이번 주 CTI는 ‘Scattered Spider’ 위협 그룹과 ‘RansomHub’ 랜섬웨어 서비스(RaaS) 운영 조직 (새 탭에서 열림) 간의 새로운 제휴 관계를 살펴봅니다. 다음으로, CTI는 정보 탈취형 악성코드가 크롬에서 구글의 앱 기반 암호화를 우회하기 위해 어떻게 진화하고 있는지 살펴봅니다. 마지막으로, CTI는 ‘Evasive Panda’라는 위협 행위자가 쿠키 탈취 공격에 ‘CloudScout’라는, 이전에 보고된 바 없는 침해 후 도구 세트를 어떻게 활용하는지 설명합니다.
Scattered Spider, RansomHub와 제휴
최근 발생한 사이버 보안 사고에 따르면, ‘Scattered Spider’ 위협 그룹이 현재 공격을 수행하기 위해 ‘RansomHub’와 협력하고 있는 것으로 드러났다.
ReliaQuest (새 탭에서 열림)에 따르면, 이 공격자는 대상 조직의 헬프데스크를 대상으로 한 사회공학 공격 (새 탭에서 열림) 을 통해 두 명의 직원 계정 에 대한 초기 접근 권한을 획득한 지 6시간 만에 암호화 단계에 도달했다.
'스캐터드 스파이더'란 무엇인가요?
'Scattered Spider' 위협 그룹은 적어도 ' 2022년 5월' 시절부터 활동해 왔습니다. 연구진들은 이 그룹에 현재 약 1.000 명의 영어권 위협 행위자가 소속되어 있는 것으로 보고 있다.
이 그룹은 창설 이래로 구성원들이 사회공학 기술을 지속적으로 발전시켜 왔으며, 이를 러시아와 연계된 랜섬웨어 변종과 결합해 공격을 감행해 왔다.
이 단체는 블랙캣(BlackCat) 랜섬웨어 조직이 해체되기 전까지 그 조직의 계열 단체였다. ‘Scattered Spider’는 현재 공격에 RansomHub 랜섬웨어를 활용하고 있다.
공격 분석
ReliaQuest는 이번 사고 과정에서 다음과 같은 몇 가지 흥미로운 현상을 포착했습니다.
- 그 배우는 끈질긴 사회공학적 기법을 보여주었다. 헬프데스크 직원들을 상대로 사회공학적 기법을 사용하여 초기 접근 권한을 확보한 뒤, CFO의 계정을 성공적으로 해킹했다. 이 계정이 나머지 공격을 수행하는 데 필요한 권한이 없다는 사실을 깨달은 후, 공격자는 헬프데스크로 돌아가 동일한 사회공학 기법을 사용하여 도메인 관리자 계정을 탈취했다.
- 그 밖의 주목할 만한 행동으로는 통신 인프라를 악용하거나, ESXi 환경 내에서 횡방향 이동을 위해 가상 머신을 생성하거나, 공격이 실제 피해로 이어지는 데 걸리는 시간이 매우 짧다는 점이 있었다. 이 배우는 헬프데스크에 전화를 건 지 한 시간 만에 CFO 계정과 도메인 관리자 계정의 보안이 침해되었습니다.
[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례] (새 탭에서 열림)
Scattered Spider의 사회공학 전술을 자세히 살펴보기
이 위협 행위자는 해당 조직의 IT 헬프데스크에 전화를 걸어, 회사 최고재무책임자(CFO)의 계정 비밀번호를 재설정하도록 설득했다. 그들은 이후 헬프데스크에 전화를 걸어 다른 담당자와 통화를 한 뒤, CFO 계정의 다단계 인증(MFA) 설정 (새 탭에서 열림) 을 재설정하도록 설득했고, 이로 인해 공격자는 자신의 기기를 MFA에 등록할 수 있게 되었습니다.
해당 계정에 공격을 성공적으로 수행하는 데 필요한 권한이 부족하다는 사실을 깨달은 후, 그들은 조직의 SharePoint 사이트 전반을 샅샅이 뒤져 필요한 권한을 얻을 수 있는 도메인 관리자 계정을 찾아냈다. 이러한 목적을 염두에 두고, 해당 배우는 헬프데스크에 다시 전화를 걸어 Okta 슈퍼 관리자 권한을 가진 해당 도메인 관리자 계정의 비밀번호를 재설정해 달라고 요청했다.
Microsoft Teams를 통해 몸값을 요구함
이 해커는 ESXi 환경을 암호화하고, 데이터를 유출하며, 백업 솔루션을 표적으로 삼아 온프레미스 백업을 암호화하고, 클라우드 백업을 삭제한 뒤, 마지막으로 를 통해 (새 탭에서 열림)에서 몸값을 요구함으로써 이중 갈취 공격을 감행했습니다. 이 배우는 메가 클라우드(Mega Cloud)를 통해 수 기가바이트에 달하는 데이터를 유출할 수 있었다.
