이번 주 요약: 소수의 위협 행위자들이 피해자가 유출된 데이터를 더 쉽게 찾을 수 있도록 하는 검색 기능을 구현했으며, 이를 갈취 수단으로 활용하고 있습니다. 또한, 중국의 지원을 받는 것으로 의심되는 APT 공격들이 러시아를 표적으로 삼는 사례가 점점 늘어나고 있다. 또한 QBot 공격이 급증한 것은 오랫동안 활동해 온 악성코드 개발자 및 운영자들이 공격 기법을 개선하고 새로운 기법을 도입했기 때문으로 분석된다.
1. 랜섬웨어 조직들이 이제 사용자가 훔친 데이터를 검색할 수 있게 해주고 있다
두 개의 랜섬웨어 조직과 한 데이터 갈취 조직이, 공격자들이 훔쳐간 데이터를 공개하지 않도록 하기 위해 피해자들이 몸값 요구에 응하도록 강요하는 새로운 전략을 채택했다.
이 단체들은 데이터 유출 사이트에 검색 기능을 추가하여, 피해자와 그 파트너·고객·주주들이 유출된 데이터에 자신들의 사업이나 관계와 관련된 민감하거나 유해한 정보가 포함되어 있는지 더 쉽게 확인할 수 있도록 했습니다.
, BleepingComputer (새 탭에서 열림)에 따르면, ALPHV/BlackCat 랜섬웨어 조직이 이러한 추세를 촉발했을 가능성이 있다. 지난주 그들은 요금을 내지 않은 피해자들로부터 훔친 데이터가 담긴 검색 가능한 데이터베이스를 공개했다.
랜섬웨어 조직이 이제 훔친 데이터를 검색할 수 있게 해준다 - @Ionut_Ilascu bleepingcomputer.com/news/security/…
이 랜섬웨어 조직은 저장소를 색인화하고 있음을 분명히 밝혔으며, 사용자가 파일 이름이나 문서나 이미지에 포함된 것으로 알려진 내용을 기준으로 정보를 검색할 때 검색 기능이 가장 잘 작동한다고 유용한 조언을 덧붙였다. 이 결과는 BlackCat 유출 사이트의 ‘컬렉션’ 기능에서 선별한 것입니다. 이 기능의 정확도 면에서는 여전히 개선의 여지가 있지만, 이러한 능력은 위협 행위자들의 갈취 수법이 명백히 진화했음을 보여준다.
강탈 행위의 성공 여부가 피해자에게 가할 수 있는 압박의 정도에 크게 좌우될 때, 탈취한 데이터의 내용을 검색할 수 있는 능력은 이러한 범죄자들의 수단에 있어 매우 귀중한 추가 수단이 된다. 이처럼 도입하기 쉬운 기능은 피해자들에게 데이터 삭제를 대가로 금전을 지불하도록 설득하려는 갈취형 집단에게 중요한 수단이 될 가능성이 높으며, 동시에 피해자들이 집단 소송이나 데이터 개인정보 보호 규제 당국으로부터 부과되는 막대한 벌금과 같은 추가적인 골칫거리를 피할 수 있게 해줄 수도 있다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“우리가 여기서 목격하고 있는 것은, 피해자들이 몸값 요구에 굴복하도록 압박을 가해 성공적인 지불의 가능성과 빈도를 높이려는 갈취형 사이버 범죄자들이 사용하는 수법의 또 다른 자연스러운 진화입니다.” 우리는 ‘이중 갈취’ 전술이 등장했을 때도 같은 현상을 목격했으며, 금전적 동기를 가진 사이버 범죄자들이 필연적으로 ‘삼중 갈취’ 전술을 채택하게 된 상황에서도 다시 한번 이를 목격했습니다.
이러한 겉보기에는 사소해 보이는 전술의 실행이 앞서 언급된 위협 행위자들에게, 그리고 앞으로 동료들의 추세를 따라잡기 위해 이 검색 기능을 도입할 것이 분명한 다른 행위자들에게 과연 성공을 가져다줄지는 지켜봐야 할 일이다. 분명한 점은 이 전술이 큰 투자 없이도 실행 가능하다는 것이며, 따라서 실제로 효과가 입증된다면 다양한 사이버 갈취 조직이 운영하는 데이터 유출 사이트에 매력적인 업데이트로 자리 잡을 것이 확실합니다.”
