메인 콘텐츠로 건너뛰기
FBI와 MI5 중국 스파이 활동 경고 발령: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

FBI와 MI5 중국 스파이 활동 경고 발령: 사이버 위협 인텔리전스 라운드업

FBI와 MI5 이 중국의 대규모 위협에 대해 경고하고 있으며, 새로운 레드팀 도구가 위협 행위자들에 의해 악용되고 있고, 새롭게 대두되고 있는 공급망 방식의 공격이 이번 최신 위협 인텔리전스 요약의 주요 내용을 차지하고 있습니다.

이번 주 정보 보고서에서 FBI와 MI5 명의 수장들은 중국이 사이버 공간에서 지배적인 위협 세력이 되려는 시도가 초래하는 막대한 위협에 대해 경고했다. 또한 위협 행위자들이 새로운 레드팀 도구를 실제 환경에서 어떻게 악용하고 있는지 설명하고, 악성 NPM 패키지를 이용해 애플리케이션과 웹사이트에서 민감한 데이터를 탈취하는 새로운 형태의 공급망 공격 사례를 집중 조명합니다.

이 진행 중인 소식들에 대한 최신 정보를 확인하려면 계속 읽어보세요.

1. FBI와 MI5 명의 최고 경영자들이 중국의 막대한 위협에 대해 경고했다

전례 없는 ‘ ’ 공동 브리핑 (새 탭에서 열림) 에서, 7월 6일에 모인 학계 및 기업계 지도자들을 대상으로 영국 정보기관 MI5의 국장인 켄 맥컬럼 장군과 FBI 국장 크리스 레이는 중국 공산당(CCP)이 영국과 미국의 국익 모두에 가하는 위협이 커지고 있음을 강력히 경고했다.

맥컬럼에 따르면, 중국 공산당과 이 당이 장악한 정부는 수년 동안 상업적 이점을 확보하고 중국의 국제적 위상을 높일 수 있는 세계 최고 수준의 전문 지식, 기술, 연구 성과 및 기타 서구의 지적 재산권(IP)을 훔치려는 시도를 계속해 왔다.

위협 개요: 중국의 작전 전술 분석

이 브리핑에서는 중국의 지적재산권 침해 행위가 다양한 형태로 이루어지고 있음을 상세히 설명했다. 대표적인 사례로는 서방 국가에서 잠입 활동을 펼치는 중국 스파이들, 서방의 기술을 중국 기업에 유입시키는 인수합병(M&A) 및 기술 이전, 그리고 중국 정부의 국익을 도모하기 위해 자신들이 무엇을 하고 있는지조차 모르는 현지 연락망을 포섭하는 행위 등이 있다.

또한, 중국의 공격적 사이버 작전과 관련하여, 중국 국가안전부(MSS) 및 인민해방군(PLA)과 연계된, 중국이 지원하는 APT(고급 지속적 위협) 그룹들에 의해 서방 국가의 정부 및 민간 부문 내 광범위한 대상들이 지속적으로 공격을 받아왔다. 이러한 전문 해킹 조직들 (새 탭에서 열림) 은, 어떤 수단을 동원해서라도 세계 유일의 초강대국이 되겠다는 중국의 국가 차원의 전략 (새 탭에서 열림) 을 수행하는 데 기여하고 있으며, 모든 것이 계획대로 진행된다면 중국은 세계 를 주도하는 사이버 초강대국 (새 탭에서 열림)으로 부상하게 될 것이다.

아마도 — 여러분이 수정헌법 제1조를 얼마나 중요하게 여기는지에 따라 — 더 우려스러운 점은, 레이가 공동 연설에서 베이징이 서방의 영업 비밀과 학술 연구 결과를 훔치려는 것뿐만 아니라, 서방의 정치에 영향을 미치려 하고, 중국 정부에 반대하는 목소리를 내는 미국 내 활동가들을 대상으로 기술적 감시를 수행하려 한다고 주장한 부분일 것이다.

