이번 주 소식 모음의 첫 번째 소식은, 널리 사용되는 프로토콜에 영향을 미치는 새로운 반사형 서비스 거부(DoS) 증폭 취약점에 대한 요약으로, 이 취약점은 대규모 DDoS 공격의 발판이 될 수 있습니다. 다음으로, CTI는 위협 행위자들이 Google Ads를 활용해 인기 있는 애플리케이션의 트로이목마가 심어진 설치 프로그램을 홍보하는 ‘Bumblebee’ 악성코드 로더 캠페인을 분석합니다. 마지막으로, CTI는 리눅스 시스템을 표적으로 삼도록 설계된 PingPull 악성코드의 새로운 변종에 관한 팔로알토 보고서를 상세히 분석합니다.
새로운 SLP 취약점으로 인해 대규모 DDoS 증폭 공격이 발생할 수 있다
BitSight는 최근 서비스 위치 프로토콜(SLP)에서 발견된 새로운 반사형 DoS 증폭 취약점 (새 탭에서 열림) 에 대해 설명했는데, 이 취약점을 악용하면 위협 행위자가 증폭 계수가 2.200x을 초과하는 대규모 분산 서비스 거부(DDoS) 공격을 감행할 수 있는 것으로 알려졌습니다.
이 취약점( CVE-2023-29552 (새 탭에서 열림) )을 악용하면 인증되지 않은 원격 공격자가 임의의 서비스를 등록할 수 있습니다. 이로 인해 공격자는 위조된 UDP(User Datagram Protocol) 트래픽을 악용하여 상당한 증폭 효과를 일으키는 DDoS 공격을 수행할 가능성이 있습니다.
BleepingComputer에서:
CVE-2023-29552번으로 분류된 이 취약점은 BitSight와 Curesec의 연구원들이 발견했으며, 이들은 2.000 개 이상의 기관이 DDoS 증폭 공격에 악용될 수 있는 약 54.000 개의 SLP 인스턴스를 노출시키는 장치를 사용하고 있다고 밝혔습니다.
CVE-2023-29552에서 어떤 위험이 있나요?
현재 알려진 바에 따르면, 취약점이 발견된 서비스에는 VMWare ESXi 하이퍼바이저, 코니카 미놀타 프린터, IBM 통합 관리 모듈(IMM), Planex 라우터, SMC IPMI 등을 비롯한 다양한 플랫폼이 포함됩니다.
BitSight는 해당 취약점의 심각성과 악용 시 발생할 수 있는 잠재적 결과를 고려할 때, 이 보안 결함에 대해 미국 사이버보안·인프라보안국(CISA) 및 알려진 영향을 받은 기관들과 협력하여 공개 조치를 취해야 한다고 판단했습니다. 이후 CISA는 경보를 발표했으며, 해당 경보( )는 다음 링크에서 확인할 수 있습니다. (새 탭에서 열림).
BleepingComputer의 보도에 따르면, 가장 잘 알려진 취약점 사례들은 미국, 영국, 일본, 독일, 캐나다, 프랑스, 이탈리아, 브라질, 네덜란드, 스페인에 집중되어 있다. 보도에 따르면, 이러한 사례 중 상당수는 기술, 통신, 의료, 보험, 금융, 호텔·관광, 운송 등 다양한 업종에서 사업을 영위하는 포춘 1000 대 기업들의 소유인 것으로 알려졌다.
SLP와 DDoS 증폭 공격 위협
SLP는 근거리 통신망(LAN) 내의 애플리케이션을 위한 동적 구성 메커니즘을 제공합니다. 궁극적으로, 이 솔루션은 공유 서비스를 통해 기업 네트워크에 서비스를 제공하도록 설계되었습니다.
BleepingComputer에서:
서비스 위치 프로토콜(SLP)은 1997 년에 근거리 통신망(LAN)에서 사용하기 위해 개발된 오래된 인터넷 프로토콜로, 포트 427의 UDP 및 TCP를 통해 서비스 가용성 시스템을 활용하여 장치 간의 손쉬운 연결과 통신을 가능하게 합니다... 본래 공개 인터넷에 노출되도록 설계된 것은 아니었음에도 불구하고, 여러 기관들은 지난 수년 동안 수만 대의 기기에서 SLP를 노출시켜 왔습니다.
