메인 콘텐츠로 건너뛰기
CTI 라운드업: Sniper Dz, Elastic 2024 글로벌 위협 보고서 인사이트, Andariel 금융 공격
새로운 쟁점

CTI 라운드업: Sniper Dz, Elastic 2024 글로벌 위협 보고서 인사이트, Andariel 금융 공격

‘스나이퍼 Dz’가 소셜 미디어와 온라인 서비스를 표적으로 삼고 있으며, 엘라스틱 시큐리티 랩스(Elastic Security Labs)가 ‘ 2024 글로벌 위협 보고서’를 발표했고, 안다리엘(Andariel)이 미국 기관들을 대상으로 금융 공격을 감행하고 있다.

이번 주 소식 모음에서 CTI는 Sniper Dz 피싱-어-서비스(PhaaS) 플랫폼의 인프라와 전술을 포함한 개요를 제공합니다. 이어서 CTI는 Elastic Security Labs의 ‘ 2024 글로벌 위협 보고서’에서 도출된 주요 내용을 소개합니다. CTI는 또한 ‘안다리엘(Andariel, 일명 스톤플라이(Stonefly))’로 알려진 북한 정부 후원 해커 집단이 미국 내 여러 기관을 표적으로 삼았다는 최근 증거를 분석하고 있다.

스나이퍼 Dz는 소셜 미디어와 온라인 서비스를 표적으로 삼는다

팔로알토는 (새 탭에서 열림) , Sniper Dz , 피싱-어-서비스(PhaaS) 플랫폼 (새 탭에서 열림) 를 면밀히 모니터링해 왔으며, 해당 플랫폼의 인프라 및 전술에 대한 분석 결과를 공유했습니다.

팔로알토에 따르면, ‘Sniper Dz’는 인기 있는 소셜 미디어 플랫폼과 온라인 서비스를 표적으로 삼고 있으며, 이와 관련된 피싱 웹사이트가 최소 140.000 개에 달한다고 합니다.

Sniper Dz 플랫폼을 자세히 살펴보기

Sniper Dz 플랫폼을 사용하면 공격자가 피싱 공격 (새 탭에서 열림) 을 손쉽게 수행할 수 있는데, 이는 해당 플랫폼의 관리자 패널을 통해 공격자가 피싱 페이지를 신속하게 생성할 수 있기 때문입니다. 관리자 패널에 접속하려면 출연진은 이메일 주소를 사용하여 계정을 생성해야 합니다. 이 계정을 통해 그들은 다양한 브랜드와 사용자를 노리는 여러 피싱 페이지에 접속할 수 있습니다.

플랫폼에 접근 권한을 확보한 후, 위협 행위자들은 두 가지 방법으로 공격을 감행할 수 있습니다:

  1. Sniper Dz 인프라에 호스팅된 피싱 페이지
  2. 다른 인프라에 호스팅된 다운로드 가능한 피싱 템플릿

Sniper Dz의 피싱 페이지/템플릿

이 수법을 사용하면 공격자는 사이트를 호스팅하기 위해 웹 서버를 구축할 필요가 없으며, 피싱 페이지의 콘텐츠는 프록시 서버 뒤에 숨겨집니다. 반면, 공격자가 자신의 인프라에서 다운로드 가능한 피싱 템플릿을 사용하는 경우, 선택할 수 있는 방법이 다양합니다.

[관련 기사: 비즈니스 이메일 사기(BEC)란 무엇인가? BEC 공격 비용 증가에 대해 알아야 할 점] (새 탭에서 열림)

인프라와 전술

Sniper Dz는 공개 프록시 서버 뒤에 피싱 콘텐츠를 숨기고 있습니다. 이 서비스는 합법적인 공개 프록시 서버인 proxymesh[.]com을 악용하고 있습니다.

이 그룹은 프록시 서버를 설정하여 직접적인 통신 없이도 피싱 콘텐츠가 자동으로 로드되도록 합니다. 이렇게 함으로써, 해당 그룹은 브라우저가 피싱 사이트 로딩의 책임을 프록시 서버에 돌리게 되므로 백엔드 서버를 보호하는 데 기여합니다.

또한, 이 그룹은 피싱 템플릿 코드를 난독화하고, 탈취한 인증 정보를 Sniper Dz가 소유한 중앙 집중식 인프라로 유출합니다.

피해자 및 템플릿 추적

Sniper Dz는 내장된 맞춤형 자바스크립트와 분석 서버를 통해 피해자를 추적합니다.

이 스크립트는 합법적인 분석 서버에서 트래커를 불러와, 해당 인프라에 호스팅된 링크와 다른 인프라에 호스팅된 링크를 방문하는 피해자들을 추적합니다.

Sniper Dz를 이용한 알려진 공격

2023번 이후로, 팔로알토는 Sniper Dz와 관련된 140.000 개 이상의 피싱 페이지를 발견했습니다.

