이번 주 CTI는 수천 대의 ESXi 서버를 암호화하고 있는, 급속히 확산되고 있는 ESXiArgs 랜섬웨어 캠페인을 상세히 분석합니다. 다음으로, 한때는 흔치 않았던 배포 방식인 OneNote 파일을 통해 악성코드를 유포하는 위협 행위자들의 증가 추세를 살펴보겠습니다. 마지막으로, 바이든 대통령이 두 번째 국정연설에서 언급한, 포괄적인 연방 데이터 개인정보 보호법의 시급한 필요성에 초점을 맞춘, 보다 전략적인 관점의 정보 관련 기사로 이번 내용을 마무리하겠습니다.
1. 전 세계 VMware ESXi 서버를 겨냥한 대규모 ESXiArgs 랜섬웨어 공격 발생
프랑스 CERT-FR의 공지에 따르면, 공격자들은 VMware ESXi 서버 (새 탭에서 열림) 를 적극적으로 표적으로 삼고 있는 것으로 나타났습니다. 이들은 비교적 잘 알려지지 않은 ESXiArgs 랜섬웨어를 활용한 대규모 캠페인을 통해, 패치가 적용되지 않아 CVE-2021-21974 (새 탭에서 열림) (2년 전 발견된 원격 코드 실행 취약점)에 취약한 서버를 집중적으로 노리고 있는 것으로 추정됩니다.
이 기사를 작성하는 시점에서, Censys의 추적 시스템( (새 탭에서 열림))에 따르면, 해킹당한 서버(캐나다, 프랑스, 핀란드, 독일, 미국에 위치)의 수는 3.200 대로 집계되었으며, 이 수치는 계속 증가하고 있는 것으로 나타났습니다. 연구진은 인터넷 검색 엔진이 특정 시점의 스냅샷, 즉 특정 시점의 스캔 결과만을 제공하기 때문에 실제 피해자 수는 이보다 더 많을 가능성이 높으며, 스캔 사이에 문제 해결을 위해 기기들이 정기적으로 오프라인 상태로 전환되고 있다고 지적한다.
새로운 ESXiArgs 랜섬웨어
Recorded Future의 ‘TheRecord’ 블로그에 게시된 글에 따르면, 이번 공격 캠페인에 사용된 랜섬웨어는 문서를 암호화한 후 확장자가 .args인 추가 파일을 생성하기 때문에 ‘ESXiArgs’라고 불리고 있다. 이 파일에는 피해자 문서를 복호화하는 방법에 대한 정보가 포함되어 있습니다.
이 캠페인에 사용된 랜섬웨어 변종은 처음에는 네바다(Nevada) 랜섬웨어 계열과 관련이 있는 것으로 보였는데, 이는 프랑스의 클라우드 호스팅 업체인 OVHcloud (새 탭에서 열림) (이 캠페인의 피해를 입은 기업 중 일부가 이 회사의 고객이다)가 게시한 블로그 게시물을 통해 제기된 가설이다. 그러나 이 가설은 결국 반박되었다. ESXiArgs와 Babuk 랜섬웨어 사이에도 유사점이 발견되었는데, 두 랜섬웨어 모두 동일한 암호화 알고리즘(Sosemanuk)을 사용하기 때문이다. 그러나 악성코드의 코드 구조에 차이가 있어 이러한 가능성에 대해서도 의문이 제기되고 있다.
Arctic Wolf (새 탭에서 열림) 에 따르면, 몸값 요구 메시지를 근거로 볼 때 이 공격 캠페인은 단일 위협 행위자나 그룹의 소행일 가능성이 높다고 합니다. 이러한 추정은 이번 공격이 비표적적 성격을 띠고 있으며, 피해자에 대한 공격 전 정찰이 이루어지지 않았을 가능성이 높고, 공격자들이 요구한 몸값이 2비트코인으로 비교적 적다는 점에 기인한다. 또한 각 메모에는 동일한 Tox ID가 포함되어 있으며, 피해자들은 이를 통해 위협 행위자와 소통합니다. Tox ID는 Tox Chat 메시징 플랫폼 내 연락처 목록에 사람을 추가하는 데 사용됩니다.
