메인 콘텐츠로 건너뛰기
CTI 라운드업: Xeon Sender, 클라우드 API 및 MoonPeak 악성코드 업데이트 표적 삼아
새로운 쟁점

CTI 라운드업: Xeon Sender, 클라우드 API 및 MoonPeak 악성코드 업데이트 표적 삼아

Xeon Sender가 클라우드 API를 표적으로 삼고, 시스코 탈로스(Cisco Talos)가 UAT-5394 인프라를 공개했으며, 공격자들이 공개된 .env 파일을 악용해 피해자들에게 금전을 갈취하고 있다

이번 주 소식 모음에서 CTI는 현재 SMS 피싱 및 스팸 캠페인에 활용되고 있는 ‘Xeon Sender’라는 도구를 살펴봅니다. 다음으로, CTI는 UAT-5394로 추적된 북한 정부 후원 세력이 구축한 최신 인프라를 분석합니다. 마지막으로, CTI는 클라우드 및 소셜 미디어 애플리케이션과 관련된 인증 정보가 포함된, 누구나 접근할 수 있는 환경 변수(.env) 파일을 악용하는 대규모 갈취 캠페인을 조사하고 있습니다.

1. Xeon Sender, 클라우드 API를 겨냥하다

최근 한 위협 행위자가 ‘ Xeon Sender’ 라는 클라우드 공격 도구를 이용해 SMS 피싱 및 스팸 캠페인을 펼치는 것이 포착되었습니다.

Xeon Sender(일명 XeonV5 및 SVG Sender)는 위협 행위자들이 유효한 인증 정보를 사용하여 다양한 SaaS 제공업체를 통해 메시지를 유포할 수 있게 해줍니다. 이 도구는 Amazon Simple Notification Service(SNS), Nexmo, Plivo, Proovl, Send99, Telesign, Telnyx, TextBelt, Twilio 등 여러 서비스 제공업체를 활용합니다.

Xeon Sender는 적어도 2022 년부터 존재해 왔으며, 현재 텔레그램을 통해 배포되고 있습니다. 또 다른 버전은 GUI가 탑재된 웹 서버에 호스팅되어 있어, 기술 수준이 낮은 사용자도 이 도구에 접근하여 사용할 수 있습니다.

Xeon Sender의 작동 원리

센티넬 원(Sentinel One)에 따르면, Xeon Sender는 간단한 CLI를 갖추고 있어 공격자가 API를 통해 서비스와 통신하고 별다른 노력 없이 공격을 실행할 수 있게 해준다. 액터가 해당 도구를 사용하려면 대상 서비스에 대한 적절한 API 키를 보유하고 있어야 합니다.

각 서비스 제공업체는 운영자나 담당자로부터 API 키, 비밀 키, AWS SNS용 AWS 리전, Telesign용 고객 ID, 발신자 ID, 메시지 내용, 텍스트 파일에 저장된 대상 전화번호 목록 등 여러 가지 정보를 요구합니다. 이러한 값들은 대상 서비스에 대한 API 요청에 사용됩니다. 이 스크립트는 전화번호가 담긴 텍스트 파일을 순회하며 모든 전화번호를 처리할 때까지 반복하고, 루프의 각 반복 사이마다 50밀리초 동안 대기합니다.

Xeon Sender는 다양한 SMS 전송 방법 외에도 다른 관련 유틸리티를 제공합니다. 예를 들어, 계정 확인 도구는 Nexmo 및 Twilio 계정의 인증 정보를 검증합니다. 또한, 파이썬을 사용하여 지정된 길이의 전화번호를 생성해 주는 전화번호 생성기 기능이 있습니다. 또한 APILayer[.]com의 번호 확인 API를 통해 전화번호를 조회하여 해당 번호가 유효한지 확인해 주는 전화번호 확인 기능도 갖추고 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 도구는 합법적인 서비스를 활용하여 대량 작업을 수행하기 때문에 탐지가 더 어려워집니다.

