메인 콘텐츠로 건너뛰기
CTI 소식: 여러분의 비밀번호는 얼마나 취약할까요?
새로운 쟁점

CTI 소식: 여러분의 비밀번호는 얼마나 취약할까요?

‘Specops 2023 취약 비밀번호 보고서’의 주요 분석 결과, 최근 실체가 드러난 해킹 그룹 ‘ APT43 ’에 대한 분석, 그리고 새로운 AlienFox 툴킷에 대한 상세 분석

이번 주 소식 모음의 첫 번째 소식으로, CTI는 Specops의 ‘ 2023 개 취약 비밀번호 보고서’에 대한 개요를 소개합니다. 이 보고서는 무엇보다도, 유출된 것으로 알려진 비밀번호 목록을 기준으로 후보 비밀번호를 검토하는 ‘유출된 비밀번호 확인’ 기능의 필요성을 강조하고 있습니다.

다음으로, CTI는 북한과 연관된 것으로 확인된 새로운 해킹 집단(APT43)을 주목하고 있는데, 맨디언트(Mandiant)는 이 집단을 북한 정부의 운영 목표와 일치시키는 정교한 국가 후원형 사이버 첩보 집단으로 보고 있다.

마지막으로, CTI는 텔레그램을 통해 배포되고 있는 새로운 ‘AlienFox’ 툴킷을 살펴보며 기사를 마무리합니다. 이 툴킷은 클라우드 환경에서 사이버 범죄 활동의 진화 양상을 보여주는 것은 물론, API 키에서 인증 정보를 추출하고 클라우드 기반 이메일 서비스에서 인증 비밀 정보를 수집하는 데 사용됩니다.

최종 사용자의 비밀번호 실수가 조직을 위험에 빠뜨리고 있다

Specops has released its 2023 Weak Password Report (opens in a new tab), which contains an analysis of over 800 million breached passwords.

이 보고서는 기업을 종종 위험에 빠뜨리는 몇 가지 부적절한 비밀번호 관리 관행을 상세히 다루고, 비밀번호가 여전히 네트워크 보안에서 가장 취약한 고리 중 하나인 이유를 살펴봅니다.

Specops 보고서의 주요 결과

  • Specops analyzed over 800 million compromised passwords and tested them against five regulatory standards including NIST, HITRUST for HIPAA, PCI, ICO for GDPR, and Cyber Essentials for NCSC. 이 회사의 연구 결과에 따르면, 유출된 비밀번호의 83% (새 탭에서 열림)는 여전히 해당 표준이 요구하는 비밀번호의 복잡성 및 길이 요건을 충족하는 것으로 나타났습니다.
  • Specops looked at passwords used to attack RDP ports in real attacks and analyzed a subset of 4,6 million passwords. 이 공격에 사용된 비밀번호 중 88% 이상이 12 자 이하였으며, 가장 흔한 길이는 8 자였다. 소문자만 포함된 비밀번호가 가장 흔하게 발견된 문자 조합이었다.
  • 네트워크 공격에 사용되는 비밀번호에서 가장 흔히 발견되는 세 가지 기본 용어 (새 탭에서 열림) 는 “password”, “admin”, “welcome”입니다.
  • Specops uncovered several themes and patterns during their analysis of 800 million+ compromised passwords. 사람들은 비밀번호를 만들 때 대개 세계 정세나 주변 환경에서 영감을 얻는 경향이 있습니다. 이는 해커들이 잘 알고 있는 경향으로, 피해자를 노릴 때 의도적으로 이를 악용합니다.
  • 축구(소커)는 전 세계를 아우르는 보편적인 언어이며, 연구자들은 이 사실이 비밀번호의 영역에서도 마찬가지임을 밝혀냈다. ‘ 2022 월드컵’을 계기로 연구진은 유출된 비밀번호 데이터베이스에서 월드컵과 관련된 여러 용어를 발견하게 되었다. ‘Soccer’는 실제로 140k 회 이상 언급되며 관련 용어 목록에서 1위를 차지했고, ‘football’이 2위를 차지했다. 연구진은 월드컵 관련 비밀번호 순위 상위권에 오른 현역 및 은퇴 선수들의 이름을 다수 확인했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“부적절한 비밀번호 관리 관행이 여러분과 여러분의 조직을 사이버 공격에 취약하게 만들 수 있다는 사실은 더 이상 비밀이 아닙니다.” 의 이전 ‘비밀번호 관리자 보고서’ (새 탭에서 열림) 에 따르면, 미국인의 41%가 비밀번호를 기억하는 데 의존하고 있는 것으로 나타났으며, 이는 그들이 기억하기 쉬운 단순하거나 반복적인 비밀번호를 사용하고 있을 가능성이 높음을 시사합니다.”

