먼저, 연구진들이 정보 탈취 악성코드를 유포하고 있다고 주장하는 PyPI 레지스트리 내의 여러 사기성 파이썬 패키지에 대해 자세히 다룬 보고서를 살펴보겠습니다. 다음으로, KELA의 최신 보고서를 살펴보겠습니다. 이 보고서에는 상위 랭킹 랜섬웨어와 관련된 다양한 분석 결과뿐만 아니라, 지난 분기 동안 초기 접근 중개자(IAB)를 통해 수집된 도난 인증 정보 판매 현황에 대한 개요도 포함되어 있습니다.
1. 수십 개의 PyPI 패키지에서 W4SP 종의 정보 탈취 악성코드를 유포한 사실이 적발됐다
소프트웨어 공급망 보안 기업인 Phylum( )이 발표한 새로운 ‘ ’ 보고서에 따르면, PyPI 레지스트리 내에 여러 Python 패키지가 존재하며, 연구진들은 이 패키지들이 정보 탈취 악성코드를 유포하고 있다고 주장합니다(특히 ‘W4SP info-stealer’는 해당 패키지 내에 삽입된 난독화된 악성 코드를 통해 감염된 시스템에 심어지고 있습니다).
연구진들은 파이썬 패키지 인덱스( ) #Python (PyPI) 저장소에서 ‘ W4SP Stealer’라는 이름의 #malware 악성코드로 개발자들의 컴퓨터를 감염시키려는 29 개의 패키지를 발견했습니다. 읽어보기: thehackernews.com/2022/11/resear… #infosec #cybersecurity #hacking
Phylum의 자동화된 위험 탐지 플랫폼은 최근 공개된 수십 개의 PyPI 패키지에서 발생한 의심스러운 활동에 대해 분석가들에게 경고를 보냈습니다. 이 연구진은 해당 활동을 파이썬 개발자들의 컴퓨터에 ‘ ’ W4SP 정보 탈취 프로그램( )을 유포하려는 정교한 시도로 규정하고 있다.
Phylum에 따르면, 이 공격은 이름이 밝혀지지 않은 위협 행위자가 기존의 널리 사용되는 라이브러리를 복사한 뒤, 본래는 무해한 패키지의 코드베이스에 악성 __import__ 문을 삽입하는 것으로 시작됩니다.
기존의 정품 패키지를 복제함으로써, 공격자는 각 패키지에 딸려 있는 PyPI 랜딩 페이지(setup.py에 의해 생성되며 원본 패키지의 README.md를 포함함)를 활용할 수 있습니다. 그 결과, 작동하는 링크가 포함된 실제와 다름없는 랜딩 페이지가 만들어지며, 이는 해당 과정에 상당한 신뢰성을 부여합니다.
Phylum 측의 설명: “다음은 악성 패키지 typesutil의 PyPI 랜딩 페이지입니다. “공격자가 datetime2 패키지를 그대로 복사한 뒤, 해당 패키지가 게시된 가짜 패키지 이름과 텍스트가 일치하도록 약간의 수정을 가한 것을 볼 수 있습니다.”

이 공격은 2022년 10월 1일 무렵에 시작된 것으로 보이며, 점차 기세를 얻어 2022년 10월 22일 무렵에는 집중적인 적대적 캠페인으로 분류될 만한 수준에 이르렀습니다. 그러나 Phylum은 2022년 7월에 공개된 바와 같이, 유사한 침해 지표(IOC)를 포함하고 있는 소수의 패키지를 확인한 사실을 인정했다.
현재 유력한 가설은, 이 초기 활동이 공격자들이 자신들의 수법을 시험해 볼 수 있게 해준 개념 증명(PoC) 테스트였을 가능성이 높다는 것이다. 지금 우리가 목격하고 있는 현상은 바로 그러한 탐색적 노력의 결과일 가능성이 매우 높습니다.
적대적 전술의 진화
이 위협 행위자의 활동 결과물인 패키지들(특히 초기 패키지들)을 분석한 결과, 연구진은 이들 중 압도적 다수가 앞서 언급한 악성 __import__ 문장을 setup.py나 __init__.py 중 하나에 삽입하는 방식으로 해킹당한 것임이 분명해졌습니다. 이는 다소 서툰 해결책임이 드러났고, 수입물을 너무나도 뻔하고 쉽게 찾을 수 있는 장소에 무분별하게 버려두는 바람에, 해당 배우의 시도 중 상당수가 적발되어 차단당하고 말았다.
이에 공격자는 전술을 바꿨다. 공격자는 단순히 대상 패키지 내의 눈에 잘 띄는 위치에 임포트 코드를 삽입하는 대신, 의도적으로 화면 밖 멀리 떨어진 곳에 배치하기 시작했습니다. 공격자는 파이썬에서 거의 사용되지 않는 세미콜론을 활용하여 악성 코드를 정상 코드와 같은 줄에 나란히 배치함으로써 이를 달성했습니다(악성 패키지 typesutil에서 추출한 setup.py의 스크린샷은 아래를 참조하십시오).

