메인 콘텐츠로 건너뛰기
CTI 소식 모음: 정보 탈취형 악성코드, ‘ 오전 3시 ’ 랜섬웨어, RedLine/Vidar 악성코드
새로운 쟁점

CTI 소식 모음: 정보 탈취형 악성코드, ‘ 오전 3시 ’ 랜섬웨어, RedLine/Vidar 악성코드

연구진들이 표적 공격을 통해 확산되는 새로운 Go 기반 정보 탈취형 악성코드 계열을 발견했으며, 오전 3시 랜섬웨어가 실제 환경에서 유포되고 있는 것으로 확인되었고, RedLine/Vidar 위협 행위자들이 랜섬웨어로 활동 영역을 전환하고 있다.

이번 주 소식 모음의 첫 번째로, CTI는 macOS 플랫폼을 표적으로 삼는 ‘MetaStealer’라는 새로운 정보 탈취형 악성코드 계열을 분석합니다. 다음으로, 최근 실전에서 발견된 ‘ 오전 3시 ’라는 새로운 랜섬웨어 계열에 대해 살펴보겠습니다. 또한 RedLine 및 Vidar 악성코드 계열에 대한 개요와, 이 악성코드를 제작한 위협 행위자들이 정보 탈취형 악성코드를 유포할 때 사용하는 것과 동일한 전달 기법을 통해 랜섬웨어 페이로드를 유포하는 방식에 대해서도 다루고 있습니다.

1. 새로운 유형의 Go 기반 정보 탈취 악성코드가 표적 공격을 통해 확산되고 있다

센티넬 원(Sentinel One)은 ‘ ’ 메타스틸러(MetaStealer) (새 탭에서 열림) 라고 불리는 새로운 macOS 정보 탈취형 악성코드 계열을 추적 및 분석하여, 이 악성코드가 최근 등장한 다른 정보 탈취형 악성코드들과 어떻게 다른지 파악하고 있습니다.

SentinelOne에 따르면, 많은 MetaStealer 샘플이 dmg 파일 내의 악성 애플리케이션 번들을 통해 유포되고 있다. 파일 이름들을 보면, 공격 대상이 Mac 기기를 사용하는 비즈니스 사용자였음을 알 수 있습니다. 파일 이름 중에는 “광고 업무 범위(MacOS 프레젠테이션).dmg”, “CONCEPT A3 전체 메뉴(요리 목록 및 영어 번역 포함).dmg”, “AnimatedPoster.dmg”, “Brief_Presentation-Task_Overview-(SOW)-PlayersClub.dmg” 등이 있습니다.

MetaStealer의 한 버전은 “Conract for paymen & confidentiality agreement Lucasprod.dmg”라는 이름이 붙어 있었습니다(실제 파일 이름에는 오타가 포함되어 있습니다). 이 파일은 피해자가 어떻게 유인당했는지를 상세히 설명한 댓글과 함께 VirusTotal에 업로드되었습니다. 피해자는 자신을 디자인 의뢰인으로 위장한 누군가에게 유인당했으며, 그 사람이 악성 dmg 파일이 포함된 비밀번호로 보호된 zip 파일을 보냈다고 진술했다. 다른 MetaStealer 버전들은 Adobe 파일이나 소프트웨어인 것처럼 위장한 이름을 사용해 왔습니다.

악성 애플리케이션 번들

디스크 이미지에 포함된 애플리케이션들은 macOS 번들을 생성하는 데 필요한 최소 요구 사항을 충족합니다. 이 번들에는 Info.plsit 파일, 아이콘 이미지가 들어 있는 resources 폴더, 그리고 악성 실행 파일이 들어 있는 macOS 폴더가 포함되어 있습니다. SentinelOne이 확인한 샘플 중 어느 것도 코드 서명을 첨부하거나 임시 서명 방식을 사용하지 않았는데, 이는 위협 행위자가 피해자를 설득하여 Gatekeeper와 같은 보호 기능을 우회하도록 해야 할 가능성이 높음을 의미합니다.

수집된 샘플은 단일 아키텍처 x86_64 바이너리이며, 로제타(Rosetta)의 지원을 받아야만 Apple Silicon M1 및 M2 기반 기기에서 실행됩니다. MetaStealer의 샘플이 VirusTotal에 정기적으로 업로드되어 왔습니다.