2. 분석에 따르면, 중국 정부와 연계된 해커들이 러시아를 점점 더 표적으로 삼고 있는 것으로 나타났다
센티넬원(SentinelOne)의 수석 위협 연구원 톰 헤겔(Tom Hegel)은, 중국 정부 산하 사이버 공간국( )과 연계된 국가 지원 해커들 (새 탭에서 열림) 이 러시아 기관들을 대상으로 한 공격을 점점 더 빈번하게 벌이고 있는 것으로 보인다고 보고했다. 현재 진행 중인 활동의 동기는 첩보 활동과 관련이 있는 것으로 보이며, 이는 해당 활동의 표적 선정에서 드러나듯이, 국가가 지원하는 사이버 위협 행위자들이 “정부, 핵심 인프라 및 기타 민간 기업을 포함한 동북아 지역에 대한 깊은 관심”을 가지고 있음을 시사한다.
의 최신 게시물(@LabsSentinel )이 공개되어, 최근 중국의 APT 활동을 조명하고 있습니다. 주요 내용: 🟣 로얄 로드 말도크스 > RATs (바이소날) 🟣 RU / PK 표적화 (정부 및 핵심 인프라) 🟣 매력적인 사업 전환 기회
🇨🇳 에 새로 추가된 소식 #SentinelLabs! 중국과 연계된 피싱 캠페인이 첩보 활동을 위해 특별히 제작된 맞춤형 악성코드를 이용해 러시아 내 표적을 공격하려 하고 있다. 의 연구 @TomHegel sentinelone.com/labs/targets-o… 참조: @LabsSentinel #russia #china #cybersecurity #cyberespionage #research #espionage
헤겔의 분석에 따르면, 러시아 대상에 대한 공격은 중국 정부가 후원하는 사이버 스파이 단체의 소행일 가능성이 매우 높은 것으로 나타났다. 최근 발표된 우크라이나 국가사이버보안센터( , CERT-UA)의 경보 (새 탭에서 열림)에서도 유사한 결론이 제시되었습니다. 이 공격은 ‘ ’ 피싱 이메일( )을 통해 마이크로소프트 오피스(MS 워드) 문서를 전달하여 대상을 악용하고, 궁극적으로 선택한 원격 접속 트로이목마(RAT)를 심는 방식으로 진행되는데, 이 RAT는 중국계 위협 행위자들이 독점적으로 사용하는 ‘Bisonal’로 보입니다. 비소날(Bisonal)은 러시아, 일본, 북아시아 지역의 방위 산업체 (새 탭에서 열림) 를 대상으로 한 러시아 정보국( )의 첩보 작전에 오랫동안 활용되어 왔으며, 최근에는 파키스탄의 통신 기관을 겨냥한 공격에도 사용된 바 있습니다.
SentinelOne에 따르면, 러시아-우크라이나 분쟁 발발 이후 진행된 여러 작전— , Scarab (새 탭에서 열림),, , , Mustang Panda (새 탭에서 열림),, , , Space Pirates (새 탭에서 열림),, 등—을 통해 중국의 최근 러시아를 대상으로 한 정보 활동 목표를 확인할 수 있으며, 여기에 기술된 활동도 그 중 하나이다. 센티넬원(SentinelOne)은 이번 사건이 중국 측의 별개의 공격 작전이라고 보고 있지만, 헤겔(Hegel)은 현재로서는 특정 행위자를 특정하는 것이 불가능하다고 인정했다. Bisonal RAT의 사용은 SentinelOne 연구진이 이번 활동의 배후를 규명하는 데 어려움을 겪은 데 일조한 요인일 가능성이 높습니다. 중국의 APT 그룹들은 도구와 기법을 공유하는 것으로 악명이 높으며, 해당 악성코드는 여러 시점에 걸쳐 중국이 배후에 있는 다양한 위협 행위자들에 의해 활용되어 왔다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“중국은 최근 사이버 분야에서 여러 가지 중요한 조치를 취했다.” (CTI)가 최근 보도한 바와 같이( (새 탭에서 열림)), 중국 공산당(CCP)과 그 엄격한 통제를 받는 정부—중국 국가안전부(MSS) 및 인민해방군(PLA)과 연계된 막대한 자원을 보유한 수많은 APT 그룹을 포함하여—는 세계 유일의 초강대국이 되기 위한 장기적인 캠페인을 공개적으로 전개하고 있다. 이는 중국의 ‘국가 총동원’ 전략을 실행하는 것을 의미하는데, 이는 중국의 국제적 위상을 높이기 위한 집중적인 노력의 일환으로 서방 국가들로부터 “세계 최고 수준의 전문 지식, 기술, 연구 성과 및 상업적 우위”를 빼앗기 위한 전국적 작전에 붙여진 듣기 좋은 이름이다.
