간 동안 사용되었다. 이 새로운 백도어 PowerShell 스크립트는 새로운 파일 이름을 사용하며, 복호화 키 인수를 제거함으로써 명령줄을 간소화했습니다.
PowerShell 스크립트
이번 공격과 이전의 FIN8 건의 공격 사이의 주요 차이점 중 하나는 백도어를 배포하는 데 사용된 기법입니다.
이 경우 백도어는 PowerShell 스크립트에 간접적으로 삽입되어 대상 시스템을 감염시키는 데 사용되었습니다. 이 캠페인의 PowerShell 스크립트에는 몇 가지 핵심 요소가 포함되어 있습니다. 스크립트의 첫 번째 줄은 PowerShell 스크립트 파일 자체를 삭제하기 위한 것입니다. 두 번째 줄은 인코딩된 .NET 로더의 32비트 버전과 64비트 버전 중 어느 것을 선택할지 결정하기 전에 현재 프로세스의 아키텍처를 확인합니다. 세 번째 줄은 .NET 로더 바이너리를 디코딩하여 현재 프로세스에 로드합니다. 코드의 마지막 줄은 로더의 주요 기능을 시작하며, 여기서 인젝터와 백도어가 복호화됩니다.
- ..NET 로더: 이 로더는 난독화된 .NET DLL이며 두 개의 블롭을 포함하고 있습니다. 블롭은 압축을 풀기 전에 하드코딩된 복호화 키를 사용하여 RC4 알고리즘으로 복호화됩니다. 그런 다음 압축이 해제된 블롭들은 연속된 메모리 청크로 복사됩니다. 그런 다음 로더는 첫 번째 블롭인 백도어의 메모리 위치와 크기를 매개변수로 전달하며, 제어권을 두 번째 블롭인 인젝터로 넘깁니다.
- 인젝터: 이 인젝터는 쉘코드 형태입니다. 이 인젝터의 목적은 새로 생성된 WmiPrvSE.exe 프로세스에서 백도어를 실행하는 것입니다. 이 프로세스를 생성할 때, 인젝터는 lsass.exe 프로세스에서 훔친 토큰을 사용하여 세션-0에서 해당 프로세스를 시작하려고 시도합니다.
Sardonic 백도어
Sardonic 백도어 역시 쉘코드 형태를 띠고 있습니다.
- 대화형 세션: 이 백도어의 흥미로운 기능 중 하나는 대화형 세션과 관련이 있는데, 공격자가 감염된 장치에서 cmd.exe나 기타 대화형 프로세스를 실행하는 방식입니다. 이 샘플은 최대 10 개의 세션을 동시에 실행할 수 있습니다. 각 개별 프로세스를 시작할 때, 위협 행위자는 세션마다 서로 다른 지정된 프로세스 ID에서 탈취한 프로세스 토큰을 사용할 수 있습니다.
- 확장 기능: 이 백도어의 또 다른 주목할 만한 특징은 기능 확장을 위해 세 가지 서로 다른 형식을 지원한다는 점입니다. 첫 번째 형식은 백도어가 자체 프로세스 내에서 로드하는 PE DLL 플러그인입니다. 백도어가 지원하는 두 번째 형식은 쉘코드 형태로, 각 플러그인은 전용 프로세스에서 실행됩니다. 세 번째 형식 역시 셸코드 형태이지만, 인수를 전달하는 방식이 다릅니다.
- 네트워크 통신: 이 백도어는 명령 및 제어(C2) 서버와 통신하기 위해 아래 구조를 사용하여 크기가 가변적인 메시지를 주고받습니다. 바디 필드의 크기는 헤더 필드의 내용으로 확인할 수 있습니다.
- 초기 메시지: 백도어가 C2 서버에 연결되면, 헤더 필드 값이 0xFFFFFCC0 (하드코딩됨)이고 푸터 필드는 초기화되지 않은 상태로 0x10C 바이트 길이의 초기 메시지를 전송합니다.