이 그룹은 그동안 꾸준히 활동해 왔지만, 2023년 말 무렵에 전성기를 맞이한 것으로 보인다. Sniper Dz는 수천 명의 고객을 보유하고 있으며, 2024년 8월 기준 텔레그램 채널 구독자 수는 7.156 명입니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

팔로알토의 연구에 따르면, 많은 주체들이 텔레그램 구독자 수와 인프라 규모에 따라 ‘Sniper Dz PhaaS’ 플랫폼을 활용할 수 있는 것으로 나타났습니다.

텔레그램은 최근 개인정보 처리방침을 개정하며, 앞으로 법원의 명령에 따라 사용자의 전화번호와 IP 주소를 수사 기관에 제공할 것이라고 밝혔습니다. 이러한 정책 변경으로 인해 위협 행위자들이 활동 무대를 옮기게 될 수도 있다.

그렇긴 하지만, 텔레그램 (새 탭에서 열림)에서 판매되는 ‘Sniper Dz’와 같은 악성 서비스가 텔레그램이나 다른 곳에서 계속해서 번창할지 지켜보는 것도 흥미로울 것입니다.

엘라스틱 시큐리티 랩스, ‘ 2024 글로벌 위협 보고서’ 발표

Elastic Security Labs는 ‘ ’ 글로벌 위협 보고서( 2024 (새 탭에서 열림))를 발표했습니다. 이 보고서에는 생성형 AI (새 탭에서 열림) , 악성코드, 엔드포인트 행동, 클라우드 보안 분야의 최신 사이버 보안 위협 및 동향이 포함되어 있습니다.

생성형 AI

Elastic은 위협 행위자들이 생성형 AI를 여러 가지 방식으로 활용하는 것을 관찰했는데, 그중 가장 두드러진 사례 중 하나는 피싱 캠페인입니다. 당연하게도, 공격자들은 AI를 활용하여 캠페인을 보다 손쉽게 개인화함으로써 공격 규모를 확대하고 소셜 엔지니어링 (새 탭에서 열림) 능력을 강화할 수 있습니다. 이러한 현상은 에서 볼 수 있듯이, 최근 딥페이크의 확산과 함께 더욱 두드러지고 있습니다. (새 탭에서 열림).

피싱 외에도, 공격자들은 악성코드 개발에 AI를 활용하고 있다. 이 방법은 아직 널리 보급되지는 않았지만 서서히 확산되고 있다.

[관련 기사: GenAI 도입 경쟁이 한창인가? [탄탄한 보안은 훌륭한 거버넌스에서 시작된다는 사실을 알아보세요] (새 탭에서 열림)

악성코드 탐지

Elastic의 보고서는 또한 실제 환경에서 유포되고 있는 다양한 유형의 악성코드와 이를 표적으로 삼는 운영 체제에 대해서도 다루고 있습니다. Windows는 여전히 가장 많이 표적이 되는 운영 체제입니다.

그들은 데이터를 세분화하기 위해 악성코드 유형 및 범주에 대한 YARA 시그니처를 분석했다. 그들은 관찰된 악성코드 중 압도적으로 대부분이 트로이목마로 구성되어 있음을 발견했다.

마지막으로, 악성코드 계열을 살펴보면, 상위 계열은 , Cobalt Strike (새 탭에서 열림),, 및 Metasploit이었습니다.

엔드포인트 동작

Elastic은 Windows, macOS, Linux 전반에서 가장 흔히 관찰되는 전술, 기법 및 절차(TTP)를 분석했습니다. 그들이 관찰한 엔드포인트 행동의 대부분은 방어 회피와 관련이 있었으며, 이는 관찰된 전체 전술의 38,99%를 차지해 전년 대비 6% 감소했다. 그 다음으로 주요 전술로는 ‘실행’과 ‘지속성’이 뒤를 이었으며, 두 전술의 합계 비율은 약 30%를 기록했다.

Windows에서 가장 흔히 사용되는 기법으로는 프로세스 주입, 시스템 바이너리 프록시 실행, 방어 체계 무력화 등이 있습니다. 리눅스의 경우, ‘방어 체계 약화’가 가장 많이 사용된 기법이었으며, 그 다음으로 파일 및 디렉터리 권한 변경이 뒤를 이었습니다.

마지막으로, macOS의 경우 ‘반사적 코드 로딩’이 가장 많이 사용된 방어 회피 기법이었으며, 그 다음으로 ‘신뢰 제어 우회’와 ‘지표 제거’가 뒤를 이었습니다.

클라우드 보안

Elastic은 기업들이 여전히 클라우드 환경을 잘못 구성하고 있으며 (새 탭에서 열림) 적절한 보안 조치를 적용하지 않아, 위협 행위자들이 이러한 환경에서 활개칠 수 있게 하고 있다고 밝혔습니다.

