이번 주 소식 모음에서 CTI는 위협 행위자들이 이메일 보안 조치를 우회하고 직원의 로그인 자격 증명을 탈취하기 위해 구글 AMP(Accelerated Mobile Pages)를 어떻게 악용하고 있는지 살펴봅니다. 다음으로, 위협 행위자들이 Salesforce의 이메일 서비스와 SMTP 서버에 존재하는 취약점을 악용하여 페이스북 계정을 노리는 정교한 피싱 캠페인을 전개하는 방식을 살펴보겠습니다. 마지막으로, CTI는 러시아 해커 ‘BlueCharlie’가 약 100 개의 신규 도메인과 연관되어 있다는 보고서를 분석합니다.
1. 악의적인 행위자들이 구글 AMP를 악용해 탐지를 회피하는 피싱 공격을 감행하고 있다
Cofense에 따르면, 점점 더 많은 피싱 캠페인이 AMP를 악용해 이메일 보안 조치를 우회하고 있는 것으로 나타났다. 이러한 캠페인은 피싱 이메일에 Google AMP URL을 삽입하여 Google 도메인의 신뢰도를 악용합니다.
Google AMP: 개요
Google AMP는 모바일 환경에 최적화된 웹사이트를 제작하기 위한 오픈소스 HTML 프레임워크입니다. 이 웹 페이지는 Google 검색에서 표시되며, Google AMP 캐시와 Google 애널리틱스를 사용하여 사용자 상호작용을 추적할 수도 있습니다. Google AMP를 통해 생성된 웹 페이지는 처음에 google.com/amp/s/or google.co.uk/amp/s/와 같은 Google AMP URL에 호스팅됩니다.
현재 위협 행위자들은 직원의 로그인 자격 증명을 탈취할 목적으로 피싱 이메일 내에 Google AMP URL 경로를 사용하여 악성 웹 페이지를 호스팅하고 있습니다. 해당 URL이 정식 Google 도메인에 호스팅되어 있기 때문에, 이메일 보안 도구가 이러한 이메일의 악성 성격을 탐지하기 어려울 수 있습니다.
구글 AMP를 악용하는 이러한 캠페인 추세는 5월부터 본격화된 것으로 보이며, 그 이후로도 위협 환경에서 지속되고 있다. Cofense는 6월 15일에서 Google AMP URL 내에 google.co.uk가 사용된 것을 확인하며, 공격 전술에 변화가 있음을 파악했습니다. 전체적인 개념은 동일하지만, URL은 대신 Google UK 최상위 도메인(TLD)에서 호스팅됩니다. Cofense가 조사한 Google AMP URL 중 77%는 google.com에 호스팅되어 있는 것으로 나타났으며, 나머지는 Google의 영국 TLD에 호스팅되어 있었습니다.
위협 행위자들은 다양한 TTP를 조합하여 사용합니다
악의적인 행위자들은 피싱 이메일의 효과를 높이는 검증된 기법들과 함께 이 새로운 구글 AMP 전술을 활용하고 있습니다.
Google AMP URL을 삽입된 링크로 활용하는 다양한 피싱 이메일에서 다음과 같은 TTP가 관찰되었습니다:
- 신뢰할 수 있는 도메인: AMP 전략이 효과적인 이유는 Google과 같은 신뢰할 수 있는 도메인에 URL을 호스팅하기 때문입니다. 이로 인해 자동화된 분석이 복잡해지고, 이러한 사이트를 차단하기가 어려워집니다.
- 이미지 기반 피싱 이메일: Cofense가 이번 캠페인에서 확인한 이메일 중 상당수는 이미지 기반이며, 이는 일반적인 이메일 본문이 없고 대신 HTML 이미지가 포함되어 있음을 의미합니다. 이미지가 헤더 내에 잡음을 더 많이 유발할 수 있기 때문에, 이러한 이메일은 텍스트 기반 이메일보다 탐지하기가 더 어려울 수 있습니다.
