이번 주 소식 모음에서 CTI는 지난 몇 달간 가장 주목받은 사이버 위협 몇 가지를 다시 살펴봅니다. 먼저 FBI가 최근 단행한 Qakbot 악성코드 단속 작전에 대한 개요를 살펴본 뒤, 새로운 공격 수단으로 부상하고 있는 ‘ ’ 머신러닝 모델 에 대해 살펴보겠습니다. 또한 ESXiArgs, Bumblebee, Andariel 및 APT29 그룹에 대한 최신 소식과 랜섬웨어의 현황도 포함되어 있습니다.
1. FBI, Qakbot 봇넷을 무력화하다
2022년 12월에서 CTI는 주로 미국에 본사를 둔 기업들의 고객 환경에서 Qakbot 감염 이 증가하는 추세 에 대해 경고했습니다.
당시 연구원들은 이러한 증가세를 ‘블랙 바스타(Black Basta)’가 주도한 대규모 랜섬웨어 공격 때문으로 분석했는데, 이 그룹은 2019년 1월( 2022년 4월)에 등장한 비교적 새로운 랜섬웨어 조직이다. 당시 블랙 바스타는 Qakbot을 활용해 대상 네트워크에 침투한 뒤 네트워크 내에서 횡방향으로 이동했습니다.
Qakbot(Quackbot, Qbot, Pinkslipbot, TA570 등으로도 알려져 있음)은 가장 악명 높은 봇넷 중 하나로, 전 세계적으로 수천 건의 악성코드 감염을 일으킨 주범이다. 이 봇넷은 2008년에 처음 발견되었으며, 이로 인해 가장 오랫동안 활동해 온 봇넷 중 하나가 되었습니다.
‘오리 사냥 작전’이 성공적으로 마무리되었다
8월 말, 전 세계적인 법 집행 작전을 통해 Qakbot 봇넷이 성공적으로 해체되었습니다. ‘ ’ 작전(Operation Duck Hunt) (새 탭에서 열림)으로 명명된 이번 작전은, 현재까지 미국이 주도한 금융 및 봇넷 차단 작전 중 최대 규모인 것으로 알려졌다.
‘오리 사냥 작전’은 트래픽을 정부가 통제하는 서버로 우회시켜 요원들이 봇넷을 제어할 수 있도록 한 작전이었다. FBI는 Qakbot에 감염된 컴퓨터에 전용 제거 프로그램을 다운로드하도록 지시했으며, 이 프로그램은 피해 컴퓨터를 격리시켜 추가적인 악성코드 설치가 발생하지 않도록 막았습니다.
Security Boulevard는 에서 다룬 Qakbot 단속 작전 (새 탭에서 열림) 당시 FBI가 채택한 전략이 “해킹 반격(hacking back)”과 매우 유사하다고 설명합니다. 이는 원격 시스템에서 명령을 실행할 때 발생할 수 있는 잠재적 위험 때문에 당국이 일반적으로 조직들이 시도하지 않도록 권고하는 전술입니다.
During the operation, the FBI and its international partners seized Qakbot’s infrastructure in Europe and the U.S. The U.S. Department of Justice also took over $8,6 million in stolen cryptocurrency from the Qakbot group. 이번 단속을 통해 Qakbot에 감염된 기기 약 700.000 대가 적발되었으며, 이 중 200.000 대 이상이 미국 내의 것이었다. 그러나 FBI는 Qakbot 피해자가 수백만 명에 달할 수 있다고 보고 있다.
FBI가 Qakbot에 큰 타격을 입혔지만, 이 봇넷이 다시 활동할 가능성은 여전히 남아 있었다. 이 사이트가 폐쇄된 이후, Qakbot과 연계된 위협 행위자들이 (새 탭에서 열림) 을 통해 Ransom Knight 랜섬웨어와 Remcos 악성코드를 유포하고 있는 것으로 관찰되었습니다. 악성 행위자들은 Qakbot 자체를 유포하고 있지는 않지만, 여전히 활동을 이어가고 있으므로, Qakbot 인프라를 재구축하기로 결정할 가능성이 있습니다.
