메인 콘텐츠로 건너뛰기
CTI 라운드업: Cuttlefish 악성코드, 해커들의 Docker Hub 악용
새로운 쟁점

CTI 라운드업: Cuttlefish 악성코드, 해커들의 Docker Hub 악용

오징어(Cuttlefish) 악성코드가 SOHO 라우터를 표적으로 삼고 있으며, 국가 차원의 공격 주체와 사이버 범죄자들이 침해된 네트워크를 공유하고, 위협 행위자들이 Docker Hub를 이용해 악성코드와 피싱 사기를 유포하고 있다.

이번 주 소식 모음에서 CTI는 기업용 소규모 사무실/재택 사무실(SOHO) 라우터를 노리는 ‘Cuttlefish’라는 새로운 악성코드를 살펴봅니다. 다음으로, CTI는 사이버 범죄자와 APT가 프록시 익명화 계층 및 VPN 노드에 대해 어떻게 공통된 이해관계를 가지고 있는지 조사합니다. 마지막으로, CTI는 위협 행위자들이 도커 허브(Docker Hub) 저장소를 이용해 악성코드와 ‘ ’ 피싱 사기를 유포하는 방식 — 그리고 JFrog와 도커(Docker)가 이를 방지하기 위해 어떻게 협력하고 있는지를 살펴봅니다.

1. 오징어 악성코드가 SOHO 라우터를 노린다

Cuttlefish( )라는 새로운 악성코드가 기업용 SOHO 라우터를 표적으로 삼고 있습니다. 이 모듈형 악성코드는 프록시 또는 VPN 터널을 생성하여 해당 기기를 통과하는 트래픽을 모니터링함으로써, HTTP GET 및 POST 요청에서 인증 데이터( )를 유출합니다.

루멘 테크놀로지스(Lumen Technologies) 산하의 블랙 로터스 랩스(Black Lotus Labs)는 추가 조사가 필요한 일련의 악성 파일을 발견하면서 이러한 활동을 파악했습니다. 블랙 로터스는 아직 초기 침입 경로를 파악하지는 못했으나, 해당 위협 행위자가 정보를 수집하여 자신들의 C2로 전송하기 위해 bash 스크립트를 배포한다는 사실은 확인했다. 이 스크립트는 “SOHO 운영 체제에서 사용되는 모든 주요 아키텍처”용으로 컴파일된 Cuttlefish 악성코드를 다운로드하고 실행하는 역할을 합니다.

Cuttlefish는 특정 포트, 프로토콜 및 IP 주소에 대한 아웃바운드 연결을 검사하기 위해 패킷 필터를 설치합니다. 이 시스템은 트래픽을 모니터링하며, 특정 활동을 식별한 경우에만 트래픽을 가로채게 됩니다.

악성 bash 스크립트

이 bash 스크립트는 해당 장치를 조사하여 디렉터리 목록, /etc 디렉터리의 내용, 실행 중인 프로세스, 활성 연결 등을 확인합니다.

이 정보를 가져와 파일로 압축한 뒤, 액터가 관리하는 도메인에 업로드합니다. 업로드가 완료되면 해당 파일은 기기에서 삭제됩니다.

오징어의 주요 운반물

이 파일이 처음 실행되면, 다른 프로세스에서 해당 포트를 사용하고 있지 않은 한, 파일이 열리고 포트 61235 에 바인딩됩니다.

Lumen Technologies는 해당 파일을 분석한 결과, 기존 에이전트를 종료하고, 대상 라우터에서 인터페이스를 자동으로 선택하며, 데몬으로 실행할지 여부를 지정하는 등 여러 가지 사전 설정된 매개변수를 확인했습니다. 이 페이로드는 C2 과 보안 연결을 설정하며, 이 연결을 통해 규칙 세트를 다운로드하고 업데이트하게 됩니다.

이 샘플은 IP 범위를 도청하고 탈취하여 인증 정보를 수집할 수 있습니다. 필터링된 트래픽이 포함된 로그 파일이 지정된 크기에 도달하면, gzip으로 압축되어 C2로 업로드됩니다. 연구진은 ‘ n2n’이라는 오픈소스 프로젝트를 기반으로 VPN 기능을 제공하는 모듈 하나를 발견했다. 다른 샘플의 경우, 감염된 장치를 통해 트래픽을 되돌려 보내는 대신 프록시 기능이 사용되었습니다.

이 샘플은 확장된 버클리 패킷 필터(Berkeley Packet Filter)를 생성함으로써 AliCloud, AWS, Digital Ocean, CloudFlare, BitBucket과 같은 서비스와 관련된 인증 데이터를 선별해 낼 수 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Cuttlefish는 네트워크를 스니핑하면서 특정 클라우드 인증 데이터를 찾아내고, 자신이 관심 있는 정보만 유출한다는 점에서 흥미롭습니다.

