이 보고서에서는 중국어를 사용하는 한 고급 지속적 위협(APT) 그룹이 개량된 ShadowPad 백도어 변종을 활용하여 산업 제어 시스템(ICS)을 대상으로 어떻게 공격을 수행하고 있는지 살펴봅니다. 또한, 해커 활동가 집단인 드래곤포스(DragonForce)는 활동주의에서 벗어나 주로 랜섬웨어를 활용하는 방식으로 사이버 범죄로 방향을 전환하고 있다고 주장하고 있다.
마지막으로, 마이크로소프트는 현재 ‘ 8220 갱’의 무기고에 대한 대규모 업그레이드에 대해 경고하고 있는데, 이는 해당 조직의 암호화폐 탈취 활동을 뒷받침하며, 현재 Confluence의 취약점을 적극적으로 악용하고 있다.
이 진행 중인 소식들을 좀 더 자세히 살펴보겠습니다.
1. 중국계로 추정되는 APT 그룹, ShadowPad를 이용해 산업 제어 시스템을 공격
카스퍼스키(Kaspersky)의 새로운 ‘ ’ 보고서 (새 탭에서 열림) 는 중동 지역의 통신 업체들이 보유한 여러 산업 제어 시스템(ICS)을 표적으로 삼은 공격에서 ShadowPad 백도어를 악용하는 활발한 캠페인을 다루고 있습니다. 특히 빌딩 자동화 시스템(BAS)의 엔지니어링 컴퓨터를 표적으로 삼은 이번 일련의 공격은2021년 10월 중반에 시작되었습니다.
이 캠페인을 조사하는 과정에서 연구진은 더 대규모의 활동 흔적을 발견하고 추가 피해자들을 파악했다. 또한 카스퍼스키는 이번 캠페인이 ‘ 2021년 3월 ’의 공격과 유사하며, 이전 버전의 ‘ShadowPad’ 백도어가 사용된 점뿐만 아니라 말레이시아의 한 항구에 위치한 물류 및 운송 기관을 대상으로 전개된 유사한 전술·기법·절차(TTPs)가 사용되었다고 주장한다.
주요 시사점
- 표적이 된 일부 조직은 Microsoft Exchange의 ‘ CVE-2021-26855 ’ 취약점( (새 탭에서 열림) )의 피해자입니다.
- 3월부터 적어도 2021년 10월까지는 ShadowPad 백도어가 mscoree.dll 파일 형태로 피해자의 컴퓨터에 다운로드되었으며, 이 파일은 Windows 작업 스케줄러에서 작업을 생성하여 실행되는 정상적인 응용 프로그램인 AppLaunch.exe에 의해 실행되었습니다.
- 이후 공격자들은 정상적인 OLE-COM 개체 보기 애플리케이션(OleView)에서 DLL 하이재킹을 이용해 ShadowPad를 실행했습니다.
- 초기 감염 이후, 공격자들은 처음에는 수동으로, 그 후에는 자동으로 명령을 전송했다.
- 공격자들은 NameSilo, GoDaddy.com, ENOM에 등록된 도메인을 사용하여 명령 및 제어(C2) 서버와 통신했습니다. C2 대의 서버 중 대부분은 관리형 서비스 제공업체(MSP)인 Choopa로부터 임대받은 전용 서버에 호스팅되어 있었습니다.
카스퍼스키는 이 단체가 캠페인 기간 동안 추가적인 도구를 사용했다고 주장한다. 여기에는 여전히 큰 인기를 끌고 있는 코발트 스트라이크(Cobalt Strike) 프레임워크가 포함되며, 이들은 certutil.exe 유틸리티를 사용하여 피해자 컴퓨터에 이를 다운로드하고, 컴파일된 aspx 웹 셸과 procdump 및 Mimikatz 도구를 활용했습니다. 공격자들이 활용하는 것으로 확인된 추가 도구로는 PlugX 백도어, 인증 정보를 탈취하기 위한 BAT 파일, 웹 서버에 원격으로 접근하기 위한 웹 셸, 그리고 네트워크 호스트를 스캔하기 위한 Nextnet 유틸리티 등이 있습니다.
