이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 최근 출시되어 현재 야생에서 활동 중인 새로운 ‘멀웨어-어-서비스(MaaS)’형 정보 탈취형 악성코드인 ‘SantaStealer’를 조사합니다. 다음으로, 연구팀은 주요 브랜드를 표적으로 삼는 고급 피싱 킷인 ‘BlackForce’를 살펴봅니다. 마지막으로, 중국과 연계된 사이버 첩보 조직인 ‘잉크 드래곤(Ink Dragon)’에 대한 개요를 살펴보며 마무리하겠습니다.
SantaStealer는 텔레그램과 암시장 포럼을 통해 확산됩니다
Rapid7 은 모듈형 플러그인과 메모리 상주 기법을 통해 인증 정보, 브라우저 데이터, 지갑 정보 등을 탈취하도록 설계된 새로운 ‘멀웨어-어-서비스(Malware-as-a-Service)’ 정보 탈취형 악성코드인 ‘SantaStealer’에 대한 세부 정보를 에서 공개하고 있습니다. Rapid7에 따르면, SantaStealer는 이제 실제 환경에 배포할 준비가 되었으며, 실제 환경에서 확산되고 있다.
이 제품은 매우 은밀하다고 홍보되고 있지만, Rapid7 은 현재 시료들이 난독화 및 운영 보안 측면에서 미흡한 것으로 판단하며, 과장된 주장과는 달리 탐지되기 더 쉽다고 보고 있다.
발견
Rapid7 은 처음에 지하 포럼에서 ‘SantaStealer’ 악성코드가 광고되고 있는 것을 발견했습니다.
Rapid7 의 연구진은 일반적인 정보 탈취 규칙을 트리거한 Windows 실행 파일을 분석했습니다. 그들의 분석 결과, 500 개 이상의 내보낸 심볼과 자격 증명 탈취와 관련된 수많은 암호화되지 않은 문자열을 포함하고 있는 DLL이 발견되었다. DLL에 포함된 일부 심볼을 통해 JSON으로 인코딩된 구성 정보가 담긴 문자열을 찾아냈습니다. 이 구성 자체에는 “SANTA STEALER”라고 적힌 배너와 해당 텔레그램 채널로 연결되는 링크가 포함되어 있었습니다.
한 걸음 더 나아가, Rapid7 은 SantaStealer의 텔레그램 채널을 살펴보았다. 연구진은 해당 제휴 웹 패널을 발견하고, 악성코드에 대해 더 자세히 알아보기 위해 계정을 만들었습니다. 웹 패널에는 제휴사가 기본 요금제 또는 프리미엄 요금제 중 어느 것을 이용하느냐에 따라 이용할 수 있는 기능 목록이 정리되어 있습니다.
Rapid7 이 분석한 SantaStealer 샘플들은 운영자들이 주장해 온 내용 중 상당수와는 다른 것으로 보입니다. 이에 따라 연구진은 이 악성코드가 아직 개발 중인 것으로 보이며, 초기 샘플이 실수로 유출되었을 가능성이 있다고 판단했다.
기술적 세부 사항
Rapid7 은 실행 파일 샘플 중 하나를 대상으로 보다 심층적인 기술적 분석을 진행했습니다. 연구진은 이 프로그램이 DLL 빌드를 실행하려고 시도하지만, 결국 문제가 발생한다는 사실을 발견했다.
그들은 “악성코드의 구성 정보와 C2 서버의 IP 주소가 모두 실행 파일에 일반 텍스트로 포함되어 있기 때문에, 이러한 페이로드를 탐지하고 추적하는 것은 간단하다”고 밝혔습니다. SantaStealer에 대해 홍보된 기능 중 상당수가 실제로 구현된다면 상황이 달라질 수도 있습니다.
먼저, 이 악성코드는 , anti_cis , , exec_delay_seconds 에 입력된 값을 확인하고, 이에 따라 대응합니다. 이어서 각 샘플마다 차이가 있는 안티-VM 기능으로 넘어갑니다. Rapid7 의 조사 결과, 일부 샘플은 블랙리스트에 등재된 프로세스와 컴퓨터 이름을 검색한 반면, 다른 샘플들은 단순히 실행 중인 프로세스 수, 시스템 가동 시간, 그리고 VirtualBox가 설치되어 있는지 여부를 확인하는 것으로 나타났습니다.
