메인 콘텐츠로 건너뛰기
새로운 피싱 사기의 계절: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

새로운 피싱 사기의 계절: 사이버 위협 인텔리전스 라운드업

기업들은 제3자 위험 관리를 최우선 과제로 삼고 자사의 제3자 보안 현황을 점검하고 있으며, 중국 해커들은 구글 드라이브를 이용해 악성코드를 유포하고 있고, 새로운 피싱 키트가 이번 연말 연휴 시즌 미국 쇼핑객들을 표적으로 삼고 있다.

이번 주 보고서의 첫 번째 주제는 포레스터(Forrester) 리서치 기관의 연구 결과를 살펴보는 것으로, 점점 커지고 있는 공급망 위험에 조직들이 얼마나 대비하고 있는지를 조명합니다. 이어서, 중국의 ‘Earth Preta APT’(일명 ‘Mustang Panda’)가 배후로 지목된 최근의 사이버 스파이 활동에 대해 상세히 살펴본다. 이 활동에서 위협 행위자들은 구글 드라이브와 드롭박스 계정에 저장된 맞춤형 악성코드를 주로 아시아 지역에 위치한 정부, 연구 및 학술 기관에 유포하는 모습이 포착되었다. 또한, 성수기인 연말 쇼핑 시즌을 앞두고 여러 대형 소매 브랜드를 매우 정교하게 모방하고 있는 새로운 피싱 키트에 대한 시의적절한 분석도 포함되어 있습니다.

1. 기업들이 공급망 위협을 인지하고 있음에도 불구하고, 전문가들은 제3자 위험 관리 노력이 아직 미흡하다고 지적한다

포레스터(Forrester)는 설문조사를 바탕으로 한 연구 결과를 통해, 코로나19 팬데믹 이후 업계 전문가들이 공급망을 강화하고 간소화할 것을 촉구했음에도 불구하고 , 기업들은 여전히 제3자 서비스에 대한 의존도를 높이고 있다고 보고했다.

이러한 패러다임의 원동력이 조직의 생산성 최적화, 경쟁력 유지, 혹은 단순히 비즈니스 민첩성 제고에 대한 열망이든 간에, 중요한 점은 제3자에 대한 의존도가 높아지면 그에 상응하는 수준의 사이버 위험이 수반되는 경우가 많다는 것입니다. 특히 조직에 성숙한 제3자 위험 관리 프로그램이 마련되어 있지 않은 경우에는 더욱 그렇습니다.

응답자들은 제3자 제품 및 서비스와 관련된 비즈니스상의 이점은 높이 평가했지만, 제3자와 관련된 위험에 대해서는 항상 제대로 인식하지는 못했습니다. 이 응답자들은 자사의 제3자 위험 관리 프로그램을 충분한 성숙도 수준으로 끌어올리기 위해서는 여전히 상당한 노력이 필요하다는 점을 인정했다.

전문가들은 프로그램의 성숙도가 일정 수준에 도달하기 위해서는 기술적 정교함, 민첩성, 그리고 견고성이 균형 있게 조화를 이루어야 한다는 데 의견을 같이하는 것으로 보인다.

포레스터 설문조사 주요 결과

  • 데이터를 활용한 더 나은 의사결정은 응답자의 72%에게 있어 비즈니스의 최우선 과제입니다.
  • 응답자의 71%가 디지털 비즈니스 프로세스 도입을 최우선 과제로 꼽았다.
  • 비즈니스 및 시장 변화에 대한 조직의 대응 능력을 향상시키는 것은 응답자의 69%에게 최우선 과제였다.
  • 설문조사 실시 전 1년 동안 응답자의 40%는 자사 공급망과 관련된 위험 수준이 상당히 높아졌다고 평가했으며, 이 중 38%는 위험 수준이 높아진 원인으로 제3자에 대한 의존도 증가를 꼽았다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“포레스터의 설문조사 결과는 그 자체로 모든 것을 말해줍니다. 멀리서 찾을 필요도 없이, 결국에는 하청업체 시스템의 취약점 악용으로 거슬러 올라가거나, 제3자 공급업체의 공급망 침해로 인한 것으로 판명되거나, 개발자들이 매일 사용하는 저장소에 보관된 정상적인 유틸리티들 사이에 숨겨진 코드 패키지나 라이브러리의 악용과 어떤 식으로든 연관된, 주목할 만한 보안 침해 사례들이 수두룩합니다. 예를 들어, 최근 에서 정보 탈취 악성코드 W4SP 개를 유포하는 수십 개의 PyPI 패키지가 발견된 사례를 살펴보자.”

