메인 콘텐츠로 건너뛰기
CTI 라운드업: 위협 행위자 업데이트. APT40, CloudSorcerer, Eldorado
새로운 쟁점

CTI 라운드업: 위협 행위자 업데이트. APT40, CloudSorcerer, Eldorado

APT40 은 네트워크 취약점을 빠르게 악용하고, CloudSorcerer APT는 러시아 기관을 표적으로 삼으며, Eldorado는 Windows 및 Linux 시스템을 위협하고 있다

이번 주 소식 모음에서 CTI는 ‘ APT40’로 알려진 중국과 연계된 공격 주체에 대한 글로벌 위협 경보를 집중 조명합니다. 다음으로, CTI는 ‘CloudSorcerer’로 추적되고 있는 새로운 스파이 활동 위협 행위자를 살펴봅니다. 이 행위자는 실행 환경에 따라 동작을 변경할 수 있는 악성코드를 이용해 조직을 표적으로 삼고 있습니다. 또한 지난 3월에 등장한 랜섬웨어-어-서비스(RaaS) 조직인 ‘엘도라도(Eldorado)’에 대한 개요도 포함되어 있다.

1. APT40 은 네트워크 취약점을 신속하게 악용한다

호주, 독일, 일본, 뉴질랜드, 한국, 영국, 미국의 사이버 보안 기관들은 중국과 연계된 APT40에 관한 공동 권고문을 발표했습니다.

APT40 은 오랫동안 운영되어 왔으며, 다양한 분야와 국가를 대상으로 해왔습니다. 최신 보안 권고( APT40, )에 따르면, 이 그룹은 새로 발견된 취약점을 공개된 지 불과 몇 시간 또는 며칠 만에 신속하게 악용할 수 있는 것으로 나타났습니다.

이 권고문은 호주 내 네트워크에서 관찰된 활동 기법에 대해 상세히 설명하고 있다. 이 단체는 공격 기회를 포착하기 위해 관심 대상 네트워크를 상대로 정기적으로 정찰 활동을 펼치고 있다.

주목할 만한 TTP

  • APT40 은 호주 및 아마도 그 밖의 지역에서 활동을 수행할 때, 해킹당한 기기를 운영 인프라 및 라스트 홉 리디렉터로 활용하는 경향이 있다.
  • 이 그룹은 종종 수명 주기가 끝난 상태이거나 패치가 적용되지 않아 취약점을 악용하기에 적합한 소규모 사무실 및 재택 사무실(SOHO) 기기를 표적으로 삼습니다.
  • 공격자는 기기를 장악한 후, 이를 이용해 공격을 감행하고 정상적인 트래픽에 섞여 들어갑니다.

두 가지 사례 연구

이 공동 자문서에는 APT40’s 가지 역량을 보여주는 두 가지 사례 연구가 수록되어 있습니다.

  • 사례 연구 1:: 보안 기관들은 2022 에서 발생한 성공적인 침해 사례를 분석했는데, 이 사례는 공격자의 작전 기법을 잘 보여준다.

이 사례에서, 해당 행위자는 네트워크에 대한 자체 지도를 작성하기 위해 호스트를 열거하고, 명령을 실행하기 위한 수단으로 웹 셸을 배포하며, 추가 도구를 배포하는 모습이 관찰되었습니다. APT40 은 네트워크 전반에 걸쳐 횡방향 이동을 수행했는데, 네트워크 구조가 비교적 평평했던 덕분에 이 과정이 수월하게 진행되었습니다.

  • 사례 연구 2: 이 자문 보고서에서는 또한, 한 조직이 원격 접속 솔루션의 로그인 포털 역할을 하던 인터넷에 노출된 서버 중 하나에서 악성 소프트웨어를 발견한 또 다른 APT40 건의 공격 사례도 다루었습니다.

APT40 개의 호스트를 열거하고, 인터넷에 노출된 애플리케이션을 악용하며, 웹 셸을 활용하고, 소프트웨어 취약점을 악용한 뒤, 추가적인 횡방향 이동을 위해 인증 정보를 수집했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

APT40 은 정기적이고 체계적인 네트워크 정찰 활동을 통해 새로운 취약점을 신속하게 악용할 수 있다.

이 단체는 단순히 기회가 닿는 대로 공격하는 방식이 아니라, 표적으로 삼을 피해자 명단을 미리 마련해 둔 것으로 보입니다. 취약점 악용의 경우 후자의 방식이 흔히 나타나는 반면 말이죠.

