이번 주 소식 모음에서 CTI는 미국 법무부 국가안보국 산하 신설 소송 전담 부서인 국가안보 사이버과(NatSec Cyber)에 대한 최신 소식을 전합니다. 다음으로, CTI는 사이버 범죄자들이 만료된 아마존 웹 서비스(AWS) S3 버킷을 어떻게 악용하여 악성 코드를 유포하고 있는지 살펴봅니다. CTI는 또한 원격 데스크톱 연결을 통해 공유된 드라이브에서 데이터를 탈취하도록 설계된 맞춤형 RDStealer 악성코드가 특징인 ‘RedClouds’ 사이버 스파이 활동도 분석하고 있습니다.
1. 미 법무부, 국가 차원의 위협 행위자들을 기소하기 위한 사이버 전담팀 출범
미 법무부(DoJ)는 최근 국가 안보를 위협하는 악의적인 사이버 공격을 표적으로 삼아 저지할 수 있는 역량을 강화하기 위해 새로운 소송 전담 부서를 신설했다. 또한 NatSec Cyber는 국가안보국(NSD)이 국가 차원의 위협 행위자들을 더 신속하고 효율적으로 기소할 수 있도록 지원합니다.
이 발표는 에 게재된 미국 법무부(DoJ) 보도자료를 통해 이루어졌으며, 이 자료에서는 사이버 전담팀의 신설을 리사 O. 모나코(Lisa O. Monaco) 법무부 차관보가 에서 발표한 ‘포괄적 사이버 검토(Comprehensive Cyber Review)’에 담긴 핵심 결론에 대한 직접적인 대응 조치로 규정하고 있다. 해당 보고서는 2022년 7월에 공개되었다.
이 주제를 다룬 SecurityWeek 기사에서 발췌한 내용:
국가 차원의 공격자들이 가하는 위협이 커짐에 따라, NatSec Cyber는 또한 형사국 산하 컴퓨터 범죄 및 지적 재산권과(CCIPS)와 FBI 사이버국 간의 정부 내 협력을 강화할 예정이다.
파괴, 책임, 억제
미 법무부(DoJ)가 사이버 검토 보고서에서 설명하고 있듯이, 사이버 공간의 위협은 유례없는 속도로 진화하고 있다. 공격을 저지하고 위협 행위자들에게 책임을 묻기 위해서는 해당 부서가 더욱 민첩하게 대응해야 한다. NatSec Cyber의 출범은 진화하는 사이버 위협에 대응하기 위한 노력을 강화하고 확대하기 위해 미국 연방 정부가 취한 최신 조치입니다.
그 밖의 지원 부서 및 사업으로는 다음과 같은 것들이 있습니다:
- 법무부 형사국 산하에 암호화폐의 불법적 사용을 근절하는 데 주력하는 ‘국가 암호화폐 단속팀(NCET)’을 신설한다.
- 법무부 민사국에서 ‘민사 사이버 사기 대책(CCFI)’을 출범합니다. CCFI는 ‘허위 청구 방지법(False Claims Act)’에 근거한 부서의 권한을 행사하여, 사이버 보안 의무를 이행하지 않는 정부 보조금 수혜자 및 계약업체(법무부와 계약을 맺은 업체 포함)를 상대로 민사 소송을 제기합니다.
- 부서 내에 새로운 ‘사이버 펠로우십’ 프로그램을 마련하여, 새롭게 대두되는 사이버 범죄와 사이버 기반의 국가 안보 위협에 대처할 역량을 갖춘 차세대 검사 및 변호사를 양성한다.
- 부서의 이메일 보안을 강화하기 위해 추가적인 사이버 보안 조치를 시행하고 있다. 이러한 조치에는 부서 직원을 대상으로 한 의무적인 암호화 교육과 피싱 및 관련 기법으로부터 보호하기 위한 추가적인 기술적 조치가 포함되었습니다.