이 페이로드는 궁극적으로 브라우저에서 인증 정보를 탈취하려고 시도합니다. Rapid7 은 에서 이에 대한 보다 기술적인 세부 정보를 다루고 있으며, 보고서에서도 이에 대해 자세히 설명하고 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
SantaStealer는 모듈식 기능을 갖추고 있으며, 그 정교함이 지속적으로 발전하고 있는 최첨단 MaaS 위협입니다. 그러나 이 정보가 조기에 유출되었고 기술적으로 단순하기 때문에, 방어 측에서는 이를 탐지하고 분석할 수 있는 중요한 기회를 얻게 된다.
이 정보 탈취형 악성코드는 진입 장벽을 낮추는 MaaS 생태계의 부상과 주요 공격 경로로서의 인증 정보 및 세션 탈취를 포함하여, 현재 위협 환경을 형성하고 있는 몇 가지 광범위한 추세와 일치합니다.
운영 보안 수준이 낮은 상태에서 시작된 많은 MaaS 서비스들은 시간이 지남에 따라 매출이 증가함에 따라 보안이 강화된다. SantaStealer가 이러한 추세를 따른다면, 진화하여 더욱 정교해질 가능성이 높습니다.
BlackForce 피싱 키트가 주요 브랜드를 표적으로 삼고 있다
최근 Zscaler의 게시물( )은 사실적인 로그인 페이지와 ‘맨-인-더-브라우저(man-in-the-browser)’ 기법을 사용하여 주요 브랜드를 표적으로 삼고, 자격 증명을 탈취하며 의 다단계 인증(MFA)을 우회하는() 정교한 피싱 키트인 ‘BlackForce’에 대해 조명하고 있습니다.
Zscaler에 따르면, BlackForce는 강력한 탐지 회피 전술을 사용하고, 텔레그램을 통해 실시간으로 데이터를 유출하며, 난독화 및 하이브리드 클라이언트-서버 로직을 통해 지속적으로 진화하고 있다.
BlackForce 탐지 및 코드 분석
Zscaler는 ‘ ’ 피싱 캠페인을 조사하던 중에서 뚜렷한 패턴을 발견했습니다. 그 패턴은 “도메인들이 이름에 캐시 무효화 해시가 포함된 자바스크립트 파일을 일관되게 사용했다”는 것이었다.
이러한 패턴을 통해 BlackForce 피싱 키트의 침투 지점을 파악할 수 있었는데, 이는 플랫폼을 불러오는 페이지의 HTML 코드 중 한 줄이었습니다. Zscaler의 조사 결과, 해당 악성 자바스크립트 파일 내용의 99% 이상이 React 및 React Router의 프로덕션 빌드를 포함하고 있는 것으로 나타났으며, 이로 인해 해당 키트가 정상적인 것으로 보이게 하는 데 일조했다.
BlackForce 공격 체인
BlackForce 공격은 피해자가 피싱 링크를 클릭하여 공격자의 피싱 페이지로 이동할 때 시작됩니다. 서버 측 ISP/공급업체 차단 목록을 사용하여 해당 페이지로 유입되는 트래픽 중 연구자나 스캐너로부터 발생한 것이 없도록 보장합니다. 이 검증 과정이 완료되면 피싱 페이지가 피해자에게 표시되며, 피해자는 자신의 인증 정보를 입력하도록 요청받습니다.
이 시점에서 공격자는 자신의 C2 및 텔레그램 채널로 인증 정보가 전송되었다는 알림을 받게 됩니다. 그런 다음 공격자는 훔친 인증 정보를 사용하여 로그인을 시도합니다.
대부분의 경우, 이로 인해 다단계 인증(MFA)이 발동되며, 공격자는 BlackForce를 통해 피해자에게 가짜 MFA 인증 페이지를 전송해야 합니다. 피해자가 이 가짜 페이지에 속아 MFA 코드를 입력하면, 공격자는 해당 계정에 성공적으로 접근하게 됩니다. 공격이 완전히 끝날 무렵, 피해자는 정상적인 웹사이트로 리디렉션됩니다.
