메인 콘텐츠로 건너뛰기
CTI 종합 소식: ChatGPT를 악용하는 위협 행위자들
새로운 쟁점

CTI 종합 소식: ChatGPT를 악용하는 위협 행위자들

해커들이 가짜 ChatGPT 앱을 이용해 Windows 및 Android 악성코드를 유포하고 있으며, 공격자들은 피싱 링크가 포함된 15.000 개 이상의 스팸 패키지를 NPM 저장소에 대량으로 업로드했고, 다양한 정보 탈취 기능을 갖춘 새로운 ‘Stealc’ 악성코드가 등장했다.

최신 정보 종합 보고서에서 CTI는 OpenAI의 인기 있는 ChatGPT 애플리케이션을 악용해 금전적 이익을 얻으려는 최근의 사이버 범죄 물결을 분석합니다. 관찰된 악성 활동은 Windows 및 Android 악성코드 유포부터 피싱 및 사기성 결제 페이지에 이르기까지 다양합니다. 다음으로, CTI는 위협 행위자들이 자동화 기술을 활용해 불과 몇 시간 만에 수천 개의 스팸 패키지를 생성하는 캠페인의 형태로, 오픈소스 소프트웨어 저장소가 직면한 또 다른 위협을 살펴봅니다. 마지막으로, CTI는 최근 다크웹에서 판매 광고가 발견된 ‘Stealc’라는 새로운 정보 탈취 프로그램을 분석했는데, 개발자들은 이를 모든 기능을 갖춘 즉시 사용 가능한 탈취 프로그램이라고 설명하고 있다.

1. 해커들이 가짜 ChatGPT 앱을 이용해 Windows 및 Android 악성코드를 유포하고 있다

악의적인 행위자들이 , OpenAI의 ChatGPT 챗봇 (새 탭에서 열림) 을 악용해 Windows 및 Android용 악성코드를 유포하기 시작했으며, 화제가 된 이 기술을 사칭한 가짜 소셜 미디어 페이지를 이용해 피해자들을 피싱 페이지로 유도하고 있다.

ChatGPT: 다시 알아보기

ChatGPT was launched in 2022년 11월 and has gained immense traction since; becoming what BleepingComputer describes as the most rapidly growing consumer application in modern history, with more than 100 million users by 2023년 1월. 인공지능(AI) 연구개발 기업인 OpenAI가 개발 및 출시한 ChatGPT는 매우 효과적인 기계 학습 모델을 기반으로 한 챗봇입니다.

공개 출시 직후, 사이버 위협 행위자들 이 악의적인 목적으로 ChatGPT를 악용하는 사례가 보고되기 시작했습니다. 보안 연구원들은 ChatGPT가 악성코드와 암호화 도구를 제작하고, 사기 행위를 조장하며, 설득력 있는 피싱 이메일 등을 작성하는 데 이용되는 등 악의적인 활동이 보고되었다고 밝혔다.

한편, OpenAI는 이러한 움직임을 미리 예상했던 것으로 보인다. OpenAI 웹사이트의 ‘ 2018년 2월 20일’ 블로그에 게재된 “: Preparing for Malicious Uses of AI (새 탭에서 열림)”라는 제목의 게시물은, 이 회사가 공동 저자로 참여한 연구 논문을 소개하고 있습니다:

저희는 악의적인 행위자들이 AI 기술을 어떻게 악용할 수 있을지, 그리고 이러한 위협을 예방하고 완화할 수 있는 잠재적인 방안들을 예측한 논문을 공동 집필했습니다... 인공지능(AI)은 기존의 수많은 공격 수행 비용을 낮추고, 새로운 위협과 취약점을 야기하며, 특정 공격의 배후 규명을 더욱 복잡하게 만들기 때문에 글로벌 안보에 도전 과제를 제기하고 있다.

ChatGPT의 전례 없는 성장으로 인해 OpenAI는 결국 해당 도구의 사용량을 제한하게 되었으며, 이용 제한 없이 챗봇을 사용하고자 하는 사용자를 위해 월 20 달러의 구독 요금제를 출시했다.