2. 중국 해커들이 구글 드라이브를 이용해 사설 네트워크에 악성코드를 유포하고 있다

트렌드마이크로(Trend Micro)의 최근 보고서에 따르면, 에서 소개된 대규모 스피어 피싱 캠페인 에서, 중국 정부의 지원을 받는 해커들이 첩보 활동을 목적으로 전 세계 정부, 연구 및 학술 기관에 구글 드라이브(Google Drive)나 드롭박스(Dropbox) 계정에 저장된 맞춤형 악성코드 – –를 유포한 것으로 확인되었습니다.

보도에 따르면 3월과 2022년 10월 사이에 발생한 이 공격들은 트렌드마이크로(Trend Micro)가 ‘Earth Preta’로 추적 중인 사이버 스파이 단체와 연관된 것으로 밝혀졌으며, 이 단체는 ‘Mustang Panda’(일명 ‘Bronze President’ 또는 ‘ TA416’)로 더 널리 알려져 있다. 이 위협 행위자는 적어도 2012년부터 전 세계의 다양한 기관을 표적으로 삼아왔으며, 여기에는 정부 기관, 싱크탱크, 비정부기구(NGO), 바티칸의 가톨릭 단체 등이 포함된다.

Earth Preta는 중국과 연계된 많은 APT와 마찬가지로, 자체적으로 맞춤형 악성코드를 개발하고 이를 PlugX나 Cobalt Strike와 같은 기존 도구와 결합하여 배포하는 것으로 알려진 사이버 스파이 활동 그룹입니다. 어스 프레타는 무기고를 지속적으로 현대화하기 위한 노력으로 명성을 쌓아왔으며, 이 단체의 최근 활동은 이러한 평가를 뒷받침하는 것으로 보인다.

초기 감염 이후, Earth Preta가 대상 네트워크에서 유출한 기밀 문서는 해당 조직의 다음 침입 시도 시 초기 침투를 용이하게 하는 데 활용될 수 있다. 이러한 방법론은 Earth Preta의 사이버 스파이 활동 범위를 상당히 확대하는 동시에, 표적 지역의 공격 표면 규모를 대폭 증가시키는 복합적인 효과를 가져온다.

어스 프레타의 최근 목표를 고려할 때, 아시아 국가들이 이 단체가 현재 주안점을 두고 있는 지역으로 보인다. 트렌드마이크로의 연구원들은 이 위협 그룹이 최근 전개한 공격 캠페인에서 주로 호주, 일본, 대만, 미얀마, 필리핀의 기관들을 표적으로 삼았다고 보고했다.

이 평가 결과는 시스코 탈로스(Cisco Talos)의 보고 내용과 일치하는데, 해당 보고서에는 대만 정부, 홍콩의 활동가들, 몽골과 티베트의 비정부기구(NGO), 미얀마, 심지어 아프가니스탄 및 인도의 통신사들이 어스 프레타(Earth Preta)의 방대한 피해자 목록에 포함된 표적으로 나열되어 있습니다.

‘어스 프레타’ 캠페인 세부 정보

트렌드마이크로에 따르면, 앞서 언급된 대규모 스피어 피싱 캠페인이 진행되는 동안 ‘Earth Preta’가 가짜 구글 계정을 악용해 스피어 피싱 이메일을 통해 악성코드를 유포한 것으로 확인되었으며, 해당 악성코드는 처음에는 .rar, .zip, .jar 등의 확장자를 가진 압축 파일에 저장된 후 구글 드라이브 링크를 통해 배포되었다. 해커들은 주로 정부 및 법률 기관을 표적으로 삼았으며, 이는 현재까지 이 공격 캠페인의 피해 기관 전체의 84%를 차지한다.