점점 더 많은 공격이 클라우드 환경으로 초점을 옮기면서, 클라우드 인증 정보에 대한 이러한 관심은 위협 환경 전반에 걸쳐 점점 더 두드러지는 추세입니다. 루멘 테크놀로지스는 네트워킹 장비를 표적으로 삼고 클라우드 인증 정보를 수집하는 행위가 “표적이 된 생태계에 대한 장기적이고 지속적인 접근 권한을 확보하기 위한 것”이라고 보고 있습니다.

2. 국가와 사이버 범죄자들은 해킹당한 네트워크를 공유한다

트렌드마이크로를 비롯한 여러 기관은 사이버 범죄자들과 고도로 정교한 APT(고급 지속 위협) 그룹 모두에게 프록시 익명화 계층 및 VPN 노드에 대한 공통된 관심이 나타나고 있음을 파악하고 있다.

이러한 공통된 관심사는 행위자들이 특정 환경에서 자신의 존재를 숨기고 탐지를 어렵게 만들어야 할 필요성에서 비롯됩니다. 이는 결국 금전적 목적과 첩보 활동 목적 모두와 관련된 악성 트래픽이 혼합되는 결과를 초래합니다.

이러한 공통된 관심사의 한 예로, 해킹당한 Ubiquiti EdgeRouter 장치를 이용한 사이버 범죄용 봇넷을 들 수 있습니다. ‘Pawn Storm’이라는 APT는 이 봇넷 내의 봇들에 접근하여 이를 자신들의 첩보 활동에 활용할 수 있었다. 이 때문에, 해킹당한 이 Ubiquiti EdgeRouter들은 여러 위협 행위자들에 의해 SSH 무차별 대입 공격부터 NTLMv2 해시 중계 공격에서의 SMB 리플렉터 활용, 스피어 피싱 이메일 발송 등에 이르기까지 다양한 목적으로 악용되고 있었습니다.

앞서 언급된 봇넷은 2016 년부터 활동해 왔으며, 2024년 1월에서 FBI에 의해 차단되었습니다. 코드가 업데이트되고 확장되어 현재 버전 20,3을 기록하고 있습니다. 이 봇넷은 bash 스크립트, Python 스크립트, 그리고 SSHDoor와 같은 악성 리눅스 바이너리로 구성되어 있습니다. 이 프로그램은 폴더, 시스템 사용자, 컴퓨팅 성능, 설치된 소프트웨어, 비밀번호 등 호스트에 대한 정보를 수집할 수 있습니다.

SSHDoor란 무엇인가요?

SSHDoor는 백도어가 심어진 SSH 서버 버전을 가리킵니다. 이 악성코드는 합법적인 인증 정보를 탈취할 수 있으며, “하드코딩된 인증 정보나 SSH 키를 추가하여 권한이 없는 제3자의 접근을 허용”할 수 있습니다.

연구진들은 ‘Pawn Storm’ 위협 행위자가 SSHDoor를 이용해 EdgeOS 기반 라우터에 접근한 것으로 보고 있다. FBI가 봇넷을 무력화시킨 것은 ‘Pawn Storm’의 공격 활동에 상당한 영향을 미쳤다. 하지만 모든 EdgeRouter가 정리된 것은 아닙니다.

EdgeOS에서 Ngioweb 악성코드 발견

트렌드마이크로는 Pawn Storm이 악용했던 일부 EdgeRouter에서 악성코드를 실행하고 있던 또 다른 리눅스 봇넷을 발견했습니다.

이 리눅스 봇넷은 더 정교한 것으로 나타났으며, Ngioweb 악성코드의 한 변종으로 판명되었다. 이 봇넷에 속한 봇들은 시중에서 판매되는 가정용 봇넷에 활용되었습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

위협 행위자들이 공통된 관심사와 목표를 공유하는 것은 흔한 일이며, 때로는 인프라를 공유하는 경우도 드물지 않습니다.

요즘 우리가 점점 더 자주 목격하고 있는 현상은, 해킹당한 동일한 라우터가 서로 다른 목적과 최종 목표를 위해 활용되고 있다는 점입니다. 이는 사이버 범죄계에서 일종의 새로운 비즈니스 모델로 자리 잡아가고 있는데, 위협 행위자들이 이제 해킹당한 라우터를 다른 행위자들에게 임대하여 수익을 올리고, 진입 장벽을 낮추고 있는 실정입니다.