“비밀번호의 길이와 복잡성만으로는 충분하지 않습니다. 사이버 보안에 대한 기준을 정하고 조직의 비밀번호 정책을 포함하는 수많은 규정(예: NIST)이 있습니다.” “이러한 규정 중 상당수는 비밀번호 정책 수립 시 길이와 복잡성에 대한 요건을 강조하고 있지만, 오늘날 공격 수법이 점점 더 정교해지고 있는 점을 고려할 때, 이것만으로는 종종 충분하지 않습니다.”

“Specops의 조사 결과에 따르면, 유출된 비밀번호의 83%가 여전히 규제 기준이 요구하는 비밀번호의 복잡성 및 길이 요건 중 상당수를 충족하고 있는 것으로 나타났는데, 이는 길이와 복잡성만으로는 충분하지 않음을 분명히 보여줍니다.” “다시 말해, 규제 기준을 충족하는 길고 복잡한 비밀번호라도, 그 비밀번호가 위협 행위자의 유출된 비밀번호 목록에 포함되어 있다면 강력한 보안 태세를 유지하는 데 있어 아무런 의미가 없습니다.”

“이 데이터는 일부 규제 권고안에서 비밀번호 보안을 강화하기 위해 ‘취약한 비밀번호’ 확인 절차를 포함하고 있는 이유를 잘 보여줍니다. 결국, 올바른 비밀번호 관리 습관은 그 어느 때보다 중요해졌으며, 이는 단순히 내장된 비밀번호 복잡도 요건을 충족하는 것을 넘어서는 문제입니다.”

최근 정체가 드러난 해킹 집단 ‘ APT43 ’이 미국 기관들을 표적으로 삼고 있다

맨디언트는 ‘ APT43 ’의 활동을 처음으로 공개했으며, 이 정교한 사이버 첩보 조직이 북한 정부의 운영 목표와 일치하는 국가 후원 단체라고 보고 있다.

APT43 은 첩보 관련 활동을 펼치는 것 외에도, 전략적 정보 수집이라는 주된 임무를 수행하기 위해 사이버 범죄 활동을 통해 자금을 조달하는 것으로 추정된다.

개요

  • 맨디언트(Mandiant)가 보고하지 않은 활동 중 APT43 과 연관된 것으로 지목된 사례들은 이 단체를 ‘킴수키(Kimsuky)’ 또는 ‘탈륨(Thallium)’이라고 자주 언급하고 있다.
  • APT43’s 작전은 대개 사회공학 전술의 일환으로, 위조된 도메인과 이메일 주소를 활용한 스피어 피싱() 및 피싱( ) 캠페인을 활용합니다. 만디언트는 아직 이 그룹이 제로데이 취약점을 악용하는 사례를 확인하지 못했습니다.
  • 만디언트(Mandiant)가 ‘ APT43’을 추적하기 시작한 이래, 이 조직이 한국 및 미국 기관을 대상으로 지속적으로 첩보 활동을 벌이고 있음을 확인했다.
  • 2020년 10월 이전에는 APT43 이 주로 정부 기관, 외교 기관 및 싱크탱크 관련 기관을 표적으로 삼았습니다. 2020년 10월부터2021년 10월까지 운영 방식이 바뀌었으며, 활동의 상당 부분이 건강 관련 분야와 제약 회사를 대상으로 이루어졌는데, 이는 아마도 코로나19 팬데믹에 대응하기 위한 조치였을 것으로 보인다.
  • APT43 은 공개된 악성코드와 맞춤형 도구로 구성된 방대한 도구 모음을 보유하고 있습니다. 이 그룹의 무기고는 시간이 지남에 따라 꾸준히 발전하고 확장되어 온 것으로 보인다. 이 그룹은 VisualBasic 스크립트를 기반으로 한 백도어인 LATEOP(일반적으로 BabyShark로 알려져 있음) 외에도 Gh0st RAT, QUASARRAT, AMADEY와 같은 공개된 악성코드를 배포해 왔습니다.

APT43을 위한 사이버 작전

APT43은 다른 많은 위협 행위자들과 마찬가지로, 초기 침투 경로로 스피어 피싱 이메일을 주로 활용합니다. 또한, 이 조직은 인증 정보를 탈취하기 위해 위조된 웹사이트를 활용하는 방식을 채택하고 있다.

