메인 콘텐츠로 건너뛰기
CTI 라운드업: 소셜 엔지니어링, DNS 터널링, & 악성 광고
새로운 쟁점

CTI 라운드업: 소셜 엔지니어링, DNS 터널링, & 악성 광고

기업을 겨냥한 사회공학 공격이 계속되고 있으며, 해커들은 DNS 터널링 기법을 확대하고 있고, 악성 광고 캠페인이 랜섬웨어 감염으로 이어지고 있다

이번 주 CTI는 사용자에게 스팸 이메일을 대량으로 보내 압도한 뒤, 해당 기업의 IT 팀을 사칭하는 사회공학 공격 사례를 집중 조명합니다. 다음으로, CTI는 팔로알토가 실제 환경에서 관찰한 DNS 터널링 활용 사례를 상세히 다룬 최신 사례 연구를 살펴봅니다. 마지막으로, CTI는 악성 광고를 통해 WinSCP 및 PuTTY용 악성 설치 프로그램을 유포하고 있는 현재 진행 중인 캠페인을 조사하고 있습니다.

1. 기업을 표적으로 한 사회공학 공격이 계속되고 있다

현재 진행 중인 ‘ ’ 사회공학 사기 캠페인( )은 사용자에게 수많은 스팸 이메일을 보내 압도한 뒤, 해당 기업의 IT 팀을 사칭하여 사용자에게 전화를 걸어 도움을 제안하는 방식으로 진행됩니다.

의 이 캠페인()에서는 전화 통화를 통해 사용자에게 원격 모니터링 및 관리 소프트웨어를 다운로드하거나, Microsoft의 기본 제공 ‘Quick Assist’ 기능을 사용하여 기기와 원격 연결을 설정하도록 유도합니다. 그 후, 위협 행위자는 악성 페이로드를 다운로드하고, 인증 정보를 탈취하며, 지속성을 확보합니다.

이번 공격에는 랜섬웨어가 사용되지는 않았지만, 공격에서 확인된 IOC(침해 지표)들은 이전에 의 ‘Black Basta’ 랜섬웨어 작전()과 연관된 것으로 밝혀진 바 있습니다.

Rapid7 은 2024년 4월년 말 이후 이 사회공학 공격 캠페인의 여러 사례를 확인했습니다. 이러한 공격은 모두, 표적이 된 환경 내의 일부 사용자 그룹이 대량의 스팸 이메일을 수신하는 것으로 시작됩니다.

Rapid7 은 스팸 메일의 양이 “현재 구축된 이메일 보호 솔루션을 무력화시키고 사용자의 수신함까지 도달할” 정도가 될 것이라고 확인했다.

이메일들

이메일 자체는 본질적으로 악의적인 것은 아닙니다. 오히려 이는 수많은 정식 기관에서 보낸 뉴스레터 가입 확인 이메일입니다. 사용자는 이러한 스팸 이메일을 너무 많이 받게 되므로, 우려를 느끼기 시작하거나 적어도 그 활동에 의문을 품게 될 가능성이 높습니다.

전화 통화들

사용자들에게 대량의 이메일을 보낸 후, 위협 행위자는 IT 팀 직원인 척하며 각 사용자에게 전화를 걸어 연락을 취할 것입니다.

이 배우는 사용자가 겪고 있는 이메일 “문제”에 대해 지원을 제공하며, AnyDesk와 같은 원격 모니터링 및 관리(RMM) 도구를 통해 사용자가 자신의 기기에 대한 원격 액세스 권한을 부여하도록 유도할 것입니다.

다른 사례에서는 공격자가 Windows에 기본으로 포함된 원격 지원 유틸리티인 ‘퀵 어시스트(Quick Assist)’를 악용하기도 했다. 사용자가 사회공학적 공격 시도에 속지 않았다면, 공격자는 단순히 다음 표적 사용자로 넘어갔을 것이다.

접근 권한 획득

사용자가 이 시도에 속아 공격자가 기기에 원격으로 접근하게 되면, 공격자는 일련의 배치 스크립트를 실행하는 것으로 공격을 시작할 것입니다. 이러한 스크립트는 사용자에게 업데이트로 표시되어 의심받지 않도록 합니다.

