이번 주, Tanium CTI 팀은 Cofense가 발표한, 조직을 표적으로 삼아 인증 정보를 탈취하기 위해 SMS 기반 피싱을 지속적으로 활용하고 있다는 새로운 조사 결과를 살펴봅니다. 다음으로, 연구팀은 Node.js를 활용해 악성코드 및 기타 유해한 페이로드를 유포하는 여러 캠페인을 살펴봅니다. 마지막으로, 악성코드를 유포하기 위해 기만적인 파일 변환기가 어떻게 악용되고 있는지 살펴보겠습니다.
악의적인 행위자들은 계속해서 사회공학적 기법을 이용해 SMS를 악용하고 있다
Cofense는 (새 탭에서 열림) 에서, 조직을 대상으로 자격 증명을 탈취하기 위해 진행 중인 SMS 기반 피싱 공격을 보고했습니다.
Cofense는 조사 과정에서 수신자를 속여 특정 행동을 취하게 하고 피해자로 만들려는, 허위적인 긴박감이나 공포감을 조장하는 이러한 공격이 증가하는 추세를 확인했습니다.
[함께 읽어보세요: 사이버 보안에서 ‘사회공학’이란 무엇인가? [종합 가이드] (새 탭에서 열림)
SMS 메시지에는 어떤 내용이 적혀 있나요?
이러한 공격은 대상 수신자에게 전송되는 SMS 메시지로 시작됩니다. 이 메시지들은 “주의”나 “변경 사항을 확인해 주세요”와 같은 문구를 사용하여 긴박감이나 두려움을 불러일으키도록 작성되었습니다.
Cofense에 따르면, 이 위협 행위자는 수신자로부터 특정 행동을 유도하기 위해 “이 메일을 보낸 사람이 본인이 아니라면, 로그인하여 티켓을 생성해 주세요”라는 문구를 포함시켰다.
악성 사이트는 어떻게 작동하나요?
수신자가 SMS 메시지에 포함된 링크를 클릭하면, 더 신뢰할 수 있는 것처럼 보이도록 구글을 통해 다른 사이트로 이동하게 됩니다. 그곳에 도착하면, 최종 랜딩 페이지로 연결되는 별도의 링크를 클릭해야 합니다.
최종 랜딩 페이지는 피싱 페이지인 (새 탭에서 열림) 로, ServiceNow의 로그인 페이지를 사칭하여 사용자에게 인증 정보를 입력하도록 요구합니다. 인증 정보가 입력되면 피해자에게 가짜 다단계 인증(MFA) 창이 표시되며, 이를 통해 공격자는 인증 정보와 MFA 정보를 모두 확보하게 됩니다.
[관련 기사: 다중 인증(MFA)은 기대에 부응하고 있을까?] (새 탭에서 열림)
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 연구 결과는 이메일뿐만 아니라 문자 메시지에서도 피싱에 주의해야 한다는 점을 상기시켜 줍니다.
허위 긴급성, 무언가를 클릭하도록 유도하는 내용, 예상치 못한 메시지 등 많은 징후가 비슷합니다. 두 경우 모두, 배우는 종종 신뢰감을 형성하고 인간의 감정을 자극하려고 시도합니다.
Node.js의 오용으로 인해 악성코드 및 악성 페이로드가 유포된다
마이크로소프트는 (새 탭에서 열림) 등 Node.js를 악용해 악성코드 및 기타 악성 페이로드를 유포하는 여러 캠페인을 확인했습니다.
가장 최근에는 암호화폐 거래 캠페인의 일환으로 Node.js를 악용하는, 현재까지도 진행 중인 악성 광고 공격을 탐지했습니다. 이 캠페인은 사용자를 속여 합법적인 소프트웨어로 위장한 악성 설치 프로그램을 다운로드하도록 유도하는 것을 목표로 합니다.
Node.js란 무엇인가요?
