메인 콘텐츠로 건너뛰기
CTI 라운드업: SharpRhino RAT, IT 관리자 위협 및 피싱 공격자들, Google Drawings와 WhatsApp 링크 악용
새로운 쟁점

CTI 라운드업: SharpRhino RAT, IT 관리자 위협 및 피싱 공격자들, Google Drawings와 WhatsApp 링크 악용

SharpRhino RAT가 IT 관리자들을 위협하고 있으며, 랜섬웨어 조직들이 표적에 대한 압박을 강화하고 있고, Google Drawings와 WhatsApp 링크를 악용하는 새로운 피싱 사기가 등장했다.

이번 주 소식 모음에서 CTI는 사이버 보안 연구진들이 ‘SharpRhino’라고 명명한, 이전에 알려지지 않았던 원격 접속 트로이목마(RAT)의 발견에 대해 살펴봅니다. 이어 CTI는 랜섬웨어 조직들이 점점 더 공격적으로 변하고 있는 실태를 상세히 다룬 소포스(Sophos) 보고서를 소개합니다. 마지막으로, CTI는 탐지를 회피하기 위해 Google Drawings와 WhatsApp 링크를 악용하는 새로운 피싱 캠페인을 조사하고 있습니다.

1. SharpRhino RAT, IT 관리자들을 위협하고 있다

Quorum 사이버 사고 대응팀은 최근, 이 단체가 현재 ‘ ’ SharpRhino라고 명명한, 이전에 알려지지 않았던 악성코드를 발견했습니다.

이번 공격은 ‘헌터스 인터내셔널(Hunters International)’이라는 단체의 소행으로 지목되고 있다. 이 그룹은 오픈소스 도구인 ‘Angry IP Scanner’를 사칭하는 타이포스쿼팅 도메인을 이용해 피해자들에게 ‘ ’ SharpRhino RAT( )를 유포합니다.

헌터스 인터내셔널은 어떤 곳인가요?

Quorum Cyber에 따르면, Hunters International은 2024개 랜섬웨어 그룹 중 활동성이 10번째로 높은 그룹이다. 2023년에 처음 포착된 이 그룹은, 현재 해체된 러시아 기반 ‘Hive’ 랜섬웨어 조직과 관련이 있는 것으로 추정된다.

Hunters International은 다른 많은 랜섬웨어-어-서비스(RaaS) 운영 방식과 마찬가지로, 파일을 암호화하고 피해자의 환경에서 데이터를 탈취하는 방식으로 운영됩니다. 이 그룹의 암호화 프로그램은 Rust 언어로 개발되었으며, 매우 정교한 구조를 갖추고 있다. 헌터스 인터내셔널은 전 세계 및 다양한 분야의 조직들을 대상으로 삼아왔다.

SharpRhino RAT 분석

초기 악성코드인 “ “ipscan-3,9,1-setup.exe”라는 파일은 자가 해제형 아카이브가 포함된 Nullsoft 설치 프로그램입니다.

  • NSIS 설치 프로그램: 피해자들은 정품 AngryIP 설치 프로그램을 설치하는 것으로 착각하고 SharpRhino를 다운로드합니다. 설치 프로그램에는 암호로 보호된 압축 파일이 포함되어 있으며, 이 파일은 내장된 7za.exe 및 7za.dll을 사용하여 압축을 풉니다.
  • 지속성: 이 악성코드는 레지스트리의 실행 키를 수정하여 지속성을 확보합니다. 이 프로그램은 정식 Microsoft Visual Studio 2019에 포함된 “Microsoft.AnyKey.exe”의 바로가기를 레지스트리에 추가합니다.
  • 다중 설치: 설치 프로그램은 WindowsUpdater24 및 LogUpdateWindows를 포함한 두 개의 디렉터리를 생성합니다. 두 디렉토리 모두 나중에 C2 통신에 사용되는 바이너리 파일과 파일들을 포함하고 있습니다. 하나 대신 두 개의 디렉터리를 생성한 것은 추가적인 영속성을 확보하기 위한 것으로 보입니다.
  • 실행: 이 악성코드의 C# 코드는 심하게 난독화되어 있습니다. 소스 코드는 통합 개발 환경(IDE)에 불러와지며, 실행되면 JSON 요청 데이터를 포함한 HTTP POST 요청을 전송합니다. 쿼럼 사이버는 이 악성코드가 “delay”와 “exit”를 포함한 두 가지 하드코딩된 명령에 반응한다는 사실을 확인했다. delay 명령어는 “악성코드가 다음 명령을 가져오기 위해 또 다른 POST 요청을 보내기 전에 타이머를 재설정”하며, exit 명령어는 단순히 루프에서 빠져나오게 합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

헌터스 인터내셔널은 이미 2024건 중 134 건의 공격을 자행하며 상당한 위협으로 입증되었습니다.