CTI는 향후 상황 전개에 대해 계속해서 주시할 것입니다.
2. 기계 학습: 새롭게 대두되는 공격 경로
지난 1년 동안 강력한 AI 및 머신러닝 기반 채팅 서비스가 폭발적으로 증가했는데, 이는 앞으로 펼쳐질 변화의 시작에 불과합니다. 가트너(Gartner)의 최근 연구에 따르면, 현재 70%의 조직이 생성형 인공지능( ) 연구 및 조사에서 ‘탐색’ 단계에 있는 것으로 나타났습니다. (새 탭에서 열림)
OpenAI의 GPT-3,5 및 GPT-4 모델을 사용하는 ChatGPT는 다재다능함과 사용 편의성 덕분에 여전히 시장에서 가장 인기 있는 AI 도구 중 하나로 꼽히고 있습니다. 오픈AI가 현재까지 출시된 ChatGPT 중 가장 강력한 버전이라고 주장하는 ‘ChatGPT Enterprise’가 발표됨에 따라, 향후 몇 달 동안 기업 내 도입이 더욱 늘어날 것으로 보인다. ChatGPT Enterprise (새 탭에서 열림) 또한 엔터프라이즈급 보안 및 개인정보 보호 기능을 제공합니다.
알아두면 좋은 다른 AI 챗봇으로는 다음과 같은 것들이 있습니다:
- OpenAI의 GPT-4 모델을 사용하는 Bing Chat. 새로운 Bing은 인터넷에 접속할 수 있으며 검색 엔진처럼 작동합니다.
- PaLM 2 과 LaMDA의 경량 버전을 기반으로 하는 Google Bard.
- Anthropic이 Constitutional AI를 기반으로 개발한 LLM인 Claude.
- Perplexity AI는 GPT-3 및 GPT-4를 기반으로 작동하는 인터넷 연결형 챗봇입니다.
- GPT-3,5을 기반으로 한 인기 글쓰기 챗봇인 Jasper.
기계 학습을 둘러싼 지속적인 사이버 보안 논쟁
2022년 말 ChatGPT가 등장한 후 CTI가 지적한 바와 같이, 보안 커뮤니티 는 사이버 보안에서 머신러닝(ML)의 역할에 대해 여전히 의견이 분분하다. 어떤 이들은 이를 사이버 보안의 구세주라고 부르는 반면, 다른 이들은 이것이 위험한 새로운 공격 경로가 될 수 있다는 점에 깊은 우려를 표하고 있다.
한편, 이 분야의 최근 발전 덕분에 기업들은 새롭게 대두되는 위협을 더 쉽게 관리하고 이에 대응할 수 있게 되었습니다. 예를 들어, Exabeam은 자사의 New-Scale 보안 정보 및 이벤트 관리(SIEM) 플랫폼에 생성형 AI 기능 (새 탭에서 열림) 을 추가하여, 사용자가 위협을 신속하게 분류하고, 위험을 요약하며, 해결 방안을 파악할 수 있도록 지원합니다. 현재 Google Cloud Security AI Workbench, Microsoft Security Copilot, CrowdStrike Charlotte AI를 비롯해 , (새 탭에서 열림),, 등 다양한 생성형 AI 보안 서비스가 제공되고 있습니다.
하지만 머신러닝(ML)과 인공지능(AI)이 유망한 분야이긴 하지만, 여전히 신생 기술에 불과합니다. ML 기반 경보 시스템은 과도한 오경보와 알림을 발생시키는 경우가 흔하며, 이는 사고 대응 담당자들에게 어려움을 안겨줍니다. 게다가 이러한 경고의 의미와 중요성을 파악하기 어려울 수 있습니다.