이번 신규 연방 사이버 전담부대 창설의 배경은 법무부(DoJ)의 보도자료에 명확히 명시되어 있다:
국가안보 사이버과(National Security Cyber Section)는 법무부의 악의적인 사이버 활동을 저지하고 이에 대응할 수 있는 역량을 강화하는 한편, 적대적인 국가 주체들이 가하는 점점 더 정교해지고 공격적인 사이버 위협에 대처하기 위해 법무부 내 및 정부 기관 간 협력을 촉진할 것입니다. 이 부서는 주요 파트너, 특히 형사부 산하 컴퓨터 범죄 및 지적 재산권 담당과(CCIPS)와 FBI 사이버 부서 간의 협력을 강화하고, 전국 94 개 연방 검찰청 및 56 개 FBI 지역 사무소의 검사들에게 귀중한 지원 창구 역할을 할 것입니다.
올슨 법무부 차관보는 “기술적으로 매우 정교한 사이버 위협에 대응하려면 대개 상당한 시간과 자원이 필요하다”고 말했다. “NatSec Cyber는 초기 단계 사건에 대한 시간 소모적이고 복잡한 수사 작업에 투자할 수 있는 인큐베이터 역할을 수행할 것입니다.”
NatSec Cyber의 출범은 최근 널리 알려진 “국가 안보 사이버 위협을 식별, 대응 및 제거”한 성과에 이어 이루어졌으며, 여기에는 미국 핵심 인프라를 대상으로 랜섬웨어 공격을 가한 혐의를 받는 사이버 범죄자 (새 탭에서 열림) 및 [] (새 탭에서 열림)[of] the Russian government’s premier cyberespionage malware tool,” as cited in the DoJ press release.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“연방 정부가 포괄적인 국가 사이버 보안 체계를 구축하기 위해 구체적인 조치를 취하고 있는 모습을 보니 고무적이다.” “FBI와 법무부는 최근 몇 달간 앞서 언급된 일부 단체들을 상대로, 그것도 외국 영토에서 벌인 이례적으로 과감한 법 집행 조치들에 대해 법적 근거가 필요하다는 점을 인식하고 있는 것으로 보인다.”
"그런 '서부 개척 시대의 보안관' 같은 행태는 의회의 어느 감독 위원회가 이를 제지하기 전까지만 계속될 수 있을 뿐이다." “미 법무부가 ‘국가안보 사이버(NatSec Cyber)’를 신설함으로써 이를 합법화하는 논리적이고 선제적인 조치를 취한 것으로 보인다.”
2. 사이버 범죄자들은 만료된 AWS S3 버킷을 이용해 악성 코드를 유포한다
Checkmarx에 따르면, 사이버 범죄자들은 , 만료된 AWS S3 버킷 (새 탭에서 열림) 등을 악용하여 악성 코드를 유포하고, 코드를 수정할 필요 없이 npm 저장소의 정상적인 패키지에 이를 삽입하고 있다.
Checkmarx는 지난달 말 GitHub가 발표한 권고 사항에 따라 해당 상황을 조사하기 시작했습니다. 이 권고 사항은 ‘ bignum’ (새 탭에서 열림)이라는 npm 패키지의 여러 릴리스와 관련되어 있었는데, 해당 패키지는 위협 행위자들에 의해 악용되어 피해자의 기기에서 사용자 ID, 비밀번호, 로컬 호스트 이름 등 민감한 사용자 정보를 탈취하도록 설계된 악성 바이너리를 배포하고 있었습니다.
Checkmarx에서:
“bignum”의 최신 버전인 0,13,1은 3 년 이상 전에 공개되었으며, 그간 한 번도 보안이 침해된 적이 없었다. 하지만 이전 버전 중 몇 개는 그랬습니다. 버전 0,12,2-0,13,0 은 S3 버킷에 호스팅된 바이너리 파일을 사용했습니다. 이 바이너리 파일들은 패키지 작동을 지원하기 위해 설치 시 버킷에서 가져오게 됩니다. 약 6 개월 전, 이 버킷이 삭제되었습니다(이 버킷에 의존하던 버전들은 대부분 더 이상 사용되지 않고 있었습니다).
