이번 주 소식 모음에서 CTI는 외부 사용자가 여러 직원에게 원치 않는 Microsoft Teams 채팅 메시지를 보낸 사건을 살펴봅니다. 다음으로, CTI는 피싱 생태계가 어떻게 대중화되어 왔는지에 대한 Guardio Labs의 보고서를 분석합니다. 마지막으로, CTI는 수집된 유출 사이트 데이터를 기준으로 가장 활발한 그룹 10 위권에 꾸준히 이름을 올리고 있는 ‘BianLian’이라는 랜섬웨어 그룹을 살펴보며 보고서를 마무리합니다.
1. DarkGate 악성코드가 Teams 그룹 채팅을 통해 확산되고 있다
AT&T의 사이버보안 관리형 탐지 및 대응(MDR) 팀은 최근, 외부 사용자가 여러 직원들에게 원치 않는 ‘ ’ Microsoft Teams 채팅 을 보낸 사건과 관련해 한 고객사와 협력했습니다.
AT&T(현 LevelBlue)는 해당 위협 행위자가 의 DarkGate 악성코드 와 관련이 있으며, Teams 그룹 채팅을 통해 조직 구성원들에게 악성코드를 유포하려 했다고 판단했습니다.
첫 번째 행사
AT&T의 조사는 한 고객이 마이크로소프트 팀즈(Microsoft Teams)의 그룹 채팅에 초대하는 외부 기관의 스크린샷을 제공하면서 시작되었는데, 이 고객은 이를 피싱으로 의심했습니다.
발신자 도메인은 “.onmicrosoft[.]com”이었는데, 이는 일부 사용자에게는 언뜻 보기에 정상적인 것으로 보일 수 있습니다. 이 분야에 대한 AT&T의 조사 결과, 의심스러운 활동에 대한 보고는 발견되지 않았습니다. 따라서 공격이 발생하기 전에 사용자 이름 및/또는 도메인 전체가 이미 유출되었을 가능성이 높습니다.
수사
AT&T는 고객사의 환경 내에서 해당 외부 사용자 이름을 검색한 결과, Microsoft Teams에서 이 사용자 이름에 의해 생성된 “MessageSent” 이벤트 1.000 건 이상을 확인했습니다. 해당 이벤트에는 수신자의 ID는 포함되어 있지 않았지만, 외부 사용자의 테넌트 ID는 포함되어 있었습니다.
이 단계에서 그들은 이 사용자와 함께 채팅에 참여한 사용자 수를 파악하기 위해 특히 “MemberAdded” 이벤트를 집중적으로 분석하기로 했습니다. AT&T는 이 사용자와 채팅을 나눈 후 “Navigating Future Changes 2023년 10월.pdf.msi”라는 이름의 이중 확장자 파일을 다운로드한 사용자 3명을 파악할 수 있었습니다.
AT&T는 관련 해시 값을 확보한 후, 이를 고객에게 전달하여 차단 조치를 취하도록 했습니다. 샌드박스 환경에서 해당 악성 파일을 실행한 결과, 이 파일이 이전에 DarkGate C2 활동과 연관된 것으로 알려진 도메인으로 연결되는 것을 확인했습니다.
권장 조치
이러한 유형의 공격이 업무 운영에 영향을 미치지 않도록 하기 위해, AT&T는 일상적인 업무에 꼭 필요한 경우가 아니라면 Microsoft Teams의 ‘외부 액세스’ 기능을 비활성화할 것을 권장합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 공격은 매우 간단하면서도 매우 효과적이어서, 해커들이 이전에 Microsoft Teams를 이용해 DarkGate 를 유포한 사례가 있었던 것도 놀랄 일이 아닙니다. 복잡한 맞춤형 악성코드나 번거로운 접근 방식은 없습니다. 이는 단순히 의 사회공학 기법 에 의존하며, 직원들이 내부 커뮤니케이션 플랫폼에 대해 가지고 있는 신뢰도를 악용합니다.
오히려 이번 공격은 피싱과 사회공학 공격이 이메일만을 통해 발생하는 것이 아니며, 우리가 모든 플랫폼에서 경계를 늦추지 말아야 한다는 점을 상기시켜 줍니다.
2. 텔레그램 마켓플레이스는 피싱 공격의 온상이 되고 있다
가르디오 랩스(Guardio Labs)의 연구원들은 최근 피싱 생태계가 어떻게 대중화되는 방향으로 진화해 왔는지에 대해 보고했다.
이러한 변화는 주로 텔레그램 과 이 플랫폼이 사이버 범죄자들이 공격에 필요한 정보를 손쉽게 확보할 수 있게 해준 데 기인합니다. 이는 이전에는 다크 웹이나 Tor 어니언 네트워크를 이용하는 사람들만이 할 수 있었던 일이었습니다.
