메인 콘텐츠로 건너뛰기
CTI 라운드업: Silk Typhoon, 가짜 랜섬 노트, 그리고 ClickFix
새로운 쟁점

CTI 라운드업: Silk Typhoon, 가짜 랜섬 노트, 그리고 ClickFix

‘실크 타이푼’이 전술을 변경하고, 위협 행위자들이 실제 랜섬 노트를 통해 경영진을 표적으로 삼으며, 해커들은 ‘클릭픽스(ClickFix)’ 기법을 이용해 변조된 ‘하복 데몬(Havoc Demon)’ 에이전트를 배포하고 있다

이번 주 CTI는 ‘실크 타이푼(Silk Typhoon)’으로 알려진 중국 스파이 조직을 조사하고 있는데, 이 조직은 현재 초기 침투 경로로 IT 솔루션을 노리고 있다. 다음으로, CTI는 위협 행위자들이 일반 우편을 통해 경영진에게 가짜 몸값 요구서를 보내는 캠페인을 분석합니다. 마지막으로, CTI는 변조된 Havoc Demon 에이전트를 배포하기 위해 기획된 ClickFix 방식의 ‘ ’ 피싱 캠페인을 분석합니다. (새 탭에서 열림)

‘실크 타이푼’이 전술을 변경한다

마이크로소프트는 최근 (새 탭에서 열림) 중국계 첩보 조직인 ‘실크 타이푼(Silk Typhoon)’ 그룹의 표적 선정 방식과 전술·기법·절차(TTP)에 변화가 있음을 확인했습니다. 이 그룹은 초기 침투를 위해 원격 관리 도구와 클라우드 애플리케이션을 포함한 일반적인 IT 서비스를 주요 표적으로 삼고 있다.

예를 들어, 이 조직은 도난당한 API 키와 인증 정보(특히 권한 기반 액세스 관리(PAM), 클라우드 앱 제공업체, 클라우드 데이터 관리 기업과 관련된 것들)를 악용하여 공급망을 침해합니다. (새 탭에서 열림).

또한 이 조직은 절도 후, 침해된 공급망을 더욱 깊이 침투하고 악용할 수 있도록 하는 여러 후속 조치를 취하는 것이 관찰되었으며, 이로 인해 다음과 같은 여러 조직에 걸쳐 더 광범위한 영향이 발생했습니다:

  • 하류 고객 또는 임차인 접근
  • 첩보 활동을 위한 정찰 수행에 액세스 권한을 이용함
  • 기본 관리자 계정 재설정
  • 웹 쉘 삽입
  • 사용자 추가하기

마이크로소프트에 따르면, 이 하류 활동의 피해자들은 주로 주 및 지방 정부 (새 탭에서 열림) 및 IT 부문과 관련이 있는 것으로 나타났다.

실크 타이푼은 누구인가요?

‘실크 타이푼(Silk Typhoon)’은 적어도 2020년부터 활동해 온 중국의 사이버 첩보 단체입니다. 마이크로소프트에 따르면, 이 그룹은 “발견된 제로데이 취약점 (새 탭에서 열림) 을 엣지 기기에서 신속하게 악용하는 것으로 알려져 있다.”

이전에 ‘Hafnium’으로 추적되었던 이 그룹은 주로 미국 내 다양한 분야의 조직을 표적으로 삼고 있으며, 여기에는 기술 (새 탭에서 열림), 정부 기관 등이 포함됩니다.

마이크로소프트가 지적했듯이, 이 그룹은 놀라울 정도로 정교하며 “중국계 위협 행위자들 중에서도 가장 광범위한 표적 공격 범위를 보유하고 있다.” 이러한 광범위한 표적 선정은 주로 해당 그룹이 취약점 스캔 작업을 통해 잠재적 피해자를 선별하는 기회주의적 접근 방식에서 비롯된 것이다. 이 팀은 클라우드 환경 내에서 성공적으로 업무를 수행한 능력을 통해 클라우드 환경에 대한 이해도를 입증했습니다.

비밀번호 무차별 대입 공격 및 악용

마이크로소프트는 또한 이 공격자가 패스워드 스프레이 공격 및 기타 비밀번호 관련 기법을 통해 초기 접근 권한을 획득하는 것을 확인했다.

[함께 읽어보세요: 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다] (새 탭에서 열림)

이 배우는 유출된 기업 비밀번호를 이용해 정찰 활동을 펼칠 예정이다.

최근 TTP

최근 발생한 ‘Silk Typhoon’ 공격에서 공격자는 제로데이 익스플로잇을 제작하거나, 취약점이 있는 서비스 인스턴스를 식별하여 표적으로 삼는 방식으로 초기 접근 권한을 확보합니다. 이 업체는 IT 서비스 제공업체, 신원 관리 (새 탭에서 열림), 특권 액세스 관리 및 RMM 솔루션을 주요 타깃으로 삼고 있는 것으로 보입니다. 2025년 1월 보고서에서 마이크로소프트는 해당 공격자가 특히 Ivanti의 Pulse Connect VPN에 존재하는 제로데이 취약점을 악용하는 것을 확인했습니다.

