메인 콘텐츠로 건너뛰기
Emotet 악성코드 재등장: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

Emotet 악성코드 재등장: 사이버 위협 인텔리전스 라운드업

에모테트(Emotet)의 재부상, 아이스드아이디(IcedID)의 진화, 그리고 윈도우, macOS, 리눅스를 표적으로 삼는 새로운 알키미스트(Alchimist) 프레임워크

이번 CTI 라운드업의 첫 번째 소식은, 국제 법 집행 기관에 의해 2021 번째로 차단된 후 악명 높은 에모테트(Emotet) 악성코드와 그 봇넷이 다시 활개를 치고 있는 상황을 살펴보는 내용입니다. 다음으로, IcedID 악성코드 운영자들이 배포 전략을 실험하고 있는 다양한 방식을 살펴보겠습니다. 마지막으로, Alchimist C2 도구와 새로운 Insekt 악성코드를 활용한 새로운 공격 프레임워크의 발견에 대해 자세히 다룬 Cisco Talos의 최근 보고서를 요약하며 글을 마칩니다.

1. 에모테트(Emotet) 악성코드가 다시 주목받고 있다

VMware의 새로운 보고서에 따르면, 의 Emotet 악성코드 유포 봇넷 을 운영하는 위협 행위자들이 악명 높은 ‘악성코드 서비스(MaaS)’를 재개하고, 여기에 정교한 탐지 회피 기능 및 기타 기능을 추가한 것으로 알려졌다.

연구진이 2022 년 1월부터 관찰하기 시작한 이 악성코드의 재등장은, 2021 년 초 국제 법 집행 기관에 의해 에모테트(Emotet)가 조직적으로 제거된 이후 발생한 것으로, 당국과의 싸움에서 얻은 교훈을 바탕으로 지속적인 글로벌 위협의 형태로 다시 등장했음을 시사한다.

다른 주목할 만한 결과들 중에서도, VMware의 연구는 에모테트(Emotet)가 일시적으로 활동을 중단했던 기간 이후 기술적으로 개선된 점을 강조하고 있다. 여기에는 다음이 포함됩니다:

  • 더 나은 인프라
  • 더 효과적인 분석 방지 대책
  • 다양한 공격 목표를 지원할 수 있는 능력
  • 끊임없이 진화하는 공격 패턴

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“에모테트가 뉴스에 오르내린 지 꽤 오래됐습니다.” VMware의 위협 분석팀이 분석한 활동의 대부분은 2022년 초부터 관찰되기 시작했지만, 에모테트(Emotet)의 재등장이 갖는 중요성을 과소평가해서는 안 된다. “에모테트와 그 봇넷을 무력화한다는 단일 목표를 위해 전 세계 여러 법 집행 기관으로 구성된 국제 태스크포스가 결성된 사실만으로도 이것이 전 세계적인 사이버 위협이라는 점을 입증하지 못한다면, 에모테트가 태스크포스의 공세를 견뎌내고 더 강력해졌을 뿐만 아니라 그 어느 때보다 탐지를 피하기 쉬워진 채 다시 등장했다는 사실은 분명 그 증거일 것이다.”

"ESET 리서치 트위터 계정은 최근 한 스레드를 게시했는데, 작성자는 해당 트윗이 3개월간의 침묵 끝에 회사가 처음으로 공개한 에모테트 관련 업데이트임을 인정했다." 이 게시물에는 에모테트(Emotet)의 업데이트된 모듈 중 하나와 관련된 새로운 침해 징후가 포함되어 있습니다. 에모테트가 업계에서 생각하는 만큼 오랫동안 활동이 중단된 상태였는지는 확실하지 않다. “운영자들이 끊임없이 공격을 감행하고 있지는 않았을지 모르지만, 회피 능력이 이토록 크게 발전한 만큼, 그들은 아마도 제품을 업데이트하느라 바빴을 가능성이 높다.”

2. IcedID 악성코드 공격을 주도하는 해커들이 유포 수법을 다양화하고 있다

Team Cymru에 따르면, IcedID 악성코드 피싱 캠페인 을 주도한 위협 행위자들은 현재 다양한 유포 방식을 활용하고 있는 것으로 나타났습니다.