현재 합법적인 서비스의 이용이 급증하고 있으며, 다양한 종류의 랜섬웨어와 악성코드가 탐지를 피하기 위해 이러한 합법적인 서비스를 악용하고 있습니다.

2. 시스코 탈로스, UAT-5394 인프라 공개

시스코 탈로스(Cisco Talos)는 ‘ ’로 추적되는 UAT-5394 북한 국가 후원 해킹 그룹이 사용한 것으로 추정되는 인프라에 대한 세부 정보를 공개하고 있습니다.

이 인프라는 MoonPeak라고 불리는 XenoRAT 악성코드의 변종을 사용하는 공격 캠페인과 연관되어 있습니다. 이 해커는 악성코드를 배포하기 전에 가상 머신을 이용해 테스트하고 있으며, 최근에는 합법적인 클라우드 서비스 사용을 중단했다.

UAT-5394 인프라

연구진은 이 캠페인의 인프라를 파악하는 과정에서 몇 대의 새로운 서버를 발견했다. 이 인프라에는 원격 접속 기능과 C2 대의 서버, 페이로드를 호스팅하는 사이트, 그리고 악성코드를 유포하기 전에 테스트하기 위한 가상 머신이 포함되어 있습니다.

클라우드 서비스에서 벗어나기

시스코 탈로스(Cisco Talos)에 따르면, 해당 공격자는 더 이상 합법적인 클라우드 스토리지 제공업체를 이용해 페이로드를 호스팅하지 않고 있다. 6월에 이 배우는 자체 서버와 시스템을 사용하기 시작했다. 시스코 탈로스(Cisco Talos)는 보다 기술적인 세부 사항에 관심이 있는 분들을 위해, 해당 공격에 활용된 여러 서버에 대해 보고서에서 자세히 다루고 있습니다.

테스트용 가상 머신

이 업체의 최신 인프라 중 일부에는 공용 IP 주소에서 호스팅되는 가상 머신이 포함되어 있습니다. 이들 악성코드는 악성코드 자체에 설정된 포트를 통해 다양한 MoonPeak C2 서버에 접속하는 것이 관찰되었습니다.

시스코 탈로스(Cisco Talos)는 포트 9966, 9936, 8936, 9999를 통해 MoonPeak 감염을 테스트하는 데 두 대의 가상 머신이 사용된 것으로 확인했습니다. 감염 여부를 테스트하기 위해 세 번째 컴퓨터도 사용되었으나, 이 컴퓨터는 두 가지 용도로 활용되어 C2 대의 서버에 RDP로 접속하는 데에도 사용되었다. 이것은 흔치 않은 기법입니다.

MoonPeak 악성코드의 진화

Cisco Talos는 최근 수집된 MoonPeak 샘플을 분석한 결과, 해당 악성코드가 시간이 지남에 따라 진화해 왔음을 확인했습니다.

이러한 발전은 새로운 인프라와 가상 머신을 통해 수행되는 테스트와 부합합니다. 이 악성코드의 새로운 샘플이 나올 때마다 난독화 수준이 조금씩 더 강화되고, 통신 방식에도 미세한 변화가 나타납니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

가장 중요한 점은, 해당 행위자가 합법적인 클라우드 스토리지 제공업체에 페이로드를 호스팅하던 방식에서, 스스로 통제하는 서버와 시스템을 사용하는 방식으로 전환했다는 것입니다. 이러한 변화는 보안 연구원들이 위협 환경 전반에서 관찰해 온 경향과는 정반대입니다. 점점 더 많은 공격자들이 캠페인에서 합법적인 클라우드 서비스를 활용해 눈에 띄지 않게 위장하고 탐지를 피하려는 것으로 보입니다.

현재로서는 이 배우가 왜 다시 전통적인 진행 방식으로 돌아가고 있는지는 불분명하다. 이러한 변화가 이 배우에게 긍정적인 결과를 가져올지, 아니면 다시 방향을 전환하게 될지 지켜보는 것도 흥미로울 것이다.