정보 유출
Zscaler는 BlackForce가 통신을 관리하는 데 Axios를 사용한다고 판단했습니다. 클라이언트 측에는 두 개의 Axios 인스턴스가 있는데, 첫 번째는 C2 과의 통신을 위한 것이고, 다른 하나는 공격자의 텔레그램 채널로 데이터를 유출하기 위한 것입니다.
반분석
많은 피싱 키트와 마찬가지로, BlackForce는 다양한 분석 회피 기법을 사용합니다. Zscaler는 샌드박스 및 봇이 피싱 페이지에 접속하지 못하도록 하는 선제적인 클라이언트 측 필터를 통해 이를 탐지했습니다.
버전 4 은 이를 한 단계 더 발전시켜, 모든 데스크톱 사용자 에이전트를 차단하는 모바일 전용 정책을 적용합니다. 또한 이 키트에는 대상 피해자만 피싱 페이지로 유도될 수 있도록 허용된 국가 목록이 포함되어 있습니다.
상태 유지
BlackForce의 후속 버전들은 무상태(stateless) 공격 모델에서 유상태(stateful) 공격 모델로 전환된 점 때문에 이전 버전들과 차별화되었습니다. 버전 4 및 5에서 이 키트는 브라우저의 sessionStorage 를 사용하여 상태 유지 세션을 생성하며, 이를 통해 키트가 공격이 진행되는 동안 인증 정보를 기억할 수 있게 합니다.
C2 커뮤니케이션
C2 패널은 피해자가 피싱 페이지에 접속한 후부터 데이터가 탈취될 때까지의 과정을 제어하는 데 사용됩니다. 패널에는 방문자를 식별하고, 피해자의 데이터를 탈취하며, 피싱 세션의 진행 과정을 관리하고, 공격을 관리하는 기능을 포함하여 몇 가지 기능이 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
BlackForce 키트는 피싱이 버전 관리, 기능 업그레이드, 고객 지원까지 갖춘 고도로 전문화된 서비스 모델로 어떻게 진화했는지를 보여줍니다.
이 사례는 또한 공격자들이 현재 자동 탐지 및 연구원의 분석에 적극적으로 대응하고 있어, 위협 인텔리전스 및 자동 방어 체계의 기준을 더욱 높이고 있음을 보여줍니다.
잉크 드래곤, 새로운 공격을 선보이다
체크포인트 리서치(Check Point Research, )는 중국과 연계된 사이버 스파이 그룹인 ‘잉크 드래곤(Ink Dragon)’이 IIS 및 SharePoint의 취약점을 악용해 대외 공개 서버를 침해한 뒤, 수평 이동을 통해 인증 정보를 수집하고 권한을 상승시키는 새로운 유형의 공격에 대한 분석 결과를 공유하고 있습니다.
[공격자의 행보를 즉시 저지하고, 네트워크 전체가 침해되기 전에 횡방향 이동을 방지하는 방법을 알아보세요]
‘잉크 드래곤(Ink Dragon)’은 맞춤형 ShadowPad 모듈을 사용하여 피해자의 인프라에 은밀한 중계 네트워크를 구축하는 것으로 확인되었으며, 이를 통해 여러 환경에 걸쳐 은밀한 명령 및 제어와 장기적인 접근이 가능해졌습니다.
초기 접근
체크포인트에 따르면, 이 위협 행위자는 일반적으로 공개된 머신 키를 이용해 ASP.NET 역직렬화 취약점을 악용하는 것으로 나타났다.
또한 이 해커가 초기 접근을 위해 SharePoint ToolShell 취약점을 악용하는 모습이 포착되기도 했다.
측면 이동
Ink Dragon은 웹 서버를 장악한 후, IIS의 관리자 권한 자격 증명을 확보하고 활성 관리자 세션을 파악함으로써 두 가지 주요 이점을 활용합니다.