악용 후 활동에는 피해자 네트워크를 통해 cmd.exe용 악성 스크립트를 유포하는 것이 포함됩니다. 이 스크립트는 매일 실행되도록 작업 스케줄러에 추가되었습니다. 이 스크립트에는 여러 명령어가 포함되어 있지만, 전반적인 목적은 시스템 및 사용자 정보를 수집하고, 파일을 복사하여 외부 유출을 위해 준비하며, 합법적인 도메인 계정을 사용하여 네트워크 드라이브를 마운트하고(이는 공격자들이 공격 대상 조직 각각에서 최소 한 개의 계정에서 도메인 인증 자격 증명을 탈취했다는 증거임), Mimikatz 자격 증명 추출 도구를 실행하는 등의 작업을 수행하는 것입니다. 카스퍼스키는 공격자들의 TTP 전략 중 이 후반부가 독특하다고 주장하며, 이는 중국 정부의 개입에 대한 연구진들의 주장을 뒷받침하는 또 다른 근거가 된다고 밝혔다.
ShadowPad: 간략한 개요
ShadowPad는 여러 중국계 위협 그룹이 사설 네트워크를 대상으로 공격을 감행하기 위해 사용해 왔으며, 현재도 사용하고 있는 첨단 모듈형 원격 접속 트로이목마(RAT)입니다. ShadowPad는 2017 년에 처음 등장했으며, 여전히 널리 사용되는 공격 수단으로 남아 있습니다.
앞서 언급한 공격 캠페인에서, ShadowPad 백도어는 mscoree.dll 파일로 위장하여 공격 대상 컴퓨터에 다운로드되었으며, 이 파일은 ShadowPad와 동일한 폴더에 위치한 정상적인 응용 프로그램인 AppLaunch.exe에 의해 실행되었습니다. AppLaunch.exe는 Windows 작업 스케줄러에서 작업을 생성하여 실행되었습니다.
새로운 수법: 앞서 언급한 바와 같이, 카스퍼스키는2021년 10월 중반경부터 공격자들이 동일한 유형의 기관을 표적으로 삼기 위해 독창적인 새로운 ShadowPad 실행 방식과 새로운 악성코드 버전을 사용하고 있다고 주장합니다. 공격자들은 mscoree.dll을 사용하는 대신, OLE-COM 개체를 보기 위한 정상적인 소프트웨어(OleView)를 악용하는 DLL 하이재킹 기법을 사용하고 있습니다.
정당한 OleView 애플리케이션은 악성 IVIEWERS.dll 라이브러리를 다운로드하며, 이 라이브러리는 다시 IVIEWERS.dll.dat 파일에 포함된 ShadowPad 페이로드를 다운로드하여 실행합니다. 새로운 버전의 ShadowPad 역시 Windows 작업 스케줄러를 활용하여 표적 시스템에 침투해 거점을 확보하고 이를 유지했습니다.
PwC가 최근 발표한 ‘ ’ 보고서에는 새로운 ShadowPad 변종에 적용된 변경 사항에 대한 보다 상세한 분석이 수록되어 있습니다. (새 탭에서 열림)
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“새로운 ShadowPad 변종이 등장한 것은 우려스러운 일입니다. 이 변종은 이전에 여러 중국계 APT 그룹에 의해 사용되어 어느 정도 성과를 거두었으며, 공급망 공격을 시도하는 위협 행위자들에게 신뢰할 수 있는 수단임이 입증되었기 때문입니다.” CTI는 카스퍼스키의 공격 배후 분석 주장이 정확히 옳다고 보고 있다(비록 ShadowPad가 지난 수년간 다양한 국가 후원 APT 그룹에 의해 활용되어 왔지만). 이는 이번 공격에서 드러난 표적 지역과 피해자 특성이 중국의 전통적인 국가적 이익과 일치할 뿐만 아니라, 해당 지역과 집단이 중국 정권의 국가 후원 사이버 첩보 공격의 빈번한 표적이 되어 왔기 때문이다.
“ShadowPad는 중국의 ‘브론즈 아틀라스(Bronze Atlas)’ APT와 연계된 위협 행위자들이 개발한 것으로 추정되며, 이후 중국 국가안전부(MSS)와 인민해방군(PLA)에 공유되었고, 더 나아가 이들과 연계된 수많은 해커 집단들에게도 전달된 것으로 보인다.”
2. 해커 활동가 단체 ‘드래곤포스 말레이시아(DragonForce Malaysia)’가 윈도우 LPE 익스플로잇을 공개하고, 랜섬웨어 단체로 변모할 계획을 밝혔다.