원인 규명은 차치하고, OVHcloud는 고객의 ESXiArgs 관련 사고 사례를 분석하여 다음과 같은 행동 양상을 파악할 수 있었습니다:
- 이 침해 벡터가 OpenSLP의 취약점을 이용하는 것으로 확인되었으며, 해당 취약점 번호는 CVE-2021-21974 일 가능성이 있습니다(아직 확인되지 않음). 로그에 따르면 사용자 ‘dcui’가 계정 침해 과정에 연루된 것으로 나타납니다.
- 암호화에는 악성코드가 /tmp/public.pem에 배치한 공개 키가 사용됩니다.
- 이 암호화 과정은 특히 가상 머신 파일(.vmdk, .vmx, .vmxf, .vmsd, .vmsn, .vswp, .vmss, .nvram 및 .vmem)을 대상으로 합니다.
- 이 악성코드는 VMX 프로세스를 종료하여 가상 머신을 중단시키고, 이를 통해 파일의 잠금을 해제하려고 시도합니다. 이 기능이 예상대로 일관되게 작동하지 않아 파일이 잠긴 상태로 남아 있습니다.
- 이 악성코드는 암호화된 바이너리에 전달된 인수(건너뛸 MB 수, 암호화 블록당 MB 수, 파일 크기)를 저장하기 위해 argsfile 파일을 생성합니다.
- 데이터 유출은 발생하지 않았습니다.
보도에 따르면, ID 랜섬웨어의 마이클 길레스피(Michael Gillespie)는 ‘’ ESXiArgs 암호화기의 복사본을 분석한 것으로 알려졌으며,에서 BleepingComputer에 “안타깝게도 이 암호화기는 복호화가 가능할 만한 암호학적 결함이 전혀 없는 안전한 암호화기”라고 밝혔다.
전파
연구진들은 ESXiArgs가 OpenSLP 서비스의 힙 오버플로 문제와 관련된 2년 전의 보안 취약점(CVE-2021-21974 (새 탭에서 열림))을 악용하여 확산되고 있는 것으로 보고 있습니다. 이 취약점으로 인해 패치를 적용하지 않은 ESXi 하이퍼바이저는 복잡도가 낮은 공격만으로도 인증되지 않은 위협 행위자의 공격에 노출될 수 있습니다.
제로데이 취약점은 관련이 없습니다
2023년 2월 6일에서 VMware는 관리자들에게 ESXi 서버에 패치를 적용하고 OpenSLP 서비스를 비활성화할 것을 촉구하는 권고문을 발표했으며, 회사는 공격자들이 ESXiArgs 랜섬웨어를 유포하기 위해 제로데이 취약점을 악용하지 않았다는 점을 분명히 확인했다.
요컨대, VMware는 이 대규모 공격이 실제로 랜섬웨어 공격자들이 인터넷에 노출되어 있고 패치가 적용되지 않은 ESXi 서버를 표적으로 삼은 결과임을 확인했습니다. VMware는 이 서비스가 기본적으로 비활성화되어 있으며 (새 탭에서 열림)ESXi 2021 이후 버전에서 제공된다고 밝혔습니다.
어떤 부분에 영향을 미치고 있나요?
VMWare는 ESXi (새 탭에서 열림) 를 “기본 리소스에 직접 접근하고 제어할 수 있는 베어메탈 하이퍼바이저”라고 설명하며, 이를 통해 공격자가 중요한 파일에 접근하여 사용자의 광범위한 리소스를 마비시킬 수 있게 합니다.
BleepingComputer에 따르면, CVE-2021-21974 은 다음 시스템에 영향을 미친다고 합니다:
- ESXi70U1c-17325551 이전 버전의 ESXi 7.x
- ESXi670-202102401-SG 이전 버전의 ESXi 6,7.x
- ESXi650-202102101-SG 이전 버전의 ESXi 6,5.x
2021년 2월에 CVE-2021-21974 에 대한 패치가 배포되었습니다. 정부 기관과 보안 연구원들은 현재 네트워크 관리자들에게 패치가 적용되지 않은 서버를 즉시 업데이트할 것을 권고하고 있다.
