메인 콘텐츠로 건너뛰기
Kimsuky의 새로운 악성코드 공격 전략: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

Kimsuky의 새로운 악성코드 공격 전략: 사이버 위협 인텔리전스 라운드업

보안 연구원들의 추적을 피하기 위한 Kimsuky의 새로운 전략, 중국 해커들이 ScanBox 악성코드를 이용해 호주 정부를 표적으로 삼은 사례, 그리고 피해자별로 맞춤화된 ‘Agenda’라는 새로운 랜섬웨어

이번 주 보고서에서는 국가가 지원하는 북한 위협 행위자 ‘킴수키(Kimsuky)’의 최신 캠페인을 다룹니다. 이 캠페인은 페이로드가 오직 표적 피해자들에 의해서만 다운로드되도록 설계되었습니다. 이 활동의 표적화된 성격은 이 기회주의적 위협 행위자의 전술적 변화를 보여주는 것으로, 이 행위자는 또한 자신의 캠페인이 리버스 엔지니어링되는 것을 막기 위해 상당한 노력을 기울이고 있다.

다음은 ‘ScanBox’ 익스플로잇 프레임워크를 유포하기 위해 중국이 배후에서 조종한 사이버 스파이 활동의 개요입니다. ‘ TA423-operated ’ 캠페인은 주로 호주 정부 기관과 언론사를 대상으로 진행되어 왔다.

마지막으로, 위험한 신종 랜섬웨어인 ‘Agenda’를 처음으로 살펴봅니다. 이 랜섬웨어는 Go 프로그래밍 언어로 작성되었으며, 각 표적 피해자에 맞춰 특별히 제작된 맞춤형 변종을 유포하는 것으로 확인되었습니다.

1. Kimsuky 해커들이 악성코드 공격이 오직 유효한 표적에게만 도달하도록 보장하는 방법

북한의 ‘김수키(Kimsuky)’ 위협 행위자는 현재, 의 악성 페이로드 (새 탭에서 열림) 가 보안 연구원들의 시스템에 유입되는 대신, 오직 유효한 표적에 의해서만 다운로드되도록 조치를 취하고 있다.

Kimsuky (새 탭에서 열림) 는 북한을 기반으로 활동하는 사이버 첩보 조직으로, 적어도 2012년부터 활동해 온 것으로 알려져 있습니다. 이 단체는 과거에 주로 한국 정부 기관과 싱크탱크를 표적으로 삼아왔으나, 이후 활동 범위를 확대하여 미국, 러시아, 유럽 및 유엔 회원국에 소재한 기관들을 대상으로 한 공격까지 수행하고 있다.

지금까지 킴수키는 주로 한반도 관련 외교 정책 및 국가 안보 문제, 핵 정책, 제재 문제에 초점을 맞춰 정보 수집 활동을 전개해 왔다.

  • 카스퍼스키가 ‘골드드래곤(GoldDragon)’이라고 명명한 킴스키(Kimsuky)의 새로운 공격 캠페