3. 공격자들은 공개된 .env 파일을 악용해 피해자들에게 금전을 갈취한다

팔로알토(Palo Alto)는 클라우드 및 소셜 미디어 애플리케이션과 관련된 인증 정보가 포함된, 누구나 접근할 수 있는 .env 파일을 악용하는 대규모 ‘ ’ 갈취 캠페인을 적발했습니다.

이 캠페인은 침해당한 조직의 AWS 환경 내에 ‘ ’ 공격 인프라( )를 구축하고, 이를 발판으로 삼아 대상 시스템을 스캔하여 관심 있는 데이터를 찾아냅니다.

초기 접근 및 탐색

이번 공격은 공개된 .env 파일에서 유출된 AWS IAM 액세스 키로 인해 발생했습니다. 공격자들은 보안이 취약한 웹 애플리케이션에 호스팅된 .env 파일을 스캔하여 이러한 키를 입수했으며, 이 키를 이용해 호스팅 클라우드 환경에 접근했습니다.

탐색 단계에서 공격자는 환경에 대해 가능한 한 많은 정보를 파악하고, IAM, 보안 토큰 서비스(STS), S3, 단순 이메일 서비스(SES) 등 악용할 수 있는 서비스를 식별하기 위해 다양한 API 호출을 수행했습니다.

권한 상승

이 캠페인의 가해자는, 환경에 처음 접근하는 데 사용된 원래 IAM 자격 증명이 모든 클라우드 리소스에 대한 관리자 권한은 없었지만, 새로운 IAM 역할을 생성하고 역할에 IAM 정책을 연결할 수 있는 권한은 가지고 있음을 파악했습니다. 이를 통해 공격자는 클라우드 환경 내에서 권한을 상승시킬 수 있었다.

집행

권한을 상승시킨 후, 공격자는 두 가지 서로 다른 인프라 스택을 구축하려고 시도했는데, 하나는 AWS를 사용하고 다른 하나는 AWS Lambda를 사용하는 것이었습니다.

해당 사용자는 보안 그룹, 키 쌍 및 EC2 인스턴스를 생성하지 못했습니다. 그러나 그들은 이전에 생성한 IAM 역할을 사용하여 여러 개의 람다 함수를 성공적으로 생성했습니다.

Impact

이 위협 행위자는 람다 함수를 생성하여 이를 활용해 도메인 목록을 스캔함으로써, 잘못 구성되었거나 노출된 .env 파일을 찾아냈습니다. 일부 .env 파일에는 환경 내의 여러 서비스에 대한 정보를 액터에게 제공하는 여러 변수가 포함되어 있었습니다.

팔로 알토는 해당 파일에서 식별된 인증 정보를 애플리케이션 유형에 따라 분류한 결과, 애플리케이션 인증 정보가 가장 흔한 것으로 나타났습니다. 연구진은 액세스 키나 IAM 자격 증명을 포함하고 있는 유출된 변수들의 고유한 조합 90.000 개 이상을 확인했다.

정보 유출

.env 파일을 악용하는 것 외에도, 이 공격자는 S3 브라우저 도구를 이용해 S3 개의 버킷에서 데이터를 유출하는 것으로 확인되었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이번 캠페인은 위협 행위자들이 클라우드 환경에 대한 관심을 더욱 높이고 있음을 상기시켜 줍니다. 흥미로운 점은 이 캠페인이 초기 접근을 위해 취약점을 악용하지 않고, 대신 보안 조치가 제대로 이루어지지 않은 웹 애플리케이션에서 실수로 노출된 .env 파일을 찾아낸다는 사실입니다. 이러한 점을 고려할 때, 방어 측에는 이 공격으로부터 시스템을 보호할 기회가 있습니다.

팔로알토 네트웍스( )는 해당 게시물을 통해 이 공격의 위험을 줄이기 위한 권장 사항을 제시하고 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.