이번 주 소식 모음에서 CTI는 위협 행위자들이 기존의 개념 증명(PoC) 코드를 재활용하여 새로운 취약점에 대한 가짜 PoC를 만드는 방식을 살펴봅니다. 다음으로, CTI는 ‘스내치(Snatch)’ 랜섬웨어와 관련하여 연방수사국(FBI)과 사이버보안·인프라보안국(CISA)이 공동으로 발표한 사이버보안 권고 사항을 다룹니다. 마지막으로, CTI는 ‘Earth Lusca’로 알려진 중국의 스파이 활동 세력을 조사하고 있는데, 이 세력은 ‘SprySOCKS’라는 새로운 리눅스 백도어를 이용해 여러 국가의 정부 기관을 표적으로 삼고 있다.
1. 악의적 행위자들은 가짜 취약점 PoC에 기존 코드를 재활용한다
팔로알토는 연구자들을 대상으로 한 경고에서, 해당 취약점이 공개된 직후 위협 행위자가 GitHub 저장소에 가짜 PoC 스크립트 (새 탭에서 열림) 를 업로드하여 Venom RAT가 다운로드되도록 한 경위를 밝혔습니다.
8월 17일에서 Zero Day Initiative는 WinRAR의 원격 코드 실행(RCE) 취약점을 공개적으로 보고했으며, 이 취약점은 CVE-2023-40477번으로 추적되었습니다. 불과 4일 뒤, ‘whalersplonk’라는 가명을 사용하는 한 개발자가 자신의 GitHub 저장소에 가짜 PoC 스크립트를 커밋했다. 이 가짜 PoC는 SQL 인젝션 취약점을 악용한, 공개된 PoC 스크립트를 기반으로 합니다.
이 가짜 PoC 스크립트는 원래 의도된 취약점을 악용하는 것이 아니라, GeoServer의 한 취약점에 대해 공개된 PoC 코드를 기반으로 작성되었습니다. PoC 코드가 예상대로 WinRAR의 취약점을 악용하는 대신, VenomRAT이 설치되도록 하는 감염 체인을 촉발합니다.
이 가짜 PoC는 CVE-2023-40477-main.zip이라는 ZIP 아카이브 형태로 VirusTotal에 업로드된 파이썬 스크립트이며, 구체적으로는 poc.py 파일입니다.
사회공학 요소
ZIP 아카이브에 포함된 README.md 파일은 취약점에 대한 요약 정보와 가짜 PoC 스크립트의 사용 방법을 제공함으로써, 사용자를 속여 자신의 시스템을 침해하도록 유도합니다. 이 지침에는 동영상 링크도 포함되어 있습니다. 하지만 해당 URL에 호스팅되었던 동영상은 만료 기간이 지나 더 이상 볼 수 없습니다.
연구진은 README 파일에 언급된 동영상의 조회수가 100 회 이상인 것으로 확인했다. 그들은 동영상의 일부를 보여주기 위해 썸네일로 사용된 스크린샷 두 장을 확보할 수 있었다.
- 첫 번째 이미지는 사용자가 재생 버튼을 클릭하기 전에 표시되며, Windows.Gaming.Preview라는 이름의 프로세스를 포함해 위협 행위자의 바탕화면과 작업 관리자를 보여줍니다. 이 실행 파일 이름은 VenomRAT 페이로드의 이름과 동일합니다.
- 두 번째 스크린샷은 동영상 중간쯤에서 캡처된 것으로 보이며, Burp Suite의 아카이브, 메모장에 적힌 비밀번호, 그리고 PuTTY 클라이언트가 표시되어 있습니다. 또한 Windows 시계의 날짜와 시간도 표시되는데, 이는 사건의 시간대를 파악하는 데 도움이 되었습니다.
가짜 PoC
아카이브 내에 포함된 가짜 PoC 파이썬 스크립트의 이름은 poc.py였으며, 오픈소스 CVE-2023-25157 PoC를 기반으로 일부 수정을 거친 것이었습니다.
변경 사항은 다음과 같습니다:
- CVE-2023-25157 취약점의 세부 사항에 관한 댓글 삭제
- PROXY 및 PROXY_ENABLED와 같은 변수 설정 등, 네트워크 관련 취약점임을 시사할 수 있는 코드 줄을 제거합니다.