APT43 은 또한 피싱 유인물의 내용을 정기적으로 업데이트하며, 특정 대상 고객층에 맞춰 조정하고 있습니다. 이를 위해 이 조직은 설득력 있는 페르소나를 만들어 관리하며, 특정 업계의 개인인 척 위장합니다. 또한 APT43 은 암호화폐를 세탁하는데, 이를 통해 얻은 수익은 조직의 운영 인프라 확충에 사용됩니다.

첩보 활동

APT43 은 물론 금전적 동기를 가진 범죄도 저지르지만, 그 주된 목표는 사이버 첩보 활동이다. 이 단체는 미군 및 정부, 방위산업기반(DIB) 내에서 개발·보관된 정보와 미국이 수립한 연구 및 안보 정책에 관심을 가지고 있다. 이 기업은 한국 내 유사 산업 분야에 관심을 보이고 있다.

만디언트(Mandiant)는 APT ‘ APT43 ’43 may 이 다른 북한 작전에 대해서도 내부 감시를 수행하고 있을 것으로 보고 있다. ‘101’은 자체 작전 내 인원을 포함해 개별 첩보 요원들을 장악한 것으로 보인다. 이 활동이 감시 목적으로 이루어진 것인지, 아니면 우발적인 사고이자 운영 보안 미비로 인한 결과인지는 불분명하다.

인증 정보 수집

APT43 은 금융 데이터, 개인 식별 정보(PII) 및 고객 데이터를 탈취하기 위해 정기적으로 인증 정보 수집 캠페인을 진행합니다. 이 그룹은 인기 있는 검색 엔진, 웹 플랫폼, 암호화폐 거래소의 도메인 이름을 오타를 이용한 선점(typo squatting) 방식으로 등록합니다. 수집된 인증 정보는 온라인 신원을 생성하고 운영을 위한 인프라를 구축하는 데 사용됩니다. 이번 공격은 해킹당한 인프라와 공격자가 소유한 인프라를 활용하여 악성코드를 호스팅하고 유포했습니다.

APT43’s 표적 선정의 변화는 정보 수집 요건의 전술적 변화를 반영할 수 있다. 예를 들어, 2021년 말, APT43 는 종교 단체, 대학, 비정부기구(NGO)를 대상으로 한 자격 증명 정보 탈취 작전을 재개했다. 그 후, 2022년 초에 학자, 언론인, 정치인, 블로거 및 기타 민간 부문 인사들을 대상으로 한 캠페인이 포착되었다. 마지막으로, 2022년 중반에 이 캠페인들은 다시 방향을 전환하여 한국 관련 사안에 관여하는 한국의 블로거와 소셜 미디어 이용자들을 표적으로 삼았다.

암호화폐 표적 공격

이 작전은 암호화폐가 등장한 이래로 이를 주요 표적으로 삼아왔다. 정권에 자금을 조달하는 데 주안점을 두는 다른 북한 단체들과는 달리, APT43 은 자체 운영을 유지하기 위해 암호화폐 관련 활동을 펼치는 것으로 보인다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“맨디언트는 겉보기에는 자체 자금으로 운영되는 것으로 보이는 APT43’s 건의 작전과, 이것이 북한 단체들의 더 광범위한 임무를 시사할 수 있다는 점에 대해 꽤 흥미로운 지적을 하고 있습니다:

북한 단체들 사이에서, 심지어 역사적으로 사이버 첩보 활동에 주력해 온 단체들조차도 금전적 목적을 가진 활동을 펼치는 사례가 널리 관찰된다는 점은, 자체 자금 조달에 대한 광범위한 지침이 존재하며 추가적인 자원 지원 없이도 자립적으로 운영해야 한다는 기대가 있음을 시사한다.

"APT43’s 은 그 방법론과 첩보 기법을 끊임없이 변화시켜 왔으며, 이는 끊임없이 변하는 환경과 첩보 임무의 목표에 매우 민첩하게 대응하고 있음을 시사한다." “이 조직은 정권을 지원하기 위해 필요한 조치를 취하기 위해 TTP를 신속하게 수정한다.”

3. 새로운 AlienFox 툴킷, 클라우드 서비스 인증 정보를 탈취

SentinelOne의 팀은 텔레그램을 통해 유포되고 있는 ‘AlienFox’라는 새로운 툴킷 (새 탭에서 열림) 을 발견했습니다. AlienFox를 통해 위협 행위자들은 널리 사용되는 클라우드 기반 이메일 서비스의 API 키와 인증 비밀번호를 통해 인증 정보를 탈취할 수 있습니다.