이 몸값 요구 서한은 기존의 ‘ ’ 랜섬웨어 공격과도 달랐다. (새 탭에서 열림). 이 사례에서, 공격자는 이전에 해킹당한 도메인 관리자 계정을 통해 Microsoft Teams 메시지를 보냈습니다. 이 메시지에는 몸값 요구와 관련된 링크가 포함되어 있었습니다. 이 배우는 또한 같은 계정에서 “사이버 공격에 관한 긴급 업데이트”라는 제목의 이메일을 보냈다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 ‘Scattered Spider’ 캠페인에는 흥미로운 요소들이 많이 있습니다. 무엇보다 먼저, 이 배우가 움직임이 빠르며 점점 더 빨라지고 있다는 점은 분명합니다. 그들의 사회공학적 전술 역시 사소해 보이지만, 실은 놀라울 정도로 효과적이다.
게다가, 이 예시에서 볼 수 있듯이, 몸값 요구 메시지는 기존의 README 파일 형태로 전달되지 않았습니다. 대신, 그 배우는 Teams와 이메일 메시지를 통해 쪽지를 전달했다.
ReliaQuest는 또한 이번 최신 협력 사례에서 드러나듯이, 러시아어와 영어를 구사하는 위협 행위자들이 현재 협력하고 있다고 언급했다. 역사적으로 볼 때, 이 두 그룹은 그다지 자주 협력해 온 편이 아닙니다.
Scattered Spider와 RansomHub는 결코 가볍게 볼 수 없는 위협이며, 특히 두 조직이 힘을 합칠 때는 더욱 그렇다.
정보 탈취형 악성코드, 패치된 크롬의 방어 체계를 우회
올해 초, 구글은 악성코드에 대한 쿠키 보호 기능을 강화하기 위해 크롬 브라우저에 앱 기반 암호화 기능을 도입했습니다. 이는 주로 쿠키 탈취를 목적으로 하는 정보 탈취형 악성코드의 증가에 대응하기 위해 도입되었습니다.
Elastic Security Labs (새 탭에서 열림) 는 이후 이 문제가 위협 환경에 어떤 영향을 미쳤는지 조사한 결과, 해당 보호 기능을 우회하고 경쟁력을 유지하기 위해 새로운 코드를 탑재한 정보 탈취형 악성코드를 확인했습니다.
배경 및 연표
연구진은 Stealc/Vidar, MetaStealer, Phemedrone, XenoStealer, Lumma 등 소수의 악성코드가 구글의 앱 기반 암호화 기능을 우회하기 위해 사용하는 여러 기법을 밝혀냈다.
이러한 방법 중에는 DevTools를 통한 원격 디버깅, Chrome 네트워크 서비스 프로세스의 메모리 읽기, SYSTEM 권한으로 승격한 후 app_bound_encryption_key를 복호화하는 것 등이 포함됩니다.
이제 이러한 악성코드 유형들의 연혁과 작동 방식을 살펴보겠습니다:
- Stealc/Vidar: Elastic은 9월 말경, Google이 (새 탭에서 열림)를 발표한 지 불과 몇 달 만에, Stealc 정보 탈취 악성코드에서 특히 이 쿠키 우회 기법과 관련된 새로운 코드를 발견했습니다. 이 샘플들은 조건부 검사를 수행하던 이전 Stealc 샘플들과는 달랐습니다.
내장된 바이너리는 숨겨진 바탕화면을 생성하고, 모든 chrome.exe 프로세스를 스캔하여 종료한 뒤, 새로운 바탕화면과 함께 새로운 chrome.exe 프로세스를 생성합니다. 이 악성코드는 Chromium의 ‘CookieMonster’라는 기능에 적합한 시그니처 패턴을 선택합니다. 이 악성코드는 궁극적으로 Chrome의 자식 프로세스 중 하나에서 암호화되지 않은 쿠키 값을 추출하는 역할을 합니다. - Metastealer: 이 정보 탈취 악성코드는 구글의 새로운 대응 조치 이후에도 크롬 데이터를 탈취하기 위해 코드를 업데이트한 것으로 확인되었습니다. 9월 30일에서 Metastealer 제작자는 텔레그램을 통해 크롬의 최신 변경 사항에도 불구하고 쿠키를 탈취하는 기능을 강화했다고 발표했습니다.
- 페메드론(Phemedrone): 이 오픈소스 정보 탈취 프로그램은 얼마 전 윈도우 스마트스크린(Windows SmartScreen)의 취약점 을 악용한 것으로 큰 화제를 모았습니다. (새 탭에서 열림).
지난 9월에 제출된 이 악성코드의 새 버전에는 크롬 전용으로 설계된 새로운 쿠키 수집 기능이 포함된 것으로 보입니다. - Xenostealer: 또 다른 오픈소스 정보 탈취형 악성코드로, 이 악성코드는 여전히 활발하게 개발되고 있습니다. Elastic은 Chrome 우회 기능이 9월 26일에서 도입되었다고 밝혔습니다.