안타깝게도, 오랫동안 사용되어 온 이 프로토콜에서 발견된 취약점과 SLP 자체의 특성 때문에, 인증되지 않은 공격자가 SLP 서버에 임의의 서비스를 등록할 수 있는 완벽한 수단이 되어 버립니다. 공격자는 표적 서버의 응답 크기 및 내용을 조작함으로써, 최대 2.200x배의 DDoS 증폭 계수를 달성할 가능성이 있습니다.
전 세계적으로 상당수의 서버가 노출되어 있는 상황은 위협 행위자들이 민간 기관, 정부, 핵심 인프라를 표적으로 한 대규모 DDoS 공격을 감행할 수 있게 할 수 있으며, 이로 인해 필수 서비스가 중단되거나 완전히 접속 불가 또는 사용 불가능한 상태에 빠질 수 있습니다.
DDoS 증폭 공격이란 무엇인가요?
DDoS 증폭 공격 (새 탭에서 열림)이 발생할 때, 위협 행위자는 취약한 장치에 대상의 발신 IP 주소를 포함한 요청을 전송합니다. 이를 통해 악용된 서비스 내에서 데이터가 최대 한도까지 증가할 수 있습니다. 그런 다음 피해자에게 응답을 전송합니다.
BleepingComputer에서:
일반적으로 SLP 서버 (새 탭에서 열림) 에서 전송되는 표준 응답 패킷의 크기는 48 ~350 바이트이므로, 별도의 조작이 없다면 증폭 계수는 최대 12x 까지 도달할 수 있습니다... 그러나 CVE-2023-29552을 악용하면, 응답 버퍼가 가득 찰 때까지 새로운 서비스를 등록함으로써 서버의 UDP 응답 크기를 늘릴 수 있습니다.
서버의 UDP 응답 크기를 성공적으로 늘림으로써, 공격자는 평소에는 아주 작은 29바이트 요청을 공격자가 선택한 대상에게 전송되는 65.000-byte 바이트의 방대한 응답으로 바꾸는 것만으로도 최대 증폭 계수를 달성할 수 있다.
비즈니스를 보호하는 방법
- 인터넷에 연결되어 있고 외부에서 접근 가능한 모든 시스템에서 SLP를 비활성화하십시오.
- BleepingComputer에 따르면, “SLP 서비스를 악용하는 악성 요청의 주요 진입 경로인 UDP 및 TCP 427번 포트의 트래픽을 차단하도록 방화벽을 설정하는 것이 권장된다.”
- VMWare 역시 이 문제와 관련해 ‘ ’ (새 탭에서 열림) 이라는 공지를 게시하며, 해당 문제가 더 이상 지원되지 않는 플랫폼의 구형 ESXi 릴리스에만 영향을 미친다는 점을 명확히 밝히고, 관리자들에게 이러한 릴리스를 신뢰할 수 없는 네트워크에 노출하지 말 것을 권고했습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“보도된 모든 내용이 사실로 밝혀진다면, 이러한 상황은 막대한 위협이 될 것입니다.” 보안 전문가들은 상황에 맞게 제공되는 지침을 따르고, 이를 가능한 한 신속하게 이행할 것을 권장합니다.”
2. 구글 애즈, 랜섬웨어 조직이 사용하는 ‘BumbleBee’ 악성코드를 유포하고 있다
최근 Secureworks 보고서에 따르면, 위협 행위자들이 Google Ads를 이용해 인기 애플리케이션의 트로이목마화된 설치 프로그램을 홍보하고, BumbleBee 악성코드 로더 (새 탭에서 열림) 를 의심하지 않는 피해자들에게 유포하는 새로운 캠페인이 확인되었습니다.
BumbleBee는 공격자들이 네트워크에 접근하고 랜섬웨어 및 기타 2차 페이로드를 유포할 수 있도록 돕기 위해, Conti 팀이 BazarLoader 백도어를 대체하기 위해 개발한 것으로 보입니다. BleepingComputer에 따르면, ‘ ’ 맬웨어 로더 (새 탭에서 열림) 의 새로운 버전이 2022년 9월 에서 실제 환경에서 포착되었으며, 이 버전은 PowerSploit 프레임워크를 활용하여 메모리 내 DLL 주입을 지원하는 더욱 은밀한 공격 체인을 사용하는 것으로 나타났다.
