이번 주, CTI는 ‘StilachiRAT’이라는 새로운 원격 접속 트로이목마(RAT) 악성코드를 조사합니다. 다음으로, CTI는 레딧 게시물을 통해 정보 탈취형 악성코드가 어떻게 유포되고 있는지 살펴봅니다. 마지막으로, CTI는 Cloudflare 데이터를 살펴보며, 성공적인 로그인 사례의 41%가 유출된 비밀번호를 사용했다는 사실을 밝혀냈습니다.
새로운 ‘StilachiRAT’ 악성코드는 암호화폐 탈취 및 정보 수집을 가능하게 한다
마이크로소프트는 (새 탭에서 열림) 에서 ‘StilachiRAT’라는 새로운 RAT 악성코드를 발견했는데, 이 악성코드는 브라우저 인증 정보, 디지털 지갑 데이터, 클립보드 정보 및 시스템 정보를 훔치는 다양한 방법을 갖추고 있습니다.
현재 제작자가 밝혀지지 않았지만, StilachiRAT는 탐지를 회피하고, 시스템 내 지속성을 확보하며, 데이터를 유출하기 위해 정교한 기법을 사용합니다.
시스템 정찰
StilachiRAT는 대상 시스템에 대한 정보를 수집하기 위해 기본적인 정찰 활동을 수행합니다. 이 도구는 주로 WMI 쿼리 언어를 사용하여 BIOS 일련번호, 카메라 유무, 시스템 정보 등 다양한 세부 정보를 수집합니다.
디지털 지갑을 겨냥하여
StilachiRAT는 크롬 브라우저 내의 방대한 암호화폐 지갑 확장 프로그램 목록을 표적으로 삼습니다. 이를 위해 특정 레지스트리 키의 설정에 접근하여 지정된 확장자가 설치되어 있는지 확인합니다. 의 표적이 된 지갑 확장 프로그램 전체 목록은 마이크로소프트의 보고서 ‘ ’(새 탭에서 열림)에서 확인할 수 있습니다.
인증 정보 도용
많은 RAT와 마찬가지로, StilachiRAT는 자격 증명 탈취 기능을 갖추고 있습니다. (새 탭에서 열림). 마이크로소프트는 해당 악성코드가 사용자 디렉터리의 로컬 상태에서 크롬의 “encryption_key”를 추출하는 것을 확인했습니다.
[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례] (새 탭에서 열림)
이 키는 설치 과정에서 암호화되며, Windows API를 사용하여 복호화해야 합니다. 이를 통해 공격자는 비밀번호 보관소에 저장된 인증 정보를 추출할 수 있습니다. 또한 이 악성코드는 소프트웨어 설치 내역 및 실행 중인 애플리케이션을 포함한 정보를 수집합니다.
지속성
마이크로소프트에 따르면, StilachiRAT는 Windows 서비스로 작동하거나 독립형 구성 요소로서 단독으로 작동할 수 있다고 합니다. 감시 스레드가 악성코드가 사용하는 파일을 모니터링하여 해당 파일이 삭제되지 않도록 보장하며, 파일이 사라진 경우 이를 다시 생성합니다.
원격 데스크톱 프로토콜(RDP) 모니터링
또한 StilachiRAT는 RDP 세션을 감시하여 사용자를 사칭하는데, 이는 관리자 세션을 호스팅하는 서버에 상당한 위험을 초래하는 기법입니다.
이 악성코드는 현재 세션을 확보하고, 전경 창을 실행하며, 모든 RDP 세션을 열거합니다. 식별된 각 세션에 대해 해당 세션의 권한이나 보안 토큰을 복제하여, 애플리케이션을 실행할 수 있게 합니다.
[관련 기사: 러시아의 ‘어스 코셰이’가 최근 대규모 RDP 공격을 감행한 방법] (새 탭에서 열림)
클립보드 모니터링
또한 이 악성코드에는 클립보드 데이터를 감시할 수 있는 기능이 포함되어 있습니다. 이 프로그램은 주기적으로 클립보드를 읽어 들여, 유출할 대상 텍스트를 추출합니다. 관련 텍스트를 식별하기 위해 비밀번호, 키, 개인 식별 정보(PII) 등과 같은 항목에 대해 정규 표현식을 사용합니다.