의 CloudSEK가 최근 게시한 위협 인텔리전스 게시물( (새 탭에서 열림) )은 해커 활동가 그룹인 DragonForce Malaysia가 개발한 새로운 익스플로잇에 대해 상세히 다루고 있는데, 이 익스플로잇은 Windows 서버에서 로컬 권한 상승(LPE)을 수행하고, 인도 기반 서버에서 로컬 배포 라우터(LDR) 작업을 수행할 수 있는 것으로 밝혀졌습니다.
드래곤포스 말레이시아는 누구인가요?
드래곤포스(DragonForce)는 말레이시아를 거점으로 활동하는 해커 활동가 단체로, 한때는 더 잘 알려진 ‘아노니머스(Anonymous)’ 조직에 필적할 만한 단체로 여겨지기도 했다. 이 해커티비스트 단체는 스스로를 “선한 영향을 미치는 윤리와 원칙을 바탕으로 한” 집단이라고 묘사하기도 했으며, 수만 명의 방문자를 끌어모으는 소셜 미디어 채널을 운영하고 있다.
이 작전은 중동과 아시아 전역의 기관 및 정부 기관을 공격하는 것으로 알려져 있다. 드래곤포스가 가장 즐겨 공격하는 대상은 이스라엘로, 이 단체가 이스라엘과 그 국민을 상대로 여러 차례 작전을 전개한 사실에서 이를 확인할 수 있다. 이 단체는 또한 온라인 포럼을 운영하며, 이곳에 공지사항을 게시하고, 최근 활동을 논의하며, 틱톡과 인스타그램을 활용해 회원 모집 및 홍보 캠페인을 진행하고 있다.
주목할 만한 활동
이 작전의 가장 최근 캠페인인 ‘OpsPatuk’은 일부 인도 정치인들의 논란이 되는 발언에 대응해 인도에 일련의 공격을 가했다. Radware 는 (새 탭에서 열림) 이라는 제목의 권고문을 발표하여, 악용된 취약점, IOC(침해 지표) 및 해당 캠페인에 연루된 것으로 확인된 추가 위협 그룹에 대한 세부 정보를 공개했습니다.
드래곤포스는 다른 많은 해커 활동가 단체들과 마찬가지로, 목표를 달성하기 위해 다른 사이버 범죄 조직들과 협력하는 것으로 알려져 있다. 이 단체는 러시아-우크라이나 분쟁 기간에 다시 모습을 드러내며 다른 해커 활동가들의 발자취를 따랐다.
역사적으로 볼 때, DragonForce는 캠페인을 수행하기 위해 공개적으로 이용 가능한 공격 도구를 활용해 왔습니다. 이 단체가 비공개 공격 도구를 활용하기 시작한 것은 평소의 수법과는 크게 다른 행보이며, 어쩌면 이 단체의 기술적 정교함이 어느 정도 향상되었음을 시사하는 것일 수도 있다. 그러나 이러한 성장세는 해당 그룹의 작전 보안(OPSEC) 관련 결정에는 미치지 않는 것으로 보인다.
드래곤포스는 최근 자사의 최신 익스플로잇을 상세히 설명하는 동영상을 게시했으며, 이 익스플로잇의 개발은 ‘ ‘impossible1337’이라는 이름의 위협 행위자에 의해 이루어졌다고 밝혔다. 이 익스플로잇은 Windows 서버의 LPE 및 LDR 취약점을 노리도록 설계되었으나, 이 익스플로잇에 대한 추가적인 기술 정보는 아직 공개되지 않았습니다.
이어 영상의 분위기가 바뀌는데, 공격자는 랜섬웨어 그룹으로 전환하겠다는 계획을 상세히 설명하며, 심지어 자신의 의도가 얼마나 진지한지 증명하기 위해 랜섬 노트 샘플까지 미리 보여준다. 이 영상이 공개된 후, 해당 단체는 자사 웹사이트에 블로그 글을 게시하며 대규모 랜섬웨어 공격을 감행하겠다는 목표를 재차 강조했습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 사건에서 가장 주목할 만한 점은 해커티비스트 단체가 자체적으로 익스플로잇을 개발하고, 해커티비즘에서 랜섬웨어로 영역을 확장하고 있다는 사실입니다. 이는 금전적 동기를 가진 범죄로 전환하겠다는 의도적인 결정을 내린 증거입니다.” 이러한 변화는 상당히 의미심장한데, 대부분의 해커티비스트들은 적어도 선의의 사명을 가진 것처럼 보이는 외관을 유지하려고 노력하며, 대개 사이버 범죄를 통해 불법적으로 돈을 벌겠다는 의도를 공개적으로 드러내지 않기 때문이다.