중국 공산당에게 힘든 한 주

이번 공동 성명은 역사상 최대 규모의 데이터 해킹 사건으로 여겨지는 사건에 이어 발표된 것으로, 이 사건은 한 사이버 위협 행위자가 상하이 경찰 데이터베이스 (새 탭에서 열림)에서 방대한 양의 개인정보를 유출한 것으로 추정되는 상황에서 발생했다. 지난주, 온라인 닉네임이 ‘ ’인 해커 ChinaDan (새 탭에서 열림) 은 해커 사이트 ‘Breach Forums’의 회원들에게 10억 명의 중국 시민에 관한 23 테라바이트 규모의 데이터를 입수했다고 밝혔다.

BleepingComputer (새 탭에서 열림) 에는 확보된 데이터의 내용을 설명하는 포럼 게시글의 이미지가 포함되어 있습니다. 용의자로 지목된 인물은 해당 데이터베이스에 10억 명의 중국 거주자에 대한 정보와 수십억 건의 경찰 사건 기록이 포함되어 있다고 주장했다. 이 데이터에는 이름, 주소, 출생지, 주민등록번호, 휴대전화 번호와 같은 개인 정보와, 경찰과 접촉한 적이 있는 중국 국적자와 관련된 모든 범죄 및 사건 세부 정보가 포함되어 있습니다. 보도에 따르면, 중국 정부 검열 당국은 수년 동안 자국민으로부터 꾸준히 수집해 온 데이터가 누구나 손쉽게 구할 수 있는 상태이며, 약 200.000 달러라는 비교적 미미한 금액에 판매되고 있다는 불안한 소식을 차단하기 위해 야근을 하며 분주히 움직이고 있는 것으로 알려졌다.

데이터 유출에 대한 모든 논의를 차단하려는 중국의 시도를 다룬 기즈모도(Gizmodo) 기사에 따르면, 로이터(Reuters)가 데이터베이스에 포함된 사람들을 추적한 결과, 응답자들은 유출된 정보에 담긴 데이터가 경찰을 통해서만 입수될 수 있었으며, 이는 주로 중국의 광범위한 ‘사이버 공간 보안법( )’에 기반한 감시 체제를 뒷받침하기 위한 경찰의 노력을 반영한다고 확인했다. (새 탭에서 열림)

중국 정부는 기자들에게나 공개적으로, 혹은 온라인상에서 이 해킹 사건에 대해 공식적으로 언급한 바가 없다. 아이러니하게도, 이번 해킹 소식과 이에 따른 베이징 당국의 공개적 논의 차단 시도는 중국 정부가 온라인 사용자 데이터 개인정보 보호를 강화하겠다고 공개적으로 약속한 시점에 나왔으며, 중국 정부는 기술 대기업들이 더 안전한 데이터 저장을 보장하기 위한 조치를 취할 것을 기대하고 있다.

주요 시사점

MI5부대와 FBI의 합동 연설이 끝난 후, 레이 국장은 기업 지도자 및 관계자들에게 사건이 발생할 경우 정보 기관과 협력해 줄 것을 촉구했다.

“저희 직원들이 즉시 달려가서, 공격의 영향을 줄이는 데 도움이 될 기술적 세부 정보를 제공해 드릴 것입니다.” “우리는 함께 협력하여 중국 정부의 사이버 공격을 저지하는 일련의 합동 작전을 수행할 수도 있습니다.”라고 레이는 말하며, “또한 귀사가 직면한 사이버 문제가 실제로 더 큰 규모의 정보 작전의 일부인지, 눈에 띄는 해커들이 내부자와 공모하고 있는지, 혹은 귀사가 파악하지 못한 다른 기업 위협 요소들과 연계되어 활동하고 있는지 여부를 파악하는 데 도움을 드릴 수 있습니다.”라고 덧붙였습니다.

맥컬럼은 또한 협력을 강조하며, 중국의 국가 차원에서의 첩보 활동과 은밀한 영향력 행사에 맞서 싸우는 최선의 방법은 “우리 국가 체계를 아우르는 신뢰할 수 있는 파트너십을 구축하고, 오늘 이 자리가 상징하듯이 국제적으로도 이를 확대해 나가는 것”이라고 주장했다.

미국과 영국의 이익 모두에 똑같이 적용되는 성명에서 그는 현지 기관들이 사고가 발생하기를 기다리기보다는 각국의 사이버 보안 기관에 선제적으로 연락할 것을 촉구했다.