- Geoserver에서 악용을 위해 수정된 문자열
- “의존성 확인”이라는 주석이 달린 배치 스크립트를 다운로드하여 실행하는 추가 코드를 포함
배치 스크립트는 인코딩된 PowerShell 스크립트를 실행하여, %TEMP%\c.ps1에 저장된 추가 PowerShell 스크립트를 다운로드합니다. 이 다운로드한 스크립트는 예약된 작업(Windows.Gaming.Preview.exe)을 생성하여 해당 실행 파일을 3분마다 실행하기 전에, 다른 실행 파일을 다운로드하여 실행합니다.
Windows.Gaming.Preview.exe는 VenomRAT의 변종입니다. 이 변종은 C2과 통신을 시작하기 전에 키 입력을 기록하는 키로거 기능을 실행합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이번 공격의 동기는 흥미로운데, 표적 선정이 다소 기회주의적인 성격이 강해 보이지만 여전히 보안 연구원들을 주된 대상으로 삼고 있는 것으로 보이기 때문이다.”
"이번 활동은 위협 행위자들이 끊임없이 새로운 공격 경로를 모색하고 있으며, 표적이 관심을 가질 만한 요소를 악용할 것이라는 점을 강조합니다." 또한, 특히 PoC 코드를 다운로드할 때 신뢰할 수 있는 출처를 활용하는 것이 얼마나 중요한지 다시 한번 일깨워 줍니다.”
2. FBI와 CISA가 ‘Snatch RaaS’에 대한 공동 경보를 발표했습니다.
FBI와 CISA는 ‘ ’ 스내치 랜섬웨어와 관련된 최신 IOC 및 TTP를 알리기 위해 공동 사이버 보안 권고문을 발표했습니다. (새 탭에서 열림)
Snatch 랜섬웨어는 2018년에 처음 등장했으며, 랜섬웨어-어-서비스(RaaS) 모델로 운영되었습니다. 이 그룹은 핵심 멤버 중 한 명의 별명 때문에 원래 ‘팀 트루니거(Team Truniger)’라고 불렸습니다. 이 공격자들은 기기를 안전 모드로 재부팅하는 것이 가장 두드러진 특징인 맞춤형 랜섬웨어 변종을 사용했는데, 이를 통해 랜섬웨어는 탐지를 회피하고 실행 중인 서비스가 적은 상태에서 파일을 암호화할 수 있게 되었습니다.
이 위협 행위자들은 다른 랜섬웨어 변종에 의해 탈취된 데이터를 구매하여 해당 피해자들을 추가로 악용해 온 것으로 알려져 있습니다. 앞서 언급한 바와 같이, 스내치(Snatch) 랜섬웨어 그룹은 교육 기관을 대상으로 한 다수의 공격( )에 대한 책임을 주장했으며( ), 이로 인해 학생 및 교직원의 개인 식별 정보(PII)가 다크웹으로 유출되었습니다. 2021년 중반 이후, Snatch 랜섬웨어 공격자들은 변화하는 위협 환경을 활용하기 위해 자신들의 TTP를 끊임없이 발전시켜 왔습니다. 악의적 행위자들은 그동안 국방 산업 기반(DIB), 식량 및 농업, 정보 기술 분야를 비롯한 다양한 핵심 인프라 분야를 표적으로 삼아왔다.
‘스내치(Snatch)’ 랜섬웨어 공격자들은 데이터 유출 및 이중 갈취를 수반하는 공격을 수행합니다. 그들은 종종 피해자와 직접 연락을 취해 몸값을 요구하고, 훔친 데이터를 자신의 갈취 블로그에 공개하겠다고 협박합니다.
초기 접근 및 지속성
스내치 위협 행위자들은 시스템에 접근하고 지속성을 유지하기 위해 여러 가지 방법을 사용합니다. 해커들은 RDP의 취약점을 악용하여 무차별 대입 공격을 감행하고 네트워크의 관리자 자격 증명을 탈취하는 경향이 있습니다. 일부 사례에서 제휴사들은 지하 사이버 범죄 포럼에서 해킹당한 인증 정보를 구매한 적이 있습니다.
공격자들은 관리자 계정을 탈취하고 포트 443 을 통해 C2 서버와 연결을 설정함으로써 시스템 내 지속성을 확보합니다. C2 서버는 러시아의 보안이 철저한 호스팅 서비스에 위치해 있습니다.
데이터 탐색 및 횡방향 이동
공격자들은 데이터를 탐지하고, 수평 이동을 수행하며, 유출할 데이터를 찾기 위해 다양한 TTP를 활용합니다. Sc.exe는 Windows 명령줄을 사용하여 시스템 서비스를 구성, 조회, 중지, 시작, 삭제 및 추가하는 데 사용됩니다. 이 공격자들은 메타스플로이트(Metasploit)와 코발트 스트라이크(Cobalt Strike)도 사용했다.
