이번 주 소식 모음에서 CTI는 HTML 코드에 내장된 Windows 검색 기능을 이용해 악성코드를 배포하는 정교한 악성코드 캠페인을 분석합니다. 다음으로, CTI는 압축된 UUE 파일을 통해 유포되고 있는 Remcos RAT 다운로더를 살펴봅니다. 마지막으로, CTI는 ‘Black Basta’ 랜섬웨어 조직이 Windows 권한 상승 취약점을 악용했는지 여부를 조사하고 있다.
1. 악성코드는 HTML 내에서 Windows 검색 기능을 악용합니다
정교한 악성코드 캠페인이 HTML 코드 내의 Windows 검색 (새 탭에서 열림) 기능을 악용하여 악성코드를 유포하고 있습니다.
트러스트웨이브(Trustwave)에 따르면, 이번 캠페인의 배후 세력은 시스템 취약점과 사용자 행동 양상에 대해 심도 있는 이해를 가지고 있는 것으로 보이며, 이를 바탕으로 더욱 정교한 피싱 캠페인을 수행할 수 있는 것으로 보인다.
이 캠페인은 HTML 첨부 파일이 포함된 피싱 이메일( (새 탭에서 열림) )로 시작됩니다. 이 HTML 파일은 기존의 이메일 보안 검사기를 우회하기 위해 ZIP 압축 파일에 포함되어 있습니다.
트러스트웨이브는 이번 공격이 지금까지 규모가 작은 캠페인이었으며, 연구진이 실제 환경에서 단 몇 건의 사례만 관찰했다고 밝혔습니다.
HTML 첨부 파일
이 HTML 첨부 파일은 언뜻 보기에는 단순해 보이지만, 정교한 공격을 감행하도록 고안된 것입니다.
피해자가 해당 파일을 열면, 표준 웹 프로토콜을 악용하여 Windows 시스템 기능을 공격합니다. 이 코드에는 브라우저가 페이지를 다시 불러오고 새로운 URL로 리디렉션하도록 지시하는 속성이 포함되어 있습니다. 또한 이 코드에는 지정된 지연 시간이 포함되어 있는데, 대부분의 경우 이 값은 0으로 설정되어 리디렉션이 즉시 이루어집니다.
이 HTML에는 대체 수단 역할을 하는 앵커 태그도 포함되어 있습니다. 새로 고침이 실행되지 않더라도, 사용자는 링크를 클릭하여 나머지 체인을 수동으로 실행할 수 있습니다.
검색 프로토콜 악용
HTML이 로드되면, 브라우저는 대개 사용자에게 검색 작업을 허용할지 묻는 메시지를 표시합니다.
사용자의 동의 없이 무단 명령어가 특정 유해한 작업을 실행하는 것을 방지하기 위한 보안 조치가 마련되어 있습니다. 이 경우, 리디렉션 URL은 “search:” 프로토콜을 활용하며, 이를 통해 애플리케이션이 Windows 탐색기의 검색 기능과 연동할 수 있습니다.
사용자가 검색 작업을 허용하도록 클릭하면, 이 함수는 원격 서버에서 여러 파일을 가져오게 되며, 그중 하나만 검색 결과에 표시됩니다. 이 파일은 동일한 서버에 있는 배치 스크립트를 가리키는 LNK 파일로, 해당 스크립트는 추가적인 악성 작업을 실행합니다. 연구진은 이 배치 스크립트를 확보하지 못했습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 공격은 피해자의 상호작용이 필요하기 때문에, 그로 인해 공격 성공률이 낮아지기를 기대해 봅니다.
이 공격에서 주목할 점은 ‘지연 시작 0(delayed start of zero)’ 기법을 사용한다는 것입니다. 즉, 페이지가 즉시 리디렉션되므로 사용자가 대응할 시간이 거의 없다는 뜻입니다. 이 속성은 향후 리디렉션 지연 처리를 위해 변경될 수 있습니다.
2. Remcos RAT는 UUE 파일을 통해 확산됩니다
인 Remcos RAT 다운로더 (새 탭에서 열림) 는 Power Archiver로 압축된 UUE 파일을 통해 유포되고 있습니다. 피싱 이메일을 통해 계속해서 유포되고 있는 이 악성코드는 현재 청구서를 가장한 미끼에 악성 UUE 파일을 첨부하고 있다.
UUE 방법에 대하여
이 배우는 VBS 스크립트를 배포할 새로운 방법을 모색 중이며, 현재 UUE 첨부 파일 형식으로 스크립트를 인코딩하고 있다.
UUE는 Unix-to-Unix 인코딩(Unix-to-Unix encoding)의 약자로, 유닉스 시스템 간에 데이터를 공유하는 데 사용됩니다. 일반적인 UUE 파일은 헤더, 인코딩된 데이터, 그리고 끝 부분으로 구성됩니다.
이 위협 행위자는 UUE를 사용하여 탐지를 회피합니다. 공격자의 파일이 해독되면 난독화된 VBS 스크립트가 드러납니다.
다운로더
생성된 VBS 스크립트는 PowerShell 스크립트를 Temp 디렉터리에 저장하고, 그 이름을 “Talehmmedes.txt”로 지정합니다.