또한 Earth Preta는 코드 난독화 및 사용자 정의 예외 처리기 사용과 같은 다양한 기법을 활용하여 탐지 회피 및 분석 방지를 시도하는 것으로 관찰되었습니다. 이러한 기법들은 구글 드라이브나 드롭박스 폴더로 연결되는 내장 링크와 함께 활용되었습니다. 두 플랫폼 모두 수많은 민간 및 공공 기관이 일상적인 운영을 지원하기 위해 사용하는 합법적이고 신뢰할 수 있는 플랫폼이며, 이들의 좋은 평판은 공격자들이 의도한 효과, 즉 악성 트래픽을 무해한 것처럼 보이게 하는 데 일조합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“어스 프레타는 풍부한 자원을 보유하고 있으며, 베이징의 수많은 국가 지원 해커들이 선호하는 공유 도구를 이용할 수 있을 뿐만 아니라, 자체 무기를 지속적으로 업그레이드하고 맞춤형 악성코드를 개발할 수 있는 능력과 인력을 갖추고 있다.” 이 단체의 분석 회피 및 방어 회피 기법은 작전 보안(OPSEC)에 큰 중점을 두고 있음을 시사한다. 어느 정도는, Earth Preta가 단일 스피어 피싱 캠페인에서 적어도 세 가지의 서로 다른 악성코드 유포 경로를 활용한 점에 대해서도 마찬가지라고 할 수 있다. “주의해서 진행하십시오.”

3. 피싱 키트가 유명 브랜드를 사칭해 연말연시 기간 미국 소비자를 노리고 있다

아카마이(Akamai)의 최근 보안 연구에 따르면, 연말 연휴 시즌을 앞두고 여러 유명 대형 소매 브랜드를 사칭하는 새롭고 매우 정교한 피싱 키트 가 발견되었습니다.

이 키트는 사회공학적 기법과 다양한 탐지 회피 기법, 그리고 공격자가 접근 제어 보안 조치를 우회할 수 있게 해주는 기능을 복합적으로 활용합니다.

캠페인 개요

아카마이(Akamai)는2022년 9월 에서 중반부터 2022년 10월 까지 진행된 피싱 캠페인을 적발했는데, 이 캠페인은 연말 연시 특별 할인 혜택을 이용하려는 온라인 쇼핑객들을 노린 것이었다. 이 사기 행각은 피해자들에게 경품 당첨 기회를 미끼로 삼아, “배송비를 충당하기 위해” 신용카드 정보를 요구했습니다.

이 캠페인의 시기는 – 온라인 소매업체들이 노동절과 할로윈 무렵에 대대적으로 진행하는 일반적인 판촉 행사와 맞물리도록 기획된 것으로 – 캠페인의 정당성을 높이는 동시에, 이맘때면 미국인들을 사로잡는 상업적 열기를 효과적으로 활용하기 위한 것이다. 혹은, 그렇게 냉소적으로 말하지 않고 표현하자면, 이 캠페인은 명절 분위기를 이용하고 정당한 소매 마케팅 전략을 모방함으로써 사용자를 이용하고 있다. 피싱 이메일( )은 아래 예시에서 볼 수 있듯이, 정품 브랜드 이미지를 교묘하게 도용하는 점에서 매우 정교합니다.

정교하게 제작된 휴일 피싱 이메일 예시
이미지 제공: Akamai

사회공학적 기법

이번 캠페인에서 사용된 피싱 이메일은 다양한 브랜드를 사칭하고 있습니다. 많은 이메일에서 공통적으로 나타난 한 가지 특징은 ‘나탈리 해밀턴’이라는 가짜 사용자 이름이었다. 이 사용자는 여러 사기 사건에 동원되어, 당첨 상품이 진짜인 것처럼 보이게 하기 위해 당첨 상품에 대한 리뷰 댓글을 남겼습니다. 이 기법은 사용자와의 신뢰 관계를 구축하는 데 사용되며, 그 예시는 아래에서 확인할 수 있습니다.

가짜 사용자를 사칭한 피싱 이메일 예시
이미지 제공: Akamai

캠페인 인프라

아카마이는 피싱 이메일로 피해자들에게 전송된 초기 링크를 시작으로, 중첩된 리디렉션 체인을 파악해 냈습니다. 이 링크는 결국 피해자들을 사기의 최종 랜딩 페이지로 리디렉션합니다. 중첩된 리디렉션 체인이 사용된 점 때문에 아카마이(Akamai)의 연구원들은 이 캠페인을 “매우 정교한” 것으로 평가했다.

탐지 회피 기법

이 캠페인은 탐지를 회피하기 위해 몇 가지 다른 기법을 활용합니다:

URL 단축 서비스의 남용: Bitly와 같은 URL 단축 서비스는 주로 소셜 미디어 플랫폼에서 널리 사용되면서 너무나도 일상화되어, 많은 소비자들이 단축된 URL을 클릭할 때 더 이상 주저하지 않게 되었습니다. 이 피싱 키트는 바로 이러한 점을 악용하고 이용하려는 것입니다. 이 위협 행위자는 가짜 링크드인 프로필을 만들어 악성 사이트로 연결되는 게시물을 작성했으며, 여기에 초기 피싱 이메일에 포함된 단축 URL을 첨부했습니다.