랜섬웨어를 유포하기 전, 공격자들은 피해자의 시스템에 최대 3개월 동안 잠복해 있다. 이 기간 동안 공격자들은 네트워크를 악용하여 RDP를 통해 수평 이동을 수행함으로써 랜섬웨어를 최대한 광범위하게 유포합니다.
방어 회피 및 실행
공격 체인의 초기 단계에서 Snatch 위협 행위자들은 바이러스 백신 소프트웨어를 비활성화하고 ‘safe.exe’라는 이름의 파일로 실행 파일을 실행하려고 시도합니다. 최근 사례에서는 랜섬웨어의 실행 파일 이름이 파일의 SHA-256 해시와 일치하는 16진수 문자열로 구성되어 있었다.
일단 실행되면, 랜섬웨어 페이로드는 레지스트리 키를 조회 및 수정하고, 다양한 Windows 기본 도구를 사용하여 시스템을 열거하며, 프로세스를 찾아내고, Windows 배치 파일을 실행하기 위한 정상적인 프로세스를 생성합니다. 경우에 따라 랜섬웨어가 볼륨 섀도 복사본을 삭제하기도 합니다. 배치 파일이 실행된 후, 랜섬웨어는 시스템에서 해당 배치 파일을 삭제합니다.
이 랜섬웨어 실행 파일은 암호화하는 각 파일 및 폴더 이름 뒤에 일련의 16진수 문자를 추가합니다. 이는 감염마다 각기 다릅니다. 또한 각 폴더에 ‘HOW TO RESTORE YOUR FILES.txt’ 파일을 생성합니다. 이 공격자들은 몸값 요구서에 남겨진 식별자에 따라 이메일과 Tox 커뮤니케이션 플랫폼을 통해 피해자들과 소통합니다.
일부 피해자들은 ‘스내치(Snatch)’ 랜섬웨어 그룹과 관련이 있다고 주장하는 신원 미상의 여성으로부터 스푸핑 전화를 받았으며, 해당 그룹의 갈취 사이트로 접속하라는 지시를 받았다고 보고했습니다. 일부 사례에서는 피해자의 시스템에 다른 랜섬웨어 변종이 설치되어 있었음에도 불구하고, 여전히 ‘Snatch’ 랜섬 노트를 수신하기도 했다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 랜섬웨어 조직의 독특한 점은 가끔씩 가짜 전화 통화를 걸어 피해자에게 직접 연락한 뒤, 그들을 갈취 사이트로 유도한다는 것입니다.” 이 전술이 모든 ‘스내치(Snatch)’ 랜섬웨어 공격에서 나타나는 것은 아니지만, 그럼에도 불구하고 왜 그런지, 그리고 이러한 추세가 다른 랜섬웨어 계열로까지 확산될지 여부에 대한 의문이 제기된다.”
“공동 권고문의 마지막 세 페이지에는 FBI와 CISA가 제시한 상세한 완화 조치 권고 사항이 포함되어 있습니다.” 이들이 가장 강조하는 권장 사항으로는 RDP 보안 강화 및 면밀한 모니터링, 오프라인 데이터 백업 유지, 피싱 공격에 강한 다단계 인증(MFA) 활성화 및 의무화 등이 있습니다.”
3. 사이버 스파이 활동 공격에서 위협 행위자들이 새로운 SprySOCKS 리눅스 악성코드를 배포하고 있다
, Earth Lusca (새 탭에서 열림) 로 알려진 중국의 스파이 활동 세력이 현재 ‘SprySOCKS’라는 새로운 리눅스 백도어를 이용해 여러 국가의 정부 기관을 표적으로 삼고 있다. 이 백도어는 의 오픈소스 Windows 악성코드인 Trochilus (새 탭에서 열림)에서 유래했으며, 이 악성코드의 많은 기능이 리눅스 시스템에서 작동하도록 포팅되었습니다.
최근 어스 루스카의 활동
어스 루스카는 2023 지역에서 여전히 활동 중이며, 외교, 기술, 통신 분야의 정부 부처를 대상으로 공격을 감행하고 있다.
Earth Lusca는 현재 초기 침투를 위해 서버 기반의 N-day 취약점을 더욱 빈번하게 악용하고 있다. 그 후, 웹 셸을 배포하고 Cobalt Strike를 설치하여 횡방향 이동을 수행합니다. 이 그룹은 문서와 이메일 계정 인증 정보를 탈취하고, ShadowPad 및 Winnti의 리눅스 버전과 같은 더욱 정교한 백도어를 배포할 것이다.