ESXiArgs 랜섬웨어 공격의 두 번째 물결… 초기 침투 경로에 의문 제기
최근 업데이트에 따르면, ESXiArgs 랜섬웨어 공격의 두 번째 물결로 보이는 이번 공격은 악성코드의 수정된 버전을 사용하며 더 방대한 양의 데이터를 암호화하고 있어, 결과적으로 대응 담당자들이 암호화된 VMware ESXi 가상 머신을 복구하는 것이 불가능하지는 않더라도 훨씬 더 어려워졌습니다.
사이버보안 블로그인 BleepingComputer는 한 관리자가 해당 블로그의 EXSiArgs Support 포럼에 “”라는 제목의 게시물을 올린 후, 두 번째 공격 물결에 대해 처음 알게 되었다고 밝혔습니다.
보안 전문가들은 현재, 이 캠페인의 초기 감염 경로가 실제로 패치가 적용되지 않아 CVE-2021-21974 (새 탭에서 열림)에 취약한 VMware ESXi 서버를 악용한 것이라는, 널리 받아들여져 온 주장의 타당성에 대해서도 의문을 제기하고 있다.
새로운 ESXiArgs 버전
BleepingComputer는 새로운 랜섬웨어 변종의 샘플을 분석한 결과, ESXiArg의 암호화 모듈 자체는 변경되지 않았지만, 암호화 루틴 코드 중 암호화 대상 데이터의 양을 결정하는 부분이 수정된 것으로 밝혀졌다고 보도했습니다. 이로 인해 암호화 모듈은 1MB 의 데이터를 암호화했다가 1MB 의 데이터를 건너뛰는 식으로 번갈아 가며 작동하게 되었습니다. 즉, 128MB 을 초과하는 모든 파일의 데이터 중 50%가 암호화되었으므로, 사실상 복구할 수 없게 되었습니다.
또한 이러한 변경 사항으로 인해, 사이버보안 및 인프라 보안국(CISA)이의 GitHub 페이지 (새 탭에서 열림)를 통해 초기 공격 물결에 대응하여 배포한 복구 도구를 사용하더라도, 암호화된 데이터의 양이 너무 많아 실제로 사용할 수 없을 정도로 많아져 암호화된 시스템을 성공적으로 복구하는 것이 불가능해집니다.
게다가, 몸값 요구서에는 더 이상 비트코인 주소가 포함되어 있지 않습니다. 이는 ESXiArg 운영자들이 보안 연구원들이 몸값 지불 내역을 추적하지 못하도록 막기 위한 시도였을 가능성이 높습니다.
CVE-2021-21974 이 진짜 범인일까?
Greynoise 블로그( )에 게시된 최근 기사 ‘’에 따르면(새 탭에서 열림), 보안 연구원들이 ESXiArgs 랜섬웨어 캠페인을 CVE-2021-21974 취약점 악용과 연결 지은 결론은 다소 성급한 것일 수 있습니다.
게시글에서:
CVE-2021-21974 (새 탭에서 열림)와 랜섬웨어 공격 간의 연관성은 과대평가되었을 가능성이 있습니다. 현재 초기 침투 경로가 무엇인지 파악되지 않았으며, ESXi의 OpenSLP 서비스와 관련된 취약점 중 어느 것이든 원인이 될 수 있습니다.
보안 커뮤니티는 현재 단 하나의 취약점에 주목하고 있는 것으로 보입니다. GreyNoise는 CVE-2021-21974 이 초기 접근 경로로서 타당하다고 보지만, 이를 확인해 주는 제1자 출처는 알려진 바가 없습니다. 보안 담당자 여러분께서는 경계를 늦추지 말고, (저희를 포함해) 모든 공급업체의 말을 무조건 믿지 않으시기를 당부드립니다.
이 주장은 여러 피해자들이 자신의 기기에서 OpenSLP가 비활성화되어 있었음에도 불구하고 해킹을 당해 데이터가 암호화되었다고 주장한 것으로 알려진 사실에 의해 뒷받침된다. 그럼에도 불구하고 여전히 의문이 남는다. 보안 전문가들은 애초에 어떻게 ESXiArgs 캠페인을 특정 CVE와 연관 지을 수 있었을까?