- 체형 헤더 필드 값이 0xFFFFFE78 (고정값)인 각 수신 메시지에 대해 0x80 이며,
- 그 외의 모든 경우에는 바디 크기는 단순히 헤더 필드의 값을 의미합니다.
본문 및 푸터 필드의 내용은 rc4_key를 암호화 키로 사용하여 RC4 로 암호화됩니다. 각 필드를 암호화할 때 키스트림이 재사용됩니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“FIN8 은 작전 전술(TTP)을 개선하고 업데이트함으로써 그 역량을 지속적으로 향상시키고 있는 것이 분명하다. 이 그룹이 해당 백도어가 등장한 지 몇 달 후에 수정된 사르도닉(Sardonic) 백도어를 사용한 사실은, 이 백도어가 지속적으로 개선되고 업데이트되고 있음을 다시 한번 입증해 준다.
“시만텍이 지적했듯이, 이 조직이 POS 공격에서 랜섬웨어 배포로 전략을 전환한 점은 이들의 헌신과 수익 극대화에 대한 의지를 여실히 보여준다.”
3. 중국의 사이버 스파이 활동 주체들은 탐지를 피하기 위해 전술을 발전시키고 있다
만디언트(Mandiant)는 중국 사이버 첩보 단체인 ‘ ’ 가 탐지 가능성을 최소화하고 책임 소재 규명을 어렵게 만들기 위해 진화하고 있는 다양한 방식을 추적하고 있다. 이들의 분석에 따르면, 중국 해킹 집단들은 제로데이 취약점을 악용하고, 라우터를 표적으로 삼으며, 피해자 네트워크로 유입되는 내부 및 외부 트래픽을 중계하고 위장하는 기타 방법들을 사용하고 있다.
중국, 네트워킹·보안·가상화 소프트웨어에 주력
만디언트는 2021 과 2022 사례에서 중국의 사이버 첩보 활동 중 제로데이 공격이 보안, 네트워킹 및 가상화 기술에 집중되었다고 보고 있다.
이러한 기기를 표적으로 삼으면 위협 행위자에게 많은 전술적 이점을 가져다줍니다. 보안 및 네트워킹 장치는 엣지 장치, 즉 인터넷에 노출되어 있으므로, 위협 행위자는 사람의 개입 없이도 이러한 장치에 대한 초기 접근 권한을 확보할 수 있습니다. 이렇게 하면 발각될 가능성이 줄어듭니다.
만디언트(Mandiant)가 지적했듯이, 엣지 기기와 가상화 소프트웨어는 모니터링하기가 더 어려울 수 있다. 일부 시스템은 EDR 솔루션을 지원하지 않을 수 있으며, 이로 인해 탐지 가능성이 더욱 낮아질 수 있습니다. 비교적 최근에 진행된 두 건의 공격 사례는 중국계 위협 행위자들이 은밀성을 극대화하기 위해 사용해 온 주목할 만한 전략들을 잘 보여준다.
UNC3886 부대는 난이도 높은 표적을 상대로 한 정교한 작전에서 두 건의 제로데이 공격을 성공시켰다
만디언트(Mandiant)는 사이버 스파이 활동 주체 UNC3886 가 여러 공격 경로와 두 가지 제로데이 취약점을 활용해 지속성을 확보하고 가상화 환경에 접근한 2022 건의 사건을 조사했다. 이 위협 행위자는 주로 미국과 아시아 전역의 방위 산업 기반, 기술 및 통신 기관을 표적으로 삼았다.
이 위협 행위자는 네트워크 내에서의 활동 범위를 포티넷(Fortinet) 보안 장비와 VMware 가상화 기술로 제한했는데, 이 장비와 플랫폼들은 일반적으로 EDR 솔루션이 구축되어 있지 않은 곳들이다. 이 위협 행위자가 제작한 맞춤형 악성코드와 익스플로잇은 로그 및 보안 통제를 우회하는 데 중점을 두었으며, 로그를 삭제 및 수정하고 시스템 시작 시 파일 시스템 검증을 비활성화했습니다.