- URL 리디렉션: URL 리디렉션은 이메일 분석을 방해하는 데 널리 사용되는 수법으로, 특히 단일 피싱 공격 체인 내에 여러 차례의 리디렉션이 포함된 경우에 더욱 그렇습니다. Cofense가 관찰한 한 사례에서, 리디렉션은 Microsoft.com에서 호스팅되고 있었으며 동시에 Google AMP 도메인으로 리디렉션되고 있었습니다. 이로 인해 허위의 정당성이 한층 더 강화되었다.
- Cloudflare CAPTCHA: CAPTCHA의 악용 역시 매우 널리 사용되는 분석 방지 전술이 되었으며, Google AMP 피싱 캠페인에서도 이러한 사례가 확인되었습니다. 이 합법적인 도메인 보안 서비스는 최종 악성 URL에 도달하기 전에 사용자의 수동 조작을 필요로 합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“피싱 공격에 구글 AMP URL을 활용하는 것은 분명 한 단계 진화된 형태이며, 이는 위협 행위자들이 끊임없이 자신의 수법을 개선할 방법을 모색하고 있음을 다시 한번 입증해 줍니다.”
"Google AMP URL은 공통된 경로를 가지고 있으며, 이를 차단하면 Google AMP URL의 모든 정상적인 사용 사례까지 제한하게 되어 피싱 이메일을 방어하기 어려워집니다." “이러한 도메인을 신고하거나 경고를 표시하는 것도 도움이 될 수 있지만, 궁극적으로는 사용자에게 최신 피싱 위협에 대해 교육하는 것이 핵심입니다.”
2. 해커들이 페이스북을 겨냥한 피싱 캠페인에서 세일즈포스의 이메일 서비스를 악용하고 있다
해커들은 현재 Salesforce의 이메일 서비스( (새 탭에서 열림),, ) 및 SMTP 서버에 존재하는 ‘ ’ 취약점을 악용하여 페이스북 계정을 노리는 정교한 피싱 공격을 감행하고 있습니다.
이 이메일들은 메타에서 온 것처럼 보이지만, 실제로는 세일즈포스 이메일 도메인에서 발송된 것입니다. 연구진은 이후 세일즈포스와 협력하여 해당 취약점을 해결하고 수정했습니다.
캠페인 상세 정보
가르디오 랩스(Guardio Labs)는 세일즈포스(Salesforce)의 취약점을 악용하는 정교한 페이스북 피싱 수법을 분석했다. 정교하게 제작된 이 피싱 이메일은 대상자의 이름을 언급하며, 메타 플랫폼스(Meta Platforms)에서 보낸 이메일인 것처럼 위장하고 있습니다. 또한 “리뷰 요청”이라고 적힌 큰 버튼이 있는데, 이 버튼을 클릭하면 대상 사용자가 피싱 페이지로 이동하게 되며, 이는 사용자의 페이스북 계정 정보를 탈취하기 위한 목적입니다.
이 피싱 페이지는 apps[.]facebook[.]com 도메인을 사용하여 페이스북 앱 플랫폼 내에서 게임 형태로 호스팅되고 있습니다. 이렇게 하면 지원 페이지가 사용자의 페이스북 계정의 일부인 것처럼 보이는 착각을 불러일으킵니다.
Salesforce 이메일 게이트웨이 악용
Salesforce의 이메일 게이트웨이는 전 세계 고객에게 대량의 이메일을 발송할 수 있도록 설계되었습니다. 이메일을 발송하기 전에, 시스템은 메시지 발송에 사용될 도메인 이름의 소유권을 확인합니다. 이 도메인은 “보낸 사람” 필드 옆에 표시되며, Salesforce가 해당 브랜드 명의로 이메일을 보낼 수 있는 권한이 있음을 확인해 줍니다.
이메일을 보내려면 이메일 주소를 인증해야 합니다. 원하는 이메일 수신함으로 전송된 확인 링크를 클릭하면 Salesforce가 발신 이메일을 설정할 수 있는 권한을 얻게 됩니다. 주소를 확인한 후, 사용자는 발신 이메일 입력 창에서 해당 주소를 선택할 수 있습니다.