첫 번째 스크립트는 C2 서버와의 연결 상태를 확인하고 zip 아카이브를 다운로드합니다. 이 아카이브에는 RuntimeBroker.exe로 이름이 변경된 정식 OpenSSH 사본과, 이에 필요한 종속 파일, RSA 키 및 기타 SSH 파일이 포함되어 있습니다.

이 스크립트는 실행 시점에 생성되는 추가 배치 스크립트를 가리키는 실행 키 항목을 통해 지속성을 확보합니다. 이 스크립트들은 각각 PowerShell을 통해 SSH를 무한 루프로 실행하며, C2에 대한 리버스 셸을 구축하려고 시도합니다.

Rapid7이 관찰한 모든 사례에서, 해당 스크립트는 PowerShell을 통해 명령줄에서 피해자의 인증 정보를 수집했습니다. “업데이트”인 척하는 메시지가 사용자에게 업데이트를 진행하기 위해 로그인할 수 있도록 인증 정보를 입력해 달라고 요청할 때, 해당 인증 정보가 수집됩니다. 한 사례에서는, 초기 침투 후 공격자가 SMB를 통해 시스템 내에서 수평 이동을 수행했습니다.

Rapid7 은 이러한 공격 중 어느 것에서도 해당 행위자가 랜섬웨어를 배포하는 것을 확인하지 못했습니다. 그러나 포렌식 분석을 통해 확인된 IOC는 ‘블랙 바스타(Black Basta)’ 랜섬웨어 공격의 것과 일치한다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

연구자들은 이 캠페인과 같은 정교한 사회공학 기법을 점점 더 많이 관찰하고 있다. 이는 주로 그 방법이 효과적이기 때문입니다.

이 공격에서 위협 행위자는 피해자가 지원이 필요하다고 믿게 만든 뒤, IT 팀을 사칭하여 피해자에게 연락을 취함으로써, 본질적으로 ‘해결’해야 할 문제를 스스로 만들어 냅니다.

이 기법은 MGM 공격과는 약간 다르지만, 동일한 목적을 달성하며 최근 사회공학 공격이 얼마나 정교해지고 있는지를 잘 보여줍니다. 위협 행위자들이 딥페이크와 같은 목적으로 생성형 AI와 대규모 언어 모델(LLM)을 계속해서 도입함에 따라, 이러한 유형의 공격은 더욱 빈번해질 것으로 보입니다.

2. 해커들, DNS 터널링 공격 확대

팔로알토의 Unit 42 은 최근, 실제 환경에서 관찰된 ‘’ DNS 터널링 의 적용 사례를 다룬 사례 연구를 발표했습니다.

이 위협 행위자들은 DNS 터널링을 이용해 표적 대상이 피싱 이메일( )을 열거나 악성 링크를 클릭하는 시점을 추적할 뿐만 아니라, 이를 통해 잠재적인 취약점을 탐색하기도 합니다.

이러한 기술은 기존의 DNS 터널링 활용 사례인 C2 및 VPN 용도를 넘어 확장됩니다.

DNS 터널링이란 무엇인가요?

DNS 터널링은 위협 행위자들이 정보를 유출하기 위해 흔히 사용하는 전략입니다. 악의적 행위자들은 종종 DNS 터널링을 이용해 C2과 통신을 구축하며, 이를 통해 데이터를 유출하거나 침투할 수 있습니다. 사용자들도 VPN 목적으로 DNS 터널링을 흔히 사용합니다. 목적이 무엇이든 간에, 공격자들은 대개 트래픽을 정상적인 DNS 트래픽과 혼합하는 자체적인 방식으로 데이터를 인코딩합니다.

팔로알토의 연구에 따르면, 해커들은 이제 추적 및 스캔 목적으로 DNS 터널도 활용하고 있는 것으로 드러났다.

추적을 위한 DNS 터널링

현재 위협 행위자들은 DNS 터널링을 이용해 표적 피해자의 활동을 추적하며, 피해자가 악성 링크나 광고를 클릭하는 시점을 파악하고 있습니다.