중국은 미국이나 그 동맹국들의 이익을 진정으로 염두에 두고 있는 것은 아니다. 하지만 지난 10년 가까이 중국의 사이버 활동과 공격 능력 확충을 지켜봐 온 관찰자의 입장에서 볼 때, 중대한 변화가 다가오고 있다는 느낌을 지울 수 없다. 이는 CISA, CERT-UA, MI5, 그리고 FBI가 중국과 관련된 경보 발령 횟수가 증가한 사실에서 확인할 수 있습니다.
이러한 모든 점을 고려하여, CTI는 중국 정부와 연계된 위협 행위자들이 주도할 것으로 예상되는 사이버 공격(대부분 공급망 공격 및 MSP/ISP/통신사를 겨냥한 공격 형태일 가능성이 높음)의 급증에 대비해 선제적인 대응을 펼치고 있습니다.”
3. Qakbot 악성코드 공격 증가, 진화하는 위협 기법 때문인 것으로 밝혀져
Zscaler의 Threatlabz 보안 연구팀 (새 탭에서 열림) 이 최근 발표한 보고서에 따르면, 지난 6개월 동안 Qakbot(일명 QBot) 악성코드의 확산이 크게 증가한 것으로 나타났으며, 연구진은 이를 새로운 공격 기법과 악성코드의 기능 개선 때문으로 분석하고 있다.
QBot은 지난 14 년 동안 지속적으로 주요 위협으로 자리매김해 왔으며, 지속력이 약한 악성코드 계열과 위협 행위자들이 정기적으로 등장하고 사라지며 이름을 바꾸는 등 끊임없이 변화하는 사이버 위협 환경 속에서 유례없이 긴 수명을 보여주고 있다.
QBot이 초래하는 위협은 주로 이 악성코드의 모듈식 구조와 정보를 탈취하고 다음 단계의 페이로드를 배포하는 능력에서 비롯되는데, 이 페이로드는 대개 랜섬웨어 형태를 띱니다. 이는 QBot이 이 분야에서 가장 악명 높은 갈취 조직들과 수익성 높은 제휴 관계를 유지하려는 성향 때문인 것으로 보입니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“QBot이 10년 넘게 생존해 왔으며, 진화하는 TTP(전술·기술·절차), 지속적인 코드 개발, 그리고 위협 환경에서 가장 위험한 랜섬웨어 조직들과의 활발한 제휴 관계 등에서 알 수 있듯이 그 어느 때보다 강력해졌다는 사실은 그 자체로 모든 것을 말해줍니다.” 이 악성코드 활동은 시작 단계부터 중대한 위협으로 간주되어 왔으며, 그에 걸맞게 대응해야 합니다. “우리가 잘 알고 두려워하게 된 수많은 랜섬웨어 그룹들은, QBot이나 그 밖의 최상위급 악성코드 계열과 같은 ‘전 단계’ 악성코드에 의존하지 않았다면 지금처럼 막대한 영향을 미치지 못했을 가능성이 매우 높습니다. 이러한 악성코드들은 전체 도메인에 걸쳐 랜섬웨어가 급속도로 확산되도록 하며, 경우에 따라서는 단 몇 시간 만에 도메인 전체의 시스템을 암호화하기도 합니다.”
추가 자료: ‘IT 공격 표면 보호’ 전자책
오늘날 모든 기업은 위험하고 끊임없이 진화하는 사이버 위협에 노출되어 있습니다. CIO들은 민감한 데이터가 사이버 범죄자들의 손에 들어가지 않도록 하기 위해 필요한 도구, 프로세스 및 인력을 확보해야 합니다. 하지만 디지털 전환을 추진해 나가는 동시에 IT 공격 표면을 어떻게 보호할 수 있을까요? 무료 전자책 『 』(새 탭에서 열림)에서 그 해답을 확인해 보세요..
최근 보안 요약 자료를 확인해 보세요
7월 12호: 커지는 중국의 위협, 브루트 라텔 C4, NPM 소프트웨어 공급망 공격 (새 탭에서 열림)
7월 7호: 중국 APT 관련 최신 소식, 말레이시아 드래곤포스, 리눅스를 노리는 악성코드 (새 탭에서 열림)