이메일 헤더를 자세히 분석한 결과, Guardio는 “보낸 사람” 주소 필드의 도메인이 “case”라는 매직 워드를 사용하여 특정 Salesforce 계정마다 생성된 서브도메인을 가지고 있음을 파악했습니다. Salesforce의 ‘Email-To-Case’ 기능을 사용하면 고객이 보낸 이메일을 Salesforce 내에서 즉시 처리 가능한 티켓으로 자동 변환할 수 있으며, 이 과정에서 수신자 주소는 사용자가 직접 제어할 수 있습니다.
세일즈포스를 활용하여 브랜드 주도권 확보하기
연구진은 인증 절차를 더 자세히 조사하던 중, 특정 salesforce.com 주소로 전송된 이메일을 수신하고 Salesforce의 티켓팅 시스템을 통해 해당 내용에 접근할 수 있다는 사실을 발견했다.
이를 구현하기 위해 Guardio는 먼저 ‘이메일-케이스’ 워크플로를 생성했는데, 이를 통해 Salesforce 이메일 주소의 사용자 이름 부분을 완전히 제어할 수 있게 되었습니다. 그들은 사용자 이름으로 ‘Salesforce’를 선택했고, 그 결과 다음과 같은 이메일 주소를 악용할 수 있게 되었습니다: salesforce@{account_id_hash}.case.salesforce[.]com.
이제 그들은 피싱 캠페인에서 실제로 본 적 있는 것과 비슷한 이메일 주소를 확보하게 되었다. 그들은 이 이메일을 “조직 전체 이메일 주소”로 인증하여, Salesforce Mass Mailer Gateway가 공식 발신 프로세스에서 이 주소를 사용하도록 했습니다.
이메일을 확인한 후, 새로 생성된 Salesforce 주소를 사용하여 조직 전체용 이메일 주소를 생성했습니다. 이로 인해 검증 프로세스가 실행되어 라우팅 주소로 이메일이 전송되었고, 결국 시스템에 새로운 작업으로 등록되었습니다. 이를 통해 공격자들은 salesforce.com 이메일 발신자로 위장하여 다양한 종류의 피싱 사기를 꾸밀 수 있습니다. 이러한 메시지는 Salesforce에서 발송되기 때문에 표적이 된 피해자의 수신함으로 전달될 가능성이 더 높습니다.
페이스북 앱 도메인의 악용
가르디오는 또한 페이스북 앱 도메인의 악용 사례를 목격했습니다. 2020년 7월부터는 Facebook 생태계 내에서 앱 ID를 사용하여 레거시 게임 캔버스를 생성할 수 있는 방법이 더 이상 없습니다. 하지만 이 캠페인은 여전히 그런 힘을 지닌 듯했다.
메타에 따르면, 이번 지원 중단 이전에 개발된 구형 게임에 대한 지원을 계속 유지할 수 있기 때문에, 이러한 게임들은 위협 행위자들에게 매력적인 표적이 될 수 있다. Guardio는 Meta 측에 연락을 취했으며, Meta는 현재 기존에 마련된 탐지 및 대응 조치가 제대로 작동하지 않은 원인을 파악하기 위해 근본 원인 분석을 진행 중입니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 캠페인은 페이스북으로 연결되는 정상적인 링크를 포함하고 있으며, 세일즈포스 이메일 주소를 통해 발송되기 때문에, 연구원들이 이 메일이 일부 기존의 피싱 방지 솔루션을 뚫고 들어오는 것을 목격하고 있는 것은 놀라운 일이 아닙니다.”
가르디오는 이러한 우려를 아주 잘 요약하고 있습니다:
현재 진행 중인 이 싸움에서 우려되는 점은 CRM, 마케팅 플랫폼, 클라우드 기반 업무 공간 등 겉보기에는 합법적인 서비스를 악용해 악의적인 활동을 벌이고 있다는 사실입니다. 이는 심각한 보안 취약점으로, 위협 행위자들이 사용하는 진화하고 정교해지는 기법에 대해 기존 방식으로는 대응하기 어려운 경우가 많습니다.
3. 러시아 배우 블루찰리, 정보 유출에 대응해 인프라를 변경하다
레코디드 퓨처(Recorded Future)는 러시아와 연계된 위협 행위자인 ‘ ’와 ‘BlueCharlie’ (새 탭에서 열림) 를 지난 몇 달 동안 등록된 약 100 개의 신규 도메인과 연관 지었다.
