메인 콘텐츠로 건너뛰기
CTI 라운드업: 가짜 Google 사이트 페이지, 해커들의 글로벌 정부 타겟 공격
새로운 쟁점

CTI 라운드업: 가짜 Google 사이트 페이지, 해커들의 글로벌 정부 타겟 공격

해커들이 가짜 구글 사이트 페이지를 통해 악성코드를 유포하고, 사이버 범죄자들이 API를 악용하며, APT 캠페인이 전 세계 정부 기관을 표적으로 삼고 있다

이번 주 CTI는 가짜 Google Sites 페이지와 HTML 밀반입 기법을 이용해 Azorult 악성코드를 유포하는, 최근 발견된 악성코드 캠페인을 살펴봅니다. Next CTI는 현재의 API 보안 현황을 분석한 Imperva의 “API 보안 현황(State of API Security)” 보고서에서 도출된 주요 내용을 소개합니다. CTI는 또한 전 세계 여러 정부 기관을 표적으로 삼고 있는 진행 중인 APT(고급 지속적 위협) 캠페인을 상세히 분석합니다.

1. 해커들이 가짜 구글 사이트 페이지를 통해 악성코드를 유포하고 있다

최근 발견된 한 악성코드 캠페인은 의 가짜 Google Sites 페이지( )와 HTML 밀반입 기법을 활용하여 ‘Azorult’로 알려진 악성코드를 유포하고 있습니다.

이 캠페인에서는 페이로드가 외부 호스팅되는 별도의 JSON 파일에 포함되어 있습니다. 파일리스형 정보 탈취형 악성코드인 ‘Azorult’는 탐지를 회피하고 흔적을 최소화하기 위해 반사적 코드 로딩 방식을 통해 실행됩니다.

HTML 밀반입을 위한 Google Sites

Netskope는 위협 행위자들이 악성 페이로드를 다운로드하기 위해 HTML 밀반입에 활용한, Google Sites상의 가짜 Google Docs 페이지( )와 관련된 이 최신 활동을 밝혀냈습니다.

이 활동의 배후에 있는 공격자는 피해자를 속여 가짜 구글 문서 페이지를 방문하게 한 뒤, 구글 문서에서 온 것으로 믿게 하여 파일을 다운로드하도록 유도합니다. 이번 공격에서 공격자는 JSON 파일에 악성 페이로드를 삽입해, 피해자가 해당 사이트에 접속하면 JSON 파일을 다운로드하기 위한 GET 요청이 전송되도록 했습니다.

이 위협 행위자는 URL 스캐너를 회피하기 위해 CAPTCHA도 활용했다. 피해자가 CAPTCHA를 통과하면, HTML 밀반입 코드가 페이로드를 재구성하여 다운로드합니다. 다운로드된 페이로드는 LNK 파일로, PDF 아이콘을 사용하여 사용자로 하여금 이 파일이 Google Docs에서 정상적으로 다운로드된 파일이라고 믿게 만듭니다. 최종적으로 다운로드된 악성코드는 ‘Azorult’ 정보 탈취형 악성코드입니다.

Azorult 파일리스 악성코드의 로딩

이 캠페인은 방어 회피 기법의 일환으로, 반사적 코드 로딩을 통해 메모리 내에서 ‘Azorult’ 정보 탈취 프로그램을 실행합니다. 다시 말해, 실행 중인 PowerShell 프로세스의 자체 메모리에 코드를 로드하기 때문에, 뒤에 남는 흔적이 그리 많지 않습니다.

이를 위해 AMSI(악성코드 방지 스캔 인터페이스)를 우회하는 PowerShell 스크립트가 실행됩니다. 그런 다음, 두 번째 PowerShell 스크립트가 실행되어 Azorult 로더를 다운로드하고, 쉘코드를 정의한 뒤, 쉘코드와 실행 파일을 모두 프로세스 메모리에 로드하는 루틴을 실행합니다.

Azorult 악성코드는 무엇인가요?

Azorult는 2016년부터 운영되어 왔습니다. 먼저 기기의 화면을 캡처하여 JPEG 파일로 저장합니다. 그런 다음 크롬의 로그인 정보, 로컬 상태, 쿠키, 웹 데이터 등을 포함한 브라우저 데이터를 수집합니다. 파이어폭스에도 동일한 절차를 적용합니다. 이 악성코드는 데스크톱에서 민감한 파일을 검색하기 전에 암호화폐 지갑 데이터를 복사합니다. TXT, AXX, DOC, XLS, KDBX, DOCX, XLSX와 같은 특정 파일 확장자를 검색합니다. 또한 ‘백업’, ‘지갑’, ‘원장’, ‘비밀번호’와 같은 특정 키워드가 포함된 파일 이름도 검색합니다. 필요한 정보를 확보하면, 해당 데이터를 메모리 스트림에 기록하며, 이 데이터는 나중에 C2로 유출됩니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

HTML 밀반입은 위협 행위자들이 악성코드를 유포하기 위해 점점 더 많이 사용하는 기법이기 때문에, 이러한 활동을 특정 행위자에게 귀속시키는 것이 어렵습니다.