드래곤포스의 이러한 동기 변화는, 랜섬웨어 산업이 창출해 내는 어마어마한(그리고 점점 늘어나는) 수익이, 드래곤포스가 한때 주장했듯이 세상에 ‘선(善)’을 전하겠다고 공언하며 시작했던 사람들조차도 더 이상 무시하기 어려워지고 있다는 또 다른 증거가 될 수 있다.
또한 이 단체가 최신 익스플로잇을 상세히 설명하는 동영상을 게시하면서 동시에 랜섬웨어로 전환할 계획을 발표한 점도 흥미롭다. 이 단체가 표적 대상에 대해 솔직하게 밝혀온 점을 고려할 때, 사실상 표적 대상들(뿐만 아니라 법 집행 기관)에게 앞으로 자신들이 어떤 행동을 보일지에 대해 ‘미리 알린’ 셈이 된다. “이번 경우, DragonForce는 잠재적인 Windows LPE 또는 LDR 공격에 대비해 피해 가능성이 있는 사용자들이 Windows 서버에 패치를 미리 적용할 수 있는 기회를 제공하고 있습니다.”
3. 마이크로소프트, “리눅스를 노리는 악성코드가 대규모 업데이트를 거쳤다”고 경고
마이크로소프트 위협 인텔리전스 센터(MSTIC)는 시리즈의 트윗 (새 탭에서 열림) 을 게시하여, 리눅스 시스템을 표적으로 한 장기적인 악성코드 캠페인의 배후인 위협 행위자 ‘8200 갱’과 관련된 TTP(전술, 기술, 절차)의 주요 업데이트를 강조했습니다.
이 트위터 스레드는 해당 캠페인의 최근 활동과 위협 행위자의 TTP(전술, 기술, 절차)에 대한 최신 정보를 설명하며, 암호화폐 채굴이 포함되어 있어 금전적 동기가 있는 것으로 보이는 8220’s 건의 최신 공격과 관련된 침해 지표(IOC)를 제시하며 마무리됩니다.
8220 갱단은 누구인가요?
' 8220 갱'은 중국어를 사용하는 모네로 채굴 위협 행위자로, 2017년에 처음 포착되었다. ‘ ‘8220’ ’이라는 명칭은 해당 배우가 C2 통신을 위해 8220 포트를 활용하는 것을 선호한다는 점을 의미합니다.
이 그룹은 맞춤형 채굴 프로그램과 인터넷 릴레이 채팅(IRC) 봇을 활용하여 일반적인 클라우드 서비스를 통해 호스트를 감염시키고, 이를 바탕으로 추가 공격을 수행하며 피해자에 대한 원격 접속 권한을 확보하는 것으로 알려져 있습니다. 이들의 최근 활동을 살펴보면, 8220 이 현재까지 유사한 TTP를 고수하기로 결정한 것으로 보아, 이 방법이 가장 성공적인 것으로 입증된 것으로 보인다.
Atlassian은 2022년 6월 2일에서 자사의 Confluence Server 및 Data Center 제품에 영향을 미치는 중대한 버그(추적 번호 CVE-2022-26134)를 공개했습니다. 일주일도 채 되지 않아 보안 업체 체크포인트(Check Point)는 ‘ 8220 갱’을 제로데이 취약점을 악용해 암호화폐 채굴 소프트웨어를 다운로드하는 소수의 위협 행위자 중 하나로 파악했다. 이는 체크포인트(Check Point) 연구진들이 조사 과정에서 감염된 시스템에서 이전에 8220과 연관된 것으로 알려진 도메인과 암호화폐 지갑을 추출해 낸 사실로 입증되었다.