포렌식 방해 기술
대부분의 악성코드와 마찬가지로, StilachiRAT은 자신의 흔적을 지우고 분석을 어렵게 만들려고 시도합니다. 이 프로그램은 이벤트 로그를 지우고, 샌드박스 타이머와 같은 요소에 대한 특정 시스템 상태를 확인하며, API 호출을 난독화합니다.
명령어
명령 및 제어(C2) 서버에는 두 개의 서로 다른 주소가 설정되어 있습니다. 한 주소는 난독화되어 있고, 다른 주소는 이진 형식으로 변환되어 있습니다. 이 악성코드는 TCP 포트 53, 443 또는 16000 을 사용하여 통신 채널을 구축합니다. 그런 다음 다양한 명령을 실행하여 시스템 재부팅, 로그 삭제, 애플리케이션 실행, 창 조작 등을 수행할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
현재로서는 StilachiRAT가 기기에 어떻게 침투하는지에 대한 정보가 거의 없습니다. 그렇긴 하지만, RAT 악성코드는 다양한 경로를 통해 유포될 수 있으며, 기본적인 모니터링 및 탐지 (새 탭에서 열림) 는 이러한 일반적인 초기 접근 경로를 차단하는 데 매우 중요합니다. 이 악성코드는 아직 대규모로 유포되고 있지는 않지만, 그 기능상 주시할 필요가 있다.
마이크로소프트는 또한 에서 권장하는 완화 조치 (새 탭에서 열림), 탐지 쿼리 및 Defender 알림을 공유했는데, 이는 해당 위협과 관련된 활동을 식별하는 데 도움이 될 수 있습니다.
AMOS 및 Lumma 해커들이 레딧 게시물을 통해 확산되고 있다
Malwarebytes (새 탭에서 열림)에 따르면, macOS 정보 탈취형 악성코드인 AMOS와 Windows 정보 탈취형 악성코드인 Lumma가 현재 Reddit 게시물을 통해 유포되고 있습니다. 이 캠페인의 미끼는 대개 불법 복제 소프트웨어입니다.
레딧 게시물에는 어떤 내용이 포함되어 있나요?
이 캠페인의 주체는 특히 암호화폐 트레이더들이 자주 이용하는 서브레딧을 찾아내어, ‘TradingView’라는 인기 있는 거래 도구를 무료로 이용할 수 있다는 내용의 게시물을 올리고 있습니다.
이 게시물을 통해 해당 플랫폼의 프리미엄 버전을 평생 이용할 수 있습니다. 이 게시글을 더욱 흥미롭게 만드는 점은, 원글 작성자가 댓글을 통해 필요하면 도움을 주겠다고 밝히며 “맥에 진짜 바이러스가 생긴다면 정말 대박일 텐데”라고 언급한 부분이다.
Downloads
Malwarebytes는 두 링크를 모두 조사한 결과, 해당 악성코드가 두바이의 한 청소 회사가 소유한 웹사이트에 호스팅되어 있음을 확인했습니다. 해당 웹사이트의 PHP 버전은 7,3,33로 확인되었으며, Malwarebytes에 따르면 이 버전은 2021 년에 이미 지원이 종료되어 보안 침해에 취약한 상태입니다.
[함께 읽어보세요: 다가오는 Windows 10 지원 종료에 대한 주요 일정 및 대비 방법] (새 탭에서 열림)
이중 지퍼형 악성코드
AMOS와 Lumma 모두 이중 지퍼로 되어 있었으며, 두 번째 지퍼는 비밀번호를 입력해야 열 수 있습니다. 이는 일부 피해자들에게 경각심을 불러일으켜야 할 부분입니다. 합법적인 소프트웨어 다운로드 파일은 대개 이중으로 압축되어 있지 않기 때문입니다.
Malwarebytes는 또한 AMOS macOS 정보 탈취형 악성코드 (새 탭에서 열림) 를 면밀히 분석한 결과, 최신 버전이 가상 머신의 존재 여부를 확인하고 감지될 경우 실행을 종료한다는 사실을 발견했습니다.
이 Windows 악성코드는 악성 AutoIt 스크립트를 실행하는 BAT 파일을 통해 로드됩니다. 이 악성코드의 C2 서버는 최근에 등록된 도메인입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인의 배후에 있는 공격자는 소셜 엔지니어링 (새 탭에서 열림) 을 통해, 피해자가 가질 수 있는 의심을 불식시키려는 댓글을 포함함으로써, 기존의 많은 불법 복제 소프트웨어 캠페인보다 한 단계 더 나아간 수법을 사용하고 있습니다.