주니퍼 네트웍스(Juniper Networks)가 게시한 2022년 10월 (새 탭에서 열림) 블로그 게시물에서는 다양한 버전의 ESXi에 존재하는 여러 OpenSLP 취약점이 악용될 가능성을 소개했습니다. 이 게시물은 특정 취약점이 성공적인 악용 사례와 직접적인 관련이 있다고 단정하지는 않았지만, 관찰된 사고에서 악용 후 설치된 백도어에 대한 세부 정보를 제공했다.
요약하자면, 여러 버전의 ESXi에 걸쳐 다양한 OpenSLP 취약점이 존재하며, 여기에는 CVE-2021-21974, (새 탭에서 열림),, , CVE-2020-3992,, CVE-2019-5544, (새 탭에서 열림),, 등이 포함됩니다. 이 중 몇 가지는 과거에 악성 백도어를 설치하는 데 악용되었을 가능성이 매우 높으며, Greynoise의 보고에 따르면, “ESXiArgs 캠페인의 초기 접근 경로로 특정 CVE가 제1자 출처에 의해 구체적으로 지목된 바는 없다”고 하지만, 보안 연구원들은 이러한 사실들만으로도 충분히 설득력이 있다고 판단한 것으로 보이며, 이를 바탕으로 신비로운 ESXiArgs 랜섬웨어의 초기 접근 경로로 CVE-2021-21974 을 지목하는 결론을 내렸습니다.
최근 업데이트된 의 ESXiArgs에 대한 심층 분석 자료 (새 탭에서 열림) (Censys 발행)은 다음과 같은 점을 지적하며, OpenSLP가 공격자들의 공격 경로였다는 주장에 대한 의구심을 더욱 키우고 있습니다:
“어제 보도한 바와 같이, 해킹당한 여러 호스트에서 SLP가 실행되고 있지 않았던 점을 고려할 때, OpenSLP는 공격 수단이 아닌 것으로 보입니다.”
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이번 최신 동향은 보안 전문가와 사이버 위협 정보 분석가 모두에게, 특히 그러한 주장이 직접적인 증언이나 피해를 입은 업체의 입장을 바탕으로 하지 않은 경우라면, 성급한 결론을 내리지 않는 것이 얼마나 중요한지 다시 한번 일깨워 준다.” 그렇게 하는 것은 이미 심각한 상황에 두려움과 불확실성, 의구심을 더할 뿐입니다. 진실은 언제나 드러나게 마련이다. “보통은 시간 문제일 뿐이에요.”
“새로운 ESXiArgs 변종이 감염된 시스템을 사실상 복구 불가능한 상태로 만들 수 있다는 사실은, 노출되었거나 취약한 시스템을 파악하고 즉시 보안을 강화하는 것이 얼마나 중요한지 여실히 보여줍니다.” “ CVE-2021-21974 이 이 캠페인의 배후 세력이 침투하는 경로인지 여부와 관계없이, 패치가 적용되지 않은 ESXi 가상 머신에 2년 전부터 존재해 온 RCE 취약점이 있다는 사실 자체만으로도 불필요한 위험 요소입니다.”
2. 새로운 QakNote 공격이 마이크로소프트 원노트 파일을 통해 QBot 악성코드를 유포하고 있다
소포스(Sophos)는 ‘QakNote’로 명명된 새로운 대규모 공격이 마이크로소프트 원노트(Microsoft OneNote) 파일을 통해 퀘스트 봇( ) QBot 악성코드를 유포하고 있는 것을 포착했습니다. (새 탭에서 열림)
증가하는 추세: OneNote 파일을 이용한 악성코드 유포
보안 업체들은 한동안 .one OneNote 파일을 통해 유포되는 악성코드의 증가 추이를 주시해 왔다. 최근까지 사이버 범죄자들은 이 수법을 거의 사용하지 않았다. 그러나 ‘ 2023년 1월’ 보고서()에서 Proofpoint는 AsyncRAT, Redline, AgentTesla, Doubleback 등 다양한 악성코드 페이로드를 유포하는 50 건 이상의 OneNote 캠페인 (새 탭에서 열림)을 확인했습니다. 특히 주목할 만한 점은 2023년 1월의 마지막 부분에서 초기 액세스 브로커 TA577 을 통해 QBot을 전달하기 위해 OneNote 문서를 활용했다는 점입니다.