게다가 사이버 범죄자들은 데이터 중독, 모델 탈취, 공급망 침해, AI 백도어와 같은 전술을 활용해 AI 모델을 점점 더 많이 표적으로 삼고 있습니다. (새 탭에서 열림) 지난 1년 동안 약 20%의 기업이 AI 모델 공격 또는 침해 사고를 경험한 반면, 보안 책임자의 49%는 위협 행위자들이 보안 조치를 우회하기 위해 AI 및 ML 모델을 오염시킬까 봐 우려하고 있다.
이러한 점을 고려할 때, 기업과 보안 전문가들은 AI와 ML을 도입하는 방안을 검토하는 한편, 이를 구현함에 있어 신중하고 전략적인 접근이 필요하다는 점을 인식해야 합니다.
NSA, 새로운 AI 보안 센터 설립 발표
9월 28일에서 미국 국가안보국(NSA)은 미국 국가안보 시스템 내 AI 역량의 개발 및 통합을 총괄할 새로운 AI 보안 센터를 설립한다고 발표했다.
미국 국방부에 따르면, AI 보안 센터는 AI 모범 사례, 평가 방법론 및 위험 관리 체계를 개발하는 데 있어 핵심 거점이 될 것이다.
이 센터는 국가 안보 분야 전반과 방위 산업 기반 전반에 걸쳐 신흥 AI 기술의 안전한 도입을 촉진할 것입니다. 또한 이 기관의 AI 및 보안 관련 활동을 통합할 것입니다.
3. ESXiArgs: 여전히 유포 중
지난 2월, CTI는 급속히 확산되고 있는 ESXiArgs 랜섬웨어 캠페인을 경고한 바 있습니다. 당시 공격자들은 VMware ESXi 서버, 특히 패치가 적용되지 않아 CVE-2021-21974 취약점에 노출된 서버들을 적극적으로 노리고 있었습니다.
2월 중순까지 의 ESXiArgs 변종 (새 탭에서 열림)에 의해 500 대 이상의 호스트가 침해되었으며, 피해자의 대부분은 프랑스, 네덜란드, 독일, 영국, 우크라이나에 집중되어 있습니다.
ESXiARGS의 새로운 기능은 무엇인가요?
ESXiArgs는 여전히 활동 중이며 확산되고 있으므로, 계속 주시해야 할 대상입니다. ESXi 서버에 패치를 적용하지 않은 기업들은 여전히 피해를 입을 위험에 처해 있습니다.
VMware는 공개된 모든 취약점을 해결하기 위해 고객들에게 vSphere (새 탭에서 열림) 구성 요소의 최신 지원 릴리스인 로 업그레이드할 것을 권장합니다. 또한 VMware는 ESXi에서 OpenSLP 서비스를 비활성화할 것을 권장합니다.
4. 2개월 만에 ‘범블비’ 악성코드가 다시 등장했다
지난 5월, CTI는 Google Ads를 통해 새로운 ‘ ’ Bumblebee 악성코드가 확산되고 있다고 경고한 바 있습니다.. 악의적인 공격자들은 구글 광고를 이용해 인기 있는 애플리케이션의 트로이목마가 심어진 설치 프로그램을 홍보하고, 피해자들에게 ‘Bumblebee’ 악성코드 로더를 유포하고 있습니다.
콘티 팀은 아마도 바자르로더(BazarLoader) 백도어를 대체하기 위해 범블비(Bumblebee)를 개발한 것으로 보이며, 이를 통해 위협 행위자들이 네트워크에 더 쉽게 접근하고 랜섬웨어 및 기타 2차 페이로드를 유포할 수 있게 되었습니다. 최근 발생한 공격 사례에서, 기업을 표적으로 삼는 ‘범블비(Bumblebee)’ 악성코드가 구글 광고(Google Ads)를 통해 유포된 것으로 확인되었습니다. 이 악성코드는 SEO 포이즌링 기법을 활용해, 줌(Zoom), 시트릭스 워크스페이스(Citrix Workspace), 시스코 애니커넥트(Cisco AnyConnect)와 같은 인기 소프트웨어를 손쉽게 다운로드하고자 하는 사용자들의 관심을 끌도록 설계된 홍보 콘텐츠를 생성했습니다.