MSTIC에 따르면, 지난 1년 동안 이 그룹은 자신들의 기술과 페이로드를 적극적으로 업데이트해 온 것으로 나타났습니다. 이들의 최근 캠페인은 i686 및 x86_64 리눅스 시스템을 표적으로 삼고 있으며, 초기 접근을 위해 CVE-2022-26134 (Confluence)와 CVE-2019-2725 (WebLogic)에 대한 RCE 취약점을 악용합니다.
주요 시사점
보도에 따르면, 8220 가지 TTP 및 도구에 대한 업데이트 내용에는 다음이 포함된 것으로 알려졌습니다:
- 새로운 암호화폐 채굴 악성코드 변종
- 새로운 IRC 봇
- 최근 공개된 취약점(CVE-2022-26134)에 대한 익스플로잇 사용
- 탐지 회피 기능을 갖춘 로더를 사용하여, pwnRig 암호화폐 채굴기의 최신 변종과 앞서 언급한 C2 서버에서 명령을 실행하는 IRC 봇을 다운로드합니다. 로더는 크론 작업(cron job)을 통해 예약된 작업을 생성하거나, nohup(no hangup) 명령어로 매분 실행되는 스크립트를 통해 재부팅 후에도 계속 작동할 수 있습니다.
마이크로소프트에 따르면, 8220 갱단이 CVE-2022-26134를 통해 초기 접근 권한을 획득한 후, 앞서 언급한 로더를 시스템에 다운로드하면, 이 로더는 호스트의 설정을 변경하여 보안 서비스를 비활성화하고, 암호화폐 채굴 프로그램을 다운로드하며, 대상 네트워크에 지속성을 확보한 뒤, MASSCAN 포트 스캔 도구를 사용하여 네트워크를 스캔해 잠재적으로 취약한 다른 서버를 찾아낸다.
이 확산은 GoLang 기반의 SSH 무차별 대입 공격 도구인 ‘Spirit’을 통해 이루어집니다. 또한 로더는 로컬 디스크를 스캔하여, 공격자가 신뢰할 수 있는 호스트에 연결함으로써 횡방향 이동을 시도할 수 있는 SSH 키를 찾아냅니다.
로더가 로그 파일을 삭제하고 클라우드 모니터링 및 기타 보안 도구를 비활성화할 수 있기 때문에, 마이크로소프트는 관리자들에게 Defender for Endpoint의 변조 방지 기능을 활성화할 것을 권고하고 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이것은 엄밀히 말해 새로운 위협이 아니라, 기존 위협을 개선하고 더 효과적으로 만든 버전입니다.” 이 기사에서 알 수 있듯이, 마이크로소프트는 리눅스를 노리는 악성코드에 대한 인식을 높이기 위해 노력을 강화하고 있으며, CTI는 이러한 움직임이 높이 평가받아야 한다고 보고 있다. 8220 갱단의 업데이트된 무기고와 관련하여, 이는 성공적인 것으로 입증된 수법을 확립한 위협 행위자의 산물이며, 이에 따라 해당 행위자는 지난 1년 동안 CTI가 ‘공격 성공률을 더욱 높이기 위한 시도’라고 묘사할 만한 방식으로 악성코드와 배포 기법을 업데이트해 온 것으로 보입니다.
이는 높은 수준의 헌신을 보여주는 동시에, 암호화폐 채굴을 단순한 부업이 아닌 진정한 직업으로 삼고 있는 집단임을 시사합니다. 8220’s 점점 더 정교해지고 있다는 점은 그들의 방식이 효과를 거두고 있음을 나타내는 신호인데, 이러한 발전에는 시간이 걸릴 뿐만 아니라 무엇보다도 재정적 자원이 필요하기 때문입니다. “요점은 8220 이 새롭게 대두되고 있는 위협이며, 그에 상응하는 조치를 취해야 한다는 것입니다.”
Tanium 커뮤니티 둘러보기
사이버 위협은 끊임없이 진화하고 있으므로, 최신 동향을 꾸준히 파악하는 것이 중요합니다. 타늄은 고객 여러분이 최신 정보를 파악하고 만반의 준비를 갖추실 수 있도록 최선을 다하고 있습니다.
다음 정보 요약본도 곧 공개될 예정이니, 꼭 다시 방문해 주시기 바랍니다. 그동안 Tanium의 ‘ ’ 커뮤니티( , 새 탭에서 열림)에서 새롭게 대두되는 사이버 보안 이슈, 공지 사항 및 토론 포럼을 확인해 보실 수 있습니다.