Netskope가 지적했듯이, “블롭이 이미 HTML 코드 내에 포함된 일반적인 파일 밀반입 방식과 달리, 이번 캠페인은 별도로 해킹당한 사이트에서 인코딩된 페이로드를 복사해 온다.”

이는 위협 행위자들이 이 기법을 점점 더 많이 사용하고 있을 뿐만 아니라, 탐지를 더욱 효과적으로 회피하기 위해 이를 수정하고 있다는 사실을 뒷받침합니다.

2. 사이버 범죄자들은 API를 악용한다

임퍼바(Imperva)는 최근 “API 보안 현황()” 보고서를 발표했는데, 이 보고서는 API를 표적으로 한 공격 사례를 바탕으로 현재 API 보안 현황을 분석하고 있다.

임퍼바(Imperva)는 API가 민감한 데이터에 직접 접근할 수 있는 통로라는 점 때문에, 현재 위협 행위자들에게 널리 이용되는 공격 경로로 자리 잡았다는 사실을 밝혀냈다. 이 보고서는 API 공격 동향을 다루고 있으며, API 보안 태세를 강화하기 위한 권고 사항도 제시하고 있습니다.

꼭 알아두어야 할 주요 API 벡터

임퍼바(Imperva)는 지난 1년 동안 관찰된 API 공격 경로를 분석했다. 비즈니스 로직이 1위를 차지했으며, 이는 API에 대한 전체 공격의 27%를 차지해 전년 대비 10% 증가한 수치다.

이러한 유형의 공격은 위협 행위자가 “민감한 데이터 유출이나 미션 크리티컬 애플리케이션의 마비 등 악의적인 목적으로 API의 의도된 기능을 악용”하려고 할 때 발생합니다. API 비즈니스 로직의 악용을 탐지하는 것은 공격이 정상적인 사용 패턴을 매우 유사하게 모방하기 때문에 어려울 수 있습니다.

그 다음으로 비중이 높은 항목( 19%)은 자동화 에이전트나 ‘악성 봇’에서 비롯된 공격입니다. 임퍼바(Imperva)는 또한 API 호출 횟수가 많아 봇 트래픽이 많은 주요 산업 분야도 분석했다. 그들은 은행 및 금융 부문이 31%를 차지하고, 그 다음으로 전자상거래 및 소매 부문이 17,9%, 기술 부문이 7,1%를 차지한다는 사실을 발견했다. 모든 봇 트래픽이 악의적인 것은 아니지만, 이 데이터와 API 호출 횟수를 종합해 보면 주목할 만한 패턴이 나타납니다.

API 계정 탈취는 또 다른 흔한 공격 유형입니다. 이는 위협 행위자가 API의 인증 프로세스 내 취약점을 악용하여 사용자 계정에 접근할 때 발생합니다. 임퍼바(Imperva)는 자사가 기록한 모든 공격 중 45,8%가 API 엔드포인트를 표적으로 삼았으며, 이는 전년 대비 11% 증가한 수치라고 밝혔다.

부적절하게 관리된 API 엔드포인트

임퍼바(Imperva)의 보고서는 이러한 공격의 위험을 높이는, 관리가 부실한 API 엔드포인트의 세 가지 일반적인 유형을 심층적으로 분석합니다.

  • 섀도우 API 는 문서화되지 않았거나 아직 발견되지 않은 API입니다. 이는 본질적으로 잊혀진 API들이며, 임퍼바(Imperva)는 이것이 조직의 활성 API 전체의 4,7%를 차지한다고 추정합니다.
  • 사용 중단된 API 는 업데이트가 이루어지지 않아 공격에 더 취약한 API 엔드포인트입니다.
  • 인증되지 않은 엔드포인트( )는 대개 잘못된 구성이나 부주의로 인해 발생합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

악의적 행위자들은 끊임없이 새로운 공격 경로를 모색하고 있으며, 잠재적으로 수익성이 높은 표적을 파악하기 위해 전체 생태계를 주시하고 있습니다.

API가 위협 행위자들에게 매력적인 표적이 되는 이유 중 하나는, 조직이 자사의 API에 대해 항상 완벽한 가시성을 확보하고 있는 것은 아니기 때문이다.

임퍼바(Imperva)가 보고서에서 지속적으로 지적하고 있듯이, 이러한 공격은 탐지하기 어렵습니다. 보고서는 “API 상호작용의 역동적인 특성과 방대한 양의 정상적인 요청으로 인해, 기존의 보안 조치만으로는 악의적인 활동을 식별하기 어렵다”고 밝히고 있다.

악의적인 행위자들이 API를 공격 대상으로 삼기 위해 다양한 기법을 사용하기 때문에, 완벽한 대응을 위해서는 다양한 유형의 완화 조치가 필요합니다. 임퍼바는 자사의 보고서에서 대응 방안을 제시하고 있다.