이 설명은 소프트웨어를 다운로드할 때 기기에서 경고 메시지가 표시될 수 있는 이유를 해명할 뿐만 아니라, 실행에 문제가 있을 경우 직접적인 지원도 제공합니다. “팁”을 제안하지 않는 캠페인에 비해, 이 댓글만으로도 더 많은 피해자를 속이기에 충분할 수 있다.
사용자 로그인 시도 중 거의 41%가 유출된 비밀번호를 사용했다
Cloudflare의 최신 텔레메트리 보고서인 ‘ ’(새 탭에서 열림)에 따르면, 성공적으로 로그인한 사례의 41%가 유출된 비밀번호를 사용한 것으로 나타났습니다.
이는 주로 비밀번호 재사용 때문인데, 많은 사용자가 여러 계정에 동일한 비밀번호를 사용함으로써 “인증 정보가 유출될 경우 위험이 연쇄적으로 확산되는 결과를 초래한다.”
[함께 읽어보세요: 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다] (새 탭에서 열림)
분석 범위
Cloudflare는 9월~2024년 11월 기간 동안 Cloudflare로 보호되는 웹사이트의 로그인 트래픽을 분석했습니다.
Cloudflare로 보호되는 사이트의 경우, 입력된 비밀번호는 해시 처리된 후 유출되거나 유출된 것으로 확인된 인증 정보 데이터베이스와 대조됩니다. Cloudflare가 ‘유출된 인증 정보’라고 말할 때, 이는 “알려진 데이터 유출 사고나 인증 정보 덤프에서 노출된 사용자 이름과 비밀번호”를 의미합니다.
로그인 건의 41%가 위험에 노출됨
Cloudflare가 직면한 첫 번째 과제는 정상적인 로그인과 악의적인 행위자로부터 발생한 로그인을 구분하는 것이었습니다.
이를 위해 시스템은 성공적인 로그인 시도에 초점을 맞춰 인간의 행동을 이해해야 했다. 이 데이터를 분석한 결과, 성공적인 인간 인증 시도 중 약 41%가 유출된 인증 정보를 사용한 것으로 나타났습니다. 이어 클라우드플레어는 분석 범위를 사람과 봇에 의한 트래픽으로 확대했으며, 이로 인해 유출된 비밀번호가 포함된 트래픽의 비율이 41%에서 52%로 증가했습니다.
유출된 비밀번호 사용
Cloudflare는 유출된 비밀번호를 이용한 자격 증명 무차별 대입 공격 중 로그인 시도 건수의 95%가 봇에서 비롯된 것으로 파악했습니다.
봇은 특히 도난당한 인증 정보를 악용하며, 대규모로 특정 사이트를 공격할 수 있습니다. 종종 봇은 하나의 계정을 성공적으로 해킹한 후, 해당 인증 정보를 다른 여러 서비스에 악용하곤 하는데, 이는 비밀번호 재사용의 위험성을 다시 한번 여실히 보여준다.
[관련 기사: 로그인을 둘러싼 생체 인식 기술의 새로운 딜레마: 과연 우리를 안전하게 해줄까, 아니면 후회하게 만들까?] (새 탭에서 열림)
워드프레스에 대한 무차별 대입 공격
클라우드플레어는 특히 이러한 공격의 빈번한 표적이 되는 워드프레스 사이트를 겨냥한 무차별 대입 공격을 집중적으로 조사했습니다. 유출된 비밀번호를 사용한 워드프레스 사이트의 로그인 시도 중 76%가 성공한 것으로 밝혀졌다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
클라우드플레어의 분석은 자사 서비스를 이용하는 사이트(전체 사이트의 약 20%)로 한정되어 있지만, 이러한 결과는 인터넷 전반의 추세를 반영할 가능성이 높습니다.
이는 한 가지 중요한 사실을 시사합니다. 바로 인증 정보 유출 위험이 상당하며, 비밀번호를 재사용하면 이러한 위험이 더욱 커진다는 점입니다. 비밀번호를 자주 변경하는 것, 특히 보안 침해 사고 발생 후에는 더욱 그렇지만, 다단계 인증(MFA) (새 탭에서 열림) 및 Cloudflare가 권장하는 유출된 인증 정보 탐지 기능은 실시간 모니터링을 강화하는 데 필수적입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

