이번 주 소식 모음에서 CTI는 ‘TargetCompany’ 랜섬웨어 조직이 새로운 리눅스 변종을 통해 ESXi 서버를 어떻게 위협하고 있는지 설명합니다. 다음으로, CTI는 이전에 기록된 바 없는 첩보 활동 주체를 조사하고 있는데, 이 주체는 현재 ‘LilacSquid’로 추적되고 있으며, 미국, 유럽, 아시아 전역에서 발생한 여러 공격과 연관되어 있는 것으로 드러났습니다. 마지막으로, CTI는 DarkGate 위협 행위자들이 최종 페이로드를 실행하기 위해 AutoIt 스크립트에서 점차 벗어나 AutoHotkey로 전환하기 시작한 방식을 분석합니다.
1. TargetCompany의 리눅스 변종이 새로운 공격 기법으로 ESXi 환경을 위협하고 있다
'TargetCompany' 랜섬웨어 조직이 이제 에 소개된 새로운 리눅스 변종 (새 탭에서 열림)을 이용해 ESXi 서버를 노리고 있습니다.
이 최신 변종은 맞춤형 셸 스크립트를 사용하여 페이로드를 전달하고 실행하며, 백업 목적으로 데이터를 공격자가 제어하는 두 개의 서로 다른 서버로 유출합니다.
TargetCompany란 무엇인가요?
TargetCompany 랜섬웨어 그룹은 2021 년에 처음 발견되었으며, “Mallox”라는 이름으로 데이터 유출 사이트를 운영하고 있다.
많은 랜섬웨어 공격과 마찬가지로, TargetCompany는 전술, 기법 및 절차(TTP)를 지속적으로 발전시켜 왔으며, 안티멀웨어 스캔 인터페이스(AMSI)를 우회하기 위한 PowerShell 스크립트를 도입하고, 완전히 탐지 불가능한(FUD) 난독화 패커를 악용하는 등의 수법을 사용하고 있습니다.
트렌드마이크로는 위협 탐지 활동 중 해당 작전의 리눅스 변종을 발견했습니다.
TargetCompany의 리눅스 변종
리눅스 버전은 실행 파일에 관리자 권한이 있는지 확인합니다. 관리자 권한이 있어야만 진행됩니다.
이 코드가 실행되면 “TargetInfo.txt”라는 이름의, 피해자 정보가 담긴 파일이 생성됩니다. 이 파일의 내용은 “ap.php”라는 파일로 C2 서버로도 전송됩니다. 이러한 행동 양상은 TargetCompany의 Windows 변종과 유사합니다.
ESXi 환경 대상
TargetCompany는 이제 더 큰 피해와 혼란을 일으키기 위해 가상화 서버를 노리고 있습니다.
이 변수는 시스템이 VMware ESXi 환경에서 실행 중인지 여부를 확인할 수 있습니다. 시스템이 VMware의 ESXi 하이퍼바이저에서 실행 중인 경우, vmdk, vmem, vswp, vmsn, vmx 및 nvram 확장자를 가진 파일은 암호화됩니다. 이 변종은 암호화된 파일의 확장자를 “.locked”로 변경하고 몸값 요구 메시지를 남깁니다.
쉘 스크립트 실행
트렌드마이크로가 페이로드를 조사한 결과 (새 탭에서 열림) , 셸 스크립트가 랜섬웨어 페이로드를 다운로드하고 실행하는 데 모두 사용되는 것으로 밝혀졌습니다. 이 스크립트는 이 변종을 실행하기 위해 특별히 맞춤 제작된 것입니다. 이 스크립트는 데이터를 서버로 유출할 수도 있습니다.