텔레그램의 피싱 시장
가르디오 랩스(Guardio Labs)는 텔레그램 피싱 생태계를 심층적으로 분석하고, 그 과정이 얼마나 간단한지 보여주기 위해 단 230 달러로 악성 캠페인을 재현해 보았습니다.
텔레그램에는 수많은 공개 채널과 그룹이 운영되고 있기 때문에, 사이버 범죄자가 활동을 시작하기 위해서는 간단한 검색만으로도 충분합니다. 이는 바로 작년에 저희가 보도했던, 북한 단체들이 를 통해(역시 텔레그램을 경유하여) 자행한 ‘ ’ 피싱 사기와 정확히 같은 유형입니다.
피싱 사이트 찾기
가르디오 랩스는 먼저 텔레그램에서 피싱 공격의 랜딩 페이지로 활용할 수 있는 사기 페이지나 피싱 페이지를 찾아보는 것으로 시작했습니다. 이들이 텔레그램에서 발견한 페이지들은 탐지 방지 및 코드 난독화 기술은 물론, 다단계 인증(MFA) 우회 와 같은 기타 선택적 기술들도 갖추고 있었습니다. 이 페이지들의 가격은 간단한 페이지의 경우 약 10 달러부터, 고급 기법이 적용된 페이지의 경우 800 달러 이상에 이르기까지 다양했습니다.
페이지 하나를 찾은 뒤, 그들은 판매자에게 연락해 가격을 30달러까지 깎아내렸다. 다음으로, 그들은 페이지를 호스팅할 곳을 찾아야 했다. 그들은 아주 간단하게 시작했으며, 공개 그룹 중 하나에서 발견한 무작위로 해킹당한 워드프레스 사이트의 무료 웹 셸 샘플을 사용하기로 했다. 지속성을 확보하기 위해, 그들은 웹 셸을 비밀번호로 보호된 자체 파일로 교체했다. 그 후 그들은 해당 페이지를 공개했습니다.
전파/메시징
피싱 사이트를 구축한 후, 이들은 관련 피싱 이메일을 발송해야 했다. 이를 수행하는 방법 중 상당수는 비용이 상당히 많이 듭니다. 다양한 무료 샘플을 활용할 수 있었기 때문에, 그들은 PHP 메일러 방식을 활용하기로 결정했다. 그들은 이전에 사용된 적이 없어, 따라서 블랙리스트에 등재되지 않았던 샘플들을 찾아낼 수 있었다. 그들은 무료 샘플 1개당 약 25.000 통의 이메일을 보낼 수 있다는 사실을 알게 되었습니다.
3~4개의 메일 발송 계정을 보유하고 있다면, 대략 100.000 통의 피싱 이메일을 보낼 수 있을 것입니다. 그런 다음 그들은 스팸 필터를 우회하고 사람들이 링크를 클릭하도록 유도하기 위해 이메일에 어떤 내용을 담아야 할지 결정해야 했다.
리드
피싱 페이지와 피싱 이메일을 모두 준비한 후, 그들은 이메일을 누구에게 보낼지 결정해야 했다. 활성 이메일 주소 목록을 “리드”라고 합니다. 이러한 리드는 때때로 무료로 제공되기도 하지만, 정보의 상세 정도에 따라 가격이 달라집니다. 그들은 텔레그램을 통해 단 200 달러에 뱅크 오브 아메리카 고객 100.000 명의 명단을 입수할 수 있었다.
매출 시뮬레이션
가르디오 랩스는 아래의 묘사를 도출하기 위해 몇 가지 가정을 세웠습니다. 그들은 100.000 통의 이메일 중에서 50 명의 인증 정보를 확보할 수 있을 것이라고 예상했다.
이러한 은행 계좌 정보는 가정을 해보면, 일정 대가를 받고 사이버 범죄 생태계로 다시 팔릴 수도 있다. 이 물품을 얼마에 팔 수 있을지에 대해 추가적인 가정을 해본 결과, 그들은 유사한 피싱 사기를 통해 초기 비용 230 달러만 지출하고도 2.000 달러 이상의 수익을 올릴 수 있을 것으로 보고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
가르디오 랩스(Guardio Labs)는 기술 수준에 상관없이 모든 사이버 범죄자들이 피싱 공격을 얼마나 쉽게 수행할 수 있는지 매우 명확하게 설명하고 있습니다. 이들의 연구는 기본적인 피싱 키트조차도 사이버 범죄자들에게 수익을 안겨줄 수 있음을 다시 한번 입증하고 있어, 시중에 나와 있는 좀 더 정교한 피싱 키트들을 통해 위협 행위자들이 실제로 얼마나 많은 수익을 올리고 있을지 궁금해지게 만든다.
