메인 콘텐츠로 건너뛰기
CTI 라운드업: 해커들이 Cobalt Strike로 macOS 시스템을 표적으로 삼다
새로운 쟁점

CTI 라운드업: 해커들이 Cobalt Strike로 macOS 시스템을 표적으로 삼다

해커들이 코발트 스트라이크(Cobalt Strike)의 Go 언어 버전을 이용해 macOS 시스템을 공격하고 있으며, 사이버 범죄자들은 마이크로소프트의 매크로 차단 기능에 대응하고 있고, 마이크로소프트 VSCode 마켓플레이스를 표적으로 삼고 있다.

이번 주에는 VirusTotal 악성코드 검사 플랫폼에 제출되는 Geacon 페이로드의 수가 최근 증가세를 보이고 있음을 밝힌 Sentinel One의 보고서를 살펴보겠습니다. 다음으로는, 작년 마이크로소프트가 인터넷에서 유래한 문서의 매크로를 기본적으로 비활성화하기로 한 결정과, 이것이 사이버 위협 환경에 미친 영향에 대한 Proofpoint 보고서의 개요를 살펴보겠습니다. 마지막으로, CTI는 사이버 범죄자들이 마이크로소프트 VSCode 마켓플레이스를 어떻게 표적으로 삼고 있는지에 대한 체크포인트(Check Point)의 새로운 보고서를 살펴봅니다. 보도에 따르면, 마켓플레이스에 세 개의 악성 Visual Studio 확장 프로그램이 업로드되었으며, 이 기사가 작성된 시점을 기준으로 Windows 개발자들이 이를 46.600 회 다운로드한 것으로 나타났습니다.

1. 해커들이 코발트 스트라이크(Cobalt Strike)의 Go 언어 버전을 이용해 macOS 시스템을 공격하고 있다

센티넬원(SentinelOne)은 최근 몇 달간 VirusTotal에 등장하는 Geacon (새 탭에서 열림) 페이로드의 수가 증가하는 것을 확인했습니다.

조직들은 일반적으로 레드팀 활동 시 코발트 스트라이크(Cobalt Strike)와 함께, 코발트 스트라이크의 Go 언어 구현체인 ‘Geacon’을 사용합니다. 알고 보니, 위협 행위자들도 공격 시 Geacon을 사용하고 있는 것으로 드러났다.

다음은 Geacon에 대한 배경 정보입니다:

  • Geacon은 몇 년 전 GitHub에 Cobalt Strike Beacon의 Go 버전으로 처음 등장했습니다. SentinelOne은 이 위협이 꽤 오랫동안 존재해 왔음에도 불구하고, 최근까지 macOS 대상 시스템에 배포되는 사례는 확인하지 못했습니다.
  • SentinelOne은 VirusTotal에서 Geacon 페이로드를 분석한 결과, 익명의 중국 개발자가 개발한 두 가지 Geacon 포크의 인기가 상승하는 것으로 보이는 현상을 발견했습니다.
  • Geacon을 개발한 개발자는 z3ratu1 이라는 닉네임을 사용하며, 2022년 10월 에서 “어느 날 쇼핑을 하다가 이 ‘geacon’이라는 프로젝트를 우연히 보게 되었고, 그래서 이 장난감 같은 프로젝트와 개발 가이드가 탄생하게 되었다”고 언급했다. 개발자의 게시물이 올라온 직후, 최초의 Geacon 페이로드가 VirusTotal에 제출되었습니다.
  • 2023년 4월, 공개 계정 geacon_plus 및 비공개 계정(판매될 가능성이 있는?) geacon_pro 프로젝트들(둘 다 같은 사람이 개발함)은 1.000 개에 가까운 별점을 받았습니다. 또한 이 프로젝트들은 오픈소스 레드팀 및 침투 테스트 도구를 모아둔 공개 저장소인 ‘ 404 Starlink’ 프로젝트에도 추가되었습니다. 같은 시기에 두 가지 다른 Geacon 페이로드가 VirusTotal에 제출되었으며, 이로 인해 SentinelOne의 조사가 시작되었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

"센티넬원(SentinelOne)이 포착한 사례 중 일부는 합법적인 레드팀 활동이나 침투 테스트의 일환일 가능성이 높지만, 위협 행위자들이 악의적인 공격의 일환으로 이 도구를 활용하고 있을 가능성도 마찬가지로 높습니다."