Node.js는 웹 브라우저 외부에서 자바스크립트 코드를 실행하는 오픈소스 자바스크립트 런타임 환경입니다. 개발자들은 서버 측 스크립팅을 수행하거나 확장 가능한 네트워크 애플리케이션을 구축하기 위해 종종 Node.js를 사용합니다.
악성 광고 이해하기
마이크로소프트는 고객 환경에서 악성 광고를 통해 Node.js 관련 악성코드를 유포하는 방식이 여전히 널리 사용되고 있음을 확인했습니다. 이러한 악성 광고는 피해자를 유인하여 특정 웹사이트를 방문하게 하고, 그곳에서 합법적인 소프트웨어로 위장한 악성코드를 다운로드 및 설치하도록 유도합니다.
이 암호화폐 사기 캠페인에서 광고들은 합법적인 거래 플랫폼에서 나온 것처럼 보이도록 제작되었으며, 피해자들을 속여 유해한 설치 프로그램을 다운로드하도록 유도하는 것을 목표로 했습니다. 그러나 이 설치 프로그램에는 시스템 정보를 수집하고 지속성을 유지하기 위한 악성 DLL이 포함되어 있었다.
[함께 읽어보세요: 저도 이 온라인 사기에 속을 뻔했습니다. [왜 기술 전문가들조차 속을 수 있는가] (새 탭에서 열림)
실행되면 Wix로 제작된 패키지 설치 프로그램은 WMI 쿼리를 통해 정보를 수집하는 DLL을 불러옵니다. 또한 지속성을 보장하기 위해 예약된 PowerShell 명령 작업도 생성합니다. 또한 피해자에게는 정상적인 웹사이트가 표시된 미끼 창이 나타납니다.
악성코드가 탐지를 회피하는 방법
앞서 언급한 예약된 작업은 PowerShell 명령을 실행하여 PowerShell과 현재 디렉터리를 스캔 대상에서 제외함으로써, 향후 PowerShell 실행 시 경고가 발생하지 않도록 합니다.
이러한 유형의 악성코드는 데이터를 어떻게 수집하고 유출하나요?
원격 URL에서 스크립트를 가져와 실행하는 PowerShell 명령이 실행됩니다. 이 스크립트들은 Windows 정보, BIOS 정보, 시스템 정보 및 OS 데이터를 수집합니다.
마이크로소프트에 따르면, 해당 데이터는 “중첩된 해시 테이블로 구조화된 후 JSON 형식으로 변환되어, HTTP POST를 통해 공격자의 명령 및 제어(C2) 서버로 전송된다.”
별도의 PowerShell 스크립트가 실행되어 C2에서 아카이브 파일을 다운로드하고 압축을 풉니다. 그런 다음 프록시 설정을 해제하고 아카이브에 포함된 자바스크립트 파일을 실행합니다.
Node.js는 악성코드를 유포하는 데 어떻게 사용되나요?
앞서 아카이브에서 다운로드한 Node.js 실행 파일이 JavaScript 파일을 실행합니다. 이 코드는 라이브러리 모듈을 불러오고, 연결을 설정하며, 기기에 인증서를 추가합니다.
마이크로소프트는 또한 Node.js 기반 공격 캠페인에서 인라인 자바스크립트 실행을 활용하는 기법이 등장하고 있음을 확인했습니다. 이 기법을 통해 악성 스크립트가 Node.js를 통해 실행되어 악성코드를 배포합니다.
마이크로소프트는 의 ClickFix 공격 사례에서 이와 같은 현상을 한 건 확인했습니다. (새 탭에서 열림) 이 공격에서는 사용자가 속아 악성 코드를 복사, 붙여넣기, 실행하게 됩니다. 이 코드는 Node.js 바이너리를 비롯한 여러 구성 요소를 다운로드했습니다. 그러면 스크립트는 파일을 통하지 않고 명령줄에서 Node.js 환경을 사용하여 자바스크립트를 실행할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 발견이 개발자들이 다른 인기 있는 스크립팅 언어의 사용을 완전히 중단했다는 뜻은 아니며, 단지 이제 가끔 컴파일된 자바스크립트를 활용하고 있을 뿐입니다.
