이번 주 CTI는 정보 탈취 기능을 탑재한, 최근 발견된 자칭 가상 회의 소프트웨어인 ‘Vortax’를 살펴봅니다. 다음으로, CTI는 가짜 크롬, 워드, 원드라이브 오류 메시지를 통해 악성코드를 유포하는 캠페인을 분석합니다. CTI는 디스코드(Discord)를 C2 로 활용하고 이모지를 이용해 감염된 기기에서 명령을 실행하는 리눅스 악성코드인 ‘DISGOMOJI’에 대한 개요를 다루며 마무리합니다.
1. Vortax, 정보 탈취형 악성코드 유포
Recorded Future는 ‘Vortax’ 라는 이름의 가상 회의 소프트웨어를 확인했는데, 이 소프트웨어는 설치 과정에서 세 가지 정보 탈취 프로그램을 유포합니다. 이 대규모 캠페인은 “markopolo”라는 위협 행위자에 의해 수행되며, Rhadamanthys, Stealc, 그리고 Atomic macOS Stealer(AMOS)를 유포합니다.
AMOS는 야생에서 좀처럼 볼 수 없는 종이기 때문에, 이번 캠페인이 더욱 눈에 띕니다. Recorded Future가 Vortax 애플리케이션을 조사한 결과, 모두 동일한 C2 개 인프라를 사용하는 다른 악성 macOS 애플리케이션 23 개를 추가로 발견하게 되었습니다.
Vortax란 무엇인가요?
Vortax는 스스로를 “크로스 플랫폼이자 브라우저 기반, 기업용 대안”으로 홍보하는 가상 회의 소프트웨어입니다. 이 서비스는 인공지능을 활용해 회의 요약을 작성하고 질문을 제안한다고 주장합니다.
- Vortax는 현재 모든 주요 검색 엔진에 색인되어 있으며, 소셜 미디어에서 활발히 활동하고 있고, Medium에 블로그를 운영하고 있습니다.
- 이 소프트웨어는 또한 토론토에 실제 사무실이 있다고 주장하지만, 기재된 주소는 아파트 건물 주소입니다.
- 언뜻 보기에 Vortax는 합법적인 소프트웨어 회사로 보입니다. 특히 포브스(Forbes)로부터 상을 받았으며 우버(Uber)와 같은 유명 기업들의 지지를 받았다고 주장하고 있기 때문입니다. 해당 소프트웨어에 대한 조사 결과, 이러한 주장을 뒷받침할 만한 증거는 발견되지 않았다.
- 이 회사의 공식 웹사이트에는 문법 오류가 가득하다.
Vortax 마케팅
앞서 언급한 바와 같이, Vortax는 소셜 미디어와 자사 웹사이트를 통해 자사를 홍보하고 있습니다. 이 회사는 Windows, Linux, macOS, iOS, Android용 애플리케이션을 보유하고 있다고 주장합니다.
소프트웨어를 다운로드하려면 사용자는 회의 초대장을 통해 발급받은 “룸 ID”가 있어야 합니다. 이러한 ID는 일반적으로 소셜 미디어 계정에서 보내는 직접 메시지, 소셜 미디어상의 Vortax 계정에 대한 답글, 암호화폐 관련 텔레그램 채널의 게시물, 암호화폐 테마의 디스코드 채널 게시물 등 네 가지 경로를 통해 유포됩니다.
Vortax 다운로드
사용자가 Vortax 웹사이트에 룸 ID를 입력하면, Windows를 사용하는 경우 Dropbox 사이트로, macOS를 사용하는 경우 외부 사이트로 리디렉션됩니다. 어느 쪽이든 Vortax 설치 프로그램이 다운로드됩니다.
이 설치 프로그램은 Windows 사용자에게는 Rhadamanthys 및 Stealc 악성코드 를, macOS 사용자에게는 AMOS를 배포합니다. 또한 이 앱은 사용자에게 “중대한 오류”가 발생하여 실행할 수 없다는 내용의 팝업 창을 표시합니다. 한편, 여러 악성 프로세스가 백그라운드에서 실행되고 있다.
악성 네트워크 중복
Recorded Future는 동일한 IP 주소에서 호스팅되는 도메인들을 면밀히 조사한 결과, AMOS를 유포하는 악성 애플리케이션을 호스팅하는 다른 도메인들을 발견했습니다.
