메인 콘텐츠로 건너뛰기
CTI 요약: 해커들이 KANDYKORN 악성코드로 암호화폐 전문가 표적 공격
새로운 쟁점

CTI 요약: 해커들이 KANDYKORN 악성코드로 암호화폐 전문가 표적 공격

라자루스 그룹이 한 소프트웨어 공급업체를 표적으로 삼았고, 한 URL 단축 서비스가 .US 최상위 도메인을 악용했으며, 해커들이 KANDYKORN 악성코드를 이용해 암호화폐 전문가들을 노리고 있다

이번 주 소식 모음에서 CTI는 ‘라자루스 그룹( )’의 최근 활동을 분석합니다. 이 활동에는 이름이 공개되지 않은 한 소프트웨어 공급업체를 반복적으로 해킹하고, 여러 악성코드 계열을 유포한 사례가 포함됩니다. 이번 CTI 보고서는 수년 동안 은밀히 활동해 온 DNS 위협 행위자인 ‘Prolific Puma’에 대해 조명합니다. CTI는 라자루스 그룹과 연관성이 있는 북한의 위협 행위자를 살펴보며, 이 행위자가 현재 새로운 macOS 악성코드를 이용해 한 암호화폐 거래소 플랫폼의 블록체인 엔지니어들을 표적으로 삼고 있다는 내용을 다루며 기사를 마무리합니다.

1. 라자루스 그룹, 한 소프트웨어 업체를 표적으로 삼다

북한의 ‘라자루스 그룹( )’ (새 탭에서 열림) 이 이름이 밝혀지지 않은 한 소프트웨어 공급업체를 반복적으로 해킹한 것으로 확인되었다. 이 그룹은 여러 패치와 경고가 있었음에도 불구하고 취약점을 악용할 수 있었다. 공격자들은 여러 가지 탐지 회피 기법을 사용했으며, 다양한 악성코드 계열을 배포했다.

공격 개요

의 SecureList( , 새 탭에서 열림)에 따르면, 해당 업체는 이전에 라자루스 그룹(Lazarus Group)의 공격을 여러 차례 당한 바 있다(). 이러한 반복적인 침해 사례는 잠재적인 공급망 공격을 염두에 둔 지속적인 위협 행위자의 존재를 시사합니다.

이번 공격에 사용된 SIGNBT 악성코드는 다양한 감염 경로와 정교한 기법을 활용했습니다. 이 위협 행위자는 또한 LPEClient를 활용해 다양한 표적 공격을 수행했다.

SIGNBT 로더에 대하여

2023년 7월에서 SecureList는 디지털 인증서를 통해 웹 통신을 암호화하도록 설계된 합법적인 보안 소프트웨어를 통해 표적이 된 여러 피해자를 대상으로 한 일련의 공격을 탐지했습니다.
한 사례에서 SecureList는 메모리 내에서 직접 Windows 실행 파일을 실행하는 역할을 한 SIGNBT 악성코드와 셸코드를 발견했습니다. 이 위협 행위자는 공격 과정에서 지속성을 확보하기 위해 다양한 전술을 사용했으며, 최종 SIGNBT 페이로드를 불러오기 위해 여러 가지 방법을 활용했다. 이 위협 행위자는 주로 DLL 사이드로딩을 통해 SIGNBT를 유포했습니다.

SIGNBT 악성코드: 개요

대부분의 SIGNBT 악성코드 인스턴스는 메모리 내에서 작동하는 악성코드 로더를 통해 실행됩니다.

실행되면 C2 서버와 통신을 시작하며, 구성 데이터를 초기화한 후 비콘을 전송합니다. 이 악성코드는 통신 시 SIGNBT로 시작하는 고유한 문자열을 사용하며, 이것이 바로 이 악성코드의 이름이 된 이유입니다. 이 악성코드는 24바이트 길이의 값을 생성하고, 여기에 24 바이트의 임의 데이터를 추가로 생성한 뒤 이 두 값을 XOR 연산으로 결합합니다. 인코딩된 값들은 무작위로 생성된 3개 또는 7개의 HTTP 매개변수 이름과 결합되어, 해당 통신을 탐지하고 분석하기가 더욱 어려워집니다. 이 악성코드는 C2의 지시에 따라 실행할 수 있는 광범위한 기능들을 포함하고 있습니다.