범블비의 최신 캠페인
여름 휴식기를 가진 뒤, 범블비는 9월에 새로운 배포 기법을 활용한 캠페인을 선보이며 돌아왔다.
Bleeping Computer에 따르면, Bumblebee는 현재 4shared개의 WebDAV 서비스 (새 탭에서 열림)를 악용하고 있습니다. WebDAV는 HTTP 프로토콜의 확장 기능으로, 클라이언트가 웹 서버 콘텐츠의 생성, 접근, 업데이트 및 삭제와 같은 원격 편집 작업을 수행할 수 있게 해줍니다.
블리핑 컴퓨터(Bleeping Computer)의 보도에 따르면, 최근 발생한 ‘범블비(Bumblebee)’ 캠페인은 스캔본, 청구서, 알림 등으로 위장한 스팸 이메일을 활용하고 있다고 한다. 이 캠페인은 수신자들이 유해한 첨부 파일을 다운로드하도록 유도하려는 시도입니다. 대부분의 첨부 파일은 Windows 바로 가기(LNK) 파일입니다. 하지만 LNK 파일이 포함된 ZIP 압축 파일도 일부 존재하는데, 이는 Bumblebee 운영진이 최적의 방식을 찾기 위해 실험을 진행 중일 가능성이 높다는 것을 의미합니다.
분석가들은 또한 이번 공격 캠페인에서 ‘범블비(Bumblebee)’ 악성코드 로더의 업데이트된 버전을 발견했다. 로더가 C2 통신에 대해 WebSocket 프로토콜에서 TCP로 전환했습니다. 또한, 새로운 로더는 더 이상 하드코딩된 C2 개의 주소를 사용하지 않습니다. 대신, 실행 후 도메인 생성 알고리즘을 사용하여 “.life” 최상위 도메인(TLD) 영역에 100 개의 도메인을 생성합니다.
Bleeping Computer 보도에 따르면:
도메인은 64비트 정적 시드 값을 사용하여 생성되며, Bumblebee는 생성된 목록을 순차적으로 확인하며 활성 C2 서버 IP 주소로 연결되는 도메인을 찾을 때까지 이 과정을 반복합니다.
Bumblebee는 이전에 Conti와 Akira를 비롯한 랜섬웨어 페이로드 유포와 연관된 바 있으므로, 더 효율적이고 탐지하기 어려운 유포 경로를 채택하고 있다는 점은 우려스러운 움직임이다.
또한, DGA를 도입하면 범블비(Bumblebee)의 인프라를 파악하거나 도메인을 차단하고, 운영을 크게 방해하기가 더 어려워지므로, 이 악성코드 로더에 대한 예방 조치를 시행하는 데 추가적인 복잡성이 더해집니다.
5. 안다리엘은 공격 시 수많은 악성코드 변종을 배포한다
지난 7월 CTI 업데이트에서는 ‘ ’로 추적되는 북한 후원 위협 행위자 ‘Andariel’ 이 Log4j 취약점을 악용한 일련의 사이버 공격 중 2022 건에서 EarlyRat 악성코드를 배포한 경위를 설명했습니다.
안다리엘(Andariel) — ‘사일런트 촐리마(Silent Chollima)’ 및 ‘스톤플라이(Stonefly)’로도 알려져 있음 —은 북한의 라자루스 그룹(Lazarus Group) APT 공격 주체의 하위 그룹이다. 이 단체는 북한에 전략적 중요성을 지닌 외국 정부 및 군사 기관을 대상으로 한 사이버 첩보 활동을 일상적으로 수행하고 있다. 안다리엘은 주로 수익을 창출하고 북한 정부의 군사 작전을 지원한다.
안다리엘의 주요 표적에는 금융 기관, 방위 산업체, 대학, 정부 기관, 에너지 기업 및 사이버 보안 업체 등이 포함됩니다.