APT40’s 이 취약점 개념 증명(POC)을 확보한 후, 이처럼 짧은 기간 내에 실제 환경에서 성공적으로 악용해 낸 점은 이 그룹의 정교함을 여실히 보여준다.

2. CloudSorcerer APT, 러시아 기관을 표적으로 삼아

CloudSorcerer로 추적되고 있는 새로운 스파이 활동 위협 행위자가, 실행되는 환경에 따라 동작을 변경할 수 있는 악성코드를 이용해 조직들을 적극적으로 표적으로 삼고 있다.

CloudSorcerer( )는 현재 주로 러시아 기관을 표적으로 삼고 있으며, 명령 및 제어 작전을 수행하는 데 있어 퍼블릭 클라우드 서비스에 크게 의존하고 있습니다.

CloudSorcerer란 무엇인가요?

이 배우는 영화 《 2024년 5월》를 통해 처음 주목받았습니다. 이 그룹은 Microsoft Graph, Yandex Cloud, Dropbox와 같은 서비스를 통해 모니터링, 데이터 수집 및 데이터 유출 활동을 수행하고 있습니다. 이 배우는 C2 을 위해 이러한 퍼블릭 클라우드 서비스를 사용하는 것으로 알려져 있으며, 인증 토큰을 통해 API를 이용해 해당 서비스에 접속할 예정이다.

SecureList에 따르면, 이 악성코드는 이미 감염된 컴퓨터에서 위협 행위자가 수동으로 실행해야만 작동한다고 합니다. 이 함수의 기능은 실행되는 프로세스에 따라 달라집니다. 이 코드가 실행되면, 현재 어떤 프로세스에서 실행되고 있는지 확인하기 위해 함수를 호출합니다. 반환된 프로세스 이름이 하드코딩된 문자열 집합과 비교되며, 악성코드는 그 비교 결과에 따라 서로 다른 함수를 실행합니다.

프로세스 이름이 mspaint.exe인 경우, 이 악성코드는 백도어 역할을 하여 데이터를 수집하고 코드를 실행합니다. 프로세스 이름이 msiexec.exe로 확인되면, 악성코드는 C2 통신 모듈을 실행합니다. 프로세스 이름에 ‘browser’라는 문자열이 포함되어 있거나 특정 문자열과 일치하지 않는 경우, 초기 프로세스를 종료하기 전에 msiexec.exe, mspaint.exe 또는 explorer.exe에 쉘코드를 주입하려고 시도합니다.

CloudSorcerer의 백도어 모듈

백도어 모듈은 해당 컴퓨터에 대한 정보를 수집하고 저장한 뒤, C2에 연결된 명명된 파이프에 기록합니다. 이 기능은 수신 데이터를 읽어들이고, 그에 따라 특정 작업을 수행합니다. 이 기능이 수행할 수 있는 작업으로는 추가 정보 수집, 셸 명령어 실행, 파일 복사/이동/이름 변경/삭제 등이 있습니다.

또한 DNS 캐시 지우기, 프로세스 생성, 레지스트리 키 삭제, 공유 리소스 열거, 사용자 삭제, RDP 열거 등 다양한 추가 작업을 수행할 수 있습니다.

CloudSorcerer의 C2 모듈

C2 모듈은 새로운 Windows 파이프를 생성하고 C2 서버와의 연결을 설정합니다. 이를 위해 일련의 Windows API 함수에 인수를 전달할 것입니다. C2 서버는 GitHub 페이지이며, 악성코드에 의해 메모리 버퍼로 읽어 들여질 것입니다. 이 배우는 또한 러시아의 클라우드 기반 사진 호스팅 사이트에서 데이터를 입수하려고 시도한다. 이 모듈은 클라우드 서비스와 연동하여 데이터를 읽고, 명령을 수신하며, 명령을 해독한 후 이를 백도어 모듈로 전송합니다.

인프라

이 해커는 GitHub 페이지와 러시아의 클라우드 기반 사진 호스팅 사이트 외에도 Yandex Cloud, Microsoft Graph, Dropbox 클라우드 URL을 활용하는 것으로 확인되었다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

CloudSorcerer는 C2과 같은 서비스에 퍼블릭 클라우드 서비스를 활용함으로써 클라우드 열풍에 동참하고 있습니다. 이는 현재 위협 환경 전반에 걸쳐 공통적으로 나타나는 특징입니다.

다른 점은 이 악성코드가 수동으로 실행되며, 이미 컴퓨터가 감염된 후에야 실행된다는 것입니다. 이 악성코드가 어떻게 침해된 시스템에 접근하는지에 대해서는 알려진 정보가 별로 없는 것으로 보입니다.

