메인 콘텐츠로 건너뛰기
러시아 APT29 해커들, 탐지 회피를 위해 Google Drive와 Dropbox 사용: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

러시아 APT29 해커들, 탐지 회피를 위해 Google Drive와 Dropbox 사용: 사이버 위협 인텔리전스 라운드업

러시아의 ‘ APT29 ’ 해커들이 탐지를 피하기 위해 구글 드라이브와 드롭박스를 이용하고 있으며, 새로운 ‘CloudMensis’ 스파이웨어가 애플 macOS 사용자를 표적으로 삼고 있고, ‘Lightning Framework’ 리눅스 악성코드는 루트킷과 백도어를 설치한다.

이번 주 보고서 내용: 러시아가 후원하는 APT29 개 캠페인이 현재 구글 드라이브(Google Drive)와 드롭박스(Dropbox)와 같은 인기 있는 클라우드 스토리지 서비스를 이용해 탐지를 회피하고 악성코드를 유포하고 있습니다. 또한, 새로운 ‘CloudMensis’ 악성코드가 macOS 사용자와 신뢰받는 클라우드 서비스를 표적으로 삼아 명령 및 제어(C2) 공격과 정보 유출을 시도하고 있습니다. 또한, 기기에 백도어를 설치하고 루트킷을 배포할 수 있는 다양한 기능을 갖춘 새로운 ‘라이트닝 프레임워크(Lightning Framework)’ 리눅스 악성코드에 대해서도 설명합니다.

1. Russian APT29 hackers use Google Drive, Dropbox to evade detection

Unit 42에 따르면, 주로 ‘ APT29’ (새 탭에서 열림) (일명 Nobelium 또는 Cozy Bear)로 알려진 러시아의 지원을 받는 APT(고급 지속적 위협) 그룹이 현재 구글 드라이브(Google Drive) 및 드롭박스(Dropbox)와 같은 신뢰할 수 있는 합법적인 클라우드 서비스를 악용하여 탐지를 회피하고, 데이터를 유출하며, 악성코드와 해킹 도구를 유포하고 있다.

유닛 42’s 의 연구원들은 와 같은 클라우드 서비스 (새 탭에서 열림) 를 C2, 저장, 그리고 악성코드 유포 목적으로 사용하는 것이 이 그룹에게 완전히 새로운 일은 아니라고 주장한다. 이러한 서비스의 광범위한 보급과 내재된 신뢰로 인해, APT29’s 작전에 이 서비스들이 포함된 것은 이해할 수 있는 일이면서도 우려스러운 일입니다.

APT29에 대하여

APT29 은 2016 년 미국 민주당 전국위원회(DNC) 해킹 사건에서의 역할과, 2020년 SolarWinds의 치명적인 공급망 침해 사건 에서 주요한 역할을 한 것으로 추정되는 점으로 가장 잘 알려져 있다. (새 탭에서 열림). APT29 는 러시아 대외정보국(SVR)의 지시에 따라 활동하는 것으로 높은 신뢰도로 평가된다. 이 해커의 주된 동기는 첩보 활동이며, 러시아 정부의 국가적·지정학적 이익과 부합하는 것으로 보이는 정부, 군, 외교 기관을 대상으로 한 정교하고 효과적인 스피어 피싱 캠페인을 수행한 것으로 알려져 있다.

캠페인 상세 정보

전 세계적으로 널리 사용되는 온라인 저장 서비스 APT29’s 건의 악용 사례는 5월 초부터 2022년 6월까지, 서방 외교 공관 및 전 세계 외국 대사관을 표적으로 한 공격에서 처음 확인되었습니다. (새 탭에서 열림)

Highly convincing spear phishing attacks are APT29’s favored method of achieving initial access, and this campaign appears to be no exception. 이러한 공격은 대개 공격자가 외국 대사관 소속 대상자들에게 대사와의 회의 초대장인 것처럼 위장한 피싱 이메일을 발송하는 것으로 시작됩니다. 이 이메일에는 가짜 회의 의제가 담긴 악성 PDF 파일이 포함되어 있는데, 이 파일은 공격자가 제어하는 Dropbox 계정으로 연결되어 피해자의 기기에 코발트 스트라이크(Cobalt Strike) 페이로드를 전달합니다.