RaaS 제공업체가 이처럼 큰 성공을 거둔 이유 중 하나는 SharpRhino와 같은 새로운 기능을 정기적으로 서비스에 도입하고 있기 때문입니다.

이 기법은 기술적으로 정교하지는 않지만, 점점 더 흔해지고 있으므로, 파일을 다운로드할 때는 각별히 주의하고 신중을 기해야 한다는 점을 상기시켜 줍니다.

2. 랜섬웨어 조직들이 표적에 대한 압박을 강화하고 있다

소포스(Sophos)의 ‘ ’ 보고서()에 따르면, 랜섬웨어 조직들은 피해자들을 설득해 몸값을 지불하도록 만드는 데 있어 점점 더 공격적인 태도를 보이고 있다.

랜섬웨어 조직들은 현재 기존 전술과 새로운 전술을 병행하여 사용하고 있으며, 이는 그들의 접근 방식이 뚜렷하게 진화하고 있음을 보여준다. 소포스는 이러한 전술을 입법 및 소송, 윤리, 평판 훼손, 난처한 상황, 민감한 데이터, 스와팅 등 여러 범주로 분류합니다.

입법 및 소송 전략

소포스는 랜섬웨어 공격자들이 관련 법안을 악용하거나, 고객, 소비자와 같은 2차 피해자들에게 소송을 제기하도록 부추겨 피해 조직에 대한 압박을 가한 사례를 여러 건 확인했습니다. 그러한 사례 중 하나는 2023년 11월 에서 발생한 BlackCat 사건으로, 공격자는 해당 기업이 정보 유출 사실을 SEC에 통보하지 않았다고 주장하며 피해자 중 한 명을 상대로 SEC에 민원을 제기했다.

또 다른 사례로는 몬티 랜섬웨어 조직이 있습니다. 이번 작전에서는 해킹 피해를 입은 기관 중 한 곳의 직원이 부적절한 자료를 검색하고 있었다고 주장하며, 이를 뒷받침하는 브라우저 기록과 해당 가해자로 추정되는 인물의 사용자 이름이 표시된 PowerShell 창을 제시했다. 이 랜섬웨어 조직은 몸값을 지불하지 않을 경우 해당 사용자를 당국에 신고하겠다고 덧붙였다.

랜섬웨어 공격자들은 또한 정보 유출 사고로 인해 개인 식별 정보(PII)가 노출된 사람들에게 소송에 참여하도록 부추기고 있으며, 책임이 있다고 주장하는 특정 개인들의 이름을 거론하고 있다.

윤리, 평판 훼손, 그리고 당황하게 만드는 전술

이러한 전술은 랜섬웨어 공격자들이 스스로를 윤리적인 공격자라고 주장하거나, 침투 테스트 전문가인 척하거나, 보안 감사를 수행하는 척할 때 흔히 관찰됩니다. 가해자들은 대중이 해당 단체를 부정적으로 보고 자신들을 선의의 인물로 여길 것을 기대하며, 피해자들이 “무책임했다”거나 “부주의했다”고 자주 지적하곤 한다.

소포스는 공격자들이 침해당한 조직의 고객이나 파트너에게 연락하겠다고 위협하며 압박을 가한 사례를 여러 차례 확인했습니다. 이러한 경우, 해당 주체는 언론, 고객, 의뢰인 또는 규제 기관 등 여러 측면에서 압력을 가했습니다.

민감한 정보, 스와팅 등

랜섬웨어 조직들은 공격 후 훔친 정보를 공개하는 경우가 많습니다. 배우들은 정신 건강 기록, 자녀의 진료 기록, 혈액 검사 결과 등을 포함한 의료 정보를 공개했다.