항상 이용 가능하다는 점이 새로운 문제를 야기한다

ChatGPT의 무제한 이용에 대한 이 새로운 제한 조치는 예상치 못한 상황을 초래했습니다. 즉, 이 도구의 인기를 악용하려는 위협 행위자들에게, 새로 도입된 프리미엄 ChatGPT 등급에 대한 중단 없는 무료 이용을 (거짓으로) 약속함으로써 피해자를 유인할 수 있는 완벽한 여건을 마련해 준 것입니다.

이러한 제안은 궁극적으로 의심하지 않는 피해자들에게 악성코드를 유포하거나, 피해자들이 공격자에게 자신의 계정 인증 정보를 제공하도록 유도하기 위한 것입니다.

이 방법론의 사례를 가장 먼저 포착한 사람 중 한 명은 보안 연구원 도미닉 알비에리(Dominic Alvieri)로, 그는 “chat-gpt-pc.online”이라는 도메인이 ChatGPT 윈도우 데스크톱 클라이언트 다운로드 파일인 것처럼 위장하여 방문자들에게 레드라인(Redline) 정보 탈취 악성코드를 유포하는 데 사용되고 있음을 확인했다. 이 웹사이트는 사용자를 속여 악성 사이트로 리디렉션시키기 위해, 공식 ChatGPT 로고가 도배된 페이스북 페이지를 통해 광고되고 있었습니다. 구글 플레이와 제3자 안드로이드 앱 스토어에서도 유사한 프로모션이 확인되었으며, 이들 모두 악성 소프트웨어를 유포하고 있었다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“챗봇의 인기가 높아짐에 따라, 이 애플리케이션을 악용해 악성코드와 피싱 공격을 감행하려는 위협 행위자들의 수도 늘어나고 있다.” ChatGPT의 성공에 힘입어, 기술력이 부족한 해커들이 설득력 있는 피싱 공격을 감행하거나 악성코드를 개선할 수 있도록 설계된 ChatGPT 인터페이스를 판매하는 게시물이 암시장에서 기하급수적으로 증가하고 있다. “이는 사이버 범죄 분야에 발을 들여놓으려는 기술 수준이 낮은 해커들의 진입 장벽을 더욱 낮추는 결과만 낳을 뿐이다.”

Checkmarx의 연구원들은 NPM 오픈소스 저장소 (새 탭에서 열림) 에 불과 몇 시간 만에 여러 사용자 계정을 통해 수천 개의 ‘ ’ 스팸 패키지가 대량으로 업로드된 사실을 발견했습니다.

조사 결과, 해당 패키지들은 자동화된 프로세스를 통해 생성된 것으로 밝혀졌다. 이 패키지들에는 패키지 자체를 생성하는 데 사용된 것과 동일한 자동화 코드가 포함되어 있는데, 연구진은 이 코드가 위협 행위자에 의해 실수로 업로드된 것으로 보고 있다.

이 발견에 대하여

Checkmarx는 2023년 2월 20일의 NPM 생태계에서 새로운 정보를 자사 데이터베이스와 대조하던 중 이상 현상을 발견했습니다. 연구진은 NPM에 대량의 새로운 패키지가 등록된 것을 확인했다. 이 패키지들은 공격자들이 피싱 캠페인으로 연결되는 링크가 포함된 패키지를 오픈소스 저장소에 대량으로 올리는, 널리 알려진 공격 수단의 일부로 밝혀졌다. 자동화 프로세스로 인해 NPM 및 관련 계정에 15.000 개 이상의 패키지가 생성된 것으로 보입니다.

피싱 사이트

피싱 캠페인()을 홍보하기 위해, 공격자들은 해킹, 치트, 무료 리소스와 관련된 이름을 가진 패키지들을 사용했습니다. 일부 패키지 이름에는 “free-tiktok-followers”나 “free-xbox-codes”와 같은 문구가 포함되어 있어, 게임 치트나 팔로워 수 증가를 약속하며 사용자들이 피싱 링크를 클릭하도록 유인합니다. 패키지의 설명 부분에는 다양한 피싱 사이트로 연결되는 링크가 포함되어 있었습니다.