"코발트 스트라이크가 사이버 위협 행위자들 사이에서 얼마나 널리 사용되고 있는지 이미 확인한 바 있으며, VirusTotal에 업로드되는 Geacon 샘플이 증가하는 추세를 보면 Geacon이 위협 행위자들의 차기 주요 도구가 될지 궁금해지지 않을 수 없습니다.”

2. 사이버 범죄자들이 마이크로소프트의 매크로 차단 기능에 대응하고 있다

프루프포인트(Proofpoint)는 마이크로소프트(Microsoft) 2022년 2월 가 인터넷에서 유래한 문서의 매크로를 기본적으로 비활성화하기로 한 결정() (새 탭에서 열림) 으로 인해 사이버 범죄자들이 완전히 다른 공격 체인을 개발할 수밖에 없게 되었다고 보고했다.

마이크로소프트는 ‘ 2021년 10월 ’과 ‘2022년 2월 ’을 사용하는 Office 사용자들을 대상으로, 기본적으로 XL4 매크로와 VBA 매크로를 차단하기 시작할 것이라고 발표했다. 이러한 변경 사항은 2022 버전부터 적용되기 시작했습니다.

Proofpoint 보고서의 서론 부분에서는 마이크로소프트가 매크로를 기본적으로 차단하기로 한 결정이 얼마나 큰 영향을 미쳤는지를 잘 설명하고 있습니다:

“지난 1년 동안 사이버 범죄 생태계는 위협 연구자들이 이전에 관찰한 적 없는 방식으로 활동과 위협 양상에서 지대한 변화를 겪었습니다.” “이메일을 통해 초기 접근 권한을 확보하는 금전적 동기를 가진 위협 행위자들은 더 이상 정적이고 예측 가능한 공격 체인을 사용하지 않고, 대신 역동적이며 빠르게 변화하는 기법을 사용하고 있다.”

이 소프트웨어 거대 기업의 조치로 인해, 소규모 범죄를 일삼는 일반 범죄자부터 가장 노련한 사이버 범죄자에 이르기까지 사이버 위협 행위자 생태계의 거의 모든 구성원들이 활동 방식을 급격히 바꿔야만 했다.

보고서의 주요 결과

Proofpoint는 자사의 텔레메트리 데이터를 종합적으로 파악하고 매일 수십억 건의 메시지를 분석할 수 있는 능력을 바탕으로, 사이버 위협 환경에 대한 중요한 통찰력을 도출할 수 있는 독보적인 입지를 확보하고 있습니다.

이러한 연구 결과 중에는 다음과 같은 것들이 있다:

  • 주요 사이버 범죄 주체들은 이제 점점 더 다양한 전술, 기법 및 절차를 사용하고 있다.
  • 초기 접근 중개자(IAB)와 기타 위협 행위자들은 다양한 기법을 사용할 때 종종 “선두 주자를 따르는” 경향을 보입니다.
  • 방어 담당자들은 연구자들이 이전에는 관찰하지 못했던 방식으로 끊임없이 변화하는 위협 환경에 신속하게 대응해야 한다.
  • 일부 주요 사이버 범죄 조직은 새롭고 복잡한 공격 체인을 연구하고 개발할 수 있는 자원을 보유하고 있다.

변화가 시작된다

2022이 등장하기 전에는, 매크로가 이메일 피싱 캠페인 도중 표적 시스템에 초기 접근 악성코드 페이로드를 다운로드하도록 설계된 악성 스크립트를 삽입해 미끼 문서를 악용하려는 사이버 범죄자들의 주요 수단이었다.