UNC4841’s 바라쿠다 ESG에 대한 악용이 은밀하게 시작되어 점차 공격적으로 변모하고 있다
중국계로 추정되는 사이버 스파이 활동 주체 ‘ UNC4841 ’은 전 세계의 공공 및 민간 기관을 대상으로 한 공격 캠페인 과정에서 바라쿠다 ESG 어플라이언스의 제로데이 취약점을 악용했다. 만디언트는 여러 차례에 걸쳐, 해당 공격자가 이메일 데이터를 유출하기 위해 조작하기 전에 먼저 관심 있는 데이터를 검색한 흔적을 확인했습니다.
이 위협 행위자는 자신의 활동 요소를 여러 가지 방법으로 위장하려 했다.
- 이 위협 행위자는 Barracuda의 취약점을 악용하도록 특수하게 조작된 TAR 파일이 포함된 이메일을 발송했으며, 이를 통해 ESG 제품의 상승된 권한으로 임의의 시스템 명령을 실행할 수 있게 되었습니다.
- 이 그룹은 또한 정상적인 ESG 파일과 유사한 명명 규칙을 사용하여 맞춤형 악성코드를 개발한 뒤, 이를 정상적인 Barracuda 모듈에 삽입했다.
- 일부 사례에서, 공격자는 C2 트래픽을 숨기기 위해 ESG 어플라이언스에 설정 목적으로 기본 제공되는 합법적인 자체 서명 SSL 임시 인증서와 피해자 환경에서 탈취한 인증서를 함께 활용했습니다.
이 위협 행위자는 문제 해결 노력과 해당 활동이 공개된 것에 대해 상당히 공격적인 반응을 보였습니다. 바라쿠다(Barracuda)의 취약점이 공개되고 초기 대응 조치가 취해진 후, 위협 행위자는 이에 대응하여 신속하게 자체 제작한 악성코드를 수정하고, 추가적인 지속성 메커니즘을 도입하며, 접근 권한을 유지하기 위해 횡방향 이동을 시도했다.
추가 예시
위에서 언급한 두 건의 사건은 보안 및 네트워킹 제품의 제로데이 취약점을 악용하는 중국의 사이버 스파이 활동 사례 중 극히 일부에 불과하다.
- 만디언트(Mandiant)는 CVE-2022-42475 (포티넷(Fortinet)의 FortiOS SSL-VPN에 존재하는 취약점)이 악용된 사실을 보고했으며, 가장 이른 시기의 증거는 2022년 10월에서 확인되었다.
- 2022년 12월에서 시트릭스(Citrix)는 자사의 애플리케이션 전달 컨트롤러(ADC)에서 CVE-2022-27518 번 취약점이 실제 환경에서 악용되고 있다고 보고했으며, 미국 국가안보국(NSA)은 이를 APT5의 소행으로 지목했다.
- 소포스(Sophos)는 ‘ 2022년 3월’ 보고서에서 자사의 방화벽 제품에서 CVE-2022-1040 에 대한 실제 공격 사례가 확인되었다고 보고했으며, 볼렉시티(Volexity)는 이를 중국의 사이버 스파이 활동 주체들과 연관 지었다.
- 만디언트(Mandiant)는 2020년 8월 과 2021년 3월 사이에 발생한 여러 건의 침입 사건을 조사했으며, 이 사건들은 펄스 시큐어(Pulse Secure) VPN에서 CVE-2021-22893 의 취약점이 악용된 것과 관련이 있었습니다.
- 보고서 ‘ 2021년 3월’에서 Mandiant는 SonicWall의 이메일 보안( , ES) 제품에서 악용된 세 가지 제로데이 취약점(CVE-2021-20021, CVE-2021-20022, CVE-2021-20023)을 확인했습니다. “
중국 해커들은 봇넷과 터널을 이용해 외부 및 내부 트래픽을 위장한다
만디언트(Mandiant)는 해킹당한 IoT 기기, 스마트 기기 및 라우터로 구성된 봇넷을 활용해 피해자 환경과 C2 인프라 간의 외부 트래픽을 위장하는 중국의 사이버 스파이 활동 사례를 점점 더 자주 파악하고 있다.