초기 접근 권한을 확보한 후, 해당 공격자는 온프레미스에서 클라우드로 이동하기 위해 흔히 사용되는 전술을 사용하는 것으로 알려져 있습니다. 이를 위해 해당 공격자는 Active Directory (새 탭에서 열림)를 유출하고, 키 볼트에 저장된 비밀번호를 탈취하며, 권한을 상승시키는 모습이 포착되었습니다. 마이크로소프트는 또한 이번 공격 단계에서 해당 공격자가 마이크로소프트 AADConnect 서버(Entra Connect)를 표적으로 삼은 사실을 확인했습니다.

이 그룹은 MSGraph를 통해 이메일, OneDrive 및 SharePoint 데이터를 유출하기 위해 서비스 관리자 계정과 OAuth 애플리케이션을 악용하는 것으로 확인되었다. 또한, 마이크로소프트는 실크 타이푼이 멀티테넌트 애플리케이션을 침해한 사례를 확인했습니다. 또한, 이 단체는 은밀한 네트워크를 활용해 악의적인 활동을 은폐하는 것으로 알려져 있다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

여기서 얻을 수 있는 중요한 교훈 중 하나는, 공격자들이 하류 고객을 보유한 조직을 표적으로 삼아 침해 범위를 더욱 확대하는 것이 자신들에게 얼마나 유리한지 깨닫고 있으며, 이로 인해 위협이 크게 증가하고 있다는 점이다.

게다가 Silk Typhoon은 전용 인프라를 사용하지 않습니다. 대신, 이 그룹은 해킹당한 네트워크나 프록시 등을 활용하여 악의적인 활동을 정상적인 운영과 더 쉽게 혼동시키게 될 것입니다. 이에 더해 이 그룹의 기회주의적인 표적 선정 방식까지 고려할 때, ‘실크 타이푼’은 확실히 주목해야 할 대상이다. 또한 다른 행위자들이 실크 타이푼의 공격 대상 선정 방식과 전술·기술·절차(TTP)를 모방하기 시작할 가능성도 있다.

마이크로소프트는 유용한 권장 사항 (새 탭에서 열림), 탐지 지침, 쿼리 및 관련 활동을 식별하는 데 도움이 될 수 있는 다양한 Defender 알림을 공유했습니다.

[함께 읽어보세요: 위협 탐지란 무엇인가요? [실제 사례를 통한 개요] (새 탭에서 열림)

악의적 행위자들이 경영진을 대상으로 실물 랜섬 노트를 보내고 있다

GuidePoint Security는 여러 기관으로부터 일반 우편을 통해 가짜 몸값 요구서가 배달되고 있다는 내용의 신고를 여러 건 접수했습니다. (새 탭에서 열림) 이 편지들은 미국 내 주소에서 경영진에게 발송되고 있으며, 디지털 방식으로 수신되는 몸값 요구서에 흔히 포함되는 세부 내용이 담겨 있습니다.

가짜 몸값 요구 편지에는 무엇이 적혀 있나요?

각 편지의 내용은 해킹당한 기기에 흔히 남겨지는 몸값 요구서와 비슷합니다. 이 서신의 첫 부분에는 공격자가 피해자의 기업 시스템에 침입하여 민감한 정보를 서서히 유출해 왔다고 명시되어 있다. 대부분의 몸값 요구서와 마찬가지로, 이 편지 역시 수신자에게 돈을 지불할 것을 요구하고 있다. 이 경우, 비트코인으로 결제를 요청하며, 지갑 주소가 포함된 QR 코드가 제공됩니다. 가이드포인트는 250.000 달러에서 350.000달러 사이의 몸값 요구 사례를 확인했습니다.

실물 우편물에는 “TIME SENSITIVE READ IMMEDIATELY(긴급, 즉시 열람 요망)”라고 표기되어 있으며, 미국 국기 모양의 포에버 우표가 붙어 있습니다.

몸값 요구서 식별 지표

이 편지의 작성자는 ‘ ’ BianLian 그룹( (새 탭에서 열림))과 관련이 있다고 주장합니다. 그러나 GuidePoint는 이 편지가 정식 BianLian 그룹에서 발송된 것이 아니라고 보고 있습니다.

가장 의문스러운 점은 랜섬웨어 조직이 물리적 형태의 몸값 요구 서한을 보낸 것이 이번이 처음이라는 사실이다. 또한, 이 편지의 실제 문구와 내용은 비안리안(BianLian)이 이전에 보낸 몸값 요구서와 다르며, 이번 편지는 거의 완벽한 영어와 복잡한 문장 구조를 보이고 있다.

또 다른 눈에 띄는 차이점은, 이 편지에는 몸값을 협상하거나 이메일이나 다크웹을 통해 범인과 연락할 수 있는 방법이 제시되어 있지 않다는 점이다. 마지막으로, GuidePoint는 해당 비트코인 지갑 주소들이 새로 생성된 것이며, 이전에는 어떤 단체와도 연관된 적이 없었다고 보고했습니다.

