이번 주 소식 모음에서 CTI는 DarkGate Loader 악성코드를 유포하는 Microsoft Teams 관련 캠페인을 조사합니다. 다음으로, 새로운 Agent Tesla 변종을 유포하고 있는 ‘ ’ 피싱 캠페인 에 대한 개요를 살펴보겠습니다. 마지막으로, CTI는 Google DevTools 프로토콜을 독자적으로 구현하여 브라우저 기능에 직접 접근하는 고급형 ‘Chaes’ 악성코드 변종을 분석합니다.
1. 해커들이 DarkGate 로더 악성코드를 이용해 마이크로소프트 팀즈를 공격하고 있다
Truesec은 최근 피해자들에게 DarkGate Loader 악성코드 를 유포하는 Microsoft Teams 캠페인을 조사했습니다. 이번 공격에서 공격자들은 해킹당한 채팅 메시지를 외부 Office 365 계정으로 전송하고, 사회공학적 기법을 이용해 피해자들이 악성 파일을 다운로드하고 열도록 유도합니다.
DarkGate Loader를 누가 보내고 있나요?
Truesec은 Microsoft Purview의 eDiscovery 도구를 사용하여 Microsoft Teams에서 발신자를 검색했습니다. 그들은 두 발신자를 다음과 같이 확인했습니다:
- 아카라윗 타타마나스 (63090101@my.buu.ac[.]th)
- ABNER DAVID RIVERA ROJAS (adriverar@unadvirtual.edu[.]co).
연구진은 이 두 계정이 정체 불명의 악성코드를 통해 해킹당했으며, 다크웹의 2023년 8월에서 판매되고 있음을 확인했다. 그들은 해당 계정의 소유자인 O365 번 임차인에 대한 정보를 더 수집하기 위해 방향을 전환하고, 목록에 있는 도메인을 활용해 추가 메시지를 검색했다.
두 발신자 모두 파일이 포함된 링크가 담긴 똑같은 미끼를 사용했습니다. 이 파일의 이름은 “휴가 일정 변경 사항.zip”이며, SharePoint에 호스팅되어 있습니다. 피해자가 Teams 메시지 내의 URL을 클릭하면, 해당 파일이 다운로드 가능한 SharePoint 사이트로 이동하게 됩니다. 이후 Microsoft Defender는 해당 파일을 “BAT/Tisifi.A#”으로 식별했습니다.
악성코드 분석
이 ZIP 파일에는 PDF 문서로 위장한 악성 LNK 파일이 포함되어 있습니다. Truesec은 해당 프로그램이 실행할 명령줄을 추출한 결과, 이로 인해 다른 파일의 다운로드 및 실행이 촉발된다는 사실을 확인했습니다.
이 명령어들은 wbza로 이름이 변경된 Windows용 cURL을 사용하여 Autoit3.exe와 함께 번들로 제공되는 스크립트 eszexz.au3를 다운로드하고 실행합니다. 사전 컴파일된 AutoIT 스크립트는 매직 바이트를 찾아내어 파일 중간에 있는 코드를 숨깁니다.
AutoIT는 쉘코드가 포함된 새 파일을 생성한 뒤, 실행하기 전에 소포스(Sophos) 안티바이러스가 설치되어 있는지 확인합니다. Sophos가 없는 경우, AutoIT 스크립트에 포함된 추가 코드의 난독화가 해제되어 쉘코드가 실행됩니다. 쉘코드가 실행되면, 스택형 문자열 기법을 사용하여 바이트 단위로 데이터를 불러와 새로운 파일을 생성합니다. 그런 다음 메모리에서 페이로드를 추출하여 분석할 수 있습니다. VirusTotal에서 해당 페이로드는 DarkGate Loader로 확인되었습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“악의적인 행위자들이 마이크로소프트 팀즈를 악용해 악의적인 활동을 벌인 것은 이번이 처음이 아닙니다.” “예를 들어, 마이크로소프트는 최근 러시아의 위협 행위자들이 소셜 엔지니어링을 통해 피해자들이 다단계 인증(MFA) 요청을 승인하도록 유도하려는 목적으로 Teams를 통해 조직을 표적으로 삼은 캠페인을 적발했습니다.”
“마이크로소프트는 이전에 이러한 공격으로부터 시스템을 보호하는 방법에 대해 몇 가지 권장 사항을 제시한 바 있습니다.” “하지만 결국 이는 보안 인식 교육의 중요성으로 귀결됩니다.”
2. 피싱 공격이 새로운 ‘Agent Tesla’ 변종을 악용하고 있다
포티넷은 최근 새로운 ‘ ’ 에이전트 테슬라 변종 (새 탭에서 열림)을 유포하는 피싱 캠페인을 포착했습니다. 이 캠페인은 2017 과 2018에서 발견된 두 가지 오래된 취약점을 악용합니다.
이러한 취약점에 대한 수정 패치가 몇 년 전에 이미 배포되었음에도 불구하고, 위협 행위자들 사이에서는 여전히 이 취약점들이 널리 악용되고 있는데, 이는 수년이 지난 지금도 여전히 패치가 적용되지 않은 기기들이 현장에 존재함을 시사한다.