이로 인해 이 회사는 인수 대상이 되고 말았습니다...
S3 가지 버킷: 복습
S3 버킷은 사용자가 파일, 문서, 동영상 및 기타 유형의 디지털 콘텐츠를 포함한 방대한 양의 데이터를 저장하고 검색할 수 있게 해주는 AWS 리소스입니다. 사용자들은 고유한 URL을 가진 S3 개의 버킷에 접근할 수 있으며, 이를 통해 웹사이트 호스팅과 데이터 백업은 물론 데이터 배포, 애플리케이션 및 콘텐츠 아카이빙과 저장 등 다양한 용도로 활용할 수 있습니다.
Checkmarx의 조사 초기 단계에서, bignum npm 패키지가 설치 과정에서 .node 바이너리 파일을 다운로드하기 위해 “node-gyp”를 사용하는 것으로 밝혀졌습니다. 문제의 바이너리 파일은 처음에 AWS S3 버킷에 호스팅되어 있었습니다. 버킷에 접근할 수 없는 경우, 패키지가 로컬에서 바이너리를 검색하도록 안내합니다.
Checkmarx에서:
그러나 신원이 확인되지 않은 공격자가 한때 활발하게 사용되던 AWS 버킷이 갑자기 방치된 것을 눈치챘다. 기회를 포착한 공격자는 버려진 양동이를 집어 들었다. 결과적으로, bignum을 다운로드하거나 재설치할 때마다 사용자들은 자신도 모르게 공격자가 심어 놓은 악성 바이너리 파일을 다운로드하게 되었습니다.
어떻게 이런 일이 가능했을까? 각 AWS S3 버킷은 전역적으로 고유한 이름을 가져야 하지만, 버킷을 삭제하면 해당 이름을 다시 사용할 수 있게 됩니다. 패키지가 어떤 버킷을 소스로 가리키고 있는 경우, 해당 버킷이 삭제된 후에도 그 포인터는 계속 존재합니다. 바로 이러한 간과로 인해 공격자가 포인터를 탈취한 버킷 쪽으로 재지정할 수 있게 되었습니다.
위조된 바이너리 파일과 그 기능
이 악성 바이너리(자바스크립트 애플리케이션에서 호출되는 C/C++ 컴파일된 바이너리)의 특성상, Node.js 모듈이 저수준 코드에 접근할 수 있게 되어 결국 공격 표면이 확대되었습니다.
이 위조된 .node 바이너리는 정품과 거의 비슷하게 작동했으며, 몇 가지 추가 기능이 더해져 있었다. 예를 들어, 이 사기성 바이너리는 정품 바이너리와 마찬가지로 전혀 무해한 기능을 수행하는 것 외에도, 한 걸음 더 나아가 인증 정보를 탈취하여 앞서 언급한 해킹당한 AWS S3 버킷으로 전송했습니다. 데이터는 HTTP GET 요청을 통해 유출되었습니다.
이 바이너리의 통신 방식을 좀 더 자세히 살펴보면, 데이터 수집 기능을 완료한 후 IPv4 통신을 위한 TCP 소켓을 생성하고, GET 요청과 연관된 사용자 에이전트 형태로 수집된 데이터를 은밀하게 유출합니다.
일정한 양상이 드러난다
모든 정황을 종합해 볼 때, 이러한 공격이 관측되고 기록된 것은 이번이 처음이었다. Checkmarx의 연구진은 “오픈소스 생태계 전반에 걸친 신속한 검색”을 실시했으며, 예상치 못한 결과를 얻었습니다.