- Lumma: 10월 중순, Lumma의 새 버전에서는 크롬의 새로운 쿠키 보호 기능을 우회하는 추가적인 방법이 도입되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이는 위협 행위자와 방어자 간의 끝없는 악순환을 보여주는 대표적인 사례입니다. 위협 행위자는 통제 수단과 기능을 우회할 방법을 찾아내고, 방어자와 공급업체는 이러한 활동을 막기 위해 새로운 기능을 개발하며, 이에 대응해 위협 행위자는 새로운 우회 전략을 고안해 냅니다.
Elastic은 크롬의 앱 기반 암호화를 우회하는 방법을 적극적으로 개발하고 있는 몇 가지 악성코드 계열을 확인했습니다. 조만간 다른 악성코드 계열들도 유사한 기능을 보여줄 가능성이 매우 높습니다.
Evasive Panda, 최근 쿠키 공격에 CloudScout 활용
ESET (새 탭에서 열림)에 따르면, ‘Evasive Panda’로 알려진 APT(고도 지속적 위협) 공격 주체가 현재 ‘CloudScout’라는, 이전에 보고된 바 없는 침해 후 도구 세트를 공격에 활용하고 있는 것으로 나타났다.
CloudScout 툴셋( )은 도난당한 웹 세션 쿠키를 이용해 다양한 클라우드 서비스( (새 탭에서 열림),, )에서 데이터를 수집하며, 공격자의 대표적 악성코드 프레임워크인 MgBot과 연동됩니다.
Evasive Panda 소개
‘Evasive Panda’는 적어도 2012년부터 활동해 왔으며, 주로 사이버 첩보 활동을 벌여왔다.
2023 (새 탭에서 열림)의 초반부에서, 공격자는 인증된 웹 세션을 탈취하여 퍼블릭 클라우드 서비스에 접근하도록 설계된, 이전에 알려지지 않았던 세 가지 .NET 모듈을 활용했습니다. 이 기법은 브라우저 데이터베이스에서 쿠키를 탈취한 뒤, 이를 특정 방식으로 활용하여 클라우드 서비스에 접근하는 방식입니다.
기술적 분석
CloudScout는 다양한 클라우드 서비스를 대상으로 하는 여러 모듈로 구성된 .NET 기반 악성코드 프레임워크입니다.
현재까지 ESET은 CloudScout의 모듈 7개를 확인했으나, 이 중 7개는 아직 감염된 시스템에서 발견되지 않았습니다. CloudScout에는 2020 저작권 표기가 있어, 이 무렵에 개발되었을 가능성이 있음을 시사합니다.
ESET은 분석한 모듈 중 세 개에서 공통된 RC4 암호화 키를 확인했습니다. 이를 통해 연구진은 모듈 중 하나인 CGM이 Evasive Panda가 사용하는 MgBot 플러그인을 통해 배포된 것임을 확인했습니다.
CommonUtilities 패키지
CloudScout의 핵심은 CommonUtilities라는 패키지입니다. 이 패키지에는 각 모듈이 실행되는 데 필요한 저수준 라이브러리가 포함되어 있습니다. 이 패키지는 모듈의 리소스 섹션에 저장되며, “ModuleStart” 함수가 실행될 때 로드됩니다.
CommonUtilities에는 유사한 오픈소스 옵션이 많이 있음에도 불구하고, 수많은 맞춤형 라이브러리가 포함되어 있습니다. 이러한 라이브러리는 다른 오픈소스 대안들과 달리, 악성코드 개발자들에게 임플란트의 내부 작동 방식에 대해 더 큰 유연성과 제어권을 제공합니다.
인증 및 데이터 조회
웹 플랫폼이 쿠키에 대해 항상 제대로 설명해 주는 것은 아닙니다. CloudScout는 세션이 아직 유효한 경우 Google 드라이브, Gmail 및 Outlook에서 쿠키를 탈취할 수 있습니다. 인증 후, 이 도구는 각각 다른 하드코딩된 웹 요청을 포함하는 모듈들을 활용하여 침해된 서비스를 탐색합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
‘Evasive Panda’는 꽤 오랫동안 정교한 해킹 그룹으로 활동해 왔습니다. CloudScout 툴셋은 복잡해 보이고 상당한 영향을 미칠 가능성이 있어 보이지만, 구글이 이후 CloudScout와 마찬가지로 쿠키 탈취 악성코드로부터 사용자를 보호하기 위한 기능을 크롬에 추가했다는 점은 주목할 만합니다.
ESET이 지적했듯이, 이로 인해 해당 도구가 더 이상 쓸모없게 될 가능성이 있습니다. 하지만 다른 모든 일과 마찬가지로, 해커들이 어떤 것에서 가치를 발견한다면, 이러한 조치를 우회할 방법을 계속해서 모색할 것입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