이를 위해 공격자는 피해자의 행동에 관한 악성코드 정보를 DNS 쿼리의 고유한 하위 도메인에 삽입합니다. 이 하위 도메인은 터널링 페이로드 역할을 하며, 모든 DNS 쿼리는 공격자가 제어하는 네임서버에 저장됩니다.

  • TrkCdn 캠페인 ‘’: 이 캠페인은 피해자가 이메일을 어떻게 다루는지 추적하기 위한 것입니다.

팔로알토는 이 캠페인의 잠재적 피해자 731 명과, 658 개 도메인을 해결하는 네임서버의 IP 주소 75 개를 확인했습니다. 이를 추적하기 위해 공격자는 자신의 DNS 로그를 조회하고, 페이로드를 이메일 주소의 해시 값과 비교하여 특정 피해자가 이메일을 열었는지 또는 이메일 내의 링크를 클릭했는지 확인할 수 있습니다.

  • SpamTracker 캠페인: 이에 대한 또 다른 실제 사례로, DNS 터널링을 이용해 스팸 메시지의 전달 경로를 추적하는 ‘SpamTracker’라는 캠페인이 있습니다.

이 캠페인은 네임서버로 동일한 IP를 공유하는 44 개의 터널링 도메인과 연관되어 있습니다. 이 도메인들은 다른 캠페인과 유사한 DGA 명명 방식과 인코딩 방식을 공유합니다. 스팸트래커(SpamTracker)는 일본에서 유래한 것으로 추정되며, 이메일과 웹사이트 링크를 통해 점술 서비스, 가짜 택배 배송 알림, 부업 제안, 평생 무료 상품 등의 미끼를 이용해 스팸 및 피싱 공격을 퍼뜨립니다.

스캔을 위한 DNS 터널링

악의적인 행위자들은 또한 DNS 터널링을 이용해, 대개 위조된 발신 IP 주소를 사용하여 네트워크를 스캔함으로써, 악용할 수 있는 노출된 리졸버를 찾아냅니다. 이 활동은 대개 공격의 첫 단계입니다.

  • SecShow 캠페인: Palo Alto는 공격자가 DNS 터널링을 이용해 조직의 네트워크 인프라를 스캔한 후, 대개 반사 공격을 이어가는 캠페인을 확인했습니다.

이 공격자는 노출된 리졸버를 찾아내고, 리졸버의 지연 시간을 테스트한 뒤, 발견된 리졸버 취약점을 악용했습니다. 이 캠페인은 주로 교육, 기술, 정부 부문을 대상으로 진행되었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악의적인 행위자들은 주로 C2 및 VPN 목적으로 DNS 터널링을 활용합니다.

팔로알토의 사례 연구에 따르면, 위협 행위자들은 현재 이 기법을 네트워크 스캔 및 추적 등의 목적으로 확대 적용하고 있는 것으로 드러났다.

이러한 추적 방식은 흥미로운데, 이는 일부 위협 행위자들이 단순히 캠페인을 무차별적으로 퍼뜨리고 결과가 잘 나오기만을 바라는 대신, 실제로 캠페인이 어느 정도까지 확산되고 있는지, 그리고 얼마나 성공적인지를 파악하기 위해 시간을 할애하고 있음을 시사합니다.

3. 악성 광고 캠페인이 랜섬웨어로 이어지다

현재 진행 중인 한 캠페인이 의 악성 광고를 통해 WinSCP 및 PuTTY용 악성 설치 프로그램을 유포하고 있습니다.

이 악성코드는 공격자가 권한이 상승된 진입점을 확보하고, 정상적인 관리자 작업에 위장할 수 있게 해줍니다. 적어도 한 건의 사례에서, 악성 광고 공격으로 인해 랜섬웨어를 유포하려는 시도가 발생했다.

악성 광고 캠페인 개요

이 캠페인은 2024년 3월 초, Rapid7 명의 확인된 위협 행위자들이 에서 무장화된 WinSCP 및 PuTTy 설치 프로그램을 유포하기 시작하면서 시작되었습니다. 피해자들은 검색 엔진을 통해 WinSCP나 PuTTy 다운로드 파일을 검색한 후 악성 광고를 클릭함으로써 이러한 악성 설치 프로그램으로 유도됩니다. 이 악성 광고는 사용자를 정상적인 다운로드 사이트와 매우 흡사해 보이는 사이트로 유도합니다.

