이번 주 소식 모음에서 CTI는 위협 행위자들이 ‘ ’ 피싱 이메일 의 제목란에 오해의 소지가 있는 날짜를 기재하여 수신자의 감정을 조종하는 방식을 분석합니다. 다음으로, CTI는 사용자들이 가장 흔히 저지르는 네 가지 비밀번호 실수와 해커들이 이를 어떻게 악용할 수 있는지 소개합니다. 마지막으로, CTI는 ‘Earth Estries’ 사이버 범죄 조직과 이 조직의 최근 사이버 첩보 활동에 대한 최신 정보를 제공합니다.
1. 악의적인 공격자들은 피싱 이메일 제목에 오해의 소지가 있는 날짜를 사용합니다
최근 Cofense 블로그에서는 위협 행위자들이 피싱 이메일의 ‘ ’ 제목란에 오해의 소지가 있는 날짜를 포함시키는 방법을 공개했습니다. (새 탭에서 열림). 또한 이 분석을 통해 날짜가 포함된 제목과 특정 하위 부문에 대한 몇 가지 흥미로운 경향도 드러났다.
날짜가 포함된 피험자와 포함되지 않은 피험자의 비율
분석은 날짜 형식이 무엇이든 상관없이 날짜가 있는 대상들을 살펴보는 것으로 시작되었다. 여기에는 팩스 지연, , 확인되지 않은 음성 메일, 연체된 청구서, 급여 처리 및 기타 즉각적인 조치가 필요한 사항들과 관련된 주제들이 포함되었습니다. 제목란에 날짜가 포함된 이메일의 수는 하위 부문에 따라 달랐다.
과거 시제의 문장이 가장 높은 비율을 차지한 과목은 철도 운송으로, 48%를 기록했다. 그 뒤를 이어 석유 및 가스 부문이 45%를 기록하며 근소한 차이로 뒤를 이었다. 비율이 가장 낮은 부문은 부동산과 도매업으로, 각각 13%를 기록했다. 각 하위 부문은 대상의 약 31%에서 날짜가 기록되어 있었다.
Cofense는 제목에 날짜가 포함된 이메일을 자세히 분석한 후, 날짜 자체를 기준으로 이를 다시 분류했습니다. 이 범주들은 이메일을 확인한 시점을 기준으로 정해진 것입니다.
첫 번째 범주인 ‘초기 이메일’에는 제목에 표시된 날짜가 이메일을 확인한 날보다 늦은 메시지가 포함되었습니다. 두 번째 범주인 ‘제시간에 도착한 이메일’에는 제목에 기재된 날짜가 이메일을 확인한 날짜와 일치하는 메시지가 포함되었습니다. 마지막 범주인 ‘지연된 이메일’에는 제목에 표시된 날짜가 이메일을 확인한 날짜보다 이전인 이메일들이 포함되었습니다.
- 초기 이메일: 이메일을 보낸 위협 행위자 중 소수만이 해당 이메일이 확인된 날짜보다 늦은 날짜가 제목에 기재된 이메일을 보냈다. 초기 대상자들은 날짜 정보가 포함된 전체 대상자의 2%에 불과했다. Cofense에 따르면, 이러한 이메일의 대부분은 위협 행위자의 실수나 설정 오류에서 비롯된 것이라고 합니다.
- 정시에 발송된 이메일: 이메일을 확인한 날짜와 제목의 날짜가 일치하는 이메일이 두 번째로 흔했습니다. 각 하위 부문의 대상자 중 평균 31%는 이메일 열람일과 동일한 날짜를 기록하고 있었다. 이 이메일들은 가장 세밀하게 맞춤화된 것으로, 제목의 58%가 어떤 형태의 맞춤 콘텐츠나 편집이 필요한 개인 식별 정보(PII)를 포함하고 있었습니다. 가장 인기 있는 주제는 행동 지향적인 내용이었는데, 이는 수신자로부터 즉각적인 반응을 이끌어내려는 의도에서 비롯된 것으로 보인다.
- 늦게 도착한 이메일: 이메일 중 가장 흔한 유형은 제목란에 이메일을 확인하기 이전 날짜가 표시된 이메일입니다. 이는 피해자들에게 기한이 이미 지났고 이미 늦었다는 경고를 통해, 허위의 긴박감을 조장할 가능성이 높습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“핵심 요점은, 위협 행위자들이 이메일 제목에 날짜를 활용하여 긴급함을 조성하고 수신자로부터 응답이나 상호작용을 유도한다는 점입니다.” "이건 새로운 사실이 아닙니다."