앞서 언급한 바와 같이, 이 변종은 탈취한 데이터를 두 개의 서로 다른 서버로 전송하는데, 연구진들은 이것이 중복성을 확보하기 위한 조치라고 보고 있다. 그러면 스크립트가 TargetCompany 페이로드를 삭제합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
TargetCompany는 대상 고객층을 확대하기 위해 리눅스 환경 (새 탭에서 열림) 을 공략하고 있는 것으로 보입니다. 동시에, TargetCompany는 성공 가능성을 높이기 위해 두 개의 서로 다른 서버로 데이터를 유출하고 있는데, 이는 한 서버가 해킹당하거나 사용 불가능해질 경우를 대비해 백업 서버를 확보하기 위한 조치로 보인다. 이는 지난 몇 달간 법 집행 기관의 사이트 차단 조치가 늘어난 데 따른 대응일 수 있다.
2. LilacSquid는 여러 분야를 대상으로 삼고 있다
이전에 기록된 바 없는 한 첩보 활동 주체가 현재 ‘ ’ LilacSquid (새 탭에서 열림)로 추적되고 있으며, 이 주체는 미국, 유럽, 아시아 전역에서 발생한 여러 공격과 연관되어 있는 것으로 드러났다.
의 LilacSquid 캠페인( (새 탭에서 열림) )은 관심 대상 데이터를 탈취하기 위해 장기적인 접근 권한을 확보하려는 목적으로 진행되고 있습니다. 이 공격은 취약한 애플리케이션 서버를 해킹하거나 탈취된 RDP 인증 정보를 활용한 후, 오픈소스 원격 관리 도구와 맞춤형 QuasarRAT 버전을 함께 사용합니다.
LilacSquid란 무엇인가요?
이 스파이 활동을 주된 목표로 하는 위협 행위자는 적어도 2021 년부터 활동해 온 것으로 추정되며, 데이터 탈취를 위해 장기적인 접근 권한을 확보하는 등 장기적인 전략을 구사하는 경향이 있습니다.
- 시스코 탈로스(Cisco Talos)는 이 위협 행위자에 의한 최소 세 건의 성공적인 침해 사례를 보고했습니다.
- 초기 침투를 위해 이 공격자는 취약점을 악용하거나 이미 유출된 RDP 인증 정보를 사용할 것입니다.
- 접근 권한을 획득한 후, 공격자는 오픈소스 원격 관리 애플리케이션인 ‘MeshAgent’와 ‘PurpleInk’로 추적되는 맞춤형 QuasarRAT 변종을 사용할 것입니다.
LilacSquid의 감염 경로
첫 번째 LilacSquid 감염 경로는 취약점이 있는 웹 애플리케이션을 악용하는 것으로 시작되는 반면, 두 번째 감염 경로는 해킹당한 RDP 인증 정보를 사용하는 것으로 시작됩니다.
두 경우 모두, 침투에 성공하면 MeshAgent, SSF, InkLoader, 그리고 QuasarRAT을 대폭 개조한 버전인 PurpleInk와 같은 이중 용도 도구가 배포됩니다. PurpleInk는 2021 년부터 활발히 개발되어 왔으며, 독자적인 악성코드로 계속 진화해 왔습니다. 이 악성코드는 난독화되어 있으며, 프로세스 열거, C2로 데이터 전송, 프로세스 종료, 새 애플리케이션 실행, 드라이브 정보 조회, 지정된 디렉터리 열거, C2 로 지정된 파일 읽기 후 내용 유출, 지정된 파일의 내용 교체 또는 추가 등 다양한 RAT 기능을 갖추고 있습니다.
또한 이 악성코드는 새로운 서버에 연결하거나, 신규 또는 기존 프록시 서버로 데이터를 전송하거나, 연결을 끊거나, 연결된 다른 프록시 서버로부터 데이터를 수신하여 처리하는 등 프록시 서버와 통신하는 여러 가지 방법을 갖추고 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
LilacSquid가 MeshAgent를 사용하는 방식은 라자루스 그룹(Lazarus Group) 산하 소그룹인 ‘안다리엘(Andariel)’이라는 또 다른 북한 위협 행위자와 유사합니다. 이 그룹과 TTP 간의 다른 중복 사항들은 확실히 의문을 자아내지만, 아직 확실한 연관성은 밝혀지지 않았다. 그러나 라자루스 그룹은 과거에 대규모 공급망 공격을 수행한 바 있으며, (새 탭에서 열림) ‘ 3CX ’과 같은 공격은 이들이 장기간에 걸쳐 무단 접근 권한을 확보했기 때문에 가능했습니다.