마이크로소프트는 Node.js 기반 악성코드의 사용이 확산되기 시작한다면, 이는 공격자들의 선호도가 변화하고 있음을 시사할 수 있다고 지적했다. 이는 또한 위협 행위자들이 정상적인 활동 속에 위장하기 위해, 종종 합법적으로 사용되는 애플리케이션을 찾아내어 악용하는 방식의 또 다른 사례이기도 합니다.
항상 그렇듯이, 마이크로소프트는 조직이 이 위협을 식별할 수 있도록 에 권장 사항 (새 탭에서 열림), 탐지 정보 (새 탭에서 열림), 그리고 헌팅 쿼리 (새 탭에서 열림) 를 포함시켰습니다.
가짜 PDF 변환기는 악성코드를 유포하는 데 이용된다
FBI가 악성코드를 유포하는 악성 파일 변환기에 대해 경보를 발령한 데 이어, CloudSEK는 해당 위협 (새 탭에서 열림)에 대해 조사했습니다. 이 보고서는 신뢰할 수 있는 서비스인 척 하면서 ‘ ArechClient2 ’ 악성코드를 유포하려는 악성 문서 변환기를 이용한 공격을 분석하고 있다.
CloudSEK은 합법적인 파일 변환 사이트인 “pdfcandy.com”을 모방한 여러 악성 파일 변환 웹사이트를 식별했습니다. 이 사이트들은 정식 사이트와 거의 똑같으며, 방문자에게 PDF 파일을 업로드하여 Word 형식으로 변환하도록 유도합니다.
가짜 PDF 변환기 악성코드는 어떻게 작동하나요?
PDF 파일이 업로드되면, 해당 사이트는 먼저 애니메이션 로딩 화면을 표시하여 피해자가 파일이 처리 중이라고 믿게 만듭니다. 다음으로, 해당 사이트는 피해자에게 CAPTCHA 인증 창을 표시합니다. 이 단계를 완료하면, 피해자에게 악성 페이로드를 실행하기 위해 코드를 복사하고 붙여넣은 뒤 실행하라는 메시지가 대화 상자에 표시됩니다.
또한, CloudSEK의 연구진은 해당 명령을 해독하여 악성코드 전달 과정을 은폐하는 리디렉션 체인을 파악해 냈다. 이 기능은 두 단계로 이루어집니다:
- 초기 연결은 단축 링크로 위장된 URL을 대상으로 합니다. 이는 악성 페이로드인 “adobe.zip”을 제공하는 악성 URL로 연결됩니다.
- 이 악성 페이로드는 이전에 악성으로 표시된 IP 주소에 호스팅되어 있습니다. ZIP 파일에 포함된 악성 실행 파일인 “audiobit[.]exe”는 공격 체인을 촉발하여 ArechClient2 정보 탈취 프로그램이 실행되도록 합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 공격은 피해자에게 악성 코드를 복사하고, 붙여넣고, 실행하도록 요구하기 때문에 피해자의 상당한 수동적 개입에 의존합니다. 이 기법은 점점 더 인기를 얻고 있으므로, 배우들이 계속해서 이를 활용하고 있다는 점을 미루어 볼 때 어느 정도 성공을 거두고 있는 것이 분명합니다.
이 널리 퍼진 위협의 대표적인 징후에 대한 교육 내용은 의 직원 대상 보안 인식 교육에 쉽게 포함될 수 있습니다. (새 탭에서 열림). CloudSEK는 또한 보고서 ‘ ’ (새 탭에서 열림) 에 에 대한 몇 가지 보호 권고 사항을 포함하고 있는데, 이 내용이 도움이 될 수 있습니다.
[함께 읽어보세요: CISO 성공 사례: 지루한 사이버 보안 교육에 대한 최고의 해결책] (새 탭에서 열림)
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