3. APT 공격 캠페인이 전 세계 정부 기관을 표적으로 삼고 있다

연구진은 2022 년부터 전 세계 여러 정부 기관을 표적으로 삼고 있는 ‘’ APT 캠페인 을 추적해 왔다.

연구진이 ‘Earth Krahang’이라는 위협 행위자의 소행으로 지목하고 있는 이 캠페인은 공공 인프라에 접근하여 다른 정부 기관을 추가로 공격하고 있다. 이 위협 행위자는 이러한 접근 권한을 이용하여 악성 페이로드를 호스팅하고, 공격 트래픽을 프록시하며, 해킹당한 정부 이메일 계정을 통해 스피어 피싱() 이메일 을 발송합니다. 또한 이 해커는 최근 해킹당한 대외 공개 서버에 VPN 서버를 구축하여 피해자의 사설 네트워크에 지속적으로 접근할 수 있게 했다.

정찰 및 초기 침투

이 캠페인의 감염 경로 중 하나는 대외적으로 노출된 서버를 스캔하는 것입니다. 이 위협 행위자는 오픈소스 도구를 활용하여 .git 또는 .idea 파일을 검색합니다. 이 액터는 때때로 디렉터리를 직접 무차별 대입 공격하기도 합니다. 이 해커는 관리가 소홀한 것으로 보이는 서버를 찾아내고, 해당 서버에 접근하여 웹 셸을 심고 백도어를 설치하려는 목적으로 활동하고 있습니다. 경우에 따라 공격자는 스피어 피싱을 활용하기도 합니다.

트렌드마이크로는 Earth Krahang이 정찰 단계에서 대상자로부터 수백 개의 이메일 주소를 확보한 사실을 확인했습니다. 구체적인 사례 하나를 들자면, 공격자는 정부 직원의 해킹당한 메일함을 이용해 동일한 정부 기관 소속인 다른 796 개의 이메일 주소로 악성 문서를 전송했다. 또한 이 배우는 정부 기관들 사이에 형성된 신뢰를 악용하여 공격을 확대하고 있다.

침투 후 활동

이 위협 행위자는 자신이 침투할 수 있는 대외 노출 서버에 SoftEther VPN을 설치하는 것으로 알려져 있습니다. 그런 다음 SoftEther 서버 실행 파일의 이름을 변경하여 시스템 내의 정상적인 파일들과 섞이도록 합니다.

그런 다음 이 VPN을 사용하여 피해자의 네트워크에 연결하고, 추가적인 침투 후 활동을 수행합니다. 관찰된 익스플로잇 후 활동으로는 예약된 작업을 통해 백도어의 지속성을 확보하고, 원격 데스크톱 연결을 활성화하며, 인증 정보를 확보하고, 네트워크를 스캔하고, 측면 코드 실행을 수행하고, 권한 상승을 위해 취약점을 악용하는 것 등이 있습니다.

이메일 정보 유출

해당 위협 행위자는 피해자의 OWA 포털을 통해 Exchange 서버에 무차별 대입 공격을 가하는 것이 포착되었다. 이 공격자는 OWA 서버의 ActiveSync 서비스를 표적으로 삼은 맞춤형 파이썬 스크립트를 사용하여 이 공격을 수행합니다. 또한, 이 공격자는 ‘Ruler’로 알려진 오픈소스 도구를 사용하여 이메일 인증 정보를 무차별 대입 방식으로 해킹했습니다. 또한 다른 파이썬 스크립트를 사용하여 짐브라(Zimbra) 서버에서 이메일을 유출하기도 했다.

어스 크라항의 악성코드

Earth Krahang은 이번 장기간에 걸친 공격 작전 동안 코발트 스트라이크(Cobalt Strike)를 비롯해 REDSHELL과 XDealer 등 두 가지의 맞춤형 백도어를 포함한 다양한 악성코드를 유포해 왔습니다.

REDSHELL은 주로 2022년 캠페인 기간 동안 사용되었습니다. 그 후 이 배우는 Windows와 Linux 버전 모두를 지원하는 XDealer를 주로 사용하게 되었다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

트렌드마이크로는 해킹 피해를 입은 정부 기관 48 곳을 파악했다고 밝혔다. 이 외에도 49 개의 정부 기관이 공격 대상이 되었습니다. 이 수치는 어마어마하지만, 이 캠페인은 적어도 2022 년부터 계속되어 왔기 때문에 공격자는 공격을 실행할 충분한 시간을 확보해 왔습니다.

이 캠페인은 다른 분야도 표적으로 삼고 있지만, 압도적으로 정부 기관을 노리며 해킹당한 정부 이메일 계정을 악용하고 있습니다. 그렇기 때문에 “잠재적인 보안 문제가 관련된 상황에서는 건전한 의심을 품고, 발신자의 확인 없이 링크를 클릭하거나 첨부 파일을 열지 않는 등의 습관을 기르는 것”이 중요합니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, ‘ ’의 최근 사이버 위협 정보 요약 기사()를 참고해 주세요.