맥컬럼은 “현재 영국 [및 미국] 영토 내에서 적대적인 활동이 벌어지고 있다”고 말했다. “우리는 세상과 단절하기 위해 벽을 쌓을 필요가 없습니다. “우리는 인식을 높여 나가야 하며, 회복탄력성을 키우기 위해 의식적인 선택을 해야 합니다.”

대표단은 청중을 향해 “여러분—영국[과 미국]의 혁신가와 기술자, 연구자 및 과학자, 기업인들—은 영국[과 미국]의 가장 큰 강점 중 하나입니다”라고 입을 모아 강조했다. 그래서 당신이 표적이 된 거예요. “당신의 성공이 중국의 경쟁 우위가 되지 않도록 합시다.”

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“여러 보안 전문가들은 중국이 배후에 있는, 미국과 서방 동맹국들을 겨냥한 사이버 활동이 크게 증가할 것이라고 예측했다.” MI5 과 FBI가 힘을 합쳐 전례 없는 공동 성명서를 통해 이를 공개적으로 밝힌 사실은 이 가설에 더욱 설득력을 더해준다. CTI는 중국과 관련된 다양한 APT 그룹의 활동을 면밀히 주시할 예정이며, 이러한 노력의 일환으로 Tanium과 그 고객 및 파트너에게 가장 큰 위협이 된다고 판단되는 중국계 위협 행위자들에 대한 실행 가능한 정보가 담긴 프로필을 작성하고 정기적으로 갱신할 것입니다.

역사상 최대 규모의 데이터 유출 사건으로 드러날지도 모르는 사태를 중국이 은폐하려 한 시도에 관해 말하자면, 2021년 8월 중국 전국인민대표대회는 온라인 사용자 데이터 개인정보를 보호하기 위한 법안을 통과시켰고, 그해 11월에 해당 정책을 시행했다. The Personal Information Protection Law (PIPL) carries fines of up to about $7,7 million or 5% of annual revenue for violators. 겉으로 보기에는 인터넷상의 자유를 위한 승리처럼 보일 수도 있었지만, 대다수는 이 법안의 통과를 사이버 공간에 대한 규제를 강화하고 중국 기업들에 더 많은 준수 요건을 부과하려는 국가의 노력을 뒷받침하는 또 하나의 기둥이 완성된 것으로 보았다.

“지난달, CISA는 중국이 배후에 있는 위협 행위자들이 노리는 일반적인 TTP와 알려진 취약점에 대해 상세히 설명한 경보를 발령했는데, 이는 서방 기관을 겨냥한 중국의 사이버 활동이 증가함에 따라 이에 대응하고 이를 예상하여 발령된 것으로 보인다.”

2. 레드팀 도구인 ‘Brute Ratel C4’이 현재 악의적인 행위자들에 의해 악용되고 있다

팔로알토(Palo Alto)의 Unit 42 이 최근 게시한 보안 연구 블로그에서는, 악의적인 위협 행위자들이 현재 공격을 감행하는 데 활용하고 있는 레드팀 도구인 ‘Brute Ratel C4’ (새 탭에서 열림)에 대해 자세히 다루고 있습니다. 연구진은 VirusTotal에 업로드된 한 샘플을 분석했는데, 이 샘플은 이를 평가한 56 개 업체 모두로부터 무해하다는 판정을 받았다.

📢 팔로알토의 @Unit42_Intel 이 Brute Ratel C42에 대한 보고서를 발표했습니다. 이 정교한 레드팀 도구는 #endpoint 탐지를 회피하고 #antivirus 기능을 우회하기 위해 개발되었습니다. 네트워크를 보호하고 다음 자료를 읽어보세요. unit42.paloaltonetworks.com/brute-ratel-c4…. #사이버보안 #취약점관리 #BRc4 #IOCs

답글

Brute Ratel C4이란 무엇인가요?