SIGNBT에서 지원하는 명령어 중 일부는 다음과 같습니다:

  • CCBrush: 시스템 정보 조회, 연결 상태 확인, 설정 구성 등의 기능을 처리합니다.
  • CCList: 실행 중인 프로세스 목록 가져오기, 프로세스 종료, 파일 실행, DLL 조작 등을 포함한 프로세스 관리 기능을 제공합니다.
  • CCComboBox: 드라이브 목록 가져오기, 파일 속성 변경, 새 폴더 생성 등 파일 시스템과 연동됩니다.
  • CCButton: 파일을 다운로드 및 업로드하고, 메모리에 불러오며, 화면을 캡처합니다.
  • CCBitmap: 자주 사용되는 Windows 명령어와 유틸리티를 구현합니다.

LPEClient

이 악성코드는 LPEClient 및 인증 정보 추출 유틸리티와 같은 도구를 배포하는 것으로 확인되었습니다. LPEClient 악성코드는 새로운 것이 아니며, 2020년에 처음 발견된 바 있습니다. 이 악성코드는 피해자에 대한 정보를 수집하고, 원격 서버에서 추가 페이로드를 다운로드하여 메모리 내에서 실행합니다.

SecureList에 따르면, 이 악성코드는 발견된 이후 상당한 진화를 거듭해 왔다. 이제 이 악성코드는 사용자 모드 시스템 호출 후킹을 비활성화하고 시스템 라이브러리 메모리 구역을 복원하는 등, 은밀성을 높이고 탐지를 회피하기 위한 첨단 기법을 활용하고 있습니다.

LPEClient는 이전에 라자루스 그룹의 공격에 사용된 바 있습니다. 이 악성코드는 피해자 프로파일링을 수행하고 추가 페이로드를 전달하기 위한 초기 감염 경로로 반복적으로 활용됩니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이번 최신 보고서는 라자루스 그룹이 공급망 공격을 감행하기 위해 동일한 기업을 반복적으로 공격하는 등, 얼마나 결연하고 끈질긴지를 다시 한번 보여줍니다.

이 단체가 계속해서 최상위 위협 행위자 중 하나로 남기 위해 전력을 다하고 있음은 분명하다. 같은 소프트웨어 회사를 대상으로 반복적으로 침투를 시도하는 과정에서, 이들은 이미 패치가 배포된 취약점을 악용하는 데 크게 의존했는데, 이는 적시에 패치를 적용하는 것이 얼마나 중요한지를 다시 한번 보여줬다.

연구진은 ‘ ’라는 이름의 DNS 위협 행위자(Prolific Puma (새 탭에서 열림))를 적극적으로 추적하고 있습니다. 이 행위자는 등록된 도메인 생성 알고리즘(RDGA)을 사용하여 도메인 이름을 생성하고, 이를 통해 다른 위협 행위자들에게 피싱 및 기타 악성 활동을 위한 링크 단축 서비스를 제공하고 있습니다. 이 링크 단축 서비스는 .US 최상위 도메인(TLD)을 심하게 남용하고 있다.

‘Prolific Puma’란 무엇인가요?

‘Prolific Puma’는 다른 사이버 범죄자들이 악의적인 활동을 수행할 수 있도록 지원함으로써, 사이버 범죄 공급망 내에서 작은 역할을 수행하고 있다. 이 그룹은 알고리즘을 통해 방대한 양의 도메인을 생성하고, 이를 활용해 단축 링크를 생성합니다. 다른 위협 행위자들은 이러한 링크를 이용해 자신의 활동을 은폐합니다.

연구진은 의 ‘Prolific Puma’가 운영하는 링크 단축 서비스인 (새 탭에서 열림),, 에 대한 보고서를 발견했으며, 이 서비스들의 기록은 2020년 1월까지 거슬러 올라간다. 이 단축 링크들은 주로 문자 메시지를 통해 피해자들에게 전송됩니다. 하지만 다른 맥락에서도 사용될 수 있습니다.

탐지 및 도메인 이름의 특징

인포블록스는 수동 DNS 쿼리 로그를 다른 데이터 소스와 통합하여, 새로 쿼리되거나 등록되거나 구성된 도메인에 대해 일련의 분석을 수행했습니다. 이를 통해 연구진은 각 도메인의 특성을 파악할 수 있었으며, 일부는 의심스러운 것으로 표시하고, 일부는 특정 DNS 위협 행위자에게 귀속시켰습니다. 그들은 올해 초 RDGA 탐지를 위한 알고리즘을 도입하여, Prolific Puma 도메인을 그룹 단위로 식별해 냈습니다.

Prolific Puma 도메인과 실제 최종 랜딩 페이지 간의 연결은 간접적입니다. 악성 트래픽은 리디렉션 도메인들에 소량으로 분산되어 있으며, 이를 통해 전략적인 운영 기간 연장을 통해 일부 도메인이 “양호한” 평판을 얻게 됩니다.