최근 발생한 공격 사례에서, 기업을 표적으로 삼는 ‘BumbleBee’ 악성코드가 구글 광고(Google Ads)를 통해 유포된 것으로 확인되었습니다. 이 악성코드는 검색 엔진 최적화(SEO) 포이즌링 기법을 활용해, Zoom, Cisco AnyConnect, Citrix Workspace와 같은 인기 소프트웨어를 손쉽게 다운로드하고자 하는 사용자들의 관심을 끌도록 설계된 광고를 생성했습니다.
BumbleBee 악성코드 공격에 대한 상세 정보
Secureworks의 Counter Threat Unit(CTU)에 따르면, 연구진은 BumbleBee 악성코드가 인기 있는 소프트웨어의 악성 설치 프로그램을 통해 유포되는 것을 확인했는데, 이는 앞서 언급한 플랫폼뿐만 아니라 최근 큰 화제를 모은 ChatGPT( )의 감염된 설치 프로그램을 통해서도 이루어지고 있는 것으로 나타났다.
ChatGPT( )를 표적으로 삼는 것은, 공격자들이 OpenAI의 혁신적인 AI 챗봇을 둘러싼 광범위한 논란과 대중의 관심을 악용하려는 시도일 가능성이 높습니다.
CTU는 보고서에서 다음과 같이 밝히고 있다:
특히 화제가 되고 있는 소프트웨어(예: ChatGPT)나 재택근무자들이 흔히 사용하는 소프트웨어의 설치 프로그램을 트로이목마화하면 새로운 감염 사례가 발생할 가능성이 높아집니다.
연구진이 관찰한 또 다른 캠페인은 2월 16일 에서 생성되고, 겉보기에는 정상적인 도메인인 appcisco[.]com에 호스팅된, 사기성 시스코 AnyConnect Secure Mobility Client 다운로드 페이지를 홍보하는 구글 광고로 시작되었습니다.
SecureWorks의 보고서는 “악성 Google 광고에서 시작된 감염 경로를 통해, 해킹당한 워드프레스 사이트를 거쳐 사용자가 이 가짜 다운로드 페이지로 이동하게 되었다”고 설명한다.
이 가짜 랜딩 페이지는 사용자에게 ‘ cisco-anyconnect-4_9_0195.msi’라는 트로이목마가 포함된 MSI 설치 프로그램을 다운로드하도록 유도하며, 이 설치 프로그램은 BumbleBee 악성코드를 설치합니다. 악성 파일이 실행되면, 정상 프로그램 설치 프로그램의 복사본과 악성 PowerShell 스크립트(cisco2.ps1)가 모두 피해자의 기기로 복사됩니다.
CiscoSetup.exe — AnyConnect의 정식 설치 프로그램 — 은 사용자의 기기에 정식 애플리케이션을 설치함으로써, 사용자가 가질 수 있는 의심을 사전에 불식시킵니다. 안타깝게도, ‘PowerShell’이라는 적절한 이름이 붙은 이 스크립트는 BumbleBee를 설치하고, 이미 해킹당한 시스템에서 악성 활동을 수행하기 시작합니다.
여기에는 인코딩된 BumbleBee 악성코드 페이로드의 설치가 포함되며, 이 페이로드는 반사적 방식으로 메모리에 로드됩니다. 요컨대, 이는 BumbleBee가 여전히 동일한 포스트 익스플로잇 프레임워크 모듈을 활용하여 악성코드를 메모리에 로드하고 있으며, 이 과정에서 기존 보안 솔루션이나 안티바이러스 제품의 경보를 유발하지 않는다는 것을 의미합니다.
Secureworks의 설명에 따르면, CTU 연구진은 ZoomInstaller.exe/zoom.ps1, ChatGPT.msi/chch.ps1, CitrixWorkspaceApp.exe/Citrix.ps1과 같이 파일 이름이 쌍을 이루는 추가적인 소프트웨어 패키지들을 발견했습니다.
