이번 주 CTI는 ‘Rockstar 2FA’이라는 피싱-어-서비스(PhaaS) 툴킷을 활용하는 이메일 캠페인을 살펴봅니다. 다음으로 CTI는 8월부터 2024년 10월 사이에 진행된 공격 캠페인에서 사용된 두 가지 새로운 악성코드 계열인 ‘ RevC2 ’과 ‘Venom Loader’를 조사합니다. 마지막으로, CTI는 악명 높은 ‘SmokeLoader’ 악성코드가 관련된 최근의 공격 사례를 분석합니다.
‘Rockstar 2FA ’은 ‘Microsoft 365 ’ 사용자를 대상으로 합니다.
트러스트웨이브(Trustwave)는 DadSec/Phoenix 피싱 서비스의 업데이트 버전인 ‘ ’ Rockstar 2FA을 악용하는 이메일 캠페인을 주의할 것을 당부하고 있습니다.
이 캠페인은 ‘ ’ 방식의 중간자 공격(AiTM) 기법을 활용하여 인증 정보와 쿠키를 탈취함으로써, 다단계 인증(MFA)으로 보호된 시스템도 공격에 취약하게 만듭니다.
캠페인 개요
트러스트웨이브(Trustwave) 연구진은 2013년 1월( 2024년 8월 )에 정점을 찍은 후 현재까지도 진행 중인 대규모 피싱 캠페인을 추적해 왔습니다. 이 캠페인은 공격자가 인증 정보와 쿠키를 가로챌 수 있게 해주는 AiTM 공격을 활용합니다. 이 캠페인은 마이크로소프트 365 로그인 화면을 모방한 페이지를 통해 마이크로소프트 사용자 계정을 표적으로 삼고 있습니다. 트러스트웨이브는 이번 캠페인이 자동차를 주제로 한 웹 페이지를 포함하고 있다고 지적하며, 이를 통해 해당 캠페인과 연관된 5.000 개 이상의 자동차 관련 도메인을 확인했다고 밝혔습니다.
Rockstar 2FA PhaaS
이 캠페인은 ‘Rockstar 2FA ’ 피싱 키트와 관련이 있습니다. ICQ, 텔레그램, Mail[.]ru에서 ‘Rockstar 2FA ’의 마케팅 및 커뮤니케이션 활동이 확인되었다. 이 피싱 키트는 다단계 인증 우회, 쿠키 수집, 봇 방지 기능, 로그인 테마, 무작위화된 소스 코드 및 첨부 파일, 완전히 탐지 불가능한(FUD) 링크 등의 기능을 갖추고 있습니다.
이메일 캠페인
이러한 캠페인의 이메일은 해킹당한 계정, 스팸 발송 도구, 합법적인 플랫폼의 악용 등 몇 가지 다른 경로를 통해 전송됩니다. 이 해커는 이메일에서 문서 및 파일 공유 알림, 인사/급여 관련 메시지, IT 부서 알림, 비밀번호 관련 경고 등 다양한 주제와 미끼를 사용합니다.
트러스트웨이브는 해당 공격자가 난독화, FUD 링크, QR 코드 등 다양한 기법을 사용하여 스팸 방지 탐지 시스템을 우회하는 것을 확인했습니다. 이메일에 포함된 링크는 AiTM 서버의 응답에 따라 피싱 랜딩 페이지나 자동차 관련 사이트로 연결됩니다. 이 페이지를 방문하는 사용자에게는 Cloudflare Turnstile 인증 요청이 표시되는데, 공격자들은 자동화된 분석을 회피하기 위해 이를 자주 이용합니다.
AiTM 피싱 페이지
Cloudflare Turnstile 인증 절차를 거친 후 피싱 페이지가 표시됩니다. 트러스트웨이브는 사용자에게 피싱 페이지나 자동차를 모티브로 한 미끼 페이지를 표시해야 할지 여부를 판단하기 위한 검증 절차가 마련되어 있다고 보고 있습니다.