그들이 관찰한 가장 흔한 문제 중 하나는 스토리지와 관련된 것이었는데, Azure 오류의 47%가 스토리지 계정과 관련되어 있었고, AWS 오류의 약 30%는 S3 건의 점검 항목에서 비롯된 것으로 나타났습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Elastic의 보고서는 시중에 나와 있는 다른 많은 트렌드 보고서보다 더 심도 있게 다루며, 구체적인 전략별로 내용을 세분화하여 설명합니다.

가장 흥미로웠던 점 중 하나는 AI의 영향력—혹은 그 부재—에 대한 Elastic의 언급이었습니다:

인공지능 기술은 상황을 좋게도 나쁘게도 변화시키지 않았다. 즉, 새로운 위협이 폭발적으로 증가하게 하지도 않았고, 모든 위협이 사라질 정도의 압도적인 우위를 만들어내지도 않았다.

AI에 대한 논의가 (새 탭에서 열림) 등에서 활발히 이루어지고 있으며, 이는 위협 행위자들에게 이점을 제공할 수 있지만, 아직 위협 환경 전반에 걸쳐 AI가 폭발적으로 확산되고 있는 양상은 보이지 않는다는 점을 유념해야 합니다.

안다리엘, 미국 기관들을 대상으로 사이버 금융 공격을 감행하다

시만텍은 최근 (새 탭에서 열림) 북한 소속 ‘안다리엘(Andariel)’ 그룹이 미국 내 여러 기관을 표적으로 삼았다는 증거를 밝혀냈다.

시만텍에 따르면, 이 공격자는 (새 탭에서 열림) 랜섬웨어를 해당 피해자들에게 배포하는 데 실패했다. 이번 공격들은 해당 행위자가 최근 기소 대상이 되었음에도 불구하고 여전히 공격을 계속하고 있음을 시사한다.

안다리엘은 누구인가?

안다리엘 그룹은 북한 군 정보기관인 정찰총국(RGB)과 연계되어 있다.

이 행위자는 ‘ 2009 ’이 한국, 미국 정부 및 금융 관련 웹사이트 여러 곳을 대상으로 DDoS 공격을 수행했을 때 처음 등장했습니다. (새 탭에서 열림)

출처

시만텍은 안다리엘(Andariel) 그룹이 특히 미국 기관을 대상으로 금전적 목적을 위한 공격을 계속하고 있다고 판단했다.

여러 차례의 공격에서 공격자는 이전에 이 그룹과 연관된 것으로 밝혀진 자체 제작 악성코드인 ‘Backdoor.Preft’를 배포했다. 또한 이번 공격에서는 마이크로소프트가 이전에 안다리엘(Andariel) 공격에서 확인했던 여러 침해 징후가 발견되었습니다.

2024년 7월 사건에서 미국 법무부는 최근 발생한 안다리엘(Andariel) 공격과 관련된 혐의로 북한 국적의 한 인물을 기소했다. 이 인물은 미국 병원 및 기타 기관 을 상대로 2021 ~2023 (새 탭에서 열림)에 해당하는 금액을 갈취한 혐의와, 몸값 수익금을 세탁하고, 해당 수익금을 전 세계 국방·기술·정부 부문을 대상으로 한 다른 사이버 공격에 자금을 조달하는 데 사용한 혐의를 받고 있다.

이러한 후속 공격의 표적 중에는 미 공군 기지 두 곳과 NASA 감찰국(OIG)이 포함되어 있다.

안다리엘은 어떤 도구를 사용하나요?

앞서 언급한 바와 같이, 이 공격자는 일반적으로 ‘Preft’라는 악성코드를 활용하는데, 이는 파일 다운로드, 파일 업로드, 명령어 실행 및 추가 플러그인 다운로드가 가능한 다단계 백도어입니다.

이 악성코드는 또한 ‘Nukebot’이라는 별도의 백도어를 사용하는데, 이 백도어는 유사한 기능을 갖추고 있으면서도 스크린샷 촬영 기능이 추가되어 있습니다. 이 도구의 소스 코드는 이전에 유출된 바 있으며, 이 공격자가 해당 도구에 접근할 수 있게 된 것도 아마도 그 때문일 것으로 보입니다.

또한 이 공격자는 악성 배치 파일, Mimikatz, 키로거, Sliver, Chisel, PuTTY, Plink, Megatools, Snap2HTML, FRP 등 보다 일반적인 도구들을 사용하는 것으로 확인되었다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

시만텍이 지적하듯이:

해당 단체의 구성원 한 명을 기소한 사건에도 불구하고, 아직까지 활동은 중단되지 않고 있다.

오히려 이번 기소가 오히려 이 단체로 하여금, 특히 미국을 상대로 한 활동을 계속하도록 부추긴 것처럼 보입니다. 이 단체는 10년 넘게 활동해 왔으며 여러 차례의 방해 시도에도 살아남았기 때문에, 당분간 이 단체가 계속해서 활약하는 모습을 보게 될 가능성이 높습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).