최근 몇 건의 IcedID 공격 캠페인이 약간씩 다른 감염 경로를 사용하는 것으로 관찰되었는데, 연구진들은 이를 위협 행위자들이 다양한 표적에 대해 어떤 방법이 가장 효과적인지 파악하려는 시도라고 보고 있다.

IcedID 악성코드 계열이란 무엇인가요?

BokBot으로도 알려진 IcedID 악성코드는 2017 년 초, 단순한 뱅킹 트로이목마로 처음 발견되었습니다. 이러한 악성코드는 흔히 그렇듯이, 이후 진화하여 추가적인 악성 페이로드를 다운로드하고 배포할 수 있는 악성코드 드롭 기능을 갖추게 되었다. IcedID는 대개 피싱 캠페인을 통해 유포되거나( ), 다른 악성코드(특히 Emotet)에 의해 2차 페이로드로 심어집니다.

최근의 IcedID 공격 캠페인은 다양한 유인 수단과 실행 방식을 활용하고 있습니다. 팀 시므루(Team Cymru) 연구진은 위협 행위자들이 스스로 어떤 지표를 수집하려고 하는지, 즉 각 캠페인에서 어떤 방법이 더 큰 성과를 내거나 가장 효과적인지 파악하기 위해 여러 캠페인(모두 2022년 9월의 것)을 비교 분석했습니다.

IcedID 악성코드는 어떻게 유포되나요?

『 2022년 9월』에서 분석된 캠페인 중에는 다음과 같은 여러 가지 악성코드 유포 방식이 관찰되었습니다.

  • LNK 파일이 포함된 암호로 보호된 ZIP 파일
  • LNK 파일이 포함되지 않은 암호로 보호된 ZIP 파일
  • Maldoc
  • PrivateLoader

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“팀 시므루(Team Cymru)는 해당 피싱 캠페인이 문법 오류가 많았기 때문에 피해자 수가 줄어든 것으로 분석했습니다. 이러한 관찰 결과는 사용자에게 이메일 내의 이러한 위조 징후를 식별하는 방법을 가르치는 체계적인 피싱 교육 및 인식 제고 프로그램이 제공하는 가치를 다시 한번 입증하는 것이며, 이러한 지식이 수신자가 피싱 캠페인에 속아 넘어갈 가능성을 훨씬 낮출 수 있음을 보여줍니다.”

"이와는 반대로, 위협 행위자들도 같은 사실을 잘 알고 있기 때문에, 상당수의 고도로 정교한 위협 행위자들은 단기간 내에 공격 전달 방식을 다양화하고 각 방식의 효과를 평가하기로 결정하고 있다."

"연구진은 'zip 파일 → iso 파일 → lnk 파일' 방식이 위협 행위자들이 시도한 전달 방법 중 가장 성공적이었다고 보고 있다." 앞으로 위협 행위자들이 IcedID 악성코드를 유포하는 데 가장 주로 의존하게 될 방법이 바로 이것일까요? 그럴지도 몰라. 아니면 연구자들과 보안 전문가들의 방심을 뚫기 위해 완전히 다른 방법을 시도할지도 모릅니다. "시간이 지나면 알 수 있겠지만, 후자의 시나리오가 현실이 된다 해도 놀랍지는 않을 것이다."

"이제 남은 질문은 단 하나뿐입니다. 우리는 이 모든 일에서 무엇을 배우게 될 것이며, 그것을 어떻게 활용할 것인가?"

3. 새로운 Alchimist 공격 프레임워크가 Windows, macOS 및 Linux를 표적으로 삼고 있다

시스코 탈로스(Cisco Talos)가 최근 발표한 보고서에 따르면, ‘알키미스트(Alchimist)’ 라는 퀘스트 쉘( ) 명령 및 제어(C&C) 도구(C2)와 ‘인섹트(Insekt)’라는 새로운 악성코드를 포함한 새로운 공격 프레임워크가 발견된 것으로 밝혀졌습니다.