피싱 페이지는 사용자가 입력한 데이터를 수집하여 AiTM 서버로 전송합니다. 이러한 인증 정보를 사용하여 세션 쿠키를 획득할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
트러스트웨이브는 이 위협의 심각성을 다음과 같이 잘 요약하고 있습니다. “Rockstar 2FA PaaS 플랫폼과 연계된 캠페인과 같은 일반적인 피싱 공격은 비용이 적게 들고 실행하기 쉬워 여전히 만연해 있다.”
이러한 캠페인의 배후에 있는 공격자는 AiTM 기법 외에도 ‘Rockstar 2FA ’을 활용하고 있는데, 이는 성공 확률을 높일 뿐만 아니라 도난당한 인증 정보를 이용한 향후 공격의 발판을 마련해 줍니다. 앞으로 ‘Rockstar 2FA ’ 툴킷은 추가적인 업데이트와 활용 방안이 마련될 예정입니다.
악성 행위자들이 RevC2and 개의 ‘Venom Loader’ 악성코드를 배포했다
Zscaler는 8월부터 2024년 10월 사이에 진행된 공격 캠페인에서 사용된 두 가지 새로운 악성코드 계열인 ‘ RevC2 ’과 ‘Venom Loader’를 확인했습니다.
이 두 악성코드 계열은 ‘Venom Spider’로 알려진 공격자가 제공하는 MaaS(Malware-as-a-Service) 도구를 통해 배포되었습니다. 베놈 로더 계열은 각 피해자마다 맞춤형으로 제작됩니다.
캠페인 1: API 문서 유인 전략으로 RevC2건의 결과 달성
첫 번째 캠페인은 8월부터 9월 사이에 진행되었으며, API 문서라는 미끼를 이용해 페이로드를 전달했다(RevC2). 전파 경로는 아직 밝혀지지 않았으나, 공격의 첫 단계는 ‘VenomLNK’라는 파일로 시작됩니다. 이 파일에는 API 문서용 미끼 이미지 파일을 다운로드하는 배치 스크립트가 포함되어 있습니다.
VenomLNK는 RevC2의 실행을 유발하는 명령을 실행합니다. RevC2 는 샌드박스 환경에서 실행되고 있지 않음을 확인하는 여러 가지 검사를 통과한 경우에만 악성 코드를 실행합니다. RevC2 은 C2 와의 통신에 웹소켓을 사용합니다. 이 악성코드는 비밀번호 탈취, 셸 명령어 실행, 스크린샷 촬영, 트래픽 프록시 처리, 쿠키 탈취, 다른 사용자로 위장하여 명령어 실행 등 다양한 기능을 수행할 수 있습니다.
캠페인 2: 암호화폐 미끼로 인한 베놈 로더 감염
두 번째 캠페인은 9월부터 10월까지 진행되었으며, 암호화폐 거래를 미끼로 삼아 ‘베놈 로더(Venom Loader)’를 유포했습니다. Venom Loader는 이어서 More_eggs lite라는 자바스크립트 백도어를 불러옵니다. 이를 통해 공격자는 원격 코드 실행 기능을 확보하게 됩니다.
첫 번째 캠페인과 마찬가지로, 배포 방식은 알려지지 않았습니다. 그러나 연구진에 따르면, 공격의 첫 단계는 난독화된 배치 스크립트를 포함하고 있으며, 암호화폐 유인 이미지를 다운로드하여 표시하는 ‘VenomLNK’ 파일로 시작된다는 사실이 확인되었다. 이 악성코드는 zip 파일을 다운로드하여 압축을 풀고, Venom Loader를 실행하는 악성 DLL을 사이드로드합니다.
이 DLL은 각 피해자별로 맞춤 제작되며, 피해자의 컴퓨터 이름을 사용하여 페이로드를 인코딩합니다. 그런 다음 Venom Loader를 사용하여 More_eggs lite 백도어를 로드하면, 이 백도어는 C2로 HTTP POST 요청을 반복적으로 전송하게 됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
베놈 로더(Venom Loader) 악성코드 계열은 각 피해자마다 맞춤 제작된다는 점에서 특히 주목할 만하며, 이는 흔히 볼 수 있는 방식은 아닙니다.