이 스크립트가 실행되면 “Haartoppens.eft” 파일을 다운로드하고, 추가적인 PowerShell 스크립트를 실행하게 됩니다. 이 난독화된 PowerShell 스크립트는 주로 wab.exe 프로세스에 쉘 코드를 로드하는 데 사용됩니다. 로드된 셸코드는 레지스트리 항목을 추가하여 지속성을 확보하며, 최종적으로 Remcos RAT를 실행합니다.
Remcos RAT 악성코드 자체에는 큰 변화가 없는 것으로 보입니다. 이 악성코드는 계속해서 시스템 정보를 수집하여 %Appdata% 디렉터리에 저장한 뒤, 이를 C2 서버로 유출합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 악성코드 제작자는 실제 악성코드를 업데이트하는 것보다 새로운 유포 경로를 찾는 데 더 많은 시간과 노력을 쏟고 있는 것으로 보입니다.
이 접근 방식은 공격자가 처음에는 탐지되지 않은 채 네트워크에 침투할 수 있다는 점에서 현명하다. 그러나 악성코드 자체에는 아무런 변경 사항이 없기 때문에, 특히 알려진 전술·기법·절차(TTP) 및 침해 지표(IOC)에 대한 탐지 체계를 갖추고 있는 방어 측에 의해 탐지될 가능성이 더 높습니다.
그렇긴 하지만, 이 연구는 UUE 파일을 새로운 전송 메커니즘으로 부각시킨다는 점에서 여전히 흥미롭습니다.
3. Black Basta는 Windows의 권한 상승 취약점을 악용합니다.
연구진들은 ‘ ’ 블랙 바스타 랜섬웨어 조직( (새 탭에서 열림) )이 CVE-2024-26169로 추적되는 Windows 권한 상승 취약점을 악용했을 가능성이 있다고 보고 있다.
심각도 등급이 높은 이 취약점은, 마이크로소프트가 3월 ‘패치 화요일’ 업데이트를 통해 패치를 제공하기 전까지 ‘ ’ 제로데이 공격 (새 탭에서 열림) 에 악용되었을 가능성이 있습니다.
CVE-2024-26169이란 무엇인가요?
CVE-2024-26169 (새 탭에서 열림) 는 Windows 오류 보고 서비스의 권한 상승 취약점입니다. 공격자가 이 취약점을 악용하면 자신의 권한을 SYSTEM으로 상승시킬 수 있습니다.
CVE-2024-26169 은 CVSS 점수가 7,8로 높게 나타났으며, 이는 해당 취약점이 심각함을 의미합니다.
착취
최근 연구에 따르면, ‘카디널(Cardinal)’ 사이버 범죄 조직(‘스톰-1811(Storm-1811)’, ‘ UNC4393’로도 알려져 있으며, ‘블랙 바스타(Black Basta)’ 랜섬웨어의 운영자로도 지목된 집단)이 해당 윈도우 취약점을 악용했을 가능성이 있는 것으로 나타났다.
이 취약점에 대한 초기 보고에서는 실제 환경에서 악용된 증거가 없다고 밝혔습니다. 그러나 최근 공격에 사용된 익스플로잇 도구를 분석한 결과, 이 도구가 패치가 적용되기 전에 컴파일되었을 가능성이 있는 것으로 드러났으며, 이는 해당 취약점이 제로데이 공격 으로 악용되었을 수 있음을 의미합니다. (새 탭에서 열림).
Black Basta 관련 링크
시만텍은 최근 랜섬웨어 공격 시도에 사용된 익스플로잇 도구를 분석했다. 이번 공격은 결국 실패로 끝났지만, 연구진은 공격에 사용된 TTP(전술·기술·절차)를 근거로 이를 ‘블랙 바스타’ 작전과 연관 지을 수 있었다.
취약점 악용 도구
시만텍에 따르면, 이 익스플로잇 도구는 “Windows 파일인 werkernel.sys가 레지스트리 키를 생성할 때 null 보안 설명자를 사용한다는 점을 악용한다.”
이 도구는 레지스트리 키를 생성하고, “debugger” 값을 자체 실행 파일 경로 이름으로 설정합니다. 이렇게 하면, 이 익스플로잇은 관리자 권한으로 셸을 실행할 수 있습니다.
이번 공격에 사용된 해당 도구의 첫 번째 변종은 2024년 2월 27일의 컴파일 타임스탬프를 가지고 있으며, 이는 패치가 출시되기 몇 주 전의 시점입니다. Virus Total에서 컴파일 타임스탬프가 2023년 12월 18일인 이 도구의 또 다른 변종이 발견되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
최근 몇 달간 ‘블랙 바스타(Black Basta)’ 랜섬웨어 조직은 퀵 어시스트(Quick Assist)와 팀즈(Teams) 등 합법적인 마이크로소프트 제품을 악용해 왔다. 이러한 점을 고려할 때, 해당 해커가 이번 활동 이전에 다른 마이크로소프트 제품의 제로데이 취약점을 악용하려 시도했을 가능성이 있다는 것은 타당해 보인다. 시만텍이 분석한 이 익스플로잇 도구는 공격에 사용되었으나 실패한 것으로 알려졌는데, 이처럼 활발히 활동하는 그룹의 경우 이런 사례는 흔치 않은 편입니다.
블랙 바스타는 과거에도 전술·기술·전법(TTP)을 상당히 신속하게 전환해 온 바 있습니다. (새 탭에서 열림), 따라서 이번 실패한 시도는 앞으로 이어질 수많은 시도 중 하나에 불과할 가능성이 높습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