이 피싱 캠페인은 여러 도메인에 걸쳐 여러 개의 고유한 URL과 연결되어 있었으며, 각 도메인에는 서로 다른 경로 아래에 여러 개의 피싱 웹 페이지가 호스팅되어 있었습니다. 피싱 페이지들은 꽤나 설득력이 있으며, 경우에 따라 피해자가 대화를 시도할 경우 메시지에 응답하는 가짜 대화형 채팅 기능까지 포함되어 있기도 합니다.

이 피싱 페이지에는 데이터를 처리하고 약속된 선물을 생성하는 것처럼 가장하는 가짜 절차가 포함되어 있습니다. 이 과정은 대부분 실패로 돌아갔고, 이후 피해자에게는 수동 인증 절차를 진행하라는 요청이 이루어졌습니다. 이 과정에서는 여러 사이트가 사용자를 한 곳에서 다른 곳으로 이동시키며, 사용자에게 다양한 질문과 설문조사에 응답하도록 요청했습니다. 대부분의 경우, 사용자는 정상적인 전자상거래 웹사이트로 리디렉션됩니다.

악의적 행위자에 대한 추천 보상

연구진은 스팸 패키지를 자동으로 생성하고 배포하는 것으로 보이는, 유사한 기능을 가진 파이썬 스크립트들을 발견했다.

또한 그들은 자동화 과정의 일부로 보이는 다른 “helper.txt” 파일들도 발견했다. 주목할 만한 파일 중 하나는 패키지 내에 포함된 파이썬 스크립트로, 이 스크립트에는 패키지 공개에 필요한 모든 단계가 담겨 있습니다.

이 위협 행위자는 콘텐츠를 게시할 수 있는 뉴스 형식의 웹사이트 여러 곳을 직접 만들었거나, 해당 사이트에 접근 권한을 가지고 있었던 것으로 보입니다. 파이썬 스크립트의 마지막 작업은 이러한 뉴스 형식의 사이트에 관련 없는 게시물들의 링크를 추가하는 것입니다. 이 링크들은 공격자가 NPM 사이트에 게시한 패키지의 웹페이지로 연결됩니다. 이를 위해 공격자는 ‘selenium’ 파이썬 패키지를 활용하여 해당 워드프레스 사이트와 상호작용합니다. 패키지 링크를 게시하기 전에 먼저 편집자로 인증을 받아야 합니다.

연구진은 이러한 스크립트가 의도적으로 업로드된 것은 아니라고 보고 있다. 이러한 믿음을 뒷받침하는 주된 근거는 스크립트에 워드프레스 사이트에 로그인할 때 사용되는 인증 정보가 포함되어 있다는 사실입니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이 사례는 위협 행위자들이 수익성이 높은 최신 공격 수법에 발맞추기 위해 얼마나 신속하게 전략을 전환할 수 있는지를 잘 보여줍니다.” 오픈소스 저장소에서 발견된 악성 패키지가 포함된 과거의 공격 사례 중 상당수는 규모가 비교적 작은 것으로 보이며, 이는 수동적인 유포 방식이 사용되었음을 시사할 수 있다. “이번 캠페인에서 공격자는 이를 한 단계 더 발전시켜, 자동화에 시간과 노력을 쏟아부음으로써 단기간에 15.000 개 이상의 패키지에 영향을 미치는 대규모 공격을 감행했습니다.”

3. 다양한 정보 탈취 기능을 갖춘 새로운 ‘Stealc’ 악성코드가 등장했다

사이버 보안 기업 SEKOIA.IO가 최근 ‘ ’ 블로그( , 새 탭에서 열림)에 게시한 글에서 새로운 정보 탈취형 악성코드인 ‘Stealc’를 식별한 과정을 상세히 설명하고 있습니다.