Proofpoint에서:

VBA 매크로는 사용자가 Office 애플리케이션에서 매크로를 직접 활성화한 경우, 위협 행위자들이 악성 콘텐츠를 자동으로 실행하는 데 활용됩니다. XL4 개 매크로는 엑셀 애플리케이션 전용이지만, 위협 행위자들에 의해 악용될 수도 있습니다. 일반적으로 매크로가 활성화된 문서를 유포하는 위협 행위자들은 사회공학적 기법을 활용해 수신자에게 해당 내용이 중요하며, 이를 확인하려면 매크로를 활성화해야 한다고 설득합니다.

마이크로소프트가 매크로 차단 정책을 시행한 이후, 프루프포인트의 보고서에서는 위협 행위자들이 매크로 사용을 피하기 위해 시도하기 시작한 다양한 새로운 방식들이 지속적으로 강조되어 왔다.

이러한 기법에는 다음이 포함되었습니다:

  • ISO 첨부 파일과 같은 아카이브 파일을 이용해 악성코드를 유포하는 행위. 이 기법은 마이크로소프트가 인터넷에서 다운로드한 문서의 매크로를 차단하기 위해 사용하던 ‘웹 표시(MOTW)’ 속성에 대한 검사를 우회하려는 사이버 범죄자들에 의해 악용되었습니다.
  • 또한 바로가기 파일이나 LNK 파일의 사용은 — 적어도 초기에는 — 다양한 사이버 범죄자들이 선호하는 기법으로 자리 잡았습니다. 이 전술은 특히 IAB로 분류되는 다양한 행위자들 사이에서 큰 인기를 끌었다. Proofpoint에서:

“프루프포인트(Proofpoint)는 IAB로 간주되는 최소 8개의 대규모 사이버 범죄 위협 행위자들이 LNK 첨부 파일을 사용하는 것을 확인했으며, 이러한 사용은 해당 행위자들이 새로운 TTP로 전환하기 전인 6월과 2022년 9월 에 정점을 찍었다.”

  • XLL 파일 — 엑셀의 기능을 확장하기 위해 설계된 동적 링크 라이브러리(DLL) 파일의 일종 — 역시 대규모 사이버 범죄 조직들 사이에서 사용되기 시작했다. 결국, Proofpoint는 “최소 6개의 대규모 사이버 범죄 조직이 악성코드 유포에 XLL 파일을 실험적으로 사용하는 것을 확인했으며, 출처를 알 수 없는 여러 위협 집단도 발견되었으나, XLL 파일은 다른 파일 형식보다 사용 빈도가 현저히 낮으며 위협 환경 전반에서 사용량이 눈에 띄게 증가하지는 않았다”고 밝혔다.
  • 또한 2022 이후 Proofpoint가 관찰한 캠페인 데이터에서 HTML 밀반입 사례도 크게 증가했습니다. 이름에서 알 수 있듯이, 이 전략은 겉보기에는 무해해 보이는 HTML 첨부 파일 안에 암호화된 스크립트를 “몰래 삽입”하는 방식입니다. 파일이 열리면 사용자의 웹 브라우저가 악성 스크립트를 디코딩하여 피해자의 컴퓨터에 악성코드 페이로드를 조립합니다.
  • Proofpoint가 위협 행위자들을 추적하기 시작한 이래로, 다양한 위협 행위자들이 PDF 파일을 활용하는 방식은 널리 쓰이는 기법으로 자리 잡아 왔습니다. 마이크로소프트가 매크로 차단 정책을 시행한 이후, 프루프포인트(Proofpoint)의 연구원들은 추적 중인 여러 위협 행위자와 알려진 IAB들이 PDF 첨부 파일을 점점 더 많이 사용하는 것을 관찰했다.

IAB의 부상

아마도 최근 몇 년 동안 일어난 가장 중요한 변화 중 하나이자, 마이크로소프트의 정책이 분명히 영향을 미친 변화는 주요 사이버 범죄자, 랜섬웨어 조직 및 기타 악성코드 운영 세력들이 초기 접근 중개자(IAB)에 대한 의존도를 높인 점일 것입니다.

위협 행위자들이 고가치 표적에 침투하는 데 특화된 독립적인 사이버 범죄 집단으로부터 접근 권한을 구매한 뒤, 이를 랜섬웨어 운영자나 기타 갈취범들에게 판매하여 이익을 얻는 것은 흔한 일입니다.