처음에는 별다른 이상이 없어 보인다. 코드 편집기 창을 넓히거나(또는 줄 바꿈을 활성화하면) 비로소 이 속임수가 드러나며, __import__가 갑자기 왼쪽 가장자리 끝자락— 318 개 공백만큼 밀려난 곳—에서 눈에 띄게 됩니다(아래 참조).

많은 경우, 개발자가 단 1~2초 동안만 부주의하거나 세부 사항에 주의를 기울이지 않는 것만으로도 정상적인 패키지 대신 악성 패키지가 사용되게 되어, 결과적으로 의도치 않게 잠재적인 소프트웨어 공급망 사고를 촉발할 수 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“ 소프트웨어 공급망 보안 이 현재 뜨거운 이슈인 점과 오픈소스 소프트웨어 업계가 끊임없이 직면하고 있는 위험들을 고려할 때, 이와 같은 사례들은 진지하게 받아들여야 합니다.” “그렇긴 하지만, 위협을 진지하게 받아들이고 침착하고 신중한 태도로 그에 상응하는 조치를 취하는 것과, 잠재적인 위협이 혼란을 야기하고 자신의 모든 행동을 좌지우지하게 내버려 두는 것 사이에는 큰 차이가 있다.”
“여기서 얻을 수 있는 교훈은, ‘하트블리드(Heartbleed)’와 같은 사건은 물론, 파급력이 컸던 ‘솔라윈즈(SolarWinds )’ 해킹 사건 이 사이버 위협 환경에 지울 수 없는 흔적을 남겼으며, 앞으로 상황은 예전과 결코 같지 않을 것이라는 점입니다.” 이게 좋은 일일까요? 의 위협 환경이 한 번이라도 정상적이거나 안정적이었던 적이 있었을까? 이건 매우 주관적인 질문이라, 제가 굳이 답을 하려고 하지는 않겠습니다. “그러나 정보 전문가들 사이에서 현재 형성된 공통된 견해는, 사이버 영역이 우리가 정보를 얻기 위해 의존하는 대부분의 정보원에서는 이전에 관찰된 적이 없는 불안정한 단계에 도달했다는 것이다.”
“그럼에도 불구하고, 오픈소스 플랫폼을 활용하면 얻을 수 있는 이점이 많습니다. 또한, 수많은 프로젝트가 보안을 ‘사후 고려 사항’이 아닌 ‘핵심 기능’으로서 일관되고 신뢰할 수 있게 구현할 수 있는 능력에 대해 건전한 회의적 시각을 갖는 것이 중요합니다.”
“앞서 언급한 PyPI 사건은 개발자들이 수년 동안 업무를 간소화하기 위해 의존해 온 패키지, 라이브러리, 프로젝트를 해킹하려는 위협 행위자들의 수많은 사례 중 가장 최근의 사례일 뿐이며, 이들 중 일부는 자신이 가져오는 리소스의 무결성과 진위성을 당연시 여길 수도 있습니다.”
“사실, 오픈소스 소프트웨어가 악성 페이로드를 전달하거나 다른 악의적인 목적을 달성하는 데 있어 그토록 매력적이고 매우 효과적인 수단이 아니었다면, 적대 세력들로부터 이토록 많은 주목을 받지는 않았을 것입니다.”
2. KELA 보고서는 2022년 3분기 랜섬웨어 활동 및 네트워크 접근권 판매 현황을 상세히 다루고 있다.
KELA가 최근 발표한 “년 Q3 2022의 랜섬웨어 피해 사례 및 네트워크 접근권 판매 현황” 보고서에는 지난 2022년 분기 동안의 주요 랜섬웨어 활동 및 초기 접근 중개자(IAB)를 통한 판매와 관련된 다양한 조사 결과가 담겨 있습니다.
이 보고서는 이번 분기에 위협 행위자들이 더 비싼 초기 접근 서비스를 제공했다는 사실에 주목하고 있는데, 이는 접근 지점과 도난당한 인증 정보에 대한 수요가 증가하고 있음을 시사하는 것으로 보인다.
KELA의 랜섬웨어 조사 결과
Q3 2022년, KELA는 랜섬웨어 공격자들의 블로그/포털, 데이터 유출 사이트, 공개 보고서 등 자체 정보원을 통해 약 600 명의 피해자를 확인했습니다. KELA에 따르면, Q3 년에는 월평균 약 200 건의 공격이 발생한 반면, Q2년에는 216 건이 발생했다.
주요 랜섬웨어 조직
The most prolific ransomware groups for Q3 were LockBit, Black Basta, Hive, Alphv/BlackCat, and BianLian.
- LockBit: LockBit의 피해자 수는 200 명을 넘어섰으며, 이는 가장 가까운 경쟁사들의 피해자 수보다 4배나 많은 수치로, 이 목록에서 1위 자리를 지켰다.
- 블랙 바스타: 블랙 바스타의 활동은 Q2 과 Q3 사이에서 안정적으로 유지되었으며, 각 구역에서 50 명의 피해자가 발생했다.