Brute Ratel C4 은 2020년 12월에 출시된 침투 테스트/레드팀 도구입니다. 이 도구는 코발트 스트라이크(Cobalt Strike)와 성격이 비슷하며, 코발트 스트라이크는 다양한 위협 행위자와 사이버 범죄자들의 무기고에서 신뢰할 수 있는 필수 도구로 자리 잡은 또 다른 레드팀 도구입니다.

이 도구는 레드팀 및 적대자 시뮬레이션 작전을 위한 맞춤형 지휘통제 센터로 홍보되고 있으며, 현재 350 곳 이상의 고객사를 확보하고 있습니다. 이 도구를 통해 조직은 사이버 공격을 시뮬레이션하고 보안 통제의 효과를 검증할 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“위협 행위자들이 침투 테스트 도구를 사용하는 것은 새로운 현상이 아닙니다. 악의적인 행위자들은 수년 동안 Burp Suite, Cobalt Strike, Metasploit과 같은 침투 테스트 도구를 악용해 왔습니다.

이러한 도구는 양날의 검과도 같은데, 조직이 자체 환경 내의 보안 통제 수단을 테스트하려는 데 있어 매우 유용할 수 있지만, 동시에 위협 행위자들이 이를 악용할 경우 즉시 사용할 수 있는 도구로 작용할 수도 있기 때문이다. 이러한 도구들이 대개 사용하기 쉽고 진입 장벽이 낮다는 사실은 이러한 현상을 더욱 악화시킬 뿐이며, 그 결과 ‘Brute Ratel C4 ’과 같은 도구를 기술적 숙련도와 상관없이 훨씬 더 광범위한 사이버 범죄자들이 이용할 수 있게 됩니다.

이러한 도구를 활용하는 위협 행위자는, 해당 활동이 환경 내에서 레드팀의 합법적인 테스트 활동으로 위장될 수 있기 때문에 탐지하기 어려울 수 있습니다. 이는 조직이 내부 환경에서 침투 테스트 도구의 사용을 감지하고 모니터링하며, 사용 중인 각 도구의 출처와 적법성을 확인해야 할 필요성을 강조합니다.

또한, 위협 행위자들이 LNK 파일을 이용해 Brute Ratel C4을 다운로드하는 것이 관찰되었다는 사실도 주목할 만합니다. “최근 사이버 범죄자들이 LNK 파일을 악용하는 사례가 증가하는 추세이며, 이 파일들은 빠르게 주요 위협 요소로 지목되고 있다.”

3. NPM 소프트웨어 공급망 공격으로 앱과 웹사이트에서 데이터 유출

ReversingLabs의 연구원들은 모바일 애플리케이션과 웹사이트의 양식에서 민감한 데이터를 수집하는 악성 NPM 모듈 (새 탭에서 열림) 을 설치하기 위한 광범위한 캠페인을 밝혀냈습니다. 이 조직적인 공격은 ‘IconBurst’로 알려져 있습니다.

캠페인 상세 정보

IconBurst에는 약 24개의 악성 NPM 패키지가 포함되어 있으며, 이 패키지들에는 다운스트림 모바일 애플리케이션 및 웹사이트에 내장된 양식을 통해 사용자의 민감한 데이터를 탈취하도록 설계된 악성 코드가 포함된 난독화된 자바스크립트가 들어 있습니다.

ReversingLabs에 따르면, 해당 패키지들은 적어도 6개월 전으로 거슬러 올라간다. ReversingLabs는 또한, 이를 활용하는 애플리케이션에서 데이터를 탈취할 수 있는 JQuery 스크립트가 포함된 다수의 NPM 패키지를 이용한 조직적인 공급망 공격의 증거를 확보했다고 주장하고 있다.

IconBurst 캠페인의 악성 공격은 ‘타이포 스쿼팅(typo-squatting)’이라는 전략을 활용하는데, 이는 최근 발견된(과도하게 열성적인 침투 테스트 담당자의 소행으로 밝혀져 결국 무해한 것으로 판명된) 의존성 혼동 공격 (새 탭에서 열림) (ReversingLabs에서도 보도됨)과 유사한 전략으로, 독일 기관들을 표적으로 삼은 것으로 보입니다.