Proofpoint에서:

일반적으로 IAB는 기회주의적인 위협 행위자로, 예를 들어 포럼에 접근 권한을 판매한다는 광고를 올리는 등의 방식으로, 사후에 제휴사나 다른 사이버 범죄 위협 행위자들에게 접근 권한을 제공하는 경우가 많습니다. 본 보고서의 목적상, Proofpoint는 IAB를 1단계 악성코드 페이로드를 통해 초기 접근 권한을 확보하며, 랜섬웨어 위협 행위자들과 직접 협력할 수도 있고 그렇지 않을 수도 있는 그룹으로 간주합니다. 이러한 범죄 위협 행위자들은 Qbot, IcedID, Bumblebee와 같은 1단계 악성코드를 이용해 피해 조직을 침해한 뒤, 랜섬웨어 운영자들에게 접근 권한을 판매하여 데이터 탈취 및 암호화 작전을 수행하게 합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“방어 체계가 지속적으로 발전하고 더욱 견고해짐에 따라, CTI는 위협 행위자들이 새로운 기법과 악성코드 유포 방식을 계속해서 시도할 것으로 전망합니다.”

프루프포인트도 이러한 견해에 동의합니다:

추적 대상 위협 행위자들, 특히 IAB들이 새로운 페이로드 전달 기법을 실험하고 정기적으로 전환하는 행태는 2022 이전에 관찰되었던 공격 체인과는 크게 다르며, 위협 활동의 새로운 표준을 예고하고 있다. 더 이상 가장 노련한 사이버 범죄자들은 한 가지 또는 몇 가지 기법에만 의존하지 않고, 오히려 새로운 TTP를 지속적으로 개발하고 개선해 나가고 있다. 많은 위협 행위자들의 변화 속도가 매우 빠른 점은, 이들이 새로운 기법을 신속하게 개발하고 실행할 수 있는 시간, 역량, 그리고 위협 환경에 대한 이해력을 갖추고 있음을 시사한다.

"오늘날 사이버 범죄자들이 새로운 기술을 도입하는 속도가 끊임없이 빨라지고 있는 것은, 이를 방어하기 위해 최선을 다하고 있는 보안 전문가들에게 여러 가지 파급 효과를 미치고 있다." “CTI는 사이버 위협 환경에서 나타나는 최신 동향을 지속적으로 파악하고, 이를 관련 이해관계자들과 적절히 공유하기 위해 최선을 다할 것입니다.”

3. 악성 VSCode 마켓플레이스 확장 프로그램이 비밀번호를 탈취하고 원격 셸을 실행합니다

체크포인트(Check Point) 분석가들이 발표한 새로운 보고서에 따르면, 사이버 범죄자들이 마이크로소프트 VSCode 마켓플레이스( )를 표적으로 삼기 시작한 것으로 드러났다. (새 탭에서 열림)

보도에 따르면, 3개의 악성 Visual Studio 확장 프로그램이 마켓플레이스에 업로드되었으며, 이 기사가 작성된 시점을 기준으로 Windows 개발자들이 이를 46.600 회 다운로드한 것으로 나타났다.

Visual Studio Code 마켓플레이스 소개

Visual Studio Code는 다양한 프로그래밍 언어, 프레임워크 및 도구를 지원할 수 있는 효율적이고 사용자 정의가 가능한 코딩 환경을 찾는 Windows 개발자들을 위해 마이크로소프트에서 제공하는 인기 있는 무료 소스 코드 편집기입니다.

마이크로소프트는 또한 VSCode 확장 기능 마켓플레이스를 제공하고 있으며, 체크포인트는 이를 “개발자들이 코딩 경험을 향상시킬 수 있는 새로운 확장 기능을 찾아 설치할 수 있는 중앙 허브”라고 설명합니다. 마켓플레이스에는 마이크로소프트의 공식 확장 프로그램과 커뮤니티에서 개발한 타사 확장 프로그램이 포함되어 있으며, 현재 이러한 확장 프로그램의 수는 약 50.000개입니다.