연구진이 안다리엘에 대한 새로운 경고를 발표했다
최근 안다리엘(Andariel)이 표적 조직을 대상으로 한 ‘ ’ 사이버 공격에서 다양한 악성 도구와 전술을 사용하는 것으로 확인되었습니다. (새 탭에서 열림)
예를 들어, 이 그룹은 스피어 피싱, 공급망 공격, 워터홀 공격을 통해 페이로드를 유포합니다. 또한 Andariel은 Gh0st RAT, NukeSped, DTrack, YamaBot, Phandoor, Rifdoor, Andarat, TigerRAT(후속 버전인 MagicRAT 포함) 및 Andaratm과 같은 다양한 악성코드 계열을 혼합하여 사용합니다. 게다가 이 그룹은 Black RAT, Goat RAT, AndarLoader, DurianBeacon과 같은 새로운 변종을 사용하고 있습니다. Black RAT와 Goat RAT는 Go 언어로 작성된 반면, AndarLoader는 .NET으로 작성되었습니다. DurianBeacon은 Go와 Rust를 사용합니다.
안랩 보안 비상 대응 센터(ASEC)에서:
안다리엘(Andariel) 그룹은 킴수키(Kimsuky) 및 라자루스(Lazarus)와 함께 한국을 표적으로 삼는 매우 활발한 위협 그룹 중 하나입니다. 이 단체는 초창기에는 국가 안보와 관련된 정보를 입수하기 위해 공격을 감행했으나, 현재는 금전적 이익을 목적으로 공격을 자행하고 있다.
안다리엘(Andariel)의 최근 공격 활동에 대해 자세히 알아보시려면, ASEC의 전체 보고서 (새 탭에서 열림)를 확인해 보시기 바랍니다.
6. 랜섬웨어는 여전히 기업을 위협하는 주요 요인으로 남아 있다
CTI는 지난 7월 보고서에서 랜섬웨어 공격과 지불 건수가 급증하고 있음을 밝혔으며 , 연구원들은 규모에 관계없이 성공적인 지불 건수가 전반적으로 증가하고 있는 것으로 관찰했습니다. 체이나리시스(Chainalysis)에 따르면, 랜섬웨어가 기존 기록을 경신할 기세다.
출처: BleepingComputer (새 탭에서 열림):
체인애널리시스(Chainalysis) 보고서는 “랜섬웨어는 2023년 들어 지금까지 증가세를 보이고 있는 암호화폐 기반 범죄 중 하나”라고 밝혔다. “In fact, ransomware attackers are on pace for their second-biggest year ever, having extorted at least $449,1 million through June.
랜섬웨어의 확산 속도가 계속해서 빨라지고 있다
사이버 보험사 코알리션(Coalition)의 조사 결과에 따르면, 랜섬웨어 몸값 지불액 (새 탭에서 열림) 은 2023년에 전년 대비 12% 증가했습니다.
현재 랜섬웨어 관련 청구 건수는 전체 청구 건수의 약 5분의 1을 차지하며, 이는 청구 접수에서 가장 큰 비중을 차지하는 단일 요인이다. 2023년 상반기 동안 랜섬웨어 관련 보상 청구 건수도 27% 증가했다. 올해 상반기 동안 보험금 지급액은 42% 증가했으며, 보험금 청구자들은 평균 115.000달러 이상의 손실을 신고했다.
다음은 최근 발생한 주목할 만한 랜섬웨어 공격 사례들입니다:
- 존슨 컨트롤스(Johnson Controls) (새 탭에서 열림) 는 최근 대규모 사이버 공격을 당했으며, ‘다크 엔젤스(Dark Angels)’ 랜섬웨어 그룹이 27 TB에 달하는 정보를 탈취해 갔습니다.
- 랜섬웨어 공격 (새 탭에서 열림) 으로 인해 워터베리 헬스(Waterbury Health)와 프로스펙트 메디컬 홀딩스(Prospect Medical Holdings)를 포함한 코네티컷주 내 두 병원의 컴퓨터 시스템이 마비되면서 수천 명의 환자 정보가 유출되었습니다.