난독화된 Go 실행 파일

주 실행 파일은 컴파일되고 심하게 난독화된 Go 소스 코드가 포함된 Intel x86 Mach-O 파일입니다.

이 난독화 방식은 난독화된 Sliver 및 Poseidon 악성코드 바이너리에서 사용된 방식과 유사합니다. 난독화 처리에도 불구하고, 연구진은 키체인을 유출하고, 저장된 비밀번호를 추출하며, 파일을 탈취하는 기능을 확인했다. 일부 버전에는 텔레그램 및 메타 서비스를 표적으로 삼는 방법이 포함되어 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“MetaStealer의 등장은 최근 맥 사용자를 표적으로 삼는 정보 탈취형 악성코드의 확산 추세에 한몫하고 있다.” “MetaStealer는 특히 macOS 기기를 사용하는 기업 사용자를 표적으로 삼는데, 이는 일반적으로 크랙된 소프트웨어나 악성 광고를 통해 유포되는 맥 악성코드로는 이례적인 현상이다.”

"MetaStealer는 피해자가 스스로 악성 페이로드를 실행하도록 유도하기 위해 사회공학 기법에 크게 의존합니다." “이는 위협 행위자들이 점점 더 능숙해지고 있는 것으로 보이며, 따라서 우리 모두가 그 어느 때보다 경계를 늦추지 말아야 합니다.”

2. 연구진, 실제 환경에서 ‘ 오전 3시 ’ 랜섬웨어 발견

시만텍은 ‘ 오전 3시’ (새 탭에서 열림) 라는 새로운 랜섬웨어 계열인 ‘ ’가 실제 환경에서 유포되고 있음을 발견했습니다. ‘오전 3시 ’는 한 제휴사가 네트워크에 LockBit을 배포하려다 실패한 후 이 랜섬웨어를 배포한 단일 사건에서 탐지되었습니다.

오전 3시 랜섬웨어에 대한 배경 정보

오전 3시 이는 몸값 요구 메시지에 ‘ 오전 3시 ’에 대한 언급이 있고, 암호화된 파일의 확장자가 .threeamtime으로 지정된 점을 근거로 시만텍이 이 랜섬웨어 계열에 부여한 이름입니다.

이 랜섬웨어는 Rust 언어로 작성되었으며, 파일을 암호화하기 전에 여러 서비스를 중지시키려 시도합니다. 암호화가 완료되면 볼륨 섀도 복사본을 삭제하려고 시도합니다.

현재까지 ‘ 오전 3시 ’ 랜섬웨어가 발견된 사례는 극히 드물다. 이는 LockBit 배포가 실패한 후 단 한 번의 공격에서만 확인되었습니다. 현재로서는 이 코드의 작성자들이 알려진 위협 행위자나 단체와 관련이 있는지 여부는 불분명합니다.

공격 준비

이 위협 행위자가 수행한 것으로 확인된 첫 번째 활동은 gpresult 명령을 사용하여 특정 사용자에 대해 해당 컴퓨터에서 적용된 정책 설정을 추출한 것이었습니다. 이후 공격자는 다양한 코발트 스트라이크(Cobalt Strike) 구성 요소를 실행한 뒤, PsExec을 사용하여 권한을 상승시키려 시도했고, 정찰 명령어(whoami, netstat, quser, netshare)를 실행했으며, 횡방향 이동을 위해 네트워크 내의 다른 서버들을 열거하려고 시도했다. 그런 다음 데이터를 영구적으로 저장하기 위해 새 사용자를 추가한 뒤, Wput 도구를 사용하여 파일을 FTP 서버로 유출했습니다.

이 위협 행위자는 처음에 LockBit 랜섬웨어를 배포하려 했으나, 네트워크에서 차단되었습니다. 이로 인해 위협 행위자는 대신 오전 3시 를 이용해야만 했다. 오전 3시 의 사용은 부분적인 성공에 그쳤는데, 공격자들은 이 도구를 단 3대의 시스템에만 배포하는 데 그쳤고, 그중 2대에서는 배포가 차단되었기 때문이다.