타이포 스쿼팅의 경우, 공격자들은 악성 패키지에 언뜻 보기에는 정상적인 패키지처럼 보이는 이름을 붙여 이를 유포합니다. 그들은 흔히 발생하는 오타나 유사한 단어를 이용해, 주의를 기울이지 않는 사용자들이 위조된 패키지를 사용하도록 유도함으로써 이를 달성합니다. 예를 들어, ReversingLabs가 관찰한 한 사례에서, icon-package에 의해 유출된 데이터는 ionicio[.]com이라는 도메인으로 전송되었는데, 이 도메인은 정식 웹사이트인 ionic[.]io와 유사하게 조작된 위장 페이지였습니다.

ReversingLabs에 따르면, 공격자들은 “umbrellajs와 같은 트래픽이 많은 NPM 모듈이나 ionic.io에서 공개한 패키지들을 사칭했다.” “그러나 진정한 표적은 개발 기관이 아니라 소프트웨어의 최종 사용자(및 그들의 데이터)이다.”

영향/규모

문제의 패키지들은 대부분 지난 몇 달 동안 공개되었으며, 현재까지 총 27.000 회 이상 다운로드되었습니다. 더 큰 문제는 대부분의 모듈이 여전히 iconic.io 저장소에서 다운로드할 수 있다는 점이다.

이번 공격의 전체적인 규모는 아직 파악되지 않았지만, ReversingLabs 연구진이 발견한 악성 패키지는 수천 개는 아니더라도 수백 개의 하위 모바일 및 데스크톱 애플리케이션과 웹사이트에서 사용되고 있을 가능성이 높습니다. 한 사례에서는 악성 패키지가 17.000 회 이상 다운로드된 것으로 나타났습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 발견은 분명 우려스러운 일이지만, ReversingLabs가 과거에도 악성 활동으로 의심되는 사례를 보고할 때 그 출처를 확실히 파악하기도 전에 ‘성급한 판단’을 내린 전력이 있다는 점을 우리 모두 명심해야 합니다(앞서 언급한 독일 캠페인을 참조하십시오).” 이러한 점을 고려할 때, 독자 여러분께서도 저희와 마찬가지로 당분간 이 정보 출처를 중간 수준의 신뢰도로 받아들이시기를 권고합니다. 그렇긴 하지만, 그들의 조사 결과에 제시된 타이포 스쿼팅 및 코드 난독화에 대한 증거는 상당히 확실해 보인다.

또한, 이 캠페인의 배후에 있는 악성코드 제작자들은 수익을 극대화하기 위해 각 악성 애플리케이션과 웹페이지의 모든 양식 요소에서 정보를 수집하는 방식으로 수법을 변경했는데, 이는 데이터 수집에 대한 접근 방식이 점점 더 공격적으로 변하고 있음을 시사하거나, 캠페인이 공개되어 작전이 무산되기 전에 수익을 극대화하려는 공격자(들)의 의도를 보여주는 것으로 해석될 수 있다. 또한 우려스러운 점은 이번 공격이 명백히 성공을 거두었으며, 관련 다운로드 건수가 상당하다는 사실인데, 이는 개발자들이 인기 있는 패키지의 신뢰성에 대해 지나치게 자신감을 갖는 경향을 드러낼 뿐만 아니라, 악성 코드나 취약점이 있는 코드가 민감한 개발 및 IT 환경으로 유입되는 것을 막을 효과적인 방어 장치가 부족함을 여실히 보여주기 때문이다.”

귀사의 사업이 위험에 처해 있습니까? 저희의 위험 평가를 받아보시고 확인해 보세요

사이버 위협 환경은 방대하고 끊임없이 변화하며, 새로운 위협이 끊임없이 등장하고 있습니다. 귀사의 엔드포인트는 수많은 공격 캠페인과 위협 행위자들로 인해 위험에 노출되어 있습니다. 그리고 사이버 범죄자들이 여러분의 방어 체계를 뚫고 네트워크에 침투하는 것은 시간문제일 뿐입니다.

이번 기회를 통해 당사의 Tanium 위험 평가를 활용하여 귀사의 사이버 보안 준비 상태를 점검해 보시기 바랍니다. 지금 바로 무료 리스크 보고서를 받아보세요. (새 탭에서 열림)