극단적인 사례 중 하나로, 치우롱(Qiulong) 랜섬웨어 그룹은 한 CEO의 딸이 소지한 신분증 사진을 그녀의 인스타그램 프로필로 연결되는 직접 링크와 함께 게시했다. 최근에는 ‘ 2024년 1월 ’ 사건에서 한 위협 행위자가 암 병원의 환자들을 대상으로 “스왓(SWAT)” 작전을 벌이겠다고 위협했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

소포스(Sophos) 보고서에 따르면, 랜섬웨어 운영자들은 캠페인을 전개하는 데 있어 점점 더 공격적인 태도를 보이고 있다. 또한 이는 랜섬웨어 조직들이 어떻게 진화하고 있으며, 피해자들을 위협하기 위해 기존 전술과 새로운 전술을 모두 활용하고 있는지를 보여준다.

전화 걸기나 스와팅과 같은 새로운 전술들 중 상당수는 가해자들이 ‘위협을 디지털 영역에서 현실 세계로 옮겨오려는’ 의도를 드러내고 있다. 이러한 전술은 랜섬웨어 공격자들이 다양한 방식을 동원해 피해자들을 위협함으로써 점점 더 정교해지고 있음을 보여준다.

멘로 시큐리티(Menlo Security)는 탐지를 회피하기 위해 구글 드로잉(Google Drawings)과 왓츠앱(WhatsApp) 단축 링크를 악용하는 새로운 피싱 캠페인을 발견했습니다.

이번 공격에서 공격자는 ‘ ’ 피싱 이메일( )을 발송하여 피해자에게 아마존 계정 정보를 확인해 달라고 요청합니다. 또한 Google Drawings에 호스팅된 그래픽도 포함되어 있습니다. 이 가짜 사이트는 결국 피해자들의 로그인 정보, 신용카드 정보 및 기타 개인 정보를 탈취합니다.

피싱 이메일

피해자들은 비정상적인 로그인 활동으로 인해 계정이 정지되었다는 내용과 함께 아마존 계정을 확인해 달라는 피싱 이메일을 받게 됩니다.

공격자는 피해자에게 계정 확인을 위해 24 시간의 기한을 주며, 이를 지키지 않을 경우 계정이 영구 정지될 것이라고 경고함으로써 긴박감을 조성하려 할 것입니다.

피싱 사이트

사용자가 계정 인증을 위해 버튼을 클릭하면, 정식 아마존 로그인 페이지를 모방한 피싱 사이트로 이동하게 됩니다. 이 링크는 WhatsApp URL 단축 서비스를 통해 생성되었습니다. 또한, 동적 QR 코드를 생성하기 위해 단축된 URL 뒤에는 다른 URL 단축 서비스의 링크가 추가됩니다.

데이터 도난

사용자가 아마존 로그인 정보를 입력하면, 총 네 개의 서로 다른 페이지로 이동하게 되는데, 각 페이지는 사용자가 계정 보안을 위한 어떤 조치를 취하고 있다는 확신을 심어주기 위해 설계되었습니다.

공격자는 각 페이지를 통해 다양한 정보를 수집합니다. 멘로는 정보가 각 페이지가 끝날 때마다 전송되기 때문에, 피해자가 4페이지 전체를 다 읽지 않아도 데이터가 유출될 수 있다고 지적합니다.

다음은 그 과정에 대한 설명입니다:

  • ‘보안 점검’ 페이지에서는 피해자에게 어머니의 결혼 전 성, 생년월일, 전화번호 등의 정보를 입력하도록 요청합니다.
  • 그러면 사용자는 결제 페이지로 이동하게 되며, 신용카드 정보를 입력하라는 요청을 받게 됩니다.
  • 4페이지를 모두 완료하면, 사용자는 원래의 피싱 페이지로 이동하게 됩니다.
  • 멘로는 “인증 정보가 입력되고 유효성이 확인되면, 동일한 IP 주소로는 더 이상 해당 웹페이지에 접속할 수 없다”고 확인했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 피싱 캠페인은 기존의 캠페인보다 약간 더 포괄적입니다. 이 위협 행위자는 인증 정보와 신용카드 정보를 수집하려고 시도할 뿐만 아니라, 어머니의 결혼 전 성 같은 일반적인 보안 질문도 수집하려 합니다. 이 정보는 다른 기본적인 도난 정보와 결합될 경우, 위협 행위자가 유사한 보안 질문을 요구하는 다른 계정에 로그인할 수 있게 할 수 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.