다작으로 유명한 푸마(Puma)는 2022년 4월 이후 35.000 개에서 75.000 개 사이의 고유 도메인을 등록했으며, 매일 약 43 개의 신규 도메인이 확인되고 있다. 이 배우는 주로 NameSilo를 도메인 등록 업체로 이용하며, 익명의 호스팅 업체를 통해 서비스를 시작하기 전에 전략적으로 도메인의 사용 기간을 늘려둡니다. 이 배우는 .US 최상위 도메인을 끊임없이 악용하고 있으며, 신규 도메인과 만료된 도메인을 모두 등록하는 것으로 알려져 있습니다.

도메인은 영문자와 숫자로 구성되며, 의사난수 방식으로 생성되고, 일반적으로 3~4자 길이입니다. 또한 도메인은 12 개의 최상위 도메인(TLD)에 걸쳐 등록되어 있으며, 그중 약 55%가 .US 도메인으로 등록되어 있습니다.

.US 최상위 도메인(TLD)의 남용

.US 도메인을 등록할 수 있는 자격은 미국 시민 및 미국 관련 기업에게만 주어집니다. NameSilo에서 .US 도메인을 등록하려면 이메일 주소가 있어야 하며, 미국과의 관련성을 나타내는 카테고리를 선택해야 합니다. 다작으로 유명한 푸마가 “미국 시민” 항목을 선택하는 모습이 포착되었다.

또한 등록자는 이름, 주소, 전화번호를 제공해야 하는데, 이 정보들은 등록 과정에서 확인되지 않는 것으로 보입니다. 등록 기관이 도메인을 규제하기 어렵기 때문에, 이는 많은 TLD에 있어 지속적으로 발생하는 문제입니다.

프로리픽 푸마가 전략적 노화를 어떻게 활용하는지

DNS 위협 행위자들은 악성코드 위협 행위자들과 유사하지만, DNS 및 도메인 등록 기록에는 분석에 활용할 만한 정보가 거의 남아 있지 않습니다. 다작을 자랑하는 푸마는 비공개 도메인 등록을 선호하지만, 공개 등록이 필수인 우리 TLD 등록에는 여전히 크게 의존하고 있습니다.

이 배우는 도메인을 등록한 후 몇 주 동안 사용하지 않거나 파킹 상태로 둘 예정인데, 이를 ‘전략적 에이징’이라고 하는 기법이다. 이는 의도적으로 이루어지는 것으로, 많은 피싱 공격이 새로 등록된 도메인과 연관되어 있기 때문에 일부 기업들은 이에 대응하여 새로 등록된 도메인에 대한 접근을 차단하기도 합니다. 이러한 숙성 과정 동안, 공격자는 해당 도메인의 평판을 높이기 위해 몇 차례 DNS 쿼리를 수행합니다.

Prolific Puma는 다른 위협 행위자들에게 서비스를 제공하는 것으로 보이며, 최종 랜딩 페이지는 이들의 통제 하에 있지 않은 것으로 보입니다. 물론, 통제하고 있을 가능성도 있습니다. 또한 ‘Prolific Puma’가 자사의 서비스를 어떻게 홍보하고 있는지, 그리고 사용자들이 어떻게 단축 URL을 수신하는지는 여전히 불분명하다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

연구자들은 종종 악성 캠페인의 시작점과 끝점, 즉 랜딩 페이지를 분석하는 데 많은 시간을 할애합니다. ‘Prolific Puma’를 통해 우리가 목격하고 있는 것은 광범위한 사이버 범죄 공급망의 중간 단계이며, 이러한 DNS 위협 행위자들이 다른 사이버 범죄자들의 활동을 어떻게 더욱 용이하게 하는지 보여줍니다. 바로 이 점이 Prolific Puma와 그 링크 단축 서비스를 그토록 흥미롭게 만드는 이유입니다.

3. 해커들이 KANDYKORN 악성코드를 이용해 암호화폐 전문가들을 노리고 있다

북한의 위협 행위자들이 현재 ‘KANDYKORN’이라는 이름의 새로운 macOS 악성코드( )를 이용해 암호화폐 거래소 플랫폼의 블록체인 엔지니어들을 표적으로 삼고 있습니다. (새 탭에서 열림)

2023년 4월 시절로 거슬러 올라가는 이 활동은 맞춤형 기능과 오픈소스 기능을 결합한 것으로, 라자루스 그룹(Lazarus Group)의 활동과 일부 중첩됩니다.