- 위스콘신주 록 카운티 (새 탭에서 열림) 는 공중보건부를 대상으로 한 랜섬웨어 공격으로 인해 일부 시스템을 중단할 수밖에 없었다.
현재 화제: 이중 랜섬웨어 공격
FBI는 현재 ‘ ’ 이중 랜섬웨어 공격 (새 탭에서 열림)이라 불리는 증가하는 추이에 대해 경고하고 있는데, 이는 위협 행위자들이 불과 몇 시간 또는 며칠 간격을 두고 별도의 공격을 수행하는 방식이다.
Dark Reading에서 발췌:
이러한 랜섬웨어 공격은 짧은 기간 내에 동일한 피해자를 대상으로 발생하며, 실제 공격 사례에서는 위협 행위자들이 공격의 각 단계마다 AvosLocker, Diamond, Hive Karakurt, LockBit, Quantum, Royal 등 서로 다른 랜섬웨어 변종을 배포하는 경우가 확인되었습니다. 이러한 변종들은 다양한 조합으로 유포되며, 결국 데이터 암호화, 유출, 그리고 갈취가 복합적으로 이루어지게 됩니다.
기업들은 랜섬웨어 몸값 지불 여부를 결정하는 데 어려움을 겪고 있다
대부분의 사이버 보안 전문가들은 랜섬웨어 몸값을 지불하지 말 것을 권고하는데, 이는 몸값을 지불한 기업이 이후 추가 공격을 당할 가능성이 더 높기 때문이다. 또한, 랜섬웨어 몸값 지불은 범죄 조직과 갈취 집단의 활동을 뒷받침하고 조장할 수도 있습니다.
하지만 기업이 지급을 피할 수 있는 것은 항상 가능한 것은 아닙니다. 퍼스트 센티에 인베스터스(First Sentier Investors)의 최고정보보안책임자(CISO) 로레인 드라이랜드가 최근 가트너 보안 및 리스크 관리 서밋(Gartner Security & Risk Management Summit)에서 설명했듯이, CISO들은 경영진이 몸값을 지불하는 것을 막는 데 종종 어려움을 겪는다.
드라이랜드는 “경영진을 그런 길로 몰아간다면 결국 부정적인 결과와 불쾌한 경험만 초래할 뿐이다. 이들은 매우 고집이 센 사람들이기 때문이다. 그들은 무언가를 회피해서 지금의 자리에 오른 것이 아니라, 스스로 결정을 내리려 할 것”이라고 설명했다.
드라이랜드(Dryland)는 경영진이 자신의 선택에 수반되는 위험을 계산할 수 있도록 해주는 ‘ ’ 점수 산정 방식( (새 탭에서 열림) )을 사용할 것을 권장합니다. 하지만 결제는 항상 최후의 수단으로 삼아야 합니다.
백악관, 랜섬웨어 몸값 지불 금지 검토 중
이미 여러 주에서 랜섬웨어 공격의 가해자들에게 돈을 지급하는 것을 관할 당국에 금지하고 있다. 현재 백악관은 사이버 범죄자들의 금전적 유인을 줄이기 위해 랜섬웨어 대금 지급을 금지하는 ‘ ’ 연방 차원의 금지 조치를 시행하는 방안을 검토하고 있습니다. (새 탭에서 열림) 이 정책이 시행될 경우, 기업들은 암호화된 데이터를 복구하기 위해 랜섬웨어 공격자에게 몸값을 지불하는 것을 금지하게 될 것입니다.
지지자들은 이러한 조치가 데이터 유출을 예방하고 대응하도록 최고 경영진에 더 큰 압력을 가하게 될 것이며, 사이버 보안을 보다 협력적인 관계로 만들 것이라고 주장한다. 그러나 에서 발표한 전국적인 랜섬웨어 몸값 지불 금지 조치 (새 탭에서 열림) 는 중소기업 소유주들에게 혼란을 야기할 뿐만 아니라, 규정을 위반하는 기업들을 계속해서 갈취할 수 있는 빌미를 사이버 범죄자들에게 제공할 수도 있다. 동시에, 공격자들은 돈을 지불할 수밖에 없다고 느끼는 피해자들에게 목표를 돌릴 수도 있다.