그럼에도 불구하고, 실행되는 프로세스에 따라 주요 기능과 목적을 결정하는 악성코드의 사용은 어느 정도 정교함을 드러낸다.

3. 엘도라도가 윈도우와 리눅스 시스템을 위협하고 있다

엘도라도(Eldorado, )는 3월, 지하 포럼에 팀에 합류할 펜테스터를 모집하는 게시물을 올리면서 등장한 새로운 ‘’ 랜섬웨어-어-서비스(RaaS) 운영 조직입니다. 이 맬웨어는 Windows 및 Linux용 변종이 있으며, 등장 이후 이미 여러 산업 분야에서 16 명의 피해자를 냈습니다.

엘도라도의 부상

RAMP 언더그라운드 포럼에서 “$$$”라는 닉네임을 사용하는 한 사용자가2024년 3월 중반에 엘도라도 랜섬웨어용 제휴 프로그램을 만들었습니다.

이 사용자의 게시물을 보면, 해당 배우가 러시아어를 구사하는 것으로 보입니다. 랜섬웨어 샘플을 생성하려면 제휴사들은 표적 기업의 이름, 파일 이름, 몸값 요구 메시지의 내용, 그리고 도메인 관리자 비밀번호를 지정해야 합니다.

싱가포르에 본사를 둔 사이버 보안 기업 그룹-IB( , )가 암호화 도구를 입수했으며, 이 도구가 esxi, esxi_64, win, win_64에서 사용 가능하다고 보고했습니다.

표적 선정 및 피해자학

엘도라도 랜섬웨어는 여러 산업 분야에 걸쳐 최소 16 개 기업을 공격 대상으로 삼았다. 총 16 건의 공격 중 13건이 미국에서 발생했으며, 2건은 이탈리아에서, 1건은 크로아티아에서 발생했다.

기술적 세부 사항

이 암호화 프로그램은 다중 플랫폼에서 작동할 수 있도록 Go 언어로 작성되었습니다. Eldorado에 의해 암호화된 모든 파일 이름 뒤에는 .00000001 이 추가됩니다.

이 랜섬웨어는 ‘문서’ 및 ‘바탕화면’ 폴더에 랜섬 노트를 생성합니다. 이 메시지에는 피해자가 특정 URL을 통해 가해자와 실시간 채팅을 하도록 안내하는 내용이 포함되어 있습니다.

엘도라도의 Windows 버전

Windows Eldorado 변종은 여러 개의 명령줄 매개변수를 받아들일 수 있습니다. Group-IB가 분석한 샘플에서, 일부 로그가 웹소켓을 통해 특정 IP 주소로 전송된 사실이 확인되었습니다. 이 랜섬웨어는 파일 암호화 시 Chacha20 을 사용하고, 생성된 키에는 RSA-OAEP를 사용합니다.

대상 파일마다 32바이트 길이의 키와 12바이트 길이의 논스를 생성하며, 이 둘은 모두 RSA-OAEP로 암호화됩니다. 이 랜섬웨어는 PowerShell 명령을 실행하여 암호화 프로그램을 덮어쓴 다음, 해당 파일을 삭제함으로써 자신의 활동 흔적을 지웁니다. 또한 섀도 볼륨 복사본도 삭제됩니다. 이 랜섬웨어는 .00000001, .exe, .dll, .sys, .msi, .ini, .inf, .lnk와 같은 특정 파일 확장자를 제외합니다.

엘도라도의 리눅스 변형판

이 리눅스 암호화 도구는 “-path” 인자만 지원하며 사용법이 매우 간단합니다. 지정된 디렉터리의 파일을 재귀적으로 순회합니다. 이 변종의 암호화 알고리즘은 Windows 변종과 동일합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Group-IB에 따르면, Eldorado는 Babuk이나 LockBit과 같이 이전에 유출된 빌더에 의존하지 않는다는 점에서 특히 독특하다고 한다.

새로운 랜섬웨어 변종이 꽤 자주 등장하지만, 그중 상당수는 유출된 빌더를 본떠 만든 것입니다. 엘도라도의 제작자는 이 랜섬웨어를 처음부터 직접 개발하기로 선택함으로써, 분명히 더 많은 시간과 노력을 기울였습니다.

이에 더해, 이 랜섬웨어에는 이미 Windows 및 Linux용 변종이 존재하며, 이미 여러 명의 피해자가 발생한 점을 고려할 때, 엘도라도는 더욱 심각한 위협으로 대두되고 있다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.