이 VSCode 확장 프로그램들은 개발자가 에디터의 기능을 향상시키기 위해 설치할 수 있도록 설계된 부가 기능입니다. 새로운 기능을 추가하고, 새로운 프로그래밍 언어에 대한 지원을 용이하게 하며, 외부 도구 및 리소스와 연동할 수 있습니다.

반면, 악성 확장 프로그램은 여러 가지 방식으로 사용자에게 심각한 보안 위험을 초래합니다.

악성 확장 프로그램

악성 VSCode 확장 프로그램은 악성코드를 설치하거나 사용자 데이터를 탈취하는 등 다양한 유해한 행위를 저지를 수 있습니다. 체크포인트(Check Point)에 따르면, 이러한 Visual Studio 확장 프로그램에 포함된 악성코드를 통해 공격자들은 사용자의 개인 식별 정보(PII) 기록을 탈취하고 피해자의 기기에 원격 셸을 설치할 수 있었다.

해당 확장 프로그램은 2023년 5월 4일에서 발견 및 신고되었으며, 5월 14일에서 마켓플레이스에서 삭제되었습니다. 여기에는 “Theme Dracula Dark”, “python-vscode”, “prettiest java” 등이 포함되었습니다.

체크포인트(Check Point) 역시 여러 개의 의심스러운 확장 프로그램을 발견한 것으로 알려졌는데, 이 확장 프로그램들은 높은 확률로 악성이라고 단정할 수는 없으나 안전하지 않은 동작을 보였습니다. 반면 마이크로소프트는 VSCode 확장 프로그램 마켓플레이스( ) (새 탭에서 열림)에 여러 가지 보안 조치를 도입하는 데 있어 칭찬할 만한 성과를 거두었습니다. 여기에는 마켓플레이스에서 악성 확장 프로그램을 탐지하고 제거하는 자동 확장 프로그램 스캔 도구를 추가하고, 악성 확장 프로그램을 식별하고 신고하는 데 도움이 되도록 사용자 리뷰 및 평점 기능을 활성화하는 것이 포함됩니다.

체크포인트는 이 세 가지 악성 확장 프로그램이 발견되기 전까지는, 이후 유해한 것으로 판명된 악성 확장 프로그램이 마켓플레이스에 게시된 사례가 사실상 전혀 없었다고 주장한다. 그러나 체크포인트는 자사 분석가들이 발견한 악성 확장 프로그램들이 새로운 것이 아니라는 점을 특히 강조하고 있다. 그들 대부분은 1살이 넘었습니다. 따라서 어떤 종류의 점검 및 검증 절차가 마련되어 있든 간에, 오픈소스 구성 요소의 공개 및 사용에는 항상 어느 정도의 위험이 따릅니다.

소프트웨어 저장소 및 공급망 위험

오픈소스 구성 요소에는 항상 어느 정도의 위험이 따릅니다. 사용자의 기여를 허용하는 소프트웨어 저장소도 마찬가지입니다. 예를 들어, NPM이나 PyPI와 같은 저장소는 사이버 위협 행위자들에게 점점 더 매력적인 표적이 되면서, 내재된 위험을 안고 있음이 반복적으로 입증되어 왔다.

사이버 범죄자들이 노리는 저장소 목록에 VSCode 마켓플레이스가 추가된 사실이 일부 사람들에게는 놀랍게 느껴질 수 있겠지만, BleepingComputer는 “AquaSec이 지난 1월 VSCode 마켓플레이스에 악성 확장 프로그램을 업로드하는 것이 상당히 쉽다는 점을 입증했으며, 몇 가지 매우 의심스러운 사례를 제시했다”고 지적했다. “하지만 그들은 어떤 악성코드도 발견하지 못했다.”

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“소프트웨어 공급망 공격이 점점 더 빈번해지고 그 영향력도 커짐에 따라, 개발자들이 일상 업무를 수행하는 데 의존하는 모든 소프트웨어 구성 요소를 철저히 검증하는 것이 그 어느 때보다 중요해졌습니다.”

"오픈소스 소프트웨어 패키지가 안전하다는 보장은 결코 없습니다. “이를 보관하고 있는 저장소도 마찬가지입니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.