"새로운 점은 위협 행위자가 사용하는 날짜의 세부 내역입니다." 흥미로운 점은, 이러한 피싱 이메일 대부분이 제목란에 사용자가 이메일을 열기 전의 날짜를 기재하고 있다는 사실입니다. “이건 정말 정신을 혼란스럽게 만들죠. 순간적으로 뭔가 놓쳤거나 뭔가를 깜빡한 게 아닌가 하는 생각이 들기 때문이죠.”
2. 피해야 할 네 가지 흔한 비밀번호 실수
비밀번호 보안 업체 스페코프스(Specops)는 ‘비밀번호 관리 앱( )’ 사용자들이 가장 흔히 저지르는 네 가지 실수 와 해커들이 이를 어떻게 악용할 수 있는지에 대해 자세히 설명했다.
Specops에 따르면, 에서 소개된 이러한 흔한 비밀번호 실수들 는 우리 뇌가 패턴을 완성하는 데 능숙하기 때문에 발생한다고 합니다. 이로 인해 우리는 만족스럽거나 기억하기 쉬운 패턴에 자연스럽게 끌리게 됩니다.
실수 1: 공통 기저항
사용자들은 비밀번호를 만들 때 기본 단어를 찾는 경향이 있습니다. 무작위로 선택된 기본 단어는 별다른 문제가 없어 보일 수 있지만, 이러한 기본 단어들은 실제로는 거의 무작위적이지 않으며, 우리가 흔히 생각하는 것보다 훨씬 더 큰 의미를 지니고 있습니다.
사용자들은 기본 비밀번호 이력 제한이나 복잡도 설정을 우회하기 위해, 정기적인 비밀번호 재설정이나 만료 시에 동일한 기본 단어를 조금씩 수정하는 경우가 많습니다. Specops의 경우, 사용자들이 이 기본 단어의 첫 글자를 대문자로 쓰거나 끝에 특수 문자를 추가하는 경우가 종종 있습니다.
악의적인 행위자들은 조직에 침투하기 위해 가장 강력한 비밀번호를 해독할 필요가 없다는 사실을 잘 알고 있습니다. 대신, 그들은 취약한 비밀번호를 해독하고 수평 이동을 할 수 있다. 그들은 ‘사전 공격’으로 알려진 공격 방식에서 흔히 사용되는 기본 용어를 악용하여, 미리 정의된 취약한 기본 용어 목록을 이용해 비밀번호를 추측할 것입니다. 이 공격은 간단하지만, 사람들이 대개 간단하고 익숙한 비밀번호를 사용하는 경향이 있기 때문에 종종 성공합니다.
Specops가 수백만 개의 비밀번호를 분석한 결과, 가장 흔한 기본 단어는 “password”로 나타났다. 그 밖의 흔히 쓰이는 기본 용어로는 “admin”과 “welcome” 등이 있습니다. 우리는 일상생활과 어느 정도 관련이 있는 기본 단어를 자주 사용하기 때문에, 소셜 미디어는 위협 행위자들에게 있어 금광과도 같은 곳입니다. 악의적인 행위자들은 소셜 미디어 프로필을 이용해 특정 개인을 표적으로 삼을 수 있으며, 생일, 가족 이름, 반려동물 이름, 비밀번호의 기본 단어로 사용될 수 있는 의미 있는 장소 등의 정보를 쉽게 파악할 수 있습니다.
실수 2: 비밀번호 길이가 너무 짧음
악의적인 행위자들은 비밀번호를 추측할 때 여전히 많은 변수를 마주하게 되는데, 이는 기본 단어가 취약한 비밀번호의 경우에도 마찬가지다. 그들은 올바른 비밀번호를 찾아낼 때까지 무차별 대입 기법을 사용하여 가능한 비밀번호 조합을 하나씩 시도해 볼 수 있습니다. 무차별 대입 공격은 특히 짧은 비밀번호에 대해 효과적이며, 흔히 쓰이는 기본 단어로 시작하는 짧은 비밀번호일수록 그 효과가 더욱 큽니다.