피싱 이메일
이번 공격 캠페인에서 악용된 두 가지 취약점은 CVE-2017-11882 (새 탭에서 열림) 및 CVE-2018-0802 (새 탭에서 열림)입니다. 두 가지 모두 조작된 방정식 데이터를 파싱할 때 EQNEDT32.exe 프로세스 내에서 메모리 손상을 유발하는 원격 코드 실행(RCE) 취약점입니다. 이러한 취약점을 악용하면 임의의 코드가 실행될 수 있습니다.
피싱 이메일에 첨부된 엑셀 파일은 OLE(Object Linking and Embedding) 형식으로 되어 있으며, 이러한 취약점을 악용하는 조작된 수식 데이터를 포함하고 있어, 결국 악성 셸코드를 실행하게 됩니다.
피해자가 첨부 파일을 열면, 엑셀은 사용자에게 속임수 메시지를 표시하는 동시에 백그라운드에서 조작된 수식 데이터 내부의 셸코드를 실행합니다. 악성 수식 데이터는 MS Office 프로세스인 EQNEDT32.exe에 의해 자동으로 구문 분석되며, 이로 인해 CVE-2017-11882/CVE-2018-0802 취약점이 유발되고, 그 결과 악성 셸코드가 실행됩니다.
자체 복호화 후, 쉘코드의 주된 역할은 추가 악성코드 파일을 다운로드하여 실행하는 것입니다. 이를 위해 여러 API를 호출하여 악성코드를 로컬 폴더로 다운로드한 뒤, 피해자의 기기에서 이를 실행합니다.
다운로드한 파일
다운로드된 파일인 dasHost.exe는 두 개의 패커로 보호된 .Net 프로그램입니다. 이 파일은 두 개의 파일리스 실행 모듈을 추출하는데, 하나는 Agent Tesla의 페이로드 모듈이고, 다른 하나는 Agent Tesla의 페이로드 파일을 불러오는 로더 모듈입니다.
에이전트 테슬라 페이로드
이 페이로드의 주된 기능은 지속성 확보 외에도, 프로세스 할로잉을 수행한 뒤, 복호화된 실행 파일을 할로잉된 프로세스에 배치하여 실행하는 것입니다. 이 복호화된 실행 파일은 Agent Tesla의 핵심 모듈입니다.
이 악성코드는 페이로드 모듈 내에서 시스템 TaskScheduler에 작업을 생성하는 명령을 실행합니다. 이 작업은 로그인 시 시작되도록 설정되어 있습니다. 또한 이 핵심 모듈은 시스템 레지스트리에 시스템 시작 시 자동으로 실행되는 자동 실행 항목을 추가합니다.
Agent Tesla 핵심 모듈은 특정 소프트웨어의 저장된 인증 정보, 피해자의 키로깅 정보, 기기의 스크린샷 등을 포함한 정보를 기기에서 수집합니다. 이 악성코드는 웹 브라우저, 이메일 클라이언트, FTP 클라이언트 등을 포함하여 기기에 설치된 특정 소프트웨어에서 인증 정보를 탈취할 수 있습니다.
Agent Tesla는 HTTP POST 메서드를 사용하거나 SMTP를 통해 이메일 본문에 포함시키는 등 여러 가지 방법으로 훔친 데이터를 전송합니다. 이 변종은 이메일을 통해 데이터를 유출하는 방식을 택합니다. 이 변종에서는 SMTP 서버 주소와 포트가 모두 고정값으로 설정되어 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 캠페인이 성공한 이유는 두 가지 취약점을 악용했기 때문입니다.” "포티넷은 매일 약 3.000 건의 공격과 약 1.300 대의 취약한 기기를 탐지하고 대응하고 있으며, 이는 적시에 패치를 적용하는 것이 얼마나 중요한지 다시 한번 일깨워 줍니다."
"이번 사건은 또한 위협 행위자들이 패치가 출시되었다고 해서 단순히 해당 취약점을 포기하는 것이 아니라, 향후 수년 동안 계속해서 이를 악용하려 시도할 수 있다는 사실을 여실히 보여준다."
3. Chaes 악성코드는 Chrome 개발자 도구 프로토콜을 이용해 데이터를 탈취합니다
Chrome DevTools 프로토콜을 독자적으로 구현하여 피해자의 브라우저 기능에 직접 접근하고 WebSockets를 통해 데이터를 탈취하는, 새로운 고도로 정교한 ‘ ’ Chaes 악성코드 변종 (새 탭에서 열림) 이 등장했습니다. 이 감염 경로는 7개의 서로 다른 모듈을 사용하여 다양한 기능을 수행함으로써 다단계 감염을 유발하는, 위장된 MSI 설치 프로그램을 포함하고 있습니다.
Chaes 악성코드는 무엇인가요?
체스는 적어도 ‘ 2020년 11월’ 시절부터 존재해 왔으며, 2021년 4분기에 첫 번째 급등세를 보였습니다. 이 악성코드는 메르카도리브레(MercadoLibre)와 관련된 금융 데이터를 탈취하는 기능과 여러 프로그래밍 언어를 사용했다는 점이 특징이었다.