이러한 애플리케이션에 대한 추가 조사 결과, Vortax와 유사한 사기 사례들이 드러났으며, 이를 통해 연구진은 markopolo가 여러 건의 사기 행위를 저지르고 있다고 판단하게 되었다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인은 꽤 오랫동안 이어져 온 불법 복제 소프트웨어 캠페인에 새로운 변주를 더한 것입니다. 이 공격자는 합법적이고 잘 알려진 소프트웨어를 사칭하는 대신, 자체적으로 소프트웨어를 제작하여 사용자들이 이를 설치하도록 유도하려 합니다. 이 배우의 허위 주장은 사용자들이 Vortax가 합법적인 서비스라고 믿게 만들기에 충분하다. 그러나 추가적인 연구가 이루어진다면 어느 정도 회의적인 시각이 제기될 가능성이 높다.
이 예에서 볼 수 있듯이, 직원들은 승인된 소프트웨어만 설치하는 것이 중요합니다. 또한 개인용 소프트웨어의 경우, 최종 사용자는 자신이 무엇을 설치하는지 이해하고, 시간을 들여 해당 소프트웨어의 진위 여부를 조사하고 확인해야 합니다.
Recorded Future는 이번 캠페인을 통해 유포된 악성코드인 AMOS가 실제 환경에서 자주 사용되지는 않는다고 지적합니다. 또한 이번 사건은 이러한 유형의 정보 탈취 캠페인을 추적하는 것이 얼마나 어려운지 여실히 보여주고 있다.
2. 악성코드 캠페인이 가짜 오류 메시지를 유포하고 있다
가짜 Google Chrome, Microsoft Word 및 OneDrive 오류 메시지를 통해 악성코드를 유포하는 새로운 캠페인이 진행 중입니다.. 각 오류 메시지는 사용자를 속여 악성 스크립트를 실행하게 함으로써, 사용자의 컴퓨터에 악성코드를 설치하려고 시도합니다.
ClearFake 활동
Proofpoint는 이 기법을 처음 ‘ 2024년 4월 ’에서 발견했으며, 그 이후로 ‘’의 모든 ClearFake 캠페인 에서 이 기법이 사용되는 것을 확인했습니다. 배경을 설명하자면, ClearFake는 주로 가짜 브라우저 업데이트를 이용해 웹사이트를 침해하는 활동 클러스터입니다. 이러한 공격 캠페인에서 사용자가 해킹당한 사이트 중 하나를 방문하면, 해당 사이트는 EtherHiding을 통해 악성 스크립트를 불러오게 되며, 이 스크립트는 2차 스크립트를 실행합니다. 사용자가 사이트에 계속 머무르면, 오류 없이 웹사이트를 보려면 루트 인증서를 설치하라는 가짜 경고 메시지가 표시됩니다.
사용자에게 표시되는 메시지는 자신의 컴퓨터에서 스크립트를 수동으로 실행하라는 안내를 담고 있습니다. 이 스크립트는 DNS 캐시를 비우고, 클립보드 내용을 지우며, 메모리 내에서 PowerShell 스크립트를 다운로드하여 실행합니다.
두 번째 스크립트는 가상 환경에서 실행되고 있는지 확인하는 세 번째 스크립트를 다운로드합니다. 가상 환경이 아닌 경우, ZIP 파일을 다운로드하고 그 내용을 실행한 뒤 ClearFake C2 에 설치가 성공적으로 완료되었음을 알립니다. 이 과정의 일환으로, 트로이목마가 삽입된 DLL 파일을 사이드로드하여 ‘Lumma Stealer’ 악성코드를 로드하며, 이 악성코드는 정보 탈취 활동을 수행하고 추가 페이로드를 다운로드합니다.
ClickFix 활동
지난 4월, Proofpoint는 iframe으로 연결되는 여러 해킹당한 사이트를 발견했습니다. 사용자에게는 이 iframe이 오류가 발생했다는 메시지로 표시되며, 이 문제를 해결하려면 브라우저를 업데이트해야 한다고 안내됩니다. 이 활동은 “ClickFix”라고 불립니다.
다시 말하지만, 사용자에게 표시되는 메시지는 사용자가 악성 스크립트를 복사하여 붙여넣도록 유도합니다. 이 경우, Vidar Stealer가 설치되게 됩니다. 이 초기 발견이 있은 지 며칠 뒤, 연구진은 iframe 콘텐츠가 앞서 언급한 ClearFake 삽입 코드로 대체된 사실을 발견했다.
TA571 가지 활동
‘ TA571 ’로 추적된 한 행위자는 적어도 2024년 3월 1일 시점부터 이 기법을 사용해 왔습니다. 해당 캠페인에서는 100.000 건 이상의 이메일이 발송되었습니다. 이 이메일에는 마이크로소프트 워드 문서처럼 보이는 HTML 첨부 파일이 포함되어 있습니다. 사용자가 이를 열면 “Word Online” 확장 프로그램이 설치되어 있지 않다는 오류 메시지가 표시되며, 이 문제를 해결할 수 있는 옵션이 제공됩니다.