3. 악의적인 행위자들이 도커 허브를 이용해 악성코드와 피싱 사기를 유포하고 있다

JFrog와 Docker 는 악성코드와 피싱 사기를 유포하는 데 이용되고 있는 Docker Hub 저장소 를 발견한 후, 이에 대한 대응 및 정리 작업을 위해 협력하고 있습니다.

Docker Hub currently hosts about 15 million repositories. JFrog discovered that roughly 19% of those repositories (2,8 million) host malicious content. 악성 콘텐츠의 종류는 스팸부터 가짜 콘텐츠 홍보, 악성코드 사이트, 피싱 사이트 등에 이르기까지 다양합니다.

악의적인 행위자들이 Docker Hub를 어떻게 악용하는가

Docker Hub는 사용자가 자신의 프로젝트를 지원하기 위한 이미지를 검색할 수 있는 커뮤니티 플랫폼입니다. 저장소 관리자는 사용자가 저장소를 열람할 때 볼 수 있도록 설명과 관련 문서를 HTML 형식으로 추가할 수 있습니다.

JFrog found about 4,6 million repositories that are imageless and have no content outside of the repository’s documentation. JFrog은 이러한 저장소들을 면밀히 조사한 결과, 대부분이 악의적인 의도로 업로드된 것임을 발견했습니다.

악성 저장소 식별

JFrog은 지난 5년 동안 공개된 이미지 없는 모든 Docker Hub 저장소를 수집한 결과, 2021 과 2023에서 급증 현상이 확인되었습니다. 그들은 낮 시간대에 자세히 살펴본 결과, 주말보다 평일에 더 많은 저장소가 생성되는 주중 패턴을 발견했다.

JFrog는 비정상적인 리포지토리를 세 가지 캠페인 유형으로 분류할 수 있었습니다(자세한 내용은 아래에서 설명합니다). Of the 4,6 million imageless repositories, they were able to link 2,8 million to these three campaign types.

세 가지 캠페인

확인된 악성 저장소들은 세 가지 광범위한 캠페인의 일부로 판명되었습니다.

  • 다운로더: 이 다운로더 캠페인의 대상이었던 저장소들에는 “불법 복제 콘텐츠나 비디오 게임 치트를 다운로드하도록 유도하는 SEO 문구가 포함된 자동 생성된 텍스트”가 들어 있었습니다. 이번 캠페인의 첫 번째 대규모 공격 물결에서, 해당 URL들은 잘 알려진 URL 단축 서비스인 것처럼 위장하여 사용자를 리디렉션함으로써 악성 CDN의 프록시 역할을 수행했습니다. 두 번째 대규모 공격 물결에서는, 저장소들이 악성 소스로 연결되는 리디렉션 경로로 합법적인 리소스를 가리키도록 조작되었습니다.
  • 전자책 피싱: 이번 전자책 피싱 공격에 연루된 저장소들은 사실상 Docker Hub를 해적판 전자책 도서관으로 변모시켜, 무료 전자책을 다운로드할 수 있게 만들었습니다. 이 캠페인은 무료로 제공되는 것처럼 보이지만, 실제로는 사용자의 신용카드 정보를 훔치기 위해 고안된 양식에 정보를 입력하도록 유도합니다.
  • 웹사이트 SEO: 이 캠페인은 앞서 소개한 두 캠페인보다 덜 명확합니다. 이 캠페인에 포함된 저장소들은 대부분 무해하지만, 여전히 악의적인 의도로 업로드된 것으로 추정됩니다. JFrog은 이러한 사례들이 대규모 캠페인을 진행하기 전에 일종의 스트레스 테스트로 활용되었을 가능성이 있다고 보고 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이러한 연구 결과는 오픈소스 저장소가 공급망 공격에 얼마나 쉽게 악용될 수 있는지를 여실히 보여주며, 다양한 오픈소스 저장소에서 유사한 활동이 벌어지고 있을 가능성이 높다는 점을 다시 한번 강조한다.

이러한 유형의 공격이 특히 큰 수익을 가져다주는 이유는, 때때로 Docker Hub와 같은 플랫폼에 대한 내재된 신뢰가 있기 때문이다. JFrog은 보고서에서 “신뢰할 수 있는 콘텐츠(Trusted Content)”로 표시된 Docker 이미지를 식별하는 방법에 대한 세부 정보를 제공하고 있으며, 이를 통해 이러한 공격의 위험을 줄이는 데 도움이 될 수 있습니다(비록 완전히 제거할 수는 없더라도).

Docker Hub가 확인된 악성 저장소를 삭제했다는 점은 주목할 만하지만, 악성 업로드 건을 하나하나 차단하는 것은 사실상 불가능에 가깝다는 점을 알아두어야 합니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.