그렇긴 하지만, LilacSquid가 장기적인 접근 권한을 유지하려는 목표는 단순한 첩보 활동을 넘어설 수 있으며, ‘공급망 침해의 새로운 경로를 열어줄 수 있다.’
3. 최근 공격에서 DarkGate 악성코드가 AutoIt을 AutoHotkey로 대체하고 있다
Trellix (새 탭에서 열림)에 따르면, DarkGate 악성코드 (새 탭에서 열림) 를 악용하는 공격들이 AutoIt 스크립트에서 벗어나, 최종 페이로드를 실행하기 위해 AutoHotkey 툴킷으로 전환하기 시작하고 있다.
이 새로운 기법을 활용한 캠페인을 더 깊이 분석한 결과, DarkGate와 PikaBot 샘플을 모두 보유한 일부 서버가 발견되었는데, 이는 공격자가 한 쪽을 다른 쪽의 백업 수단으로 활용하고 있을 가능성을 시사한다.
DarkGate MaaS의 개발자인 RastaFarEye는 2023 년 말 무렵, 해당 서비스에 대한 여러 건의 불만이 제기되면서 여러 지하 포럼에서 이용 금지 조치를 당했다. 그럼에도 불구하고 DarkGate 악성코드는 계속해서 유포되고 있으며, 실제 환경에서 발견되고 있다. RastaFarEye는 기존 제품과 신제품을 계속해서 판매하기 위해 다른 상호를 사용한 것으로 추정된다.
DarkGate의 실행 체인
다크게이트(DarkGate) 캠페인은 변화하는 위협 환경에 대응하기 위해 수시로 변경됩니다. 예를 들어, 이 악성코드는 이전에 AutoIt3 또는 DLL 사이드 로딩을 활용하여 최종 페이로드를 배포한 바 있습니다. 최근의 공격 캠페인에서 이 악성코드는 스크립트 인터프리터인 AutoHotkey를 활용하여 다음 세 단계에 걸쳐 악성코드를 실행하고 있습니다:
- 공격의 첫 단계는 캠페인마다 다릅니다. 최근 캠페인( )에서 이 해커는 엑셀이나 HTML 문서가 첨부된 피싱 이메일( )을 이용해, 피해자가 VBScript 매크로를 다운로드하는 버튼을 클릭하도록 유도하고 있습니다.
- 두 번째 단계는 VBScript로, PowerShell 명령을 실행하는 역할을 하는 실제 코드가 단 4줄만 포함되어 있습니다.
- 세 번째 단계는 PowerShell 스크립트로, 이 스크립트는 정상적인 AutoHotkey 인터프리터, AutoHotkey 스크립트, 그리고 일반 텍스트 파일 등 세 개의 파일을 다운로드하는 역할을 합니다. 이 파일들은 DarkGate 페이로드를 가져오는 역할을 합니다.
DarkGate v6 소개
DarkGate v6 은 4번째 버전 이후 가장 큰 규모의 업데이트를 진행했으며, 설정, 회피 기법 및 지원 명령어에 대한 수정이 이루어졌습니다. 가장 큰 변화는 전체 메인 코드의 재구성과 명령어 처리 방식의 변경입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
AutoIt에서 벗어나는 추세가 보여주듯이, DarkGate 악성코드는 계속해서 진화하며 변화하는 트렌드를 따라가고 있다.
흥미로운 점은 이러한 공격이 여전히 문서에 포함된 매크로를 활성화하여 감염 사슬을 시작하기 위해 사용자의 수동적인 조작에 의존하고 있다는 사실입니다. 따라서 악성코드 자체는 진화하고 있을지 모르지만, ‘’ 사건의 배후에는 공격 체인—적어도 초기 접근 단계—가 있는 것으로 보입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