오전 3시 분석

이 랜섬웨어는 Rust로 작성된 64비트 실행 파일입니다. 다음과 같은 명령줄 매개변수를 지원합니다:

  • "-k" – 32 , Base64 자, 몸값 요구서에서 “액세스 키”라고 언급됨
  • "-p" – 알 수 없음
  • "-h" – 알 수 없음
  • "-m" – 방법. 이 옵션을 사용하면 코드가 암호화 로직을 실행하기 전에 두 값 중 하나를 확인합니다:
  • "지역"
  • "net"
  • "-s" – 암호화 속도를 조절하기 위해 파일 내의 암호화 대상 영역을 지정합니다. 이는 십진수 자릿수 형태로 표시됩니다.

명령줄 매개변수 “-m”과 “-h”는 서로 배타적입니다. “-h” 및 “-m” 매개변수의 사용법과 그 값인 “local” 및 “net”은 Conti가 사용하는 인수와 매우 유사합니다. 이 프로그램이 실행되면 방대한 양의 명령어 목록을 실행하려고 시도하며, 그중 상당수는 다양한 보안 및 백업 관련 소프트웨어를 중지시키려 합니다.

그런 다음 랜섬웨어는 디스크를 스캔하여 미리 정의된 기준에 부합하는 파일을 찾아 해당 파일을 암호화하고 원본 파일을 삭제합니다. 이후 오전 3시 는 스캔된 각 폴더에 “RECOVER-FILES.txt” 파일을 생성합니다. 이 파일에는 몸값 요구서가 들어 있습니다.

암호화된 파일에는 ‘ 0x666 ’이라는 마커 문자열이 포함되어 있으며, 그 뒤에 랜섬웨어가 추가한 데이터가 이어집니다. 암호화 루틴을 완료한 후, 볼륨 섀도 복사본을 삭제하려고 시도합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“한 가지 랜섬웨어를 배포하려다 첫 번째 시도가 차단되자 다른 랜섬웨어로 전환한 위협 행위자에 대한 보도는 그리 많지 않은 것 같습니다.” "게다가 이전에 한 번도 등장한 적 없는 랜섬웨어로 전환하는 위협 행위자들에 대한 보도는 더욱 드문 실정입니다."

"새로운 랜섬웨어를 의도적으로 사용하는 것이 아니라, 만일의 경우를 대비한 백업 계획으로 활용해 볼 만한 흥미로운 시기인 것 같습니다." 오전 3시 랜섬웨어가 부분적으로만 성공했기 때문에, 이 위협 행위자는 여전히 오전 3시 를 개발 중일 가능성이 있으며, 다른 선택지가 없어서 어쩔 수 없이 이쪽으로 방향을 전환했을 수도 있다. “이 코드가 LockBit의 제휴사로 추정되는 단체에 의해 대체 수단으로 사용되었다는 점을 고려할 때, 앞으로 오전 3시 이 더 자주 등장하더라도 전혀 놀랍지 않을 것입니다.”

3. RedLine/Vidar 위협 행위자들이 랜섬웨어로 전향

트렌드마이크로는 2022년 중반부터 ‘ ’ 레드라인 및 비다르(Vidar) 악성코드 계열 (새 탭에서 열림) 을 추적해 왔습니다. 두 가족 모두 스피어 피싱(spear-) 및 피싱()을 통해 피해자를 노리는 데 활용되어 왔습니다. 그러나 최근 조사 결과에 따르면, 이러한 악성코드 계열의 배후에 있는 위협 행위자들이 이제 정보 탈취형 악성코드를 유포할 때 사용하는 것과 동일한 전달 기법을 통해 랜섬웨어 페이로드를 유포하고 있는 것으로 드러났다.

현재 위협 행위자들은 랜섬웨어 페이로드를 동일한 경로를 통해 전송하기 전에, EV 코드 서명 인증서가 포함된 정보 탈취형 악성코드를 전송하는 것으로 확인되고 있다.

배경

조직은 특정 국가에서 법적 및 물리적 실체를 확인받으면 확장 유효성 검사(EV) 코드 서명 인증서를 발급받게 됩니다. 일반 코드 서명 인증서에 비해 신원 확인 절차가 강화된 발급 절차가 있습니다. 이 과정에는 개인 키 생성이 포함되며, 이를 위해서는 하드웨어 토큰이 필요합니다.