  • 이 툴킷은 모듈식 구조로 되어 있으며, 여러 가지 맞춤형 도구와 수정된 오픈소스 유틸리티로 구성되어 있어, 위협 행위자가 자신의 필요에 맞게 이를 조정하고 수정할 수 있습니다.
  • AlienFox의 공격 대상 선정은 주로 기회를 노리는 방식이며, Drupal, Joomla, Magento, Opencart, Prestashop, WordPress 등 웹 프레임워크를 호스팅하는 서버의 설정 오류에 의존합니다.
  • 서버가 식별되면, 위협 행위자는 활성화된 서비스 및 관련 API 키와 비밀 정보 등 민감한 정보가 저장된 구성 파일을 추출할 수 있습니다.

AlienFox 버전 관리

AlienFox 툴킷은 주로 클라우드 기반 이메일 서비스에 중점을 둡니다. 연구진은 현재까지 2022년 2월 부터 시작된 AlienFox 버전 2 부터 4 까지를 밝혀냈다.

AlienFox V2

분석된 AlienFox V2 아카이브 중 하나에는 한 공격자가 도구를 실행했을 때 생성된 출력 정보가 포함되어 있으며, 여기에는 AWS 액세스 키와 시크릿 키도 포함되어 있습니다. 이 버전의 툴셋은 핵심 유틸리티를 s3lr[.]py라는 스크립트에 포함하고 있습니다. Awses[.]py라는 파이썬 스크립트는 메시지 송수신 및 AWS 계정에 지속성 프로필 적용을 포함하여 AWS Simple Email Service와 관련된 여러 작업을 자동화합니다. 이 스크립트를 통해 위협 행위자는 실행 시점에 사용자 이름을 직접 입력하므로, 이는 키보드를 직접 조작해야 하는 도구임을 시사합니다.

이 버전에는 지속성 확보 및 권한 상승을 위해 새로운 프로필을 생성하는 ‘goblok’ 기능(goblok은 인도네시아어로 ‘바보’를 뜻함)이 포함되어 있습니다. 이 함수는 매개변수의 값을 변수 iam으로 전달하여, 해당 변수에서 파싱을 수행합니다. 이 작업은 피해자의 AWS 계정에 새로운 사용자를 생성합니다. 새 사용자 생성이 성공하면 해당 사용자에게 관리자 권한이 부여됩니다.

또 다른 V2 스크립트인 ssh-smtp[.]py는 구성 파일에서 인증 정보를 추출하고, Paramiko Python 라이브러리를 사용하여 대상 웹 서버의 SSH 구성을 검증합니다. 이 버전의 AlienFox에는 Laravel PHP 프레임워크의 역직렬화 취약점인 ‘ CVE-2022-31279’에 대한 익스플로잇도 포함되어 있습니다.

AlienFox V3

SentinelOne이 탐지한 버전 중 가장 특이한 아카이브들은 버전 3로 분류되었습니다. 다음과 같은 이름의 변형이 있었습니다:

  • ALIEN-FOX AFV 3,0 이즈미르 – 제작: 2022년 2월
  • ALIENFOX III V3,0 AFV.EXE – 작성자: 2022년 2월
  • ALIEN-FOX AFV 3,5 JAGAUR – 제작: 2022년 4월
  • ALIEN-FOX AFV 3,5 rondrickmadeit – 제작: 2022년 2월

이 버전에서는 성능이 개선되었으며, 초기화 변수, 모듈식 함수를 갖춘 파이썬 클래스, 프로세스 스레딩 기능이 도입되었습니다.

AlienFox V4

가장 최근에 관찰된 도구 세트는 구성 방식이 상당히 다르며, 각 도구에는 번호(예: 도구 1, 도구 2)가 할당되어 있습니다. AlienFox 루트 디렉터리에 있는 ‘ ALIENFOXV4[.]py’라는 이름의 핵심 스크립트는 하위 폴더에 있는 번호가 매겨진 도구 스크립트들의 부트스트랩 역할을 합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“AlienFox 툴킷은 클라우드 환경에서 사이버 범죄 활동의 진화 양상을 잘 보여줍니다. 특히 주목할 점은, 공격이 더 이상 암호화폐 채굴에만 국한되지 않는다는 사실입니다. 이 툴킷에 포함된 도구 대부분이 오픈소스이기 때문에, 위협 행위자들은 툴킷을 각자의 필요에 맞게 조정할 수 있다는 추가적인 이점을 누리게 됩니다. 센티넬원(SentinelOne)은 이 툴킷을 모듈성이 매우 뛰어나고 빠르게 진화하는 것으로 분석했으며, 새로운 기능이 추가됨에 따라 더욱 심각한 위협으로 부상하고 있다고 밝혔다.”

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 자료를 참고해 주세요.