랜섬웨어의 본질적인 위협
지금까지 이 캠페인의 일환으로 관찰된 공격들이 기업 사용자를 표적으로 삼았다는 점, 그리고 BumbleBee가 과거에도 랜섬웨어 유포를 위한 발판 역할을 해왔다는 사실을 고려할 때, 이러한 공격을 통해 감염된 기기들이 위협 행위자들에 의해 랜섬웨어 배포의 주요 발판으로 간주될 가능성이 매우 높습니다.
BleepingComputer에서:
Secureworks는 최근 발생한 BumbleBee 공격 중 하나를 면밀히 조사했습니다. 연구진은 공격자가 초기 감염 약 3시간 후, 침해당한 시스템에 대한 접근 권한을 이용해 네트워크 내에서 수평 이동을 시도한 사실을 확인했다... 공격자들이 침해된 환경에 배포한 도구로는 코발트 스트라이크(Cobalt Strike) 침투 테스트 제품군, 애니데스크(AnyDesk) 및 데임웨어(DameWare) 원격 접속 도구, 네트워크 스캔 유틸리티, AD 데이터베이스 덤퍼, 그리고 커베로스(Kerberos) 인증 정보 탈취 도구가 포함됩니다.
기존 보도 내용을 종합해 볼 때, 이번 공격 양상을 보면 악성코드 운영자들이 다른 시스템으로 침투하거나, 민감한 정보를 유출하고, 궁극적으로 랜섬웨어를 배포할 수 있는 안정적인 네트워크 접근 지점을 확보하려는 것으로 보입니다. 또는 최소한, 침해당한 기업 환경이 속한 조직을 상대로 금전적 갈취를 시도하려는 것으로 보입니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“BleepingComputer가 설명하듯이, ‘악성 Google Ads나 SEO 포이즌링 (새 탭에서 열림) 을 이용해 악성코드를 유포하는 것은 사이버 범죄자들에게 흔한 수법이 되었습니다. "예를 들어, 이 보고서에서 카운터 위협 유닛™(CTU) 연구원들은 SEO 포이즌링을 통해 정상적인 웹 검색이 가로채어져 피해자의 시스템에 Gootloader가 감염되거나, 악성 Google Ads가 RedLine과 같은 정보 탈취 프로그램을 Signal과 같은 메신저 앱의 트로이목마화된 설치 프로그램에 묶어 배포하는 사례를 설명했다."
"이러한 전술은 주로 랜섬웨어 유포를 목적으로 진행된 피싱 캠페인을 주된 수단으로 삼았던 BumbleBee의 기존 배포 방식과는 상당한 차이를 보인다." “은밀성과 방어 조치 및 안티바이러스 솔루션을 회피하는 능력 면에서, BumbleBee는 BazarLoader와 같은 많은 동종 악성코드보다 월등히 뛰어납니다.”
3. 중국 해커들이 첩보 활동을 위해 새로운 리눅스 악성코드 변종을 활용하고 있다
팔로알토의 Unit 42 은 최근 리눅스 시스템을 표적으로 삼도록 설계된 PingPull 악성코드의 새로운 변종인 ‘’을 발견했습니다. (새 탭에서 열림)
이 악성코드는 과거부터 ‘갈륨(Gallium)’으로도 알려진 중국계 위협 행위자 ‘Alloy Taurus’가 사용해 온 것으로 알려져 있습니다. 팔로 알토는 또한 연구 과정에서 ‘ Sword2033’로 알려진, 이전에 보고된 바 없는 백도어를 발견했습니다.
, Gallium (새 탭에서 열림),, 등으로도 알려진 Alloy Taurus는 중국 정부가 후원하는 사이버 첩보 조직으로, 적어도 2012년부터 활동해 온 것으로 알려져 있습니다. 이 조직은 그동안 아시아, 유럽, 아프리카 전역의 통신사, 금융 기관, 정부 기관을 주요 표적으로 삼아왔다.