이 단체는 에서 공개된 (새 탭에서 열림) 활동 정보에 대응하여 인프라를 적극적으로 개편하고 있습니다. 최근 작전에서 확인된 TTP 중 상당수는 이 단체의 과거 활동 양상과 달라, 그 전술이 진화하고 있음을 시사한다.
BlueCharlie란 무엇인가요?
BlueCharlie는 러시아와 연계된 위협 행위자로, Callisto, Star Blizzard, COLDRIVER, TAG-53 등 다양한 이름으로 활동하며, 과거에는 Seaborgium이라는 이름으로도 불렸습니다. 이 조직은 추가적인 첩보 활동을 수행하고 해킹 및 정보 유출 작전을 전개하기 위해 정보 수집 캠페인을 실시합니다.
BlueCharlie는 지속적인 피싱 및 인증 정보 탈취 공격을 수행하며, 침입에 앞서 정찰 활동을 펼칠 때 주로 공개 소스를 활용하는 경향이 있습니다. 한 사례에서, 공격자는 표적 기관에 대한 정찰 활동을 수행하기 위해 여러 소셜 미디어 플랫폼에 가짜 프로필을 생성했다.
이 그룹은 자격 증명 수집 인프라가 공개 보도를 통해 드러난 후 작전 방식(TTP)을 변경한 것으로 보인다.
도메인 이름 구조
BlueCharlie는 최근 도메인 내 특정 단어의 사용 방식을 새로운 패턴으로 변경했습니다. 이전의 도메인 이름은 하이픈으로 구분된 두 단어로 구성되어 있었습니다. 한 가지 예로 cloud-safety[.]online이 있습니다. 이 이전 활동은 피싱 공격을 위해 후행 URL 구조를 활용했으나, Recorded Future는 최근 활동에서 이러한 구조를 아직 확인하지 못했습니다.
Recorded Future가 식별한 총 94 개의 도메인 전반에 걸쳐 새로운 명명 규칙은 일관성이 있으며 유사합니다. 새로운 도메인들은 정보 기술과 암호화폐를 중심으로 한 주제와 관련이 있으며, cloudrootstorage[.]com, directexpressgateway[.]com, storagecryptogate[.]com, pdfsecxcloudroute[.]com과 같은 이름을 가지고 있습니다.
BlueCharlie의 등록 기관
BlueCharlie가 이용하는 등록 기관도 바뀌었습니다. 이전에는 PorkBun이 BlueCharlie가 이용한 도메인 등록 업체의 50% 이상을 차지했습니다. 현재 상황을 고려할 때, 이 그룹은 NameCheap 등록기관을 압도적으로 선호하고 있습니다.
자율 시스템
Recorded Future는 과거 및 현재의 활동 모두에서 BlueCharlie IP가 가장 빈번하게 발견된 ASN을 파악했습니다. 기존 업계 보고서에 따르면, Stark Industries, MIRhosting 및 PQ Hosting은 서로 관련이 있으며, 악성 콘텐츠를 호스팅하거나 공격 인프라로 자주 활용되는 것으로 나타났습니다.
X.509 TLS 인증서
앞서 확인된 BlueCharlie 도메인들에서는 Let’s Encrypt가 발급한 해당 X.509 TLS 인증서가 호스팅되고 있는 것으로 밝혀졌습니다. 이 단체는 최근 활동에서도 여전히 거의 전적으로 Let’s Encrypt 인증서에 의존하고 있다. 이 규칙에는 ZeroSSL 인증 기관을 사용한 bittechllc[.]net 도메인이 유일한 예외였습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“블루찰리의 인프라가 마지막으로 공개적으로 노출되었을 때, 그들은 새로운 TTP와 새로운 인프라로 전환했습니다.” 이러한 점을 고려할 때, 레코디드 퓨처(Recorded Future)의 공개 보고서가 이번에도 그들로 하여금 똑같은 반응을 보이게 할 가능성이 있다. “이 조직은 피싱이라는 본연의 수법을 고수하고 있어, 교육과 인식 제고의 중요성을 다시 한번 일깨워 주고 있다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