또한, 침해당한 네트워크 내에서 위협 행위자의 트래픽을 은밀하게 중계할 수 있는 여러 악성코드 계열의 사용 사례가 점점 더 많이 관찰되고 있다. 이러한 전술은 탐지를 피하고 공격의 출처를 파악하기 어렵게 만들기 위해 사용되는 것으로 보입니다.
연막으로 이용되는 봇넷
연구진은 중국계 사이버 스파이 단체들이 봇넷을 활용해 위협 행위자와 피해자 네트워크 간의 트래픽을 위장한 여러 사례를 확인했다. 이 활동은 APT41, APT31, APT15, TEMP.hex, Volt Typhoon 등 여러 주체에 의해 수행되는 것이 관찰되었습니다.
다음은 몇 가지 예시입니다:
- 2023년 5월에서 마이크로소프트는 미국 내 중요 인프라 기관을 표적으로 삼은 볼트 타이푼(Volt Typhoon)의 활동 에 대해 보고했습니다. 이 위협 행위자는 해킹당한 SOHO 기기로 구성된 봇넷을 이용해 네트워크 트래픽을 우회시켰다.
- In 2023, Check Point analyzed the Camaro Dragon threat actor and its use of a custom backdoor called Horse Shell. 이번 공격은 유럽의 외교 관련 기관을 표적으로 삼았으며, 이를 통해 공격자는 SSH로 암호화된 SOCKS 프록시를 구축하고 파일을 전송할 수 있었습니다.
- 2022년, PwC는 대만에 기반을 둔 해킹당한 라우터 네트워크가 제어하는 VPS로부터 명령을 수신했던 BPFDOOR 악성코드에 대해 보고했다. 만디언트는 이러한 활동이 APT41의 활동과 관련이 있다고 보고 있습니다.
- PwC는 또한 레드 벌처(Red Vulture) 를 관찰한 내용과, 2021 및 2022에서 ‘RedRelay’라고 명명된 공유 프록시 네트워크를 사용한 사실을 보고했다. 이 그룹은 APT15, APT25, Ke3chang에 해당한다고 합니다.
- 프랑스와 미국 당국은 중국 정부 후원 세력이 네트워크 장치를 악용해 C2 인프라와 피해자 네트워크 간에 트래픽을 우회시킨 사실을 강조하는 공개 보고서를 발표했다. 미국 2022 호 보안 권고문은 네트워크 연결 스토리지(NAS) 장치를 악용하는 ‘ ’ 공격에 대해 경고했다. 2021 프랑스 자문단은 APT31 부대에 귀속된 것으로 알려진 특정 작전을 기술했다.
- ESET은 2021년 2월에서 홍콩의 한 대학을 공격하는 데 사용된 리눅스 백도어인 ‘SideWalk’에 대한 관찰 결과를 보고했습니다. 맨디언트(Mandiant)는 이러한 활동의 대부분을 APT41의 소행으로 보고 있습니다.
만디언트(Mandiant)는 또한 중국계로 추정되는 사이버 스파이 활동 주체들이 DNS, HTTP 및 TCP/IP 하이재킹을 이용해 피해자 네트워크 내 트래픽을 위장하기 위해 맞춤형 악성코드를 배포한 것으로 보이는 증거를 포착했다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“위에서 언급한 전술 대부분은 중국의 사이버 첩보 활동 주체들에게 새로운 것이 아니며, 이들 주체에게만 국한된 것도 아니다.” 만디언트는 중국의 사이버 첩보 주체들이 이러한 전술을 ‘더 목적 지향적이고, 은밀하며, 효과적인 작전으로 나아가는 광범위한 진화 과정’의 일환으로 어떻게 활용하고 있는지 부각하기 위해 이 정보를 정리했다.
만디언트가 위에서 상세히 설명한 사건들은 모두 성공적으로 수행된 공격 작전들입니다. “이는 해당 행위자들이 탐지를 피하기 위해 TTP를 발전시키는 데 투자하고 있는 노력이 효과를 거두고 있음을 시사한다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? ()와 Tanium 토론 포럼(, )을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