ZDNet이 최근 게재한 기사에 따르면, 해커들이 다양한 악의적인 목적으로 신뢰할 수 있는 클라우드 서비스( )를 점점 더 많이 활용하고 있는 것으로 나타났습니다( (새 탭에서 열림) ). 그러나 이러한 초기 시도는 실패로 돌아갔는데, 기사 작성자는 연구진들이 이를 특정 제3자 서비스의 사용을 차단하는 기업 네트워크의 제한적인 정책 탓으로 돌리고 있다고 전했습니다. 이 기사에 따르면, 공격자들은 신속하게 대응 전략을 조정하여 두 번째 미끼로 유사한 피싱 이메일을 발송했으나, 이번에는 구글 드라이브 계정을 활용해 자신의 활동을 은폐하고 코발트 스트라이크(Cobalt Strike) 및 기타 악성코드 페이로드를 대상 환경에 배포했다고 한다. 이번 두 번째 파업 물결은 일상 업무를 지원하기 위해 직장 내에서 구글 애플리케이션이 널리 사용되고 있는 탓에, 이전보다 더 큰 성과를 거둔 것으로 보인다.

이와 유사한 다른 많은 캠페인과 마찬가지로, APT29’s 캠페인의 궁극적인 목표는 , EnvyScout (새 탭에서 열림),, 와 같은 추가 악성코드를 유포하여, 민감한 정보가 포함된 네트워크에 백도어를 설치하거나 향후 공격에 활용할 수 있도록 하는 것입니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“악성코드를 유포하고 배포 과정을 은폐하기 위해 이 두 가지 특정 클라우드 스토리지 서비스를 활용한 것은 기술적으로 APT29 그룹에게 새로운 전술일 수 있지만, 이전 보고서에 따르면 이 그룹은 과거에도 다른 목적으로 이러한 합법적인 서비스를 실험적으로 사용한 바 있다.” 공격이 계속 성공한다면, APT29 은 이러한 수법을 계속 사용할 가능성이 높다. 또한, 포네몬 연구소(Ponemon Institute)의 최근 연구 결과를 믿는다면, APT29’s 건의 공격이 발생하는 시점에 IT 및 보안 책임자의 60%가 클라우드 환경을 안전하게 보호할 수 있는 능력에 대해 확신을 갖지 못하고 있는 것으로 나타났습니다. (새 탭에서 열림).

게다가, 이 그룹의 활동은 동유럽에서 발생한 지정학적 혼란 (새 탭에서 열림) 이후 관찰된 러시아와 연계된 해킹 작전의 증가를 보여주는 것뿐만 아니라, 이러한 작전들은 APT29’s 의 적응력과 정교함을 다시금 상기시켜 준다.

42 부는 모든 기관이 ‘이 위협에 대처하기 위해 자사의 이메일 정책과 본 보고서에 제시된 IOC를 검토할 것’을 권장합니다. CTI도 이에 동의하며, 러시아 위협 행위자들에 의해 자행되는 국가 주도의 사이버 공격(CISA , (새 탭에서 열림),, 등 기관들이 서방 기관들에 영향을 미치는 파괴적인 악성코드 공격의 형태를 띨 수 있다고 반복적으로 경고해 온)이 확산될 가능성에 대비해 정보 수집 활동에 선제적으로 대응해 왔다.”

2. 전문가들, 애플 macOS 사용자를 노리는 새로운 ‘CloudMensis’ 스파이웨어 발견

WeLiveSecurity의 최근 보고서에 따르면, 이전에 알려지지 않았던 ‘ ’라는 macOS 백도어 (새 탭에서 열림) 가 발견되었으며, 이 백도어는 해킹당한 기기의 사용자를 감시하는 것으로 밝혀졌습니다.

이전 사례와 유사한 수법을 활용하는 ‘CloudMensis’라는 이름의 이 악성코드는 pCloud, Yandex Disk, Dropbox와 같은 퍼블릭 클라우드 스토리지 서비스만을 이용해 공격자의 명령을 수신하고 파일을 유출합니다.

CloudMensis: 개요

2022년 초에 처음 발견된 이 악성코드는 운영자가 문서를 유출하고, 키 입력을 기록하며, 화면 캡처를 수행함으로써 피해자의 macOS 기기에서 정보를 수집할 수 있게 해줍니다. 코드 실행 권한과 관리자 권한을 획득하면 2단계 프로세스가 시작되는데, 첫 번째 단계에서는 두 번째 단계를 다운로드하여 실행합니다. 연구진은 현재로서는 이번 공격의 초기 감염 경로를 파악하지 못하고 있다.