악명 높은 위협 그룹들 사이에서 널리 사용되는 ‘Venom Spider’ MaaS 도구를 통해 이 두 가지 악성코드 계열이 배포되었다는 점을 고려할 때, 향후 더 많은 위협 행위자들이 이를 활용할 가능성이 있습니다. Zscaler가 지적했듯이, 이러한 악성코드 계열은 추가 기능을 갖추도록 진화할 가능성도 높습니다.
한동안 주춤하던 SmokeLoader 악성코드가 다시 등장했다
연구진은 최근 악명 높은 ‘ ’ SmokeLoader 악성코드()를 이용한 공격 사례를 포착했다.
2024년 5월년 유로폴이 여러 주요 악성코드 계열의 인프라를 차단한 이후 SmokeLoader의 활동이 현저히 감소했던 만큼, 이 악성코드의 재등장은 주목할 만하다.
개요 및 공격 흐름
지난 9월, 포티넷은 대만의 기업들을 표적으로 삼은 ‘SmokeLoader’ 캠페인을 포착했습니다. 의료, 제조, IT 및 기타 분야를 포함한 다양한 업종의 기업들이 공격을 받았습니다.
SmokeLoader 악성코드는 다재다능함과 탐지 회피 기법으로 잘 알려져 있습니다. 이 악성코드는 추가 악성코드를 유포하기 위한 다운로더 역할을 하며, 이 경우 C2 서버에서 플러그인을 다운로드합니다.
SmokeLoader와 피싱
이 공격은 첨부 파일이 포함된 피싱 이메일로 시작됩니다. 첨부된 파일은 특별한 지침이 포함된 견적서인 것처럼 위장되어 있습니다. 포티넷은 다른 기관으로 이메일을 보낼 때 수신자 이름이 변경되지 않는 점을 고려할 때, 이러한 이메일들이 어딘가에서 복사된 것일 수 있다고 보고 있습니다. 또한, 이메일 서명의 글꼴, 색상 및 전화번호가 이메일 본문과 다릅니다.
취약점 악용
이 공격 체인은 처음에는 서로 다른 취약점을 이용하지만, 결국에는 AndeLoader로 이어집니다. 이 공격에서 처음 발견된 취약점은 CVE-2017-0199 번으로, OLE2-embedded 번 링크 개체를 악용하는 Microsoft Office 취약점입니다. 다른 취약점인 CVE-2017-11882은 마이크로소프트 오피스 원격 코드 실행 취약점입니다.
AndeLoader
해당 공격자는 어떤 취약점을 이용하든 결국 AndeLoader를 사용하게 됩니다. 이 악성코드는 실제 악성 코드를 숨기기 위해 쓸모없는 코드로 가득 찬 VBS 파일로 시작됩니다. 이 코드는 인젝터 데이터가 포함된 스테가노그래피 JPG 파일을 다운로드합니다. 이 인젝터는 구조가 간단하며 난독화되어 있지 않습니다. 이는 지속성을 설정하고 SmokeLoader에 대한 주입을 수행합니다.
SmokeLoader의 플러그인
이 배우의 C2 서버는 9개의 플러그인을 배포하고 있으며, 여기에는 개별 플러그인 3개와 32비트 및 64비트 버전이 포함된 플러그인 3개가 포함되어 있습니다. 이 플러그인을 사용하면 공격자가 다양한 웹 브라우저, Outlook, Thunderbird, FileZilla, WinSCP 등에서 로그인 정보, FTP 접속 정보, 이메일 주소, 쿠키 등을 탈취할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
SmokeLoader는 언제나 첨단 기능을 갖추고 유연성이 뛰어났습니다. 포티넷의 분석 결과는 이 악성코드의 정교함을 다시 한번 입증해 주는데, 특히 해당 악성코드의 인프라 중 일부(1,000개 이상의 C2 도메인)가 이전에 법 집행 기관에 의해 차단된 바 있기 때문이다.
그렇긴 하지만, 이 캠페인은 몇 년 전의 취약점을 악용하고 있어 전반적인 성공 여부는 의문스럽다. 시간이 지남에 따라 SmokeLoader가 더 최신의 익스플로잇을 활용하기 시작할지 지켜보는 것도 흥미로울 것입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