Specops는 자체 연구에서 유출된 비밀번호의 88%가 12 자 이하인 것으로 나타났다고 밝혔다. 비밀번호 길이를 더 길게 설정하도록 강제하는 것은 이러한 공격에 대한 효과적인 방어 수단이 될 수 있습니다.
실수 3: 키보드 이동 패턴
자주 언급되지는 않지만, 비밀번호와 관련된 실수 중 하나는 ‘키보드 이동 패턴’과 관련된 것으로, 이는 본질적으로 키보드 배열에서 영감을 받은 비밀번호를 말합니다.
이에 대한 예로 ‘QWERTY’라는 단어를 들 수 있는데, 이는 사용자가 기억하기 쉬운 ‘키보드 배열’입니다. Specops는 비밀번호에서 ‘qwerty’라는 패턴이 100만 회 이상 확인되었다는 사실을 밝혀냈으며, 이는 키보드 순회 방식이 얼마나 흔한지 잘 보여준다.
키보드 워킹 패턴이 실제 단어는 아닐지라도, 사전 공격에 활용될 수 있습니다. 악의적 행위자들은 공격을 더 효과적으로 활용하고 계획하기 위해, 사람들이 특정 행동을 하는 방식과 이유를 끊임없이 파악하려 합니다. 키보드 워킹은 예측 가능하기 때문에, 때로는 사전 공격에 활용되는 유력한 비밀번호 목록에 포함되기도 합니다.
실수 4: 비밀번호 재사용
아무리 강력한 비밀번호라도 유출될 수 있으며, 동일한 비밀번호를 여러 애플리케이션에 재사용할 경우 이는 훨씬 더 큰 문제가 됩니다. 연구에 따르면 65%의 사람들이 비밀번호를 재사용하는 것으로 나타났으며, 이는 위협 행위자들이 너무나도 잘 알고 있는 사실입니다.
비밀번호 재사용은 많은 위협 행위자들이 인증 정보 탈취와 이러한 비밀번호의 판매에 주력하는 주요 원인 중 하나인데, 이는 한 애플리케이션에서 탈취된 비밀번호가 다른 곳에서도 악용될 수 있기 때문이다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
올바른 비밀번호 관리 습관은 언제나 중요했지만, 위협 환경이 계속 변화함에 따라 그 중요성은 더욱 커지고 있습니다. 그리고 Entra ID, Duo, KelvinZero와 같은 신기술을 통해 전 세계가 비밀번호 없는 환경으로 전환되기 전까지는, 우리 각자가 비밀번호 관리 수칙을 준수함으로써 자신과 소속 조직을 보호하는 데 기여해야 합니다.
정보 탈취형 악성코드의 인기가 높아지고 있는 것은 우리가 비밀번호를 선택할 때 그 어느 때보다 더 주의를 기울여야 하는 이유를 보여주는 대표적인 사례입니다. 인증의 미래가 ‘비비밀번호 방식’이 될 것이라는 이야기가 많이 나오고 있지만, 이러한 변화가 실제로 이루어지기까지는 다소 시간이 걸릴 것으로 보입니다. 그 동안 우리 모두는 비밀번호를 만들고 관리할 때 더 잘할 수 있을 것이며(적어도 더 신중하게 대처할 수는 있을 것입니다).
3. 어스 에스트리스는 전 세계 정부와 기술 기업을 주요 대상으로 삼고 있다
의 ‘Earth Estries’ 사이버 범죄 집단 (새 탭에서 열림) 이 필리핀, 대만, 말레이시아, 남아프리카공화국, 독일, 미국의 정부 및 기술 산업을 표적으로 삼은 새로운 사이버 스파이 활동의 배후로 지목되었습니다. 이 위협 행위자는 고위급 자원을 적극적으로 활용하고 있으며, 정교한 기술과 경험을 바탕으로 활동하고 있습니다.
감염 관리 절차
- Earth Estries는 내부 서버를 성공적으로 감염시킨 후, 관리자 권한을 가진 기존 계정을 해킹합니다.
- 이 공격은 시스템에 Cobalt Strike 를 설치한 후, 추가 악성코드를 배포하고 횡방향 이동을 수행했습니다. SMB 및 WMIC를 이용하여 환경 내의 다른 컴퓨터로 다양한 백도어 및 해킹 도구를 유포했습니다.