왜 OneNote를 이용해 악성코드를 유포하는 캠페인의 수가 갑자기 늘어난 것일까? 확실한 답을 내리기는 어렵지만, 마이크로소프트가 인터넷에서 유래한 문서의 매크로를 기본적으로 차단하기로 결정한 탓에 위협 행위자들이 OneNote로 눈을 돌리고 있는 것으로 보입니다. 이러한 결정으로 인해 위협 행위자들은 탐지 솔루션을 우회하기 위해 다양한 TTP를 시도하고 있다.
QBot 악성코드의 새로운 점은 무엇인가요?
QBot (새 탭에서 열림), 일명 QakBot (이 때문에 캠페인 이름이 QakNote로 정해졌습니다)는 역사적으로 뱅킹 트로이목마로 알려져 왔으나, 다른 많은 유사 악성코드와 마찬가지로 이후 다각적인 정보 탈취 악성코드로 진화했으며, 수년 동안 활동해 왔습니다.
QBot은 민감한 데이터를 탈취하며 (새 탭에서 열림) 네트워크상의 다른 시스템으로 스스로 확산됩니다. QBot은 원격 코드 실행(RCE) 기능을 제공하기 위해 ‘ ’를 발전시켜, 위협 행위자들이 2차 목표를 달성하기 위해 수동 공격을 수행할 수 있도록 했습니다.
소포스(Sophos)가 악성 .one 파일을 대상으로 진행한 연구 결과, 이 위협 경로를 통해 QBot 악성코드가 유포되고 있는 사실이 밝혀졌습니다. QBot은 1월 말 무렵부터 공격에 .one 문서를 활용하기 시작한 것으로 보입니다. 관찰된 한 캠페인의 경우, 악성 이메일에는 피해자가 악성 .one 파일을 다운로드하도록 유도하는 링크가 포함되어 있었습니다. 이번 캠페인에서 발송된 이메일 내용은 다소 냉담한 느낌이었습니다.
또 다른 사례에서는 QBot에서 흔히 볼 수 있는 전술을 따랐는데, 악성 이메일을 기존 대화 중간에 삽입하는 방식이었습니다. 이 게시글에는 .one 파일이 첨부 파일로 직접 포함되어 있습니다.
사용자가 OneNote 문서로 연결되는 링크를 클릭하든, 첨부 파일을 직접 열든 상관없이, “이 문서에는 클라우드에서 가져온 첨부 파일이 포함되어 있습니다. 파일을 받으려면 ‘열기’를 두 번 클릭하세요[원문 그대로]”라고 표시된 OneNote 페이지로 이동하게 됩니다. 문서에 포함된 “열기” 버튼을 클릭하면 .hta 파일이 실행됩니다.
“열기” 버튼을 클릭하면 .hta 파일이 실행되며, 이 파일은 원격 서버에서 QBot 샘플을 가져와 실행합니다. .hta 파일의 스크립트 코드는 고정된 URL을 curl[.]exe 애플리케이션에 전달하며, 이 애플리케이션은 상대편에 있는 파일을 가져옵니다. 서버에서 확인된 샘플들은 .png나 .gif와 같은 이미지 형식 파일 확장자를 가지고 있었지만, 실제로는 DLL 파일들이었다. 이 사례에서 QBot 악성코드 페이로드는 Windows 보조 기술 관리자 유틸리티인 AtBroker[.]exe에 스스로 주입되었습니다.
일부 악성 OneNote 노트북에서 독특한 특징이 관찰되었습니다. 노트북에서 그래픽 요소를 마우스 오른쪽 버튼으로 클릭하여 저장하면, 대화 상자에 해당 이미지가 문서에 처음 삽입될 때 지정된 파일 이름이 미리 입력되어 나타납니다. 이 경우 파일 이름은
“bezymyanny risunok”이었는데, 이는 러시아어로 “익명의 그림”을 의미합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“OneNote 노트북을 통해 위협 행위자들은 VBS 첨부 파일에서 LNK 파일에 이르기까지 거의 모든 파일 형식을 삽입할 수 있습니다.” OneNote를 사용하는 위협 행위자들의 경우, 흥미로운 점은 사회적 공학 기법을 추가로 활용한다는 사실입니다. 네, 피해자가 OneNote 링크나 첨부 파일이 포함된 ‘ ’ 피싱 이메일( )을 수신하는 순간 이미 사회공학 기법이 작용하기 시작합니다. 그러나 사용자가 OneNote 노트북 페이지에 접속한 후, 어떤 행동 유도 문구를 통해 삽입된 첨부 파일을 클릭하도록 유도될 때, 또 다른 사회공학적 요소가 작용하게 됩니다.”