피싱 생태계의 진화 과정에서 가장 흥미로운 점은, 예전에는 초대제 다크웹 포럼 뒤에 숨겨져 있던 공격에 필요한 모든 것이 이제는 누구나 쉽게 구할 수 있게 되었다는 사실일 것입니다.
3. BianLian은 다양한 산업 분야를 대상으로 합니다
팔로알토는 ‘BianLian’으로 알려진 그룹을 추적하고 있으며, 이 그룹은 수집된 유출 사이트 데이터를 바탕으로 한 의 ‘가장 활발한 랜섬웨어 그룹 10 ’ 목록 에 꾸준히 이름을 올리고 있다.
이들의 연구 결과, 마콥(Makop) 랜섬웨어 그룹도 사용하는 소규모의 맞춤형 도구가 발견되었으며, 이는 두 조직 간에 연관성이 있을 가능성을 시사한다.
비안리안이란 무엇인가요?
BianLian은 2022 년에 등장했으며, 거의 매주 데이터 유출 사이트를 통해 새로운 피해자를 양산하고 있다.
이 그룹은 북미, EU, 인도 지역의 의료, 제조, 전문 서비스, 법률 서비스 분야에 주로 주력하는 편입니다. BianLian은 최근 이중 갈취 방식에서 암호화 없는 갈취 방식으로 전환했다.
이 단체의 유출 사이트를 통해 새로운 개발자와 제휴사를 모집하고 있다는 사실이 드러난 점을 고려할 때, 해당 운영은 활발히 확장되고 있는 것으로 보입니다.
비안리안과 마콥 간의 잠재적 연관성
Palo Alto는 이번 분석 과정에서 작은 크기의 .NET 사용자 정의 실행 파일을 발견했습니다. 이 실행 파일은 BianLian 및 Makop 랜섬웨어 그룹 모두에서 공통적으로 발견되며, 두 그룹 모두 공개된 Advanced Port Scanner 도구의 동일한 해시를 사용했습니다.
이 사용자 정의 실행 파일은 파일 열거 정보, 레지스트리 및 클립보드 데이터를 가져오며, 러시아어 단어가 일부 포함되어 있습니다. 이러한 중복 현상에 대한 원인은 아직 확인되지 않았지만, 이는 두 그룹이 공통된 도구 세트를 보유하고 있거나 동일한 개발자들의 서비스를 이용하고 있을 가능성을 시사합니다.
기술적 분석
- Palo Alto는 다양한 공격 단계를 MITRE의 ‘ ’ ATT&CK 프레임워크()에 매핑했습니다. 초기 침투를 위해 랜섬웨어 운영자들은 대개 탈취한 RDP 인증 정보를 사용하거나, ProxyShell 취약점을 악용하거나, VPN 제공업체를 표적으로 삼거나, 웹 쉘 배포와 같이 이전에 보고된 다른 기법을 활용합니다. 자격 증명 덤핑을 위해, 이 그룹은 SAM 레지스트리 하이브를 임시 파일에 덤핑합니다.
- 공격 체인을 따라 지속 단계로 넘어가면서, BianLian은 백도어 DLL 구성 요소를 삽입하고 Impacket이 생성한 예약된 작업을 통해 이를 실행합니다. 예약된 작업은 백도어 DLL을 주기적으로 실행합니다.
- 이 작전은 마콥(Makop) 랜섬웨어 작전이 정찰 목적으로 활용하는 것과 동일한 ‘Advanced Port Scanner’ 파일을 활용합니다. 그런 다음 BianLian은 몸값 요구 메시지를 남기기 전에, 최종 페이로드에 암호화 도구와 백도어라는 두 가지 주요 구성 요소를 사용합니다. 이 백도어는 기존의 백도어보다는 로더에 더 가깝게 작동하며, 추가적인 페이로드를 다운로드하고 실행하는 역할을 담당합니다.
- 2023년 초, BianLian의 암호화 프로그램에 대한 복호화 도구가 공개되었다. 이로 인해 이 단체는 대부분의 암호화 활동을 중단할 수밖에 없었으며, 이것이 바로 암호화 없이 갈취 방식으로 전환하게 된 주된 이유이다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
BianLian은 , LockBit , BlackCat과 같은 랜섬웨어 조직만큼 화제가 되지는 않지만, 여전히 주목할 만한 위협 요소입니다.
이 조직은 등장 이후 일관된 운영 방식을 유지해 왔으며, 복호화 도구가 공개되자 신속하게 대응하여 운영 구조 전체를 변경했습니다.
이들의 적응력 외에도, 다른 랜섬웨어 공격과의 잠재적 연관성 — 비록 확인되지는 않았지만 — 역시 주시해야 할 부분이다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