Checkmarx에서:
우리는 이 취약점에 노출될 위험이 있는, 더 이상 사용되지 않는 S3 버킷을 사용하는 수많은 패키지와 저장소를 발견했습니다. 이 새로운 공격 경로가 미치는 영향은 상당히 다양할 수 있습니다. 하지만 이러한 변화가 발생하자마자 공격자가 이를 악용해낸다면, 그로 인한 위험은 막대할 수 있다. 동결된 버전이나 아티팩토리를 사용하는 조직이나 개발자에게는 또 다른 위험이 따르는데, 이들은 이제 해킹당한 동일한 버킷에 계속 접근하게 될 것이기 때문이다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“서브도메인 탈취와 관련된 새로운 오픈소스 소프트웨어 공급망 공격 표면의 발견은 매우 중요합니다.”
"최근 오픈소스 소프트웨어 커뮤니티가 직면한 위협에 대해 많은 논의가 이루어져 왔지만, 이러한 발견은 개발자들과 그들이 소속된 조직 모두에게 경각심을 불러일으키는 계기가 되어야 하며, 사이버 범죄자들이 널리 사용되고 신뢰받는 소프트웨어와 그 소스 코드를 악용하기 위한 새로운 방법을 계속해서 고안해 낼 것임을 상기시켜 주는 역할을 해야 한다."
Checkmarx에서:
버려진 호스팅 버킷이나 더 이상 사용되지 않는 하위 도메인은 단순히 잊혀진 유물이 아닙니다. 악의적인 사람의 손에 들어가면 데이터 도난과 침입을 위한 강력한 무기가 될 수 있습니다.
3. RDP 워크로드를 노리는 새로운 데이터 유출 악성코드
Bitdefender는 에서 ‘RedClouds’로 추적되고 있는 새로운 사이버 스파이 활동 (새 탭에서 열림) 을 발견했습니다. 이 악성코드는 맞춤형 RDStealer 악성코드를 활용하여 원격 데스크톱 연결을 통해 공유된 드라이브에서 데이터를 탈취합니다. 아직 특정 위협 주체로 지목되지는 않은 이 악성 캠페인은 2022년부터 동아시아 지역의 시스템을 표적으로 삼아왔다.
RDStealer는 클라이언트 드라이브 매핑이 활성화된 상태에서 들어오는 원격 데스크톱 프로토콜(RDP) 연결을 감시하는 서버 측 임플란트입니다. 이러한 연결된 클라이언트는 민감한 데이터가 유출되기 전에 또 다른 맞춤형 악성코드인 ‘Logutil’ 백도어에 감염됩니다.
Bitdefender가 분석한 RDStealer와 Logutil 악성코드 샘플은 모두 Go 프로그래밍 언어로 작성되었습니다. 이 언어는 강력한 크로스 플랫폼 지원 덕분에 인기가 높아지고 있는데, 이로 인해 위협 행위자들이 여러 가지 서로 다른 운영 체제에서 실행될 수 있는 악성 코드를 더 쉽게 제작할 수 있게 되었습니다. 연구진은 이러한 공격과 관련된 도메인을 분석하던 중 리눅스에 대한 언급은 물론 ESXi에 대한 언급도 다수 발견했으며, 이는 Logutil 백도어가 다중 플랫폼 도구임을 시사한다.
공격의 분석
비트디펜더는 수동 DNS 정보, VirusTotal 샘플 및 관련 증거 자료를 분석한 결과, 해당 위협 행위자가 적어도 2020년부터 활동해 온 것으로 판단했습니다. 이 위협 행위자는 원래 AsyncRAT이나 Cobalt Strike와 같이 구하기 쉬운 도구를 사용하다가, 2021년 말부터 2022년 초 사이에 자체 개발한 악성코드로 전환했다.