하악 로더 구성 요소
트렌드마이크로는 Earth Lusca의 배포 서버에 호스팅된 ‘libmonitor.so.2 ’이라는 이름의 파일을 확인했습니다. 그들은 해당 로더가 처음부터 새로 개발된 것이 아니라는 사실을 알아냈다. 이 프로그램의 개발자는 ‘mandibule’이라는 공개된 리눅스 ELF 인젝터를 사용했습니다.
원래의 ELF 인젝터 프로젝트는 자체 또는 다른 프로젝트에 페이로드를 삽입할 수 있는 명령줄 도구입니다. 이는 악성코드 로더의 기반이 되었습니다. 개발자는 사용법 화면과 다른 프로세스에 코드를 주입하는 기능을 제거하고, 대신 2단계 페이로드를 불러와 복호화하는 기능을 추가했습니다. 연구진은 개발자가 디버그 메시지를 제거하지 않았고 로더를 스트립하지도 않았기 때문에, 이번 작업이 상당히 부실했다고 지적한다.
prctl 명령어를 통해 프로세스 이름이 kworker/0:22 로 설정됩니다. Kwoker는 일반적으로 커널 워커 스레드를 위한 자리 표시자 프로세스입니다. 이 이름은 의심을 피하기 위해 지어진 것으로 보인다. 이 로더는 두 가지 명령줄 매개변수를 지원합니다: 암호화된 2단계 파일의 경로와 자동 삭제 플래그입니다. 두 번째 단계는 AES-ECB 암호 방식으로 암호화되며, 암호는 로더에 하드코딩되어 있습니다. 또한 로더는 자체 파일과 암호화된 2단계 파일을 /usr/sbin/ 디렉터리에 복사한 뒤 파일 이름을 변경함으로써 지속성을 확보합니다. 그런 다음 로더를 서비스로 시작한 뒤 스스로 삭제됩니다.
SprySOCKS 컴포넌트
연구진은 복호화된 2단계를 분석한 결과, 이 코드가 중국산 고성능 네트워크 프레임워크인 ‘HP-Socket’ 프로젝트를 통해 정적 컴파일된 것임을 확인했다. 초기화 과정에서 C2 서버와의 통신을 암호화하는 데 사용되는 하드코딩된 암호화된 비밀번호가 발견되었습니다. C2 주소와 포트 번호도 하드코딩되어 있지만, 일반 텍스트로 되어 있습니다.
이 악성코드는 여러 악성코드가 혼합된 것으로 보입니다. SprySOCKS C2 통신 프로토콜은 Windows 백도어인 RedLeaves와 유사합니다. 반면, 이 대화형 셸의 구현 방식은 ‘Derusbi’로 알려진 리눅스 악성코드에서 유래한 것으로 보인다. 이 RAT는 시스템 정보 수집, 대화형 셸 시작, 네트워크 연결 목록 확인, SOCKS 프록시 생성, 파일 업로드/다운로드 등 여러 가지 표준 백도어 명령을 실행합니다.
출처
2023년 6월년 초, 암호화된 SprySOCKS 페이로드는 전달 서버에 호스팅되어 있었습니다. 이 서버는 ‘Earth Lusca’라는 위협 행위자가 운영했으며, 표적에게 코발트 스트라이크(Cobalt Strike)와 리눅스용 윈티(Winnti)의 실행 파일을 전달했습니다. SprySOCKS 페이로드에는 버전 번호 1,3,6 이 포함되어 있으며, 특정 C2 도메인을 사용합니다. 연구진은 VirusTotal에서 버전 번호가 1,1인 또 다른 SprySOCKS 페이로드를 발견했는데, 이 페이로드는 다른 C2 도메인에 연결되는 것으로 나타났다. 이 C2 도메인은 어스 루스카의 C2 로 알려진 도메인과 여러 부분에서 겹치는 부분이 있었다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“트렌드마이크로는 현재까지 Earth Lusca가 SprySOCKS 악성코드를 사용하는 사례만을 확인했습니다.” “하지만 중국의 위협 행위자들이 종종 맞춤형 악성코드를 공유한다는 점을 고려할 때, 향후 다른 중국 위협 행위자들이 SprySOCKS를 활용하는 사례가 나타나더라도 전혀 놀랍지 않을 것이다.”
“이 악성코드는 현재로서는 그다지 복잡해 보이지 않지만, 여러 버전이 존재한다는 점은 이 악성코드가 여전히 개발 및 개선 단계에 있을 가능성이 높음을 시사한다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

