메인 콘텐츠로 건너뛰기
트로이목마화된 3CX 데스크톱 앱 찾기 및 수정
새로운 쟁점

트로이목마화된 3CX 데스크톱 앱 찾기 및 수정

또 다른 공급망 공격이 발생함에 따라 보안 팀의 긴급한 대응이 필요하다

표적 조직에 악성코드를 유포하는 가장 효과적인 방법 중 하나는 해당 조직이 소프트웨어 공급업체와 맺고 있는 수많은 신뢰 관계 중 하나를 악용하는 것이다. 러시아 해커들은 바로 이런 방식으로, ‘ ’로 악명 높은 SolarWinds 공격 작전을 통해 여러 미국 정부 기관을 해킹했습니다. (새 탭에서 열림). 그래서 지금, 인기 있는 3CX 음성 및 영상 통화 데스크톱 애플리케이션의 이용자들은 각별히 주의해야 합니다.

북한과 관련이 있는 것으로 의심되는 위협 그룹이 해당 애플리케이션의 디지털 서명이 적용된 업데이트 파일에 백도어를 심는 데 성공한 뒤, 2차 단계 악성코드를 활성화하여 특정 대상의 데이터를 탈취했다. 언제나 그렇듯이 시간이 매우 중요합니다. 고객사는 영향을 받는 소프트웨어 버전을 최대한 빨리 파악하고 조치를 취해야 합니다.

3CX이란 무엇인가요?

3CX (opens in a new tab) is a VoIP and PBX service provider which claims to have over 12 million users and more than 600.000 corporate customers in 190 countries worldwide — including big-name brands such as Mercedes-Benz and PwC.

이 회사의 ‘ 3CX DesktopApp’이 위협 행위자들의 표적이 되었습니다. 특히 의 (새 탭에서 열림) Electron Windows 앱 버전 18,12,407 및 18,12,416 , 그리고 Electron Mac 앱 버전 18,11,1213, 18,12,402, 18,12,407, 18,12,416이 해당됩니다.

이 사건의 원인은 무엇이었나요?

3CX에 따르면, 악성 페이로드는 Git을 통해 컴파일된 번들 라이브러리에 삽입되었다. 이는 해당 회사의 개발자들이 사용하던 오픈소스 저장소가 해킹당한 것이 원인인 것으로 보인다. 일부 보도에 따르면 (새 탭에서 열림) 이 문제는 조작의 명백한 징후가 있었기 때문에 개발 단계에서 발견될 수도 있었다고 한다.

어쨌든, 이 초기 단계에서는 상류에서 해당 위협이 탐지되지 않았으며, Windows 및 macOS용 앱의 영향을 받은 버전 모두 공식 3CX 서명 키로 디지털 서명되어 있었습니다. 이 macOS 버전들은 애플의 공증을 받기도 했는데, 이는 쿠퍼티노에 본사를 둔 이 거대 기술 기업이 어떠한 악성 활동도 탐지하지 못했음을 의미합니다.

무슨 일이 있었나요?

디지털 서명이 되어 있었기 때문에, 트로이목마가 심어진 앱들은 대부분의 경계 방어 체계를 뚫고 들어갈 수 있었다. 공격자들은 경보가 울리는 것을 막기 위해 다른 조치들도 취했다. 보도에 따르면, Windows 및 macOS 버전 의 해킹된 설치 파일에는 정상적인 (새 탭에서 열림), 즉 앱의 모든 기능이 정상적으로 작동하는 버전이 포함되어 있었던 것으로 알려졌다. 이후 악의적인 행위자들은 DLL 사이드로딩 기법을 사용하여 특정 피해자들에게 추가적인 페이로드를 심었습니다. 이 페이로드는 탐지를 피하기 위해 암호화되었으며, 감염된 컴퓨터가 공격자가 제어하는 서버에 접속하여 2단계 악성코드를 다운로드하도록 유도했습니다.

당초 이 최종 페이로드는 감염된 컴퓨터의 브라우저에서 중요한 정보를 탈취하도록 설계된 것으로 여겨졌으며, 이로 인해 이번 사건이 표적형 사이버 첩보 활동으로 분류되었다. 보도에 따르면 (새 탭에서 열림) 이 악성코드에서 발견된 일부 코드가 북한 정권과 연계된 악명 높은 라자루스 그룹이 사용한 코드와 “바이트 단위로” 일치한다고 한다. 그러나 최근의 증거에 따르면, 최종 목표는 “Gopuram”이라 불리는 모듈형 백도어를 소수의 컴퓨터에 심는 것이었을 가능성이 제기되고 있다. 이 글을 작성하는 시점을 기준으로, 이러한 방식으로 표적이 된 암호화폐 기업은 10 곳 미만이다. 이는 이번 공격에 금전적 동기가 있었음을 시사할 수 있다.

Tanium이 어떻게 도움이 될 수 있는지

3CX 은 (새 탭에서 열림) 등 해당 고객 모두에게 다음과 같이 촉구했습니다:

  • 모든 Windows 또는 macOS 컴퓨터에서 3CX Electron 데스크톱 애플리케이션을 제거하십시오.
  • 사용 가능한 최신 시그니처를 사용하여 잠재적인 악성코드에 대한 AV/EDR 검사를 계속 진행하십시오.
  • 3CX’s PWA 웹 클라이언트 앱으로 전환

Tanium은 조직이 3CX 앱의 영향을 받은 버전을 신속하게 파악하고 침해 징후를 식별할 수 있도록 지원합니다. 이를 수행하는 방법에는 여러 가지가 있습니다:

Tanium Interact (새 탭에서 열림) 는 “Installed Applications:Name에 3CX 데스크톱 앱이 포함된 모든 컴퓨터에서 Installed Applications:Name에 3CX 데스크톱 앱이 포함된 설치된 애플리케이션을 가져오세요.”라는 쿼리를 사용하여 Windows 환경에서 3CX 데스크톱 앱을 식별할 수 있습니다.

Tanium Threat Response (새 탭에서 열림) 에서는 YARA 규칙을 가져와 이번 공격에 사용된 악성코드를 식별할 수 있습니다. 취약한 파일 해시가 발견되면, 이를 Tanium Threat Response에 추가할 수도 있습니다.