Stealc는 다크 웹에서 발견되었으며, 위협 행위자에 의해 Vidar, Raccoon, Mars, Redline 스틸러를 기반으로 한 모든 기능을 갖춘 즉시 사용 가능한 스틸러로 소개되고 있습니다. SEKOIA.IO의 조사 결과, 실제 환경에서 유포된 수십 개의 Stealc 샘플과 40 개 이상의 Stealc 명령 및 제어 서버가 발견되었습니다.

다크 웹에서의 스텔스 활동

정보 탈취 프로그램인 ‘Stealc’는 2023년 1월 9일의 러시아어권 암시장 포럼에서 처음 홍보되었습니다. 이 포럼에서 이를 홍보하는 위협 행위자는 ‘Plymouth’라는 닉네임을 사용하고 있습니다. 이 위협 행위자는 새로운 악성코드와 그 광범위한 정보 탈취 기능을 상세히 설명하는 긴 문서를 공개했다. 이 첫 번째 발행 이후, 플리머스는 ‘스틸크’에 대한 광고를 계속하며, 다른 채널을 통해 더 많은 독자에게 다가가려고 노력했다.

잠재 고객의 신뢰를 얻기 위해 플리머스는 사이버 범죄 포럼 이용자들에게 ‘무료’ 악성코드 검사를 제공했다. 플리머스는 0.02이 필요했다 주간 테스트를 위해 비트코인을 입금했습니다(당시 환율로 약 400 달러에 해당함).

플리머스는 결국 ‘스텔크’의 여러 버전을 출시했으며, 다양한 포럼과 전용 텔레그램 채널을 통해 변경 내역을 공개했습니다. 플리머스의 공개 일정을 살펴보면, ‘스틸크’가 여전히 활발하게 개발 중임을 알 수 있다.

광고된 기능

다크웹 광고에 따르면, ‘Stealc’는 대부분의 웹 브라우저 확장 프로그램에서 제공하는 암호화폐 지갑 관련 민감한 데이터와 데스크톱 암호화폐 지갑, 그리고 이메일 및 메신저 소프트웨어와 같은 기타 애플리케이션의 정보를 노리고 있습니다. 데이터 수집 설정은 공격자의 요구에 맞춰 악성코드를 조정할 수 있도록 맞춤 설정할 수 있는 것으로 보인다.

Stealc는 공격자가 그랩퍼 규칙에 부합하는 파일을 탈취할 수 있도록 사용자 정의가 가능한 파일 그랩퍼를 구현합니다. 또한 ‘서비스형 악성코드(MaaS)’로 판매되는 정보 탈취형 악성코드에 일반적으로 포함되는 로더 기능도 갖추고 있습니다. Stealc는 크롬부터 오페라, 파이어폭스에 이르기까지 여러 웹 브라우저를 공격 대상으로 삼을 수 있습니다.

Stealc 관리 패널을 통해 공격자는 악성코드의 설정을 구성하고, 탈취한 데이터를 구문 분석·표시·필터링·정렬·분석하며, 로그를 다운로드할 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Stealc가 인상적인 수준의 다양한 기능을 모두 갖춘 정보 탈취형 악성코드라는 것은 당연한 일입니다.” 결국, 서로 경쟁하는 악성코드 개발자들은 누가 더 많은 기능을 갖춘 정보 탈취 프로그램을 더 빨리 만들어낼 수 있을지 겨루며 끊임없이 경쟁하고 있다. “이는 대개 다른 최상위급 악성코드 계열에서 베낀 코드 기반을 바탕으로 새로운 악성코드 변종을 제작하는 과정을 수반합니다.”

“이러한 맥락에서 Stealc 개발자는 이 악성코드가 Raccoon 및 RedLine과 같은 유명 정보 탈취형 악성코드에 의존하고 있다고 지적합니다. 지난달 처음 등장한 이후 Stealc에 지속적으로 적용된 업데이트는 개발자가 이 악성코드를 다른 경쟁 정보 탈취형 악성코드 수준에 빠르게 도달시키려는 의지를 보여줍니다.”

“SEKOIA.IO는 또한 Stealc에 대한 심층 기술 분석 보고서가 조만간 공개될 예정이라고 밝혔으며, 향후 추가 소식이 전해질 예정입니다.”

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.