- Hive: Hive의 활동량은 Q2 에 비해 약 67%나 크게 증가한 것으로 보입니다.
- Alphv/BlackCat: 이 조직의 활동 수준은 Q2 에서 Q3으로 약 28% 감소했습니다.
- BianLian: BianLian은 비교적 신생 랜섬웨어 그룹으로, 이번 달 순위에서 단숨에 상위 5위권에 진입했습니다.
랜섬웨어 피해가 가장 심한 산업 분야
KELA에 따르면, 이번 분기 랜섬웨어의 주요 표적이 된 분야는 전문 서비스 분야였다. 이 분야에서 발생한 공격의 약 절반은 LockBit, Hive, Alphv가 저지른 것이었다. 그 다음으로 표적이 된 분야는 제조업 및 산업용 제품 분야와 의료 분야였다.
랜섬웨어 발생이 가장 많은 국가들
이번 분기에는 미국이 가장 많은 공격을 받은 국가로 보이며, 관측된 KELA 공격의 40%가 미국 기업을 대상으로 한 것으로 나타났습니다. 미국 다음으로는 영국, 프랑스, 독일, 스페인이 뒤를 잇는다.
네트워크 접속 관련 매출
For Q3 KELA traced over 570 network access listings for sale, with a cumulative requested price of about $4 million, though one access was offered for $3 million itself. 이 수치는 Q2년에 요구되었던 약 660.000 달러에 비해 상당히 증가한 것이다. However, excluding the single $3 million outlier, the difference would not be nearly as vast.
이번 공모를 제외하면, Q3 에 대한 평균 매입가는 약 2.800 달러였으며, Q2의 경우 1.500 달러였다. 중위 가격은 Q2 년의 300 달러에서 Q3년의 1350 달러로 더 큰 변동을 보였습니다. 이러한 증가는 이번 분기 동안 배우들이 전반적으로 더 높은 가격의 출연 제안을 받았음을 보여줍니다.
초기 접근 중개자 조사 결과
약 110 명의 행위자가 네트워크 접속권 판매에 가담했는데, 이는 전 분기의 행위자 수와 크게 다르지 않은 수치다.
주요 초기 접근 중개업체
상위 3개 IAB는 각각 40-100 건 이상의 광고 노출권을 판매했다.
- R1z: 이 행위자는 2019 년에 사이버 범죄 포럼에 가입했으나, 2022년 7월에서야 비로소 네트워크 접속 권한을 판매하기 시작했다. 이 해커는 원격 코드 실행 취약점을 판매하는 경향이 있으며, Q3건에 대해 약 100 건의 판매 게시물을 올렸다.
- Salvador_Dali: 이 행위자는 2022년 5월 이후로 IAB로 활동해 왔으며, 주로 미국에 기반을 둔 기업들을 표적으로 삼고 있습니다. 이 공급자는 일반적으로 접근 유형이나 가격을 명시하지 않습니다.
- Orangecake: 이 배우는 2021년 9월 시절부터 활동해 왔으며, 주로 VPN-RDP 접속 권한을 판매하고 있습니다. 이 배우는 포럼에서 높은 평판을 얻어왔으며, 심지어 여러 랜섬웨어 그룹과 협력하는 모습도 포착된 바 있다.
IAB의 주요 타겟 국가 및 분야
Q2년과 마찬가지로, 미국은 IAB의 표적이 된 국가 중 가장 많았으며, 전체 피해자 수의 30%를 차지했다. 미국 다음으로는 영국, 캐나다, 인도가 뒤를 잇는다. 전문 서비스 부문은 IAB의 표적이 된 분야 중 가장 많은 비중을 차지했으며, 그 다음으로 제조 및 산업 제품 부문, 그리고 기술 부문이 뒤를 이었습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“특히 보고되지 않거나 가해자가 밝혀지지 않은 사이버 공격이 얼마나 많은지를 고려할 때, 기업이 특정 기간 동안 전 세계에서 발생한 모든 사이버 공격에 대한 정보를 수집하는 것은 불가능하다는 점을 명심해야 합니다.” 또한 CTI가 이 데이터가 완전히 포괄적인지 확인할 수 없기 때문에, 이 데이터를 전적으로 믿어서는 안 됩니다.”
“CTI는 KELA가 ‘상위 랜섬웨어 그룹’ 에 포함시킨 모든 활동에 대해 보고했으며, 지난 몇 달 동안 IAB에 대해서도 집중적으로 보도해 왔는데, 이는 KELA가 보고한 내용과 상당히 잘 부합합니다.” 이 데이터에서 가장 주목할 만한 점은, 위협 행위자들이 지난 분기에 비해 훨씬 더 높은 가격에 네트워크 접근 권한을 제공하고 있다는 사실입니다. 혹시 사이버 범죄자들이 시장에 진입하기 위해 더 많은 금액을 지불할 의향이 있는 것은 아닐까? 아니면 IAB들이 제공하는 서비스에 대해 점점 더 탐욕스러워지고 있는 걸까?”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 자료를 참고해 주세요.