이러한 위조 사이트에는 페이지에 삽입된 보조 도메인에서 트로이목마가 포함된 zip 압축 파일을 다운로드할 수 있는 링크가 포함되어 있습니다. 사용자가 이 콘텐츠를 다운로드하여 압축을 풀면 감염이 시작됩니다. 이 공격의 일환으로 악성 DLL이 사이드로드됩니다.

Rapid7 은 이번 공격에 사용된 TTP 중 일부가 “과거 BlackCat/ALPHV 캠페인을 연상시킨다”고 지적한다. 한 사례에서 Rapid7 은 해당 해커가 Restic을 통해 데이터를 유출하려 시도하고 랜섬웨어를 배포하려 시도하는 것을 포착했습니다. 이 시도는 실행 중에 차단되었습니다.

초기 접근

사용자가 악성 광고를 클릭하고 가짜 WinSCP 또는 PuTTy 설치 프로그램을 다운로드하면 감염이 시작됩니다. 타이포스쿼팅된 PuTTy 페이지의 도메인에는 ‘t’가 하나 더 포함되어 있어, 사용자가 그 차이를 알아차리기 어려웠습니다.

이 타이포스쿼팅 페이지의 랜딩 페이지에는 다운로드 링크와 함께 다른 자료로 연결되는 두 개의 정상적인 링크가 있습니다. 피해자가 설치 프로그램을 다운로드하면, 이 설치 프로그램은 내장된 함수를 호출하여 결국 사용자를 가장 최근의 악성 ZIP 파일로 리디렉션하여 다운로드하게 만듭니다.

집행

zip 아카이브가 압축 해제되면, 사용자에게 ‘setup.exe’ 파일이 표시되는데, 이는 ‘python.exe’의 이름을 변경한 복사본입니다. setup.exe가 실행되면 악성 DLL인 python311.dll을 사이드로드하며, 이 DLL은 정상적인 DLL인 python3.dll의 이름이 변경된 복사본을 불러옵니다.

사이드로딩이 성공적으로 완료되면, 악성코드는 압축 해제 전 준비 단계를 수행하고 추가 기능을 동적으로 해결합니다. 이 코드는 설정 및 실행을 위해 공개된 AntiHook 라이브러리와 유사한 기능을 사용합니다.

이 악성코드는 NTAPI(Windows 네이티브 API) 함수를 호출함으로써 “보다 일반적으로 사용되는 사용자 모드 함수(WINAPI)에 적용된 탐지 기능을 우회하고, 그렇지 않으면 사용할 수 없는 저수준 기능에 접근”합니다. 설치가 완료되면 악성코드는 DLL에서 암호화된 리소스를 불러옵니다. 이 악성코드는 메모리 내에서 해당 리소스를 복호화하여, PuTTY의 정상적인 MSI 설치 프로그램을 포함한 세 개의 압축 파일이 들어 있는 ZIP 아카이브를 생성합니다. 이 악성코드는 결국 Sliver 비콘 DLL 파일의 암호화를 해제합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악성 광고가 널리 퍼져 있다는 사실은 이미 잘 알려져 있지만, 위협 행위자가 이를 이용해 랜섬웨어를 유포하려 시도한 사례는 이번이 몇 안 되는 경우 중 하나입니다.

랜섬웨어 배포는 실패로 끝났지만, 이 공격자(또는 다른 공격자들)가 이 방법을 다시 시도할 가능성이 있습니다. 악성 광고와 랜섬웨어의 결합은 확실히 우려스러운 일이며, 대부분의 랜섬웨어 배포 방식과는 다릅니다.

랜섬웨어의 경우, 위협 행위자들은 종종 특정 피해자를 표적으로 삼으며, 초기 접근 권한을 확보하기 위해 어느 정도 정교한 기술력을 갖추고 있습니다. 초기 접근을 위한 악성 광고를 포함시킴으로써, 피해자들이 오히려 공격자에게 접근하게 됩니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.