2022 버전에서 이 악성코드는 개선된 감염 경로, 강화된 C2 통신 기능, 새로운 모듈, 그리고 데이터 수집을 위한 WMI 도입 등을 통해 업데이트되었습니다. Chaes의 네 번째이자 최신 버전에는 정교해진 코드 아키텍처와 향상된 모듈성, 추가된 암호화 계층, 파이썬으로의 대대적인 전환, 통신을 위한 WebSockets 도입 등 상당한 개선 사항이 포함되어 있습니다.
Chaes 초기화 및 비콘 전송
이 악성코드의 초기화 단계는 시스템 내에서 지속성을 확보하고, 실행을 정상 프로세스의 메모리 내부로 이전하는 역할을 담당합니다. 스크립트를 통해 악성코드는 디스크에 암호화된 상태로 유지되며, 모듈은 실행 중에만 복호화되어 로드됩니다. 초기화는 현재 실행 중인 인스턴스가 유일하고, 임플란트가 실행 중이 아니며, 실행 중인 프로세스가 Python(또는 그 복사본 중 하나)인 경우에만 이루어지는데, 이는 해당 악성코드가 시스템에서 초기화되어야 함을 의미합니다.
초기화 단계가 끝나면, 악성코드는 현재 프로세스를 종료하고, 나머지 실행은 주입된 프로세스 중 하나에서 계속됩니다. 이 임플란트는 무한 루프에서 작동하며, C2 회의 통신 작업을 수행합니다. 이 임플란트는 하드코딩된 주소로 DNS TXT 요청을 보내 C2’s WebSocket URL을 해결합니다.
추가 모듈
핵심 기능을 변경하지 않고도 독립적으로 업데이트할 수 있는 7개의 모듈이 확인되었습니다. 이러한 각 기능은 위협 행위자가 감염된 시스템에서 실행되도록 전송할 수 있습니다.
많은 모듈이 이전 버전에도 포함되어 있었지만, 이번 버전에서는 기능이 개선되고 코드 기반이 달라졌으며 독자적인 기술이 적용된 형태로 재구현되었습니다.
- Init: 이는 위협 행위자가 전송한 첫 번째 모듈입니다. 이는 신원 확인 및 신규 피해자 등록의 역할을 합니다. 이 프로그램은 감염된 시스템에 대한 데이터를 수집할 것입니다.
- 온라인: 이 모듈은 위협 행위자에게 “온라인” 메시지를 전송하며, 어떤 피해자가 여전히 활동 중인지 모니터링하는 비콘 역할을 합니다.
- Chronod: 이것은 자격 증명 탈취 및 클리퍼입니다. 이 프로그램은 브라우저 활동을 가로채어 사용자의 정보를 탈취하는 역할을 합니다.
- Appita: 이 모듈은 구조와 목적 면에서 이전 모듈과 유사합니다. 이는 특히 이타우 은행의 신청서를 대상으로 합니다.
- Chrautos: 이 모듈은 Chronod와 Appita를 기반으로 하며, 코드 아키텍처가 개선된 버전입니다. 이 시스템은 분석 대상과 과제를 확대할 수 있는 능력을 갖추고 있으며, 현재는 은행 및 WhatsApp 데이터에 중점을 두고 있습니다.
- Stealer: 이 모듈은 로그인 정보, 신용카드 정보, 쿠키, 자동 완성 정보 등을 포함하여 크로미움 기반 브라우저에서 데이터를 탈취하는 역할을 합니다.
- 파일 업로드: 이 모듈은 감염된 시스템에서 파일을 검색하여 C2 서버로 업로드할 수 있는 기능을 갖추고 있습니다. 현재 버전에서 이 모듈은 MetaMask의 Chrome 확장 프로그램과 관련된 데이터만 업로드합니다.
Google DevTools 프로토콜 악용
이 악성코드는 Google의 DevTools 프로토콜을 사용하여 현재 실행 중인 브라우저 인스턴스에 연결합니다. 이 프로토콜을 사용하면 WebSockets를 통해 브라우저 내부 기능과 직접 통신할 수 있습니다. 이를 통해 공격자는 스크립트를 실행하고, 네트워크 요청을 가로채며, 암호화되기 전의 POST 본문을 읽어내는 등 다양한 활동을 수행할 수 있습니다.
Chrautos 모듈은 Google의 DevTools 프로토콜을 활용하여, 사용자가 대상 서비스를 직접 열기를 기다리지 않고 서비스의 웹사이트를 능동적으로 열어 모든 관련 데이터를 탈취합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“Chaes 악성코드는 지난 몇 년간 계속 진화해 왔습니다.” "최근 구글의 DevTools 프로토콜을 활용한 사례는 이러한 점을 더욱 뒷받침해 줍니다."
"연구진에 따르면, 악성 작업을 수행하기 위해 이 DevTools 프로토콜을 독자적으로 구현한 악성코드의 사례로는 이번이 처음으로 주목할 만한 사례라고 한다." “그렇긴 하지만, 앞으로 다른 악성코드 계열들이 이를 활용하기 시작할지 지켜보는 것도 흥미로울 것입니다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

