메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 2
새로운 쟁점

CTI 소식 모음: Shanya, GrayBravo, Storm-0249

Shanya PaaS가 랜섬웨어 그룹들 사이에서 확산되고 있으며, GrayBravo는 활동 범위를 넓히고 있고, Storm-0249는 EDR 프로세스를 악용해 악성 활동을 은폐하고 있다

이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 랜섬웨어 그룹들 사이에서 빠르게 확산되고 있는 새로운 ‘패커-어-서비스(PaaS)’인 ‘Shanya’를 살펴봅니다. 다음으로, 연구팀은 ‘GrayBravo’라는 정교한 위협 행위자를 조사합니다. 이 행위자는 ‘ ’ 피싱(), 악성 광고, 가짜 소프트웨어 업데이트 등을 통해 물류 및 호텔·관광 업계 등을 적극적으로 표적으로 삼고 있습니다. 마지막으로, 저희 는 를 마무리하며, 최근 엔드포인트 탐지 및 대응(EDR) 도구를 악용하는 Storm-0249’s 가지 사례에 대한 개요를 다룹니다..

Shanya PaaS가 랜섬웨어 그룹들 사이에서 확산되고 있다

소포스(Sophos)는 사이버 범죄 생태계에서 HeartCrypt와 같은 기존 서비스를 대체하고 있는 것으로 보이는 새로운 PaaS 도구인 ‘샤냐(Shanya)’에 대한 세부 정보를 에서 공개하고 있습니다.

패커 서비스는 탐지를 회피하기 위해 악성코드를 암호화하거나 난독화하는 도구입니다. 현재 위협 행위자들은 Shanya를 이용해 랜섬웨어를 의 난독화 계층으로 감싸고 있으며(), 이를 통해 랜섬웨어가 악성코드 방지 시스템을 우회할 수 있도록 돕고 있습니다.

지하 프로모션

2024이 끝날 무렵, 소포스는 지하 포럼에서 ‘VX Crypt’라는 이름의 제품에 대한 언급을 발견했다. 작성자의 ID와는 무관했음에도 불구하고, 해당 게시물은 “Shanya”의 게시물로 기록되었습니다. 하지만 이 제작자의 텔레그램 아이디에는 “shanya”가 포함되어 있었다.

해당 게시글에 따르면, 이 제품에는 AMSI 우회, 런타임 보호, 사이드로딩 기능을 갖추고 있었다고 한다. 이 패커의 특징은 소포스가 관찰한 다른 패커의 특징과 일치하므로, 소포스는 이것이 동일한 PaaS라고 판단하고 있습니다.

초기 샘플에서 소포스는 “shanya”라는 문자열이나 그 변형이 포함된 실행 파일 및 DLL 이름을 발견했습니다. 또한 연구진은 EDR 킬러와 CastleRAT 악성코드가 모두 Shanya 서비스에 의해 생성된 악성 파일을 사용한 사례도 관찰했다.

2025년 동안 전 세계에서 샤냐가 관측되었다.

압축된 실행 파일들

소포스는 EDR 킬러의 변종인 샘플을 분석했는데, 이 샘플에는 대량의 불필요한 코드가 포함되어 있었으나, 최종적으로 “메모리 영역 내에 복호화기와 로더를 생성한 뒤, 이를 통해 페이로드를 복호화한다”는 것으로 판명되었다.

  • 우선, Shanya는 주요 런타임 세부 정보를 포함하는 테이블을 생성합니다.
  • 이 테이블을 가리키는 포인터는 프로세스 환경 블록(PEB) 내의 GdiHandleBuffer 필드에 숨겨져 있습니다.
  • 그 후, 악성코드의 각 단계는 PEB를 불러와 구성 테이블에 대한 포인터를 복원할 수 있으므로, 메모리 사용량을 줄일 수 있습니다.
  • 또한 Shanya는 필요한 Windows API 함수를 동적으로 해결하고, 분석 방지 검사를 수행할 수 있습니다.

주요 활용 사례

소포스(Sophos)에 따르면, ‘샤냐(Shanya)’로 보호된 이 EDR 무력화 도구가 DLL 사이드로딩 사례에 사용된 것으로 나타났다.

소포스는 또한 이 EDR 킬러가 두 개의 커널 드라이버를 설치하는데, 그중 하나는 정상적이지만 취약점이 있는 드라이버이고, 다른 하나는 악성이며 서명이 없는 드라이버라고 지적합니다.

이 보고서에는 대상 서비스 및 프로세스의 긴 목록이 포함되어 있습니다.. 기기에서 이러한 항목 중 하나가 발견되면 해당 기기는 사용이 중지됩니다.

소포스는 또한 샤냐(Shanya)를 이용해 특히 호텔을 표적으로 삼은 실제 공격 사례를 설명하고 있다. 이 캠페인은 ‘ 2025년 9월 ’에서 기획한 것으로, Booking.com을 활용한 ClickFix 캠페인입니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Shanya PaaS는 방어 체계 무력화 기능을 통해 EDR 킬러에서 랜섬웨어에 이르는 공격 경로를 체계화합니다. 본질적으로 이는 정교한 회피 기법을, 공격의 성공률을 높이고자 하는 공격자들에게 일종의 ‘구독 서비스’로 전환하는 것입니다.