현재로서는 연방 정부가 랜섬웨어 몸값 지불을 억제하기 위한 계획을 추진할지 여부가 불분명하다. 앞으로 몇 달 동안 주목해 볼 만한 이야기입니다.
7. APT29 는 여전히 점점 더 커지는 위협으로 남아 있다
지난 7월, CTI는 러시아의 지원을 받는 고도로 정교한 지속적 위협(APT) 그룹인 ‘ ’ APT29 (노벨리움(Nobelium) 및 코지 베어(Cozy Bear)로도 알려짐)이 현재 구글 드라이브(Google Drive)와 드롭박스(Dropbox)와 같은 신뢰받는 서비스를 이용해 탐지를 회피하고, 악성코드와 해킹 도구를 유포하며, 데이터를 유출하고 있다고 보고했다.
APT29 은 아마도 러시아 대외정보국(SVR)의 지시에 따라 활동하고 있을 가능성이 높다. 이 단체의 주된 동기는 첩보 활동이며, 러시아 정부의 입장과 이익에 부합하는 것으로 보이는 정부, 군, 외교 기관을 대상으로 정교하고 효과적인 스피어 피싱 공격을 감행한 것으로 알려져 있다.
이 단체는 외교 정책 관련 주제를 다룬 피싱 이메일과 문서를 유포하고, 피해자들을 가짜 웹사이트로 유도해 백도어를 심는 것으로 알려져 있다. 또한 연구진은 최근 이 단체가 BMW 자동차 광고를 이용해 키예프에 주재하는 외교관들을 표적으로 삼은 사실을 확인했습니다. (새 탭에서 열림).
APT29의 최신 소식
APT29 은 2023년에 간첩 공격의 규모와 빈도를 대폭 확대했으며, 크렘린은 우크라이나에 대한 ‘ ’ 전쟁을 지원하기 위해 더 많은 정보를 확보하려 하고 있다. (새 탭에서 열림).
사이버 리스크 얼라이언스(Cyber Risk Alliance)는 APT29 이 효율성을 높이고 탐지를 회피하기 위해 상당한 변화를 단행했다고 보고했다. 또한, APT29 은 전 세계 외교 기관을 대상으로 한 일상적인 첩보 활동을 확대했다. 이 단체는 현재 유럽 각국의 외무부와 대사관을 주요 표적으로 삼고 있는 한편, 러시아의 글로벌 이익을 증진하기 위한 작전도 병행하고 있다.
만디언트(Mandiant)에 따르면, APT29 은 마이크로소프트의 클라우드 기반 서비스인 (새 탭에서 열림),, 을 표적으로 삼는 초기 접근 캠페인을 지속하고 있으며, TTP를 지속적으로 발전시키고 있다. 예를 들어, 올해 APT29 은 해킹당한 웹 서비스를 통해 1단계 페이로드를 호스팅하는 방식으로 전환했습니다.
만디언트(Mandiant)의 연구원들은 “1단계 페이로드를 서버 측으로 이전함으로써 APT29 은 악성코드 전달 체인에 대한 통제력을 더욱 강화했을 뿐만 아니라, 후속 단계의 기능을 노출하는 데 있어 보다 신중하게 대응할 수 있게 되었을 것”이라고 밝혔다.
이 단체는 지난 3월, TinyURL을 활용해 형태의 악성 피싱 링크를 생성함으로써 해당 캠페인에 새로운 수준의 난독화 기법을 추가했다. 연구진은 또한 Rootsaw를 PDF에 삽입한 사례 APT29 건을 처음으로 확인했다.
APT29 은 여전히 야생에 서식 중이며 점점 더 위험해지고 있다. 우크라이나 전쟁이 계속해서 격화됨에 따라, APT29 및 이와 유사한 단체들이 활동을 더욱 강화할 가능성이 있다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