이번 공격의 주된 목적은 인증 정보 탈취와 데이터 유출인 것으로 보입니다. 이 위협 행위자들은 악성코드가 포함될 가능성이 상대적으로 낮아 보안 도구의 검사 대상에서 종종 제외되는 폴더들을 이용했습니다:
- %WinDir%\System32\
- %WinDir%\System32\wbem\
- %WinDir%\security\database\
- %PROGRAM_FILES%\f-secure\psb\diagnostics
- %PROGRAM_FILES_x86%\dell\commandupdate\
- %PROGRAM_FILES%\dell\md 스토리지 소프트웨어\md 구성 유틸리티\
%PROGRAM_FILES% 및 %PROGRAM_FILES_x86% 경로는 위협 행위자가 합법적인 소프트웨어를 위장하기 위해 선택한 것으로 보입니다. 또한 Windows에서 보안 데이터베이스를 저장하는 공간으로 사용되는 폴더인 %WinDir%\security\database에서도 악성코드가 발견되었습니다.
마이크로소프트는 에서, 이 위치( (새 탭에서 열림) ) 내의 특정 파일이 엔드포인트 보안 도구의 검사 대상에서 제외되도록 하는 방법에 대한 지침을 제공했습니다. 악의적 행위자가 이 지침을 보고, 일부 보안 솔루션이 해당 폴더 내의 특정 파일만 제외하는 대신 폴더 전체를 제외 대상으로 지정할 것이라고 생각했을 가능성이 있습니다.
RDStealer란 무엇인가요?
RDStealer는 클립보드 데이터 내용을 캡처하거나 키로깅과 같은 전술을 통해 데이터를 수집하는 데 특화되어 있습니다. 또한 이 악성코드는 수신되는 RDP 연결을 감시할 수 있으며, 클라이언트 드라이브 매핑(CDM)이 활성화된 경우 원격 시스템을 침해할 수 있습니다.
CDM은 RDP 프로토콜의 일부로 구현된 가상 채널입니다. 이를 통해 RDP 클라이언트와 RDP 서버 간에 데이터를 전송할 수 있습니다. 이 기능은 원격 데스크톱 세션 내에서 클라이언트 컴퓨터의 로컬 드라이브를 표시하는 역할을 구체적으로 담당합니다.
이 기능을 통해 사용자는 로컬 컴퓨터와 RDP를 통해 연결된 원격 서버/데스크톱 간에 파일에 액세스하고 파일을 전송할 수 있습니다. 이 기능은 관리자가 파일을 전송할 때 흔히 사용합니다. 또한 CDM은 일반 최종 사용자들이 가상 데스크톱 및 애플리케이션 가상화를 위해 자주 사용합니다.
현재 초기 감염 경로에 대한 구체적인 정보가 부족하여, 침해된 시스템이 관리자 권한 획득에 이용되었는지, 아니면 일반 사용자의 상호작용에 이용되었는지 확인하기 어렵습니다.
감염된 컴퓨터에서 RDStealer는 %PROGRAM_FILES%\dell\md storage software\md configuration utility\modular disk service daemon[.]exe 경로에 위치해 있었습니다.
실행 후, 메인 기능은 호스트에서 클립보드 데이터와 키 입력을 수집하기 시작합니다. 데이터는 암호화된 문자열 형태로 C:\users\public\log.log 로그 파일에 주기적으로 저장됩니다. 그러면 diskMounted 함수를 호출하는 무한 루프가 생성됩니다. 이 함수는 tsclient 연결 및 C, D, E, F, G, H 드라이브 중 하나의 사용 가능 여부를 주기적으로 확인합니다. CDM이 활성화되면 이들이 자동으로 생성됩니다.
이러한 주식 중 하나가 감지된 것으로 확인되면, 다음 기능들이 실행됩니다:
- C2 통신 – notifyMaster: 이 함수는 클라이언트가 연결되었음을 지휘통제(C2)에 알립니다. 이 함수는 위협 행위자가 제어하는 C2 인프라와 통신하기 위해 프록시로 지정된 다른 서버에 GET 요청을 보냅니다.
- 데이터 유출 – DiskEnum: 이 함수는 연결된 RDP 클라이언트에서 데이터를 유출하기 시작합니다. 이 함수는 연결된 RDP 클라이언트에서 데이터를 유출할 수 있는 유용한 정보를 찾아냅니다.