1단계 악성코드는 2단계 악성코드를 다운로드하여 시스템 전체에 적용되는 데몬(사용자의 직접적인 제어 하에 있지 않고 백그라운드 프로세스로 실행되는 컴퓨터 프로그램)으로 설치합니다. 이 단계에서 공격자들은 이미 관리자 권한을 획득한 것으로 보입니다. 디스크에 파일이 기록되는 것이 확인된 두 디렉토리 모두 루트 사용자만이 수정할 수 있기 때문입니다.

이 악성코드의 두 번째 단계는 더 큰 규모의 구성 요소로, 감염된 기기에서 정보를 수집하도록 설계된 여러 기능을 포함하고 있습니다. 이 단계의 목적은 확보한 문서, 스크린샷, 이메일 첨부 파일 등을 외부로 유출하는 것입니다. CloudMensis는 운영자로부터 명령을 수신하고 파일을 유출하는 데 모두 클라우드 스토리지를 사용합니다. 이 악성코드는 현재 pCloud, Yandex, Dropbox 등 세 가지 서비스 제공업체를 지원합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“연구진은 ‘코드의 전반적인 품질과 난독화 처리가 부족하다는 점은 작성자들이 맥 개발에 그다지 익숙하지 않고, 기술 수준도 그리 높지 않을 수 있음을 보여준다’고 지적한다.” 코드의 품질이 다소 떨어질지라도, CloudMensis를 간과해서는 안 됩니다. “사실, 이 악성코드가 공격자의 명령을 수신하고 파일을 유출하기 위해 신뢰할 수 있는 공용 저장 서비스를 이용한다는 점(이는 고도로 정교한 사이버 범죄자들과 APT 모두에서 점점 더 두드러지는 추세입니다)을 고려할 때, CloudMensis와 그 동향을 면밀히 주시하는 것이 현명할 것입니다.”

3. 새로운 ‘라이트닝 프레임워크’ 리눅스 악성코드가 루트킷과 백도어를 설치한다

CTI는 리눅스 시스템을 노리는 위험한 신종 악성코드인, 최근 등장한 ‘Lightning Framework (새 탭에서 열림)’를 적극적으로 추적하고 있습니다.

위협 연구 블로그 인테저(Intezer)에 따르면, 이 “스위스 군용 칼”과 같은 악성코드는 감염된 기기에 백도어를 설치하여 원격으로 제어( )할 수 있으며 (새 탭에서 열림) , 다양한 유형의 루트킷을 배포할 수 있다고 합니다.

Lightning Framework는 다운로더와 핵심 모듈로 구성되어 있으며, 여러 플러그인을 사용할 수 있는데, 이들 중 상당수는 오픈소스 도구입니다. 또한 이 프레임워크는 탐지를 피하기 위해 타이포 스쿼팅과 위장 기법을 광범위하게 활용합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Lightning Framework는 지난 몇 달간 등장한 최신 리눅스 악성코드 계열로, BPFDoor (새 탭에서 열림), Symbiote (새 탭에서 열림), Syslogk (새 탭에서 열림), 그리고 OrBit (새 탭에서 열림) (이 모든 악성코드에 대해 CTI는 어느 정도 보고한 바 있음)에 이어 등장한 것입니다.” 이것이 위협 행위자들이 리눅스 환경을 표적으로 삼는 데 얼마나 큰 관심을 가지고 있는지 보여주지 않는다면, 도대체 무엇이 그 사실을 보여줄 수 있을지 모르겠습니다. 라이트닝 프레임워크는 지금까지 보고된 대부분의 리눅스 악성코드에 비해 놀라울 정도로 많은 기능을 갖추고 있다. 개발 초기 단계임에도 불구하고 이처럼 풍부한 기능을 갖춘 악성코드로 인해, ‘라이트닝 프레임워크’는 극히 주목할 만한 대상이 되고 있다.

Intezer 연구진은 여러 Lightning Framework 파일을 찾아내어 분석할 수 없었다고 밝혔다. CTI는 앞으로도 Lightning Framework를 지속적으로 주시하며, 추가적인 세부 사항이 밝혀지는 대로 최신 정보를 제공할 예정입니다.”

Tanium으로 공격을 조기에 차단하세요

Lightning Framework와 같은 새로운 위협은 조직에 피해를 입히기 전에 신속하게 파악하여 제거해야 합니다.

이를 지원하기 위해, 당사는 신속하고 정확한 위협 보고 기능을 제공하는 강력한 위협 탐지 솔루션을 제공합니다. Tanium Threat Hunting이 귀사의 보안을 어떻게 강화할 수 있는지 알아보시려면, 이 데모 영상을 시청해 주세요. (새 탭에서 열림).