이 포괄적인 프레임워크는 Windows, macOS 및 Linux 시스템을 표적으로 삼는 공격에 활발히 활용되고 있습니다. 이번 발견은 연구진이 ‘알키미스트(Alchimist)’와 유사하다고 지적한 ‘만주사카(Manjusaka)’ 프레임워크가 발견된 지 불과 몇 달 만에 이루어졌다.

‘알키미스트’란 무엇인가요?

Alchimist는 여전히 큰 인기를 끌고 있는 GoLang으로 작성된 64비트 리눅스 실행 파일입니다. Alchimist C2 은 간체 중국어로 작성된 웹 인터페이스를 갖추고 있으며, 구성된 페이로드를 생성하고, 원격 세션을 설정하며, 원격 시스템에 페이로드를 배포하고, 스크린샷을 캡처하고, 원격 쉘코드를 실행하고, 임의의 명령을 실행할 수 있습니다.

인섹트 임플란트에 대하여

Insekt는 GoLang으로 작성된 64비트 임플란트로, Windows 및 Linux 환경에서 실행되도록 컴파일되었으며 다양한 RAT 기능을 갖추고 있습니다. 이 모든 기능은 Alchimist C2 서버의 지시에 따라 실행됩니다. 이 임플란트는 7가지 주요 기능에 대해 여러 핸들러를 설정합니다:

  • 파일 크기를 확인합니다.
  • OS 정보를 확인합니다.
  • cmd[.]exe를 통해 임의의 명령을 실행합니다.
  • 현재의 인섹트 임플란트를 업그레이드하세요.
  • 다른 사용자로 임의의 명령을 실행합니다.
  • C2에 명시된 기간 동안 잠을 자십시오.
  • 스크린샷 찍기를 시작하거나 중지합니다.

Insekt는 셸코드 실행, 포트 및 IP 스캔, SSH 키 조작, 연결 프록시화 등의 다른 기능도 갖추고 있습니다. Insekt의 리눅스 변종은 피해자의 홈 디렉토리에 있는 “.ssh” 디렉토리의 내용을 열거하는 기능을 갖추고 있으며, 공격자가 C2 호실에서 SSH를 통해 피해자의 컴퓨터와 통신할 수 있도록 새로운 SSH 키를 추가합니다. Insekt에는 운영자가 실행할 수 있는 다양한 명령을 구현할 수 있는 모듈과, 감염된 엔드포인트에서 특정 RAT 작업을 수행할 수 있는 모듈이 포함되어 있습니다.

알아두면 좋은 추가 도구들

Cisco Talos는 MacOSX 플랫폼에서 권한을 상승시키고 궁극적으로 이를 악용하기 위한 몇 가지 다른 도구들을 소개했습니다. 이 도구 중 두 가지의 소스 코드는 GitHub에서 확인할 수 있는데, 여기에는 데이터 유출에 사용되는 ‘Fast reverse proxy(frp)’와 인트라넷 스캔 도구인 ‘Fscan’이 포함된다.

  • MacOSX 취약점 악용: open 디렉터리에서 발견된 이 Mach-O 파일은 익스플로잇과 바인드 셸 백도어가 내장된 또 다른 GoLang 실행 파일입니다. 이 드로퍼는 polkit의 pkexec 유틸리티에 존재하는 권한 상승 취약점을 악용합니다. 그러나 이 유틸리티는 MacOSX에 기본적으로 설치되어 있지 않으므로, 권한 상승이 반드시 성공한다고 보장할 수는 없습니다.
  • 스크립틀릿: 알키미스트는 감염의 첫 단계에서 사용될 스크립트를 생성할 수도 있습니다. 연구진이 발견한 스크립트 중 하나는 “down[.]sct”라는 이름으로, 특정 URL에서 Insekt 임플란트를 다운로드합니다.
  • 셸코드: 연구진은 “shell[.]msi”라는 이름의 파일에서 meterpreter 셸코드를 발견했습니다. 이 파일에는 쉘 코드가 특정 IP 주소에 연결하기 위한 호스트 및 포트 정보가 포함된 악성 구성이 들어 있습니다.

Alchimist는 또 다른 공격 프레임워크인 Manjusaka와 유사한 점이 있다.