- 이 위협 행위자는 아카이브용 PDF 및 DDF 파일을 표적으로 삼았으며, 이 파일들은 curl.exe를 통해 AnonFiles나 File.io와 같은 온라인 저장소에 업로드되었습니다.
- Earth Estries는 매번 작전을 마친 후 기존 백도어를 정기적으로 정리하고, 다음 작전을 시작할 때면 새로운 악성코드를 다시 배포했습니다.
Earth Estries 백도어 및 해킹 도구
이번 캠페인에서 Earth Estries는 정보 탈취 도구, 브라우저 데이터 탈취 도구, 포트 스캐너 등 다양한 도구를 사용하는 것으로 확인되었습니다.
트렌드마이크로 (새 탭에서 열림) 에서는 이번 캠페인에서 새로 발견된 주목할 만한 도구 모음에 대해 다루고 있습니다.
- Zingdoor: Zingdoor는 Go 언어로 작성된 HTTP 백도어로, 2023년 4월에서 처음 발견되었으나, 일부 로그에 따르면 이 백도어는 2022년 중반부터 존재해 온 것으로 보입니다. 이 백도어는 실제 환경에서 거의 발견되지 않지만, UPX를 사용하여 압축되어 있으며 심하게 난독화되어 있습니다. 이번 캠페인에서는 이 악성코드가 mpclient.dll로 위장되어, Windows Defender 바이너리인 MsSecEs.exe를 악용해 DLL 사이드로딩을 통해 실행되도록 설계되었습니다. 지속성을 위해 현재 상위 프로세스를 MsSecEsSvc라는 이름의 Windows 서비스로 등록합니다. 또한 C2 서버에 연결하여 해당 서버로부터 명령이 오기를 대기합니다. 이 도구는 시스템 정보, Windows 서비스 정보, 디스크 관리 정보를 조회하고 임의의 명령을 실행할 수 있습니다.
- TrillClient: TrillClient는 브라우저 데이터를 탈취하도록 설계된 정보 탈취형 악성코드입니다. 이 악성코드는 ‘Net Connection’이라는 Windows 서비스로 스스로를 설치하고, 입력된 피해자 ID를 기반으로 피해자 목록을 생성한 뒤, 서비스 시작 과정을 통해 스스로를 실행하며, 서비스를 삭제하여 설치 과정을 정리합니다. 이 프로그램은 하드코딩된 GitHub 저장소에 연결하여 다음 작업에 필요한 명령어를 가져옵니다. 이 기능은 브라우저 인증 정보를 수집할 수 있으며, 브라우저 인증 정보를 수집하는 작업을 예약할 수 있습니다.
- HemiGate: HemiGate는 DLL 사이드로딩을 통해 실행되는 백도어입니다. 이 코드는 세 개의 인스턴스에서 실행됩니다. 첫 번째 인스턴스는 매개변수 없이 실행되며, 주된 목적은 시작 메커니즘을 설정하고 종료되기 전에 두 번째 인스턴스를 실행하는 것입니다. 두 번째 인스턴스는 세 번째 인스턴스와 통신하기 전에 구성 파일을 읽고 C2 서버와 통신하는 역할을 담당합니다. 세 번째 인스턴스는 키로거를 실행하고, 두 번째 인스턴스에서 전달된 명령을 수신하여 실행합니다.
피해자학
Earth Estries는 정부 관련 기관과 기술 기업을 주요 공격 대상으로 삼고 있다. 필리핀, 대만, 말레이시아, 남아프리카공화국, 독일, 그리고 미국에서 공격이 발생했습니다.
연구진은 또한 캐나다에 위치한 C2 대의 서버로 향하는 네트워크 트래픽과 인도 및 싱가포르에서 탐지된 툴셋을 관찰했다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이번 캠페인은 위협 행위자들이 GitHub, AnonFiles, File.io와 같은 공공 서비스를 자신들의 활동의 일환으로 악용하는 추세를 더욱 부추기고 있습니다.”
"이 조직은 최근 공격 작전에서 여러 가지 새로운 백도어와 해킹 도구를 활용하는 등 상당히 정교한 것으로 보입니다." 트렌드마이크로는 Earth Estries가 사이버 첩보 활동에 주력하고 있다고 지적한다. “이러한 점을 고려할 때, 전 세계 여러 국가를 대상으로 삼고 있다는 점은 그 범위가 매우 광범위하다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼()에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

