이번 주 CTI에서는 소포스와 여러 중국계 위협 행위자들 간의 계속되고 있는 대립을 다룹니다. 다음으로, CTI는 ‘ ’라는 간단한 피싱 이메일( (새 탭에서 열림))로 시작되는 ‘CRON#TRAP’이라는 새로운 캠페인을 조사합니다. 마지막으로, CTI는 마이크로소프트 빙을 이용해 은행 계정 정보를 탈취하려는 새로운 피싱 캠페인을 개괄적으로 소개하며 마무리합니다.
소포스, 다수의 중국계 위협 행위자들과 맞서 싸우고 있다
소포스(Sophos)는 최근 (새 탭에서 열림) 을 통해, 여러 중국계 위협 행위자들과의 지속적인 대응에 대한 세부 내용을 공개했습니다. 지난 5년 넘게 해커들은 소포스(Sophos) 제품을 포함해 전 세계의 네트워킹 장치를 표적으로 삼아왔다. 이 회사는 특정 활동 클러스터를 ‘ ’ ‘Volt Typhoon’, ‘ APT31’, ‘ ’ APT41 등의 행위자들과 연관 지었다.
[관련 기사: APT? IOCs? LOLBins? 15 [지금쯤이면 여러분(과 CEO)이 꼭 알아야 할 사이버 보안 용어] (새 탭에서 열림)
변화하는 공격자의 행동 양상
소포스는 진화하고 있는 공격자의 행동 양상 중 세 가지를 파악했습니다:
- 첫 번째는, 표적을 무작위로 삼아 기회주의적으로 자행되던 광범위한 노이즈 공격에서, 특정 표적을 겨냥한 더욱 은밀한 공격으로 초점이 이동한 점입니다.
- 두 번째로 주목할 점은 스텔스 및 지속성 기법의 진화 양상으로, 현지 자원을 활용하는 방식, 백도어가 삽입된 자바 클래스, 그리고 메모리 전용 트로이목마에 대한 관심이 높아지고 있다는 점입니다.
- 마지막으로 살펴볼 점은 작전 보안(OPSEC) 개선 사항입니다.
초기 침투 및 정찰
2018년에 발생한 최초의 공격은 네트워크 장치가 아닌 인도의 소포스(Sophos) 시설을 대상으로 한 것이었습니다. 이 공격은 나중에 ‘ ’ ‘Cloud Snooper’로 명명된 복잡한 루트킷과, 잘못 구성된 AWS SSM 에이전트를 통해 클라우드 인프라로 침투하는 기법을 활용했습니다.
당시 이 공격은 특정 공격 주체에 귀속되지 않았습니다. 현재 연구진들은 이번 공격이 향후 추가 공격을 지원하고 네트워크 장치를 표적으로 하는 악성코드를 개발하기 위해 중국 측이 정보를 수집하기 위해 시도한 것이라고 보고 있다.
스텔스 모드로 전환
2022년, 배우들은 전술을 바꿔 더 표적화되고 특정 분야에 집중하는 방식으로 전환했다. 이번 공격에서는 다양한 TTP(전술, 기술, 절차)가 사용되었으며, 명령어와 악성코드를 수동으로 실행하는 등 자동화보다는 보다 능동적인 공격 방식을 채택했다. 이러한 공격 전반에 걸쳐 은밀한 지속 기법과 CVE 악용이 활용되었습니다.
OPSEC의 개선
이들 공격자들은 기기에서 소포스(Sophos)로 전송되는 데이터를 차단함으로써 자신의 활동을 숨기는 데 점점 더 능숙해지고 있습니다. 2020 버전부터 공격자들은 침해된 기기의 핫픽스 메커니즘을 방해하려 시도했으며, 이후 기기의 원격 측정 시스템을 표적으로 삼기 시작했다. 전반적으로, 작전 보안 관행은 시간이 지남에 따라 개선되었다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
중국 정부의 지원을 받는 위협 행위자들은 오랫동안 위협 요인으로 작용해 왔으며, 특히 이들은 서로 도구와 기법을 공유하는 경향이 있기 때문이다. 소포스는 이 공격 주체들이 “자원이 풍부하고, 인내심이 강하며, 창의적일 뿐만 아니라 기기 펌웨어의 내부 아키텍처에 대해 비정상적으로 해박한 지식을 갖추고 있다”고 설명합니다.
엣지 네트워크 장치는 앞으로도 공격 주체들에게 중요한 표적이 될 가능성이 높습니다.
CRON#TRAP은 리눅스 가상 머신을 통해 Windows를 감염시킵니다
CRON#TRAP라는 캠페인을 통해, 한 위협 행위자가 피싱 이메일을 이용해 맞춤형 QEMU(Quick Emulator) 리눅스 환경을 배포합니다.
Securonix에 따르면, 피싱 이메일 내의 LNK 파일이 QEMU를 에뮬레이트하는 리눅스 환경을 실행합니다. 이번 공격에 사용된 리눅스 인스턴스에는 공격자의 C2 서버에 자동으로 연결되도록 미리 설정된 백도어가 포함되어 있습니다.
초기 감염
아직 확인되지는 않았지만, Securonix는 이번 공격이 .zip 파일을 다운로드할 수 있는 링크가 포함된 피싱 이메일에서 시작된 것으로 보고 있습니다. 이 .zip 파일 자체는 설문조사 관련 테마로 되어 있었으며, 크기는 285MB.