소포스의 견해에 따르면, 이러한 현상은 당분간 사라지지 않을 것이며 계속해서 진화해 나갈 것으로 보입니다.

그레이브라보, 사업 영역을 확대하다

Recorded Future에 따르면, GrayBravo(구 TAG-150)는 ‘멀웨어-어-서비스(Malware-as-a-Service)’ 모델로 운영되는 것으로 보이며, 피싱, 악성 광고, 가짜 소프트웨어 업데이트를 통해 물류 및 숙박업계를 표적으로 삼아 여러 클러스터에 CastleLoader를 배포하고 있다.

이 그룹의 인프라와 도구는 높은 적응성을 보여주며, 자격 증명 탈취, 원격 액세스, 다층적 명령 및 제어(C2) 시스템과 같은 첨단 기능을 갖추고 있다.

그레이브라보는 누구인가요?

GrayBravo(구 TAG-150)는 적어도 2025년 3월년부터 활동해 온 정교한 위협 행위자입니다. 이 악성코드는 빠른 개발 능력과 CastleLoader, CastleBot, CastleRAT 등을 포함하는 맞춤형 악성코드 계열로 잘 알려져 있습니다.

레코디드 퓨처(Recorded Future)는 이 단체가 4개의 별개의 활동 클러스터를 통해 다단계 인프라와 정교한 탐지 회피 기법을 활용하여 ‘서비스형 악성코드(MaaS)’ 생태계를 운영하고 있다고 보고 있습니다.

GrayBravo는 자사의 악성코드 생태계를 지원하기 위해 복잡하고 다층적인 인프라를 운영하고 있습니다. 1단계 서버는 해당 악성코드 계열에 대해 피해자를 대상으로 하는 명령 및 제어 노드 역할을 하는 반면, 추가 단계들은 계층화된 기능을 제공합니다.

CastleRAT의 변종들

Recorded Future의 보고서에는 C와 파이썬 변종이 모두 존재하는 CastleRAT 악성코드에 대한 세부 정보가 포함되어 있습니다. 어떤 변종이든 상관없이, 원격 명령어 실행, 파일 다운로드 및 실행, 대화형 원격 셸 구축이 가능합니다. C 변종에는 몇 가지 추가 기능이 포함되어 있습니다.

[CastleRAT의 진화하는 기능에 대한 심층 분석을 살펴보고, 이 맞춤형 악성코드가 표적 공격의 새로운 시대를 예고하는 이유를 알아보세요]

인프라 측면에서 볼 때, Recorded Future는 RC4 번 키인 “NanuchkaUpyachka”를 공유하는 여러 노드 간에 상당한 운영상의 중복이 있음을 확인했습니다. 또한 연구진은 CastleRAT와 CastleLoader가 공통된 배포 프레임워크를 사용하고 있을 가능성을 시사하는 상호 연결성을 확인했다.

활동 클러스터

Recorded Future는 CastleLoader 배포와 관련된 네 가지 활동 클러스터를 파악했습니다:

  1. 클러스터 1: Recorded Future가 TAG-160으로 추적 중인 첫 번째 활동 클러스터는 물류 부문을 적극적으로 표적으로 삼고 있습니다. 이 클러스터는 DAT Freight & Analytics 및 Loadlink Technologies를 비롯한 합법적인 화물 매칭 플랫폼을 악용하면서, ClickFix 기법을 사용하여 CastleLoader를 배포하고 취약점을 악용하는 것으로 관찰되었습니다.
  2. 클러스터 2: 클러스터 2 (TAG-161)는 Booking.com을 사칭하는 것으로 알려져 있습니다. 이 그룹은 또한 ClickFix 기법을 사용하여 CastleLoader와 Matanbuchus를 배포합니다.
  3. 클러스터 3: 이 클러스터 역시 Booking.com을 사칭하고, ClickFix 기법을 활용하며, Steam 페이지를 통해 CastleRAT과 CastleLoader를 모두 유포합니다. 현재로서는 Recorded Future가 두 번째 클러스터와 세 번째 클러스터 사이에 기술적인 중복점을 확인하지 못했습니다.
  4. 클러스터 4: 마지막 클러스터는 악성 광고와 가짜 소프트웨어 설치 프로그램을 이용해 CastleLoader 및 NetSupport RAT를 유포합니다. 이 악성코드는 가짜 GitHub 저장소를 이용해 CastleLoader 페이로드를 유포하며, 이 페이로드는 대개 전자 서명이 된 MSI 설치 프로그램 형태로 전달됩니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

GrayBravo는 사이버 범죄의 산업화를 잘 보여주는 사례로, 가해자들이 제휴사들에게 모듈식 악성코드와 인프라를 제공하는 방식을 취하고 있습니다.

CastleLoader가 유연한 전달 수단으로서 수행하는 역할은, 단일 목적의 악성코드에서 랜섬웨어, 정보 탈취형 악성코드, RAT 등을 활성화하는 다단계 로더로 전환되는 광범위한 추세와 부합합니다.