사용자가 “해결 방법” 옵션을 선택하면 PowerShell 스크립트가 클립보드에 복사되고, 메시지가 해당 스크립트를 수동으로 실행하는 방법에 대한 안내로 변경됩니다. 사용자가 “자동 수정” 옵션을 선택하면 Windows 탐색기가 열리고, WebDAV로 호스팅되는 파일이 사용자에게 표시됩니다.
이 배우는 지난 몇 달 동안 이 기법을 사용해 왔으며, 시각적 미끼를 번갈아 가며 활용해 왔다. 일부 사례에서는 공격자가 OneDrive에 호스팅된 문서처럼 보이는 HTML 첨부 파일을 사용했으며, 이 파일에는 또 다른 가짜 오류 메시지가 포함되어 있었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
위협 행위자가 사용자에게 스크립트를 복사하여 붙여넣도록 유도함으로써 사용자의 컴퓨터를 감염시키는 기법을 사용하는 것은 이번이 처음이 아닙니다.
이 기법은 점점 더 널리 퍼지고 있는 것으로 보이며, 위협 행위자들이 다양한 악성코드를 유포하는 데 도움을 주고 있는 것으로 보입니다. 이러한 인기가 이해되는 이유는, 공격자가 특별히 정교하거나 숙련될 필요가 없으며, 대신 피해자가 대부분의 작업을 대신하도록 유도하기 때문이다.
보안 팀은 최종 사용자들이 정식 IT 헬프데스크의 지시가 없는 한 스크립트를 실행하지 않도록 교육하고 안내해야 합니다.
3. 리눅스 악성코드가 이모지를 이용해 명령을 실행한다
Volexity에 따르면, ‘ DISGOMOJI’ 라는 새로 발견된 리눅스 악성코드는 디스코드(Discord)를 C2 로 활용하며, 이모지를 이용해 감염된 기기에서 명령을 실행한다.
이 악성코드는 리눅스 시스템 전용이며, 리눅스 배포판을 사용하는 것으로 알려진 기관을 표적으로 삼습니다. 이 악성코드는 ‘ UTA0137’로 추적된 파키스탄 소재의 공격자와 관련이 있는 것으로 추정됩니다.
Volexity의 분석은 ZIP 파일 내에 포함된, Golang으로 작성된 ELF 바이너리 파일에서 시작되었습니다. 이 바이너리는 먼저 무해한 PDF 파일을 미끼로 다운로드하여, 피해자가 겉보기에는 정상적인 것처럼 보이는 파일을 볼 수 있게 합니다.
배경에서 이 악성코드는 원격 서버로부터 다음 단계 페이로드인 DISGOMOJI의 인스턴스를 다운로드합니다. 이 페이로드는 숨겨진 폴더에 저장되고, 디스코드 서버 내에 전용 채널을 생성하여 각 피해자가 자신만의 채널을 갖도록 합니다. 이 프로그램은 피해자에 대한 정보를 수집하여 채널로 전송하고, cron을 통해 지속성을 유지할 것입니다.
또한 이 악성코드는 연결된 USB 장치가 있는지 확인하는 스크립트를 실행하고, 해당 장치에서 파일을 복사합니다.
생성된 채널을 통해 이모티콘이 전송되어 악성코드에 명령을 내립니다. 이에 따라, 명령이 처리 중임을 알리기 위해 시계 이모티콘이 전송되며, 처리가 완료되면 체크 표시 이모티콘이 전송됩니다.
감염 후의 행동
UTA0137 은 DISGOMOJI 악성코드를 유포한 후, 감염 후 다양한 활동을 수행합니다. 이 공격자는 Nmap을 이용해 네트워크를 스캔하고, Chisel과 Ligolo를 통해 네트워크 터널링을 수행하며, oshi[.]at 파일 공유 서비스를 이용해 추가 도구를 준비합니다.
이 공격자는 한 번 이상, 파이어폭스 업데이트인 것처럼 위장한 대화 상자를 사용자에게 표시하고, 진행을 위해 사용자의 비밀번호를 입력하도록 요구하는 명령을 내렸습니다. 최근 한 캠페인에서 이 공격자는 권한 상승 익스플로잇인 ‘ CVE-2922-0847’을 사용했습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이는 흔한 공격 방식이 아니기 때문에, 오로지 문자열 기반의 탐지만을 수행하는 보안 소프트웨어에게는 난제가 될 수 있습니다.
현재 이 활동은 인도 정부 기관을 표적으로 삼고 있으며, 널리 퍼진 것으로 보이지는 않습니다. 리눅스 기기를 겨냥한 공격이 증가하고 있으며, 새로운 이모지 기법이 등장한 점을 고려할 때, 더 많은 공격자들이 이 기법의 성공률을 파악하게 된다면 피해 범위가 확대될 수 있다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