실행 흐름

이 사례에서, 위협 행위자들은 공개 디스코드 서버에서 블록체인 엔지니어링 커뮤니티 구성원인 척 하는 것으로 시작했습니다. 그 후 이 배우는 사회공학적 기법을 이용해 피해자들이 악성 코드가 포함된 ZIP 압축 파일을 다운로드하고 압축을 풀도록 유도했으며, 이를 통해 피해자들이 플랫폼 간 암호화폐 환율 차이를 이용해 수익을 창출하는 ‘차익 거래 봇’이나 관련 소프트웨어 도구를 설치하고 있다고 믿게 만들었다.

이 공격 체인은 결국 KANDYKORN 악성코드의 유포로 이어집니다.

  • 1단계 드로퍼: testSpeed.py와 FinderTools는 공격의 첫 단계에서 사용되는 두 가지 드로퍼입니다.

testSpeed.py는 아웃바운드 연결을 설정하고 Google 드라이브 URL(FinderTools)에서 추가 Python 파일을 가져옵니다. 그런 다음 testSpeed.py는 이 새 파일을 저장하고 실행합니다.

FinderTools는 또 다른 드로퍼로, 숨겨진 2단계 페이로드(.sld)를 다운로드하여 실행합니다.

  • 2 단계 페이로드: 이 단계에서는 SUGARLOADER라는 이름의 난독화된 바이너리를 실행합니다. 이 바이너리는 .sld와 .log를 포함한 두 가지 별개의 이름으로 두 번 사용됩니다. 이 기능은 시스템에 처음 접속할 때 사용되며, 최종 단계를 위한 환경을 초기화할 때도 다시 사용됩니다. 이 프로그램의 주된 목적은 C2 서버에 연결하여 최종 단계 페이로드인 KANDYKORN을 다운로드하고 실행하는 것입니다.

SUGARLOADER는 원격 서버와의 연결을 설정하기 전에 구성 파일이 존재하는지 확인하고, 이를 메모리에 불러온 뒤 복호화합니다. 마지막 단계는 C2 서버에서 최종 단계 페이로드를 다운로드하여 실행하는 것입니다. 이 공격자는 ‘반사형 바이너리 로딩(reflective binary loading)’으로 알려진 기법을 악용하며, 이를 통해 메모리 내 버퍼에 저장된 페이로드를 실행할 수 있습니다. SUGARLOADER는 KANDYKORN 바이너리를 반사적으로 로드합니다.

  • Stage 3 로더 Discord: 공격의 이 단계에서, HLOADER라는 페이로드는 정상적인 Discord 애플리케이션인 것처럼 위장하려고 시도합니다. 이는 이전에 라자루스 그룹의 3CX 번 침입 사건과 연관된 것으로 밝혀진 macOS 바이너리 코드 서명 기법을 통해 확인되었습니다.

지속성을 확보하기 위해 공격자는 실행 흐름 탈취 기법을 활용합니다. 이 로더의 주된 목적은 합법적인 Discord 번들과 앞서 언급한 .log 페이로드를 함께 실행하는 것이며, 이 페이로드는 메모리에서 Mach-O 바이너리 파일을 실행하는 데 사용됩니다.

  • 4 단계 KANDYKORN: KANDYKORN은 실행 체인의 마지막 단계로, 데이터에 접근하고 이를 유출하기 위한 모든 기능을 갖추고 있습니다.

이 프로세스들은 구성 파일을 불러오기 전에 포크되어 백그라운드에서 데몬으로 실행됩니다. 통신이 설정된 후, KANDYKORN은 명령을 폴링하는 대신 C2 서버로부터의 명령을 기다립니다. 이 도구가 지원하는 명령어로는 정보 수집, 파일 전송, 디렉터리 아카이빙, 파일 유출·덮어쓰기·삭제, 프로세스 종료, 셸 생성, 새 구성 파일 다운로드 등이 있습니다. 이 기능이 지원하는 명령어의 전체 목록은 Elastic의 보고서에서 확인할 수 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

라자루스와 관련이 있는 단체가 macOS 악성코드를 활용한 것은 이번이 처음이 아니다. 그러나 이는 해당 위협 행위자가 macOS 악성코드를 중점적으로 활용하기 시작했을 가능성을 시사합니다. 이번 공격은 암호화폐 업계를 구체적으로 표적으로 삼은 것으로 보이지만, 그 외의 많은 TTP(전술·기술·절차)는 독창적이지 않아 향후 다시 나타날 가능성이 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.