이 그룹은 다단계로 구성된 중복 C2 시스템을 활용함으로써, 특정 도메인이나 IP가 적발되어 차단되더라도 운영을 계속할 수 있습니다.

Storm-0249는 EDR 프로세스를 악용하여 악성 활동을 은폐합니다.

ReliaQuest()에 따르면, ‘Storm-0249’ 초기 접근 중개자(IAB)는 광범위한 피싱 캠페인을 진행하던 방식에서 EDR 도구를 악용하는 방식으로 전환했다. 이 그룹은 DLL 사이드로딩 및 신뢰할 수 있는 프로세스 악용과 같은 기법을 사용하여 탐지되지 않는 지속성을 확보하고 있다.

이러한 진화로 인해 랜섬웨어 제휴자들은 기존의 방어 체계를 우회하고, 악성 활동을 합법적인 보안 운영에 위장시켜 장기적으로 접근 권한을 유지할 수 있게 되었습니다.

[측면 이동을 방지하고 공격자가 네트워크 내부로 침투하는 것을 막기 위한 세 가지 검증된 전략을 살펴보세요]

Storm-0249’s 가지 새로운 전술

최근 발생한 Storm-0249’s 건의 공격이 ClickFix를 통해 시작되었습니다. 또한 마이크로소프트 도메인 스푸핑, Curl-to-PowerShell 파이핑, DLL 사이드로딩 등 다양한 기법을 활용하여 SentinelOne 에이전트를 공격 대상으로 삼고 있습니다.

Storm-0249가 접근 권한을 획득하면, 이 그룹은 curl.exe (IT 팀들 사이에서 신뢰받는 도구)를 사용할 것입니다. 이 악성 스크립트는 마이크로소프트 도메인을 모방한 URL에 호스팅되어 있어, 사용자로 하여금 이 스크립트가 합법적인 출처에서 온 것이라고 믿게 만듭니다.

Curl은 가짜 마이크로소프트 도메인에서 악성 스크립트를 다운로드한 뒤, 이를 PowerShell 메모리로 전달하여 서명 기반 탐지를 회피합니다. ReliaQuest가 지적했듯이, “전적으로 메모리 내에서 실행되기 때문에, 기존의 시그니처 기반 탐지 방식은 해당 활동을 전혀 포착하지 못한다.”

보안 소프트웨어를 역이용하기

ReliaQuest에 따르면, Storm-0249는 정상적인 SentinelOne 실행 파일을 조작하여 악성 코드를 로드하는 능력을 보여준 것으로 나타났다.

이 공격에서는 사용자가 가짜 마이크로소프트 사이트에서 다운로드한 악성 MSI 패키지를 실행하도록 유도되어야 합니다. 다운로드된 패키지는 시스템 권한을 필요로 하며, 이를 통해 공격자는 실제 악성 코드를 실행하는 데 필요한 권한을 얻게 됩니다.

이 MSI 패키지에는 SentinelOne EDR 구성 요소인 것처럼 위장한 DLL 파일이 포함되어 있으며, 이 파일을 사용자의 AppData 폴더에 배치합니다. DLL 사이드로딩을 통해 SentinelOne이 실행될 때 정상적인 DLL 대신 악성 DLL이 로드됩니다.

위장된 통신 채널

In addition to updating some of their tactics, the group has also changed its C2 communication approach.

이 악성코드는 이전에는 C2 번 포트를 통해 직접 통신을 수립했는데, 이로 인해 아웃바운드 트래픽이 발생하여 탐지되기 쉬웠습니다. 현재 이 그룹은 SentinelOne의 신뢰받는 소프트웨어 구성 요소를 악용해 C2 통신 경로를 구축하고 있는데, ReliaQuest는 이러한 행위가 화이트리스트에 등재된 소프트웨어 내에서 발생한다는 점에서 우려스럽다고 지적합니다.

위장 정찰

또한 ReliaQuest는 해당 공격자가 “IT 운영을 방해하지 않고서는 차단하기가 거의 불가능한” 합법적인 Windows 유틸리티를 사용하여 정찰 활동을 벌이는 것을 포착했다.

의 SentinelAgentWorker.exe 실행 파일이 침해되자, 공격자는 reg.exe 및 기타 명령을 실행하여 시스템 식별자를 확보할 수 있었습니다. ReliaQuest는 이러한 조치가 랜섬웨어 제휴 세력에 대비하기 위한 것일 수 있다고 지적합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 사례에서 볼 수 있듯이, 공격자들은 탐지를 피하기 위해 신뢰받는 보안 도구를 무기로 활용하는 경우가 점점 더 늘고 있다.

합법적인 EDR 프로세스의 악용 사례는 소프트웨어에 대한 신뢰가 어떻게 위험 요소로 작용할 수 있는지, 그리고 공급망 방식의 공격 이 점점 더 교묘해지고 있음을 여실히 보여준다. 이는 시그니처 기반 방어 체계보다 행동 분석이 필요하다는 점을 보여주는 또 하나의 사례입니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.