작년, 이 그룹은 ‘PingPull’ (새 탭에서 열림) 이라는 이름의 원격 접속 트로이목마를 활용하는 모습이 포착되었습니다. 이 기간 동안 팔로알토는 Alloy Taurus의 인프라와 아프가니스탄, 호주, 벨기에, 캄보디아, 말레이시아, 모잠비크, 필리핀, 러시아, 베트남 전역의 표적 기관들 사이에 여러 가지 연관성을 파악했습니다. PingPull 의 이전 Windows 변종에 대한 자세한 내용은 여기에서 확인할 수 있습니다. (새 탭에서 열림)
PingPull 리눅스 변종
2023년 3월 7일에서 PingPull 리눅스 변종이 VirusTotal에 업로드되었습니다. 팔로알토의 보고서가 발표되었을 당시, 62 개 공급업체 중 단 3곳만이 이 샘플이 악성 코드라고 판정했습니다. 많은 업체들이 이 샘플을 무해한 것으로 판단했음에도 불구하고, 추가 분석 결과 이 샘플이 PingPull 악성코드의 리눅스 변종임이 확인되었습니다. 이러한 판단은 HTTP 통신 구조, POST 매개변수, AES 키 및 명령-제어(C2) 명령의 일치 여부를 바탕으로 내려졌습니다.
- 이 샘플은 실행 시 8443 번 포트를 통해 C2 동안 yrhsywu2009[.]zapto[.]org 도메인과 통신하도록 구성되어 있습니다. 이 도구는 정적 링크된 OpenSSL 라이브러리를 활용하여 HTTPS를 통해 해당 도메인과 통신합니다.
- 그런 다음 페이로드는 C2 서버가 Base64 로 인코딩되고 특정 키를 사용하여 AES로 암호화된 데이터로 응답할 것으로 기대합니다. 이 키는 PingPull의 초기 Windows PE 변종에서 확인된 키와 동일합니다.
- 복호화되면 평문은 HTTP 매개변수와 유사한 형태를 띱니다. 매개변수 중 하나에는 A부터 K까지의 대문자 중 하나와 M이 포함되며, 페이로드는 이를 명령값으로 사용합니다.
- 명령이 실행된 후, 페이로드는 비콘 요청과 유사하지만 Base64 로 인코딩된 암호문을 포함하는 HTTPS 요청을 통해 결과를 C2 서버로 다시 전송합니다. 이 명령어 핸들러는 다음과 같은 기능을 지원합니다(이는 China Chopper의 기능과 원래 Windows PE PingPull 변종의 기능 모두와 일치합니다):

Sword2033 백도어 개요
Palo Alto는 C2 도메인을 중심으로 조사를 확대한 결과, 동일한 도메인과 통신하는 샘플을 하나 더 확인했습니다.
새로운 Linux PingPull 변종과 마찬가지로, 이 샘플은 HTTPS를 통해 8443 번 포트에 연결되도록 설계되었습니다. 하지만 이 샘플은 다소 단순한 백도어이며, 현재 Sword2033번으로 추적되고 있습니다.
그림 2에서 볼 수 있듯이, 이 백도어는 세 가지 기본 기능을 지원한다:

- 이 세 가지 명령은 앞서 설명한 PingPull 명령과 값 및 기능이 동일한 A, C, D, M 명령을 사용하는 두 번째 명령 핸들러의 명령에 대응합니다.
- 다른 Sword2033 개 샘플을 찾던 중, 팔로알토는 두 번째 샘플을 발견했다. 이 두 번째 샘플은 2022년 7월 에서 관찰되었으며, C2 운영을 위해 남아프리카 공화국에 위치한 196[.]216[.]136[.]139에 연결되도록 구성되어 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“Alloy Taurus는 분명히 공격 수단을 지속적으로 개선하고 업데이트하고 있으며, PingPull의 새로운 리눅스 변종과 새로운 Sword2033 백도어를 통해 공격 대상을 확대했다.” “새로운 PingPull 변종에서 사용된 명령 처리기가 악명 높은 China Chopper 웹 셸에서 사용된 것과 유사하다는 점은 우려스럽지만, 중국 위협 행위자들이 도구를 공유하는 것이 흔한 관행이라는 점을 고려하면 전혀 놀라운 일은 아니다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