시스코 탈로스(Cisco Talos)는 공격자들이 ‘Alchimist’라고 명명한 독립형 C2 서버와, 공격자들이 ‘Insekt RAT’ 계열이라고 부르는 이에 대응하는 임플란트를 발견했습니다. 그리고 불과 몇 달 전, 시스코 탈로스(Cisco Talos)는 ‘만주사카(Manjusaka)’ 라고 불리는 또 다른 독립형 프레임워크를 발견했습니다. 두 프레임워크는 구현 방식은 다르지만, 전반적으로 동일한 설계 철학을 따르고 있으며, 요구 사항 목록도 동일한 것으로 보입니다. 이 프레임워크들은 비교적 손쉽게 배포할 수 있는 독립형 GoLang 기반 실행 파일로 작동하도록 설계 및 구현되었으며, 둘 다 간체 중국어 웹 인터페이스를 활용하고, 흔히 사용되지 않는 프로토콜인 SNI()를 언급하고 있습니다.

Manjusaka와 Alchimist의 가장 큰 차이점은 웹 사용자 인터페이스를 구현하는 방식과 단일 파일 기능을 구현하는 방식에 있습니다. Manjusaka 개발자들은 Gin 웹 프레임워크를 활용하며, 에서는 자산 번들링 프레임워크인 packr()을 사용하여 임플란트를 삽입하고 저장합니다. Alchimist의 개발자들은 보다 기본적인 접근 방식을 취하여, GoLang의 기본 기능만을 사용하여 동일한 기능을 구현했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“만주사카(Manjusaka)와 알키미스트(Alchimist) 사이의 수많은 유사점과 두 프레임워크가 등장한 시기가 불과 얼마 차이가 나지 않는다는 점은, 포괄적이거나 바로 사용할 수 있는 ‘ C2 ’ 프레임워크를 활용하는 새로운 추세를 시사할 수 있다.”

"이러한 프레임워크는 원격 관리 및 명령·제어 기능을 비롯해 매우 다양한 용도로 활용될 수 있다는 점에서 사이버 범죄자들에게 매력적인 대상입니다."

"시스코 탈로스(Cisco Talos)는 이를 다음과 같이 잘 요약하고 있습니다. ‘공격자가 피해자의 시스템에서 특권 셸 액세스 권한을 획득하는 것은 마치 스위스 군용 칼을 가진 것과 같아서, 피해자의 환경에서 임의의 명령어나 셸코드를 실행할 수 있게 되며, 이로 인해 대상 조직에 중대한 영향을 미치게 됩니다.’"

"지난 일주일여 동안 발표된 여러 보도 자료에서, 이러한 포괄적인 프레임워크가 위협 행위자들에게 얼마나 매력적인지 알 수 있는 증거를 확인할 수 있었다." CTI는 또한 Trend Micro의 기사( )를 다뤘는데, 이 기사에서는 효과적인 악성코드 로더/드롭퍼인 QAKBOT이 상용 공격자 에뮬레이션 프레임워크인 Brute Ratel과 널리 사용되는 기존 프레임워크인 Cobalt Strike와 같은 2단계 페이로드를 전달하기 시작했으며, 이 모든 것이 궁극적으로 Black Basta 랜섬웨어의 배포를 지원하기 위한 것이라고 설명하고 있습니다.

"코발트 스트라이크(Cobalt Strike)의 다양한 유출 버전이 필연적으로 공격의 효과를 떨어뜨리게 되자(과도하게 사용되고 널리 알려진 도구가 위협 행위자들에 의해 반복적으로 활용됨에 따라 코발트 스트라이크의 탐지율이 높아지는 것은 피할 수 없는 결과이다), 공격자들은 더 향상된 기능을 갖춘 새로운 프레임워크로 눈을 돌리기 시작했다." Alchimist나 Brute Ratel과 같은 신종 악성코드는 위협 행위자들이 더 오랫동안 탐지되지 않은 상태를 유지하려는 공격에서 점점 더 매력적인 선택지로 떠오르고 있다. “이러한 프레임워크들이 C2/적대자 시뮬레이션 프레임워크 시장에서 점유율을 지속적으로 확대해 나갈 것으로 예상됩니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? Tanium 토론 포럼( )을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 당사의 최근 사이버 위협 정보 요약 자료를 참고해 주세요.