[관련 기사: 랜섬웨어 협상의 기술] (새 탭에서 열림)

가장 중요한 점은, GuidePoint가 “이러한 서신이 전달된 사례에서, 랜섬웨어 공격을 암시하는 것으로 알려진 또는 의심되는 침입 활동은 관찰되지 않았다”고 밝혔다는 것입니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

위협 행위자들이 실물 우편을 통해 쪽지를 보내는 것과 같은 매우 기초적이고 오래된 기법으로 다시 회귀하는 모습을 보니 참 이상하다. 일반적으로 위협 행위자들은 USB를 일반 우편으로 발송하며, 이 USB를 기기에 연결하면 악성코드가 실행됩니다.

이 흥미로운 동향에서, 위협 행위자는 실제 악성 콘텐츠 대신 소셜 엔지니어링 콘텐츠 (새 탭에서 열림) 를 일반 우편을 통해 발송합니다. 하지만 이는 기존 방식에 대한 변주가 아니라, 단순히 다른 배우가 잘 알려진 랜섬웨어 조직인 척하는 것일 수도 있다.

현재로서는 ‘BianLian’ 랜섬웨어 조직이 이러한 편지를 발송하고 있다는 사실은 확인되지 않았습니다. 이는 단순히 일반적인 공격에서 요구되는 기술적으로 정교한 과정을 거치지 않고도 쉽게 돈을 벌려고 하는 또 다른 위협 행위자일 수도 있습니다.

해커들은 ‘ClickFix’ 기법을 이용해 변조된 Havoc Demon 에이전트를 배포합니다.

포티넷은 (새 탭에서 열림) 에서, 변조된 Havoc Demon 에이전트를 배포하려는 ClickFix 방식의 피싱 캠페인을 발견했습니다.

이 캠페인의 특징은 공격자가 SharePoint를 이용해 악성코드의 각 단계를 은폐하고, Microsoft Graph API를 활용하여 C2 개의 통신 경로를 매끄럽게 통합한다는 점입니다.

초기 접근

포티넷에 따르면, 이 공격은 HTML 파일이 첨부된 일반적인 피싱 이메일로 시작됩니다. 이 이메일은 수신자가 첨부된 공지사항을 확인하지 않을 경우 “운영상의 어려움”에 직면할 수 있다고 알림으로써 긴박감을 조성합니다. 첨부된 파일인 ‘Documents.html’은 에서 볼 수 있는 전형적인 ClickFix 공격 사례입니다. (새 탭에서 열림). 이 악성코드는 가짜 오류 메시지를 표시하여 피해자가 악성 PowerShell을 복사, 붙여넣기, 실행하도록 유도합니다.

페이로드

파워쉘 스크립트인 이 페이로드는 SharePoint 내에 호스팅되어 있습니다. 피해자가 이 스크립트를 실행하면, 먼저 샌드박스 환경에서 실행되고 있는지 확인한 후, “HKCU:\Software\Microsoft” 경로 아래에 있는 이름의 첫 글자가 “zr_”로 시작하는 레지스트리 키를 삭제합니다.

그러면 지정된 속성을 감염 마커로 추가합니다. 이 스크립트는 기기에 Python 인터프리터인 python.exe가 설치되어 있는지 확인한 후, 원격 Python 스크립트를 가져와 실행합니다. 이는 피해자의 의심을 사지 않도록 숨겨진 창에서 실행됩니다.

셸코드 로더

포티넷은 이 파이썬 스크립트가 SharePoint에도 호스팅되어 있으며, 디버그 정보가 포함되어 있고, 러시아어로 작성되었다고 지적합니다. 이 스크립트는 셸코드 로더로 작동하며, 터미널에서 파이썬 인터프리터를 통해 실행됩니다.

“KaynLdr”라는 GitHub 셸코드 로더는 내장된 DLL을 반사적으로 로드합니다. 이 코드의 주된 목적은 매핑 및 메모리 할당을 위해 수정된 DJB2 알고리즘을 적용한 API 해싱과 해결된 ntdll API를 사용함으로써 분석을 어렵게 만드는 데 있습니다.

Havoc Demon DLL 정보

Havoc은 레드팀 활동에서 흔히 사용되는 오픈소스 C2 프레임워크입니다. (새 탭에서 열림).

이 경우, 공격자는 Havoc과 Microsoft Graph API를 결합하여 C2 번 통신을 은폐합니다. 이 악성코드는 수정된 Havoc Demon DLL과 Graph API를 활용하는 또 다른 함수를 사용하여 SharePoint 사이트의 파일을 초기화합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

ClickFix 방식의 공격이 피해자의 상호작용에 크게 의존한다는 점을 고려할 때, 이러한 공격이 점점 더 널리 퍼지고 있다는 사실은 흥미롭습니다. 피해자는 피싱 이메일을 통해 속아 넘어가야 할 뿐만 아니라, 악성 PowerShell 코드를 계속해서 복사하고, 붙여넣고, 실행해야 합니다.

이 특정 공격은 또한 Microsoft Graph API나 SharePoint와 같은 합법적인 서비스를 악용하는 등, 널리 사용되는 또 다른 전술을 활용합니다. 이러한 신뢰할 수 있고 친숙한 출처들은 성공률을 높이는 데 기여할 수 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).