첫 번째 표적은 몇 개의 특정 폴더로, 이는 위협 행위자가 다른 시스템에 대한 인증 정보와 저장된 연결 정보를 찾고 있음을 시사합니다. 다음 단계에서도 동일한 경향이 나타나는데, 이 단계에서는 클라이언트의 %AppData%, %LocalAppData%, 바탕화면, 문서, 다운로드, %ProgramFiles% 및 %ProgramFiles(x86)% 위치에서 특정 파일 확장자를 가진 파일을 검색합니다.
찾아낸 파일은 모두 RDP 호스트의 zip 아카이브에 저장됩니다. 원격 C 드라이브에서 데이터를 유출한 후, RDStealer는 D, E, F, G, H 드라이브 문자를 조사하기 시작하지만, 그 방식은 약간 다릅니다. 이러한 드라이브의 경우, 몇 가지 예외를 제외하고 모든 폴더에 대한 스캔을 시작합니다. 이 재귀적 스캔에는 다소 시간이 걸릴 수 있으므로, 실행 횟수를 일주일에 한 번으로 제한하는 메커니즘이 마련되어 있습니다. 데이터 유출이 완료되면 users\public\Videos\vcache.dat 파일이 수정되며, 마지막 수정 날짜를 현재 시간과 비교하여 시스템을 다시 한 번 점검할 시점이 되었는지 판단합니다.
- 하류 측 침해 – WritePersist: 이 함수는 연결된 RDP 클라이언트에 Logutil 백도어를 배포합니다. tsclient\c\users에서 사용자 목록을 가져옵니다.
- Logutil: Logutil 백도어는 네트워크 내에서 발판을 유지하는 데 필요한 기능을 구현합니다. 여기에는 파일 다운로드/업로드 및 명령어 실행 등이 포함됩니다.
이 백도어가 흥미로운 점은 DLL 사이드로딩 기법을 얼마나 광범위하게 활용하고 있는지, 그리고 WMI를 활성화 트리거로 사용한다는 점입니다. 일부 기존의 DLL 사이드로딩 기법이 관찰되기도 했으나, Winmgmt를 악용하여 악성 바이너리인 bithostw[.]dll을 실행시키는 더 흥미로운 변종이 발견되었다. 이를 위해 공격자들은 wbem 폴더에 정상적인 ncobjapi 라이브러리를 위장한 악성 로더를 사용했습니다.
이 임플란트는 WMI 서비스나 WMI 호스트 프로세스를 통해 실행될 수 있습니다. Logutil은 C2 인프라와 직접 통신하거나, 동일한 네트워크에 있는 다른 프록시 서버를 통해 통신할 수 있습니다. C2 서버에서 가져올 수 있는 명령어의 전체 목록은 여기 Bitdefender의 연구 자료에서 확인할 수 있습니다.
출처
비트디펜더가 다양한 방법을 동원했음에도 불구하고, 이러한 공격의 배후가 특정 위협 행위자인지 규명하지는 못했습니다. 그러나 이들은 해당 위협 행위자의 이해관계가 중국과 일치하며, 국가가 후원하는 APT 수준의 정교함을 갖추고 있다고 보고 있다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 캠페인은 일부 보안 소프트웨어에서 스캔 대상에서 제외될 가능성이 있는 Microsoft Windows 폴더를 이용합니다. “공격자들은 이러한 폴더를 의도적으로 사용하여 백도어 페이로드를 저장하는데, 이를 통해 네트워크 내에서 더 오랫동안 탐지되지 않은 채로 잔류할 수 있을 것이라고 알고 있기 때문이다.”
"비트디펜더의 연구에 따르면, 이 위협 행위자는 쉽게 구할 수 있는 도구를 사용하던 방식에서 벗어나 RDStealer 및 Logutil과 같은 맞춤형 악성코드를 제작하고 활용하는 방식으로 전환한 것으로 드러났다." “이는 지난 몇 년간 이 위협 행위자의 수법이 점점 더 정교해졌음을 보여준다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