올해 초 추가적인 보안 조치가 시행되었음에도 불구하고, 7월부터2023년 8월 까지 이 캠페인/활동과 관련된 코드 서명이 된 전기차(EV) 샘플이 30 개 이상 사용된 것으로 나타났습니다. 이 활동과 관련된 Vidar 정보 탈취 프로그램은 각 샘플마다 해시 값이 달라 다형성 특성을 보였습니다. 이전에도 위협 행위자들이 악성코드에 EV 인증서를 사용한 사례가 있었지만, 트렌드마이크로는 이처럼 많은 샘플을 보유한 위협 행위자를 확인한 것은 이번이 처음이라고 밝혔습니다. 해커가 어떻게 개인 키에 접근했는지는 아직 밝혀지지 않았다.

기술적 분석

RedLine과 Vidar를 사용하는 위협 행위자들은 피해자를 유인해 악성 파일을 실행하도록 만드는 데 흔히 사용되는 기법을 활용합니다. 여기에는 스피어 피싱, 이중 확장자 및 LNK 파일 활용, 구글 드라이브를 통한 악성 파일 전송 등이 흔히 포함됩니다.

트렌드마이크로가 조사한 한 사건에서, 피해자는 올해 7월 중순에 일련의 캠페인을 통해 정보 탈취형 악성코드를 수신하고 있었습니다. 그 후, 8월 9일에서 사용자들은 가짜 트립어드바이저(TripAdvisor) 불만 신고 이메일 첨부 파일을 다운로드하거나 열도록 속아 랜섬웨어 페이로드를 수신하게 되었습니다. 이 첨부 파일은 .pdf.htm과 같은 일반적인 이중 확장자 기법을 사용하여 사용자가 이를 PDF 파일로 오인하도록 속였습니다.

사용자는 이 첨부 파일을 열고 “불만 사항 읽기”를 클릭한 후, 자신도 모르게 여러 개의 자바스크립트 파일을 실행하게 되었습니다. 그 결과 “TripAdvisor Complaint-Possible Suspension.exe” 파일이 다운로드되어 실행되었습니다. 이 실행 파일은 두 개의 URL에 연결되어, PNG 파일의 내용을 읽어와 이를 암호화된 쉘코드로 변환했습니다. 쉘코드를 복호화하여 주입할 또 다른 쉘코드를 생성했다.

이 랜섬웨어 페이로드는 결국 Ransom.Win64로 탐지되었습니다.CYCLOPS.A는 합법적인 7-Zip 독립형 콘솔 애플리케이션인 rgb9rast.exe에 주입되었습니다. 그러자 이 악성코드는 몸값 요구 메시지를 남기고, 확장자가 .knight_l인 파일을 암호화한 뒤, 네트워크상의 파일을 암호화하기 위해 외부로 SMB 연결을 시도했습니다.

추가 지표

이 위협 행위자들은 또한 EV 코드 서명이 적용되지 않은 악성 파일에 “Additional informatoin about the reservation.exe” — “information” 대신 “informatoin”으로 표기된 — 및 “TripAdvisor Complaint - Possible Suspension.exe 랜섬웨어”와 같은 다른 파일 이름을 사용하기도 했다. 이러한 추가 파일 이름들 역시 jpg.exe, pdf.exe와 같이 이중 확장자를 사용했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“추가적인 보안 조치가 시행되었음에도 불구하고, 위협 행위자들은 여전히 어떻게든 EV 인증서로 서명된 정보 탈취 악성코드를 유포할 수 있었다.”

"이 공격자가 해당 활동을 수행하는 데 필요한 개인 키를 어떻게 입수했는지는 아직 밝혀지지 않았다." 이는 CTI가 앞으로 더 자세히 알아보고자 하는 부분입니다. 더 주목할 만한 점은 이번 캠페인에서 악성코드를 단순히 유포하는 데 그치지 않고, 랜섬웨어 페이로드를 추가로 배포하는 방식으로 전환했다는 사실이다."

"지난 1년(혹은 그보다 더 긴 기간) 동안 랜섬웨어가 큰 인기를 끌면서, 위협 행위자들이 랜섬웨어 열풍에 편승하는 사례가 점점 더 흔해지고 있습니다."

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.