3. 바이든 대통령의 국정연설을 통해 분명해진 사실은, 데이터 개인정보 보호가 필수라는 점이다.
조 바이든 미국 대통령은 두 번째 국정연설에서 유럽연합(EU)의 일반 데이터 보호 규정(GDPR)과 유사한 성격의 조치가 미국에 시급히 필요하다는 점에 그 어느 때보다 많은 관심을 기울였다.
2018 년에 제정된 EU의 규정은 결코 완벽하지는 않지만 (새 탭에서 열림), 그 존재 자체만으로도 포괄적인 연방 데이터 개인정보 보호법이 전혀 없는 미국의 현실에 긴 그림자를 드리우고 있다. 바이든 대통령은 연설에서 상당한 시간을 할애해 미국의 사이버 보안 전략에 존재하는 이러한 격차에 주목을 촉구했다.
왜 현재의 정치 상황이 새로운 규제를 도입하기에 적절한 시기일 수 있는가
현재 미국 의회의 주도권이 양당 간에 나뉘어 있는 상황에서, 바이든 대통령은 이러한 상황이 포괄적인 연방 데이터 개인정보 보호법에 대한 초당적 지지를 이끌어내는 데 도움이 될 수 있다고 지적했다.
The concept of such a law or set of federal regulations has certainly gained traction and garnered its fair share of supporters in recent years — particularly in the wake of high-profile cyberattacks, including those targeting critical infrastructure, such as the ransomware attack on Colonial Pipeline (opens in a new tab) in May of 2021) and those federal or local government agencies.
새로운 선례가 될까?
언론 평론가들과 보안 전문가들의 시각에서 볼 때, 조 바이든 대통령의 국정연설 (새 탭에서 열림) 에서 연방 데이터 개인정보 보호법 제정 가능성이 언급된 것만으로도, WIRED가 지적했듯이 “이 주제가 미국 대통령과 국민 모두에게 실질적인 관심사가 되어야 한다”는 선례를 남긴 셈이다.
과거 대통령들은 대개 이처럼 규모가 크고 대중의 이목이 집중되는 연설에서 데이터 개인정보 보호에 관한 언급을 피해 왔다. 지난 두 명의 대통령 중 단 한 명만이 이 주제를 언급했으며, 그것도 단 한 번뿐이었다. 바이든 대통령은 두 차례의 국정연설에서 모두 이 문제를 제기했다.
2022에서 열린 취임 첫 연설에서 바이든 대통령은 아동 보호와 대형 기술 기업들의 개인정보 수집 방지를 언급하며 데이터 개인정보 보호 문제를 다뤘다. 올해의 연설은 한 걸음 더 나아갔습니다.
한 단계 더 높은 수준
바이든 대통령은 그 ‘ 2022 연설’에서 처음 제시한 개념을 더욱 확장하고, 현재 미국이 직면한 사이버 위협에 대해 보다 기술적인 측면에서 심층적인 통찰을 제시함으로써 — 의도적이었든 아니든 — 미국 정부가 데이터 개인정보 보호에 대한 대중의 인식과, 국가 차원에서 그 보호 수준을 개선해야 할 시급성을 매우 중요하게 여기고 있음을 시사했다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“미국에는 여전히 진정으로 포괄적이고 포용적인 연방 데이터 개인정보 보호법과 이에 수반되는 규제 체계가 마련되어 있지 않다.” 이 상황에서 최악의 시나리오는 국가 차원의 데이터 개인정보 보호법에 관한 공백이 계속해서 지속되는 것입니다. “적어도 바이든 대통령의 발언은 행정부 내 양측에 충분한 압력을 가해 의원들과 협의를 본격적으로 시작하게 할 것이다.”
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