IIS 자격 증명을 확보한 공격자는 IIS 작업자 프로세스 실행 권한에서 전체 시스템 제어 권한으로 권한을 상승시키고, RDP 터널이나 예약된 작업을 통해 지속성을 확보한 뒤, 탐지 위험을 최소화하며 다른 서버로 수평 이동을 수행할 수 있습니다. 일단 내부로 침투하면, 이들은 네이티브 프로토콜(예: SMB)을 사용하여 ShadowPad나 FinalDraft와 같은 임플란트를 배포하고, 은밀성을 유지하기 위해 서비스를 합법적인 이름으로 위장할 것입니다.
지속성
체크포인트는 지속성 확보와 관련하여, 겉보기에는 무해해 보이는 이름을 가진 예약된 작업을 활용하거나, 로더를 실행하기 위해 여러 대의 컴퓨터에 서비스를 설치하는 등 두 가지 패턴을 관찰했습니다.
권한 상승
Ink Dragon은 악용 기법과 인증 정보 탈취를 병행하여 도메인에 대한 완전한 통제권을 확보하기 위해 수평 이동을 수행합니다. 이 악성 코드는 로컬에서 권한을 단계적으로 상승시키고, LSASS 및 레지스트리 하이브를 덤프하며, 를 통해 유휴 상태인 관리자 RDP 세션을 탈취하여 토큰을 재사용하는 것으로 관찰되었습니다.
출력 활성화
체크포인트(Check Point)가 지적한 바와 같이, 잉크 드래곤(Ink Dragon)은 “호스트 방화벽 규칙을 수정하여 광범위한 아웃바운드 트래픽을 허용함으로써, 감염된 호스트를 사실상 제한 없는 정보 유출 및 프록시 노드로 변모시켰다.”
릴레이 네트워크 구축
체크포인트는 이 위협 행위자가 “해킹당한 조직들을 분산형 ShadowPad 중계 네트워크 내의 정상적으로 작동하는 통신 노드로 적극적으로 전환하고 있다”는 사실을 밝혀냈다.
Ink Dragon은 맞춤형 ShadowPad IIS 리스너 모듈을 사용하여 해킹당한 서버들을 분산 중계 네트워크 내의 은밀한 통신 허브로 전환합니다. 이 임플란트는 일반 IIS 트래픽과 혼합되는 숨겨진 HTTP(S) 엔드포인트를 동적으로 등록함으로써, 요청을 가로채고 페이로드를 복호화하며 외부 노드와 내부 노드 간에 명령을 중계합니다. 이를 통해 피해자 인프라를 활용한 다중 홉 메쉬를 효과적으로 구축함으로써, 실제 C2 발신처를 숨기고, 측면 이동을 가능하게 하며, 탐지를 극도로 어렵게 만듭니다.
도구 및 공격 후 활동
체크포인트에 따르면, 잉크 드래곤은 다음과 같은 다양한 추가 도구를 활용하고 있습니다:
- ShadowPad 로더
- 메모리 상주 페이로드 실행을 위한 CBDLoader
- LSASS 덤프 추출용 LalsDumper
- 호스트 의존형 페이로드 로더로서의 032Loader
- FinalDraft which is a long-term espionage and cloud C2
피해자학
잉크 드래곤은 주로 정부 기관 을 표적으로 삼고 있지만, 다른 분야도 표적으로 삼은 바 있다.
잉크 드래곤은 전 세계적으로 활동하며, 동남아시아와 아프리카의 피해자들을 표적으로 삼고 있으며, 최근에는 유럽으로 활동 영역을 확장하고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Ink Dragon은 데이터만 훔치는 데 그치지 않고, 정상적인 행동을 모방하는 은밀한 기법을 사용하여 기업 환경 깊숙이 침투하는, 규율이 매우 엄격하고 국가와 연계된 위협 행위자입니다.
피해 서버를 은밀한 중계 노드로 전환하고 신뢰할 수 있는 클라우드 API를 악용함으로써, 이들은 탐지 및 차단 작업을 극도로 어렵게 만드는데, 이는 단 한 번의 침투만으로도 장기적이고 네트워크를 넘나드는 침해로 이어질 수 있음을 의미합니다. 이 주체는 전통적인 APT 활동과 현대 기업의 현실이 융합된 전형적인 사례입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