로 상당히 컸습니다. 피해자가 파일을 압축 해제하면, 바로 가기와 QEMU 설치 디렉터리가 들어 있는 “data” 디렉터리가 표시됩니다. 이 바로 가기 파일은 PowerShell을 실행하고, 다운로드한 파일을 압축 해제하고 배치 파일을 실행하는 명령을 수행합니다. 이 배치 파일은 리눅스 환경을 시작하기 위해 QEMU 프로세스를 실행하는 동안 사용자에게 가짜 서버 오류 메시지를 표시합니다.
Lure 문서/QEMU
가짜 서버 오류 메시지는 피해자에게 설득력 있는 미끼로 보입니다. QEMU 프로세스의 이름이 변경되었지만, 이 프로세스는 정상적인 것이며 유효한 인증서로 디지털 서명되어 있습니다.
PivotBox – 공격자의 리눅스 환경
자동 로그인이 활성화되어 있었기 때문에 Securonix는 운영 체제와 상호 작용할 수 있었습니다. 메시지 배너에는 “PivotBox”와 “options” 명령이 표시됩니다. 이 옵션 명령어는 호스트와 상호작용하기 위한 두 가지 명령어를 표시합니다.
기본적으로 리눅스는 실행된 모든 명령어의 로그를 사용자의 프로필 디렉터리에 저장합니다. 연구진은 어떤 명령어가 사용되었는지에 대한 기록을 추적해 낼 수 있었는데, 이는 해당 공격자가 기본적인 운영 보안 수칙을 지키지 않았고 명령어 실행 내역을 삭제하지 않았음을 의미합니다.
명령어의 전체 목록은 Securonix의 보고서에서 확인할 수 있습니다. 대체로 보면, 도구 설치, 페이로드 조작 및 실행, 지속성 확보, 데이터 유출 등의 명령이 포함되어 있었습니다.
끌
리눅스 QEMU 인스턴스가 시작되면 바이너리가 실행됩니다. 연구진은 이 바이너리가 “WebSockets를 통해 원격 C2 서버에 연결되도록 설계된 사전 구성된 Chisel 클라이언트”라고 판단했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인은 단순한 피싱 이메일에서 시작해 순식간에 리눅스 환경 모사 단계로 급속히 확대되었습니다. 배우가 QEMU를 악용한 사례가 이번이 처음은 아니지만, 암호화폐 채굴 이외의 목적으로 악용된 것은 이번이 처음인 것으로 보입니다.
이 캠페인이 피싱 공격으로 시작될 가능성이 높다는 사실은, 방어 담당자와 최종 사용자가 위협이 너무 커지기 전에 이를 식별할 수 있게 해줍니다.
악의적인 행위자들이 피싱에 빙을 악용하고 있다
Malwarebytes는 최근 은행 계정 정보를 탈취하려는 새로운 피싱 캠페인인 ‘ ’를 발견했습니다. 이 캠페인은 특히 마이크로소프트의 빙(Bing) 검색 엔진을 통해 악성 광고(malvertising)를 이용해 피해자를 노리고 있습니다.
피싱 페이지는 검색 결과 첫 페이지에 표시되며, 경우에 따라 최상위 검색 결과로 나타나기도 합니다.
Malwarebytes는 11월 29일에서 이 피싱 캠페인을 확인했습니다. 사용자가 Bing에서 “KeyBank 로그인”을 검색하면, 첫 번째 검색 결과로 정식 KeyBank 로그인 사이트인 것처럼 위장한 악성 링크가 나타납니다. 해당 도메인은 약 2주 전에 등록되었습니다.
색인 생성 및 클로킹
악성 링크를 방문하는 웹 크롤러와 스캐너는 위협 행위자가 관심을 두지 않는 사용자를 대상으로 하는 사이트로 유도됩니다. 이러한 크롤러와 스캐너는 해당 페이지의 콘텐츠를 수집하고 색인을 생성한 뒤, 이를 정상적인 페이지로 식별합니다. 그러나 피해자는 IP 주소를 비롯한 사용자 속성에 따라 즉시 실제 악성 사이트로 리디렉션됩니다.
이 실제 피싱 사이트는 KeyBank의 정식 브랜드를 사용하고 있으며, 실제 로그인 페이지를 매우 유사하게 모방하고 있습니다. 이 사이트의 양식을 작성하면 데이터가 즉시 위협 행위자에게 전송됩니다.
다단계 인증(MFA) 우회
많은 피싱 공격은 의 다단계 인증(MFA)을 우회하려고 시도합니다. 이 캠페인에서 피싱 페이지는 피해자에게 인터넷 연결 상태가 좋지 않다는 메시지를 표시합니다. 이 메시지는 실제로 일어나고 있는 일을 숨기기 위한 눈속임입니다.
이 모든 과정이 진행되는 동안, 공격자는 피해자의 계정에 로그인하고 다단계 인증(MFA) 코드를 입력하라는 메시지를 받게 됩니다. 다른 화면에서는 피해자에게 일회용 비밀번호를 입력하도록 요청하며, 이 비밀번호는 즉시 공격자에게 전송됩니다.
한 걸음 더 나아가, 이 피싱 캠페인은 피해자에게 보안 질문에 대한 답변을 입력하도록 요구하기도 합니다. 공격자는 이 정보를 더욱 악용할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인은 빙(Bing)에 국한된 것이지만, 현재 대부분의 검색 엔진에서 유사한 피싱 수법이 자행되고 있습니다.
Malwarebytes가 지적하는 한 가지 점은 악성 사이트가 검색 결과 상위에 얼마나 빠르게 노출될 수 있는지입니다. 이 경우, 정식 은행 웹사이트보다 상단에 노출되기까지 단 2주밖에 걸리지 않았습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근의 ‘ ’ 사이버 위협 인텔리전스 요약 자료()를 참고해 주세요.