합법적인 웹 서비스의 평판을 악용하는: 공격자들은 합법적인 서비스 제공업체를 이용하여 악성 리디렉션 기능을 호스팅합니다. 구글 클라우드 스토리지, AWS 호스팅 서비스, Azure Blob 스토리지와 같은 서비스를 이용함으로써, 위협 행위자는 사용자들이 이러한 서비스의 평판을 신뢰하는 점을 악용하고 있다. 이로 인해 이미 구축되어 있을 수 있는 피싱 방지 메커니즘을 우회할 가능성이 높아집니다.

URL 조각 식별자 리디렉션: URL 조각 식별자는 브라우저가 페이지나 웹사이트의 특정 위치로 이동하도록 안내하는 URI 링크의 해시 기호입니다. 이 기법은 일반적으로 목차에서 사용자 경험을 개선하기 위해 사용됩니다. 그러나 피싱 공격의 경우, 보안 제품이 이를 검사할 때 해당 해시 값이 무시되거나 간과될 수 있습니다. 이번 공격에서 피해자에게 전송된 원본 링크에는 해시 기호 뒤에 토큰이 붙어 있습니다. 이 토큰은 나중에 자바스크립트에 의해 피해자가 리디렉션될 URI를 재구성하는 데 사용됩니다. 또한 토큰을 활용하면 공격자가 피해자를 추적하고, 잠재적 피해자의 참여도에 대한 통계를 파악할 수 있게 됩니다.

무작위로 생성된 URL: 이 캠페인의 주목할 만한 점은, 특별히 설계된 리디렉션 페이지, 랜딩 페이지 및 피싱 사이트로 유입되는 원치 않는 방문자를 걸러내려는 시도입니다. 이를 위해 특정 사용자와 연결된 임의의 URL을 생성하여, 리디렉션 체인의 일부로 포함시킵니다. 피싱 웹사이트에 접속한 후, 할당된 각 URL은 해당 사용자만 사용할 수 있기 때문에 탐지율이 낮아집니다.

CDN의 힘: 악용된 웹 호스팅 서비스의 경우와 마찬가지로, 이 사기 사이트의 랜딩 페이지에는 도메인 등록을 포함하여 CDN 공급업체가 제공하는 일부 서비스가 활용되고 있습니다. 이 위협 행위자는 빠르고 간편한 도메인 등록 방식을 이용해 인스턴스를 생성한 뒤, 인프라를 해체할 필요 없이 피싱 도메인 이름을 주기적으로 변경합니다. 또한 CDN과 연결된 IP 주소를 순환시켜, IP 주소를 근거로 활동을 차단할 가능성을 없애줍니다.

의 지역 타겟팅: 랜딩 페이지는 피해자의 지리적 위치에 따라 달라지는 것으로 보이며, 일부 지역은 전혀 차단되지 않는 것으로 나타났습니다. 아카마이(Akamai)가 추적한 이 캠페인은 주로 미국에 거주하는 피해자를 표적으로 삼았으며, 확인된 피해자의 89%가 미국이나 캐나다에 거주하는 것으로 나타났습니다. 동일한 초기 피싱 링크를 클릭하면 지역별로 맞춤화된 다양한 웹사이트로 연결되는데, 이는 해당 캠페인의 효과와 정교함을 더욱 부각시켜 줍니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“아카마이(Akamai)가 관찰한 이번 캠페인은 휴가철에 위협 행위자들이 소비자를 더욱 노리는 과거의 추세와 일치합니다.” 연말연시 시즌이 다가옴에 따라, 이번 캠페인은 이러한 유형의 활동의 시작에 불과할 것으로 보입니다. 이 이야기는 이번 연말연시 동안 모두가 경계를 늦추지 말아야 한다는 점을 일깨워 줍니다. 휴일 프로모션 이메일, 전자 카드, 온라인 주문 확인서, 배송 추적 이메일 등을 열 때 각별히 주의하시기 바랍니다. “항상 경계를 늦추지 말고, 소매업체로부터 오는 예상치 못한 또는 요청하지 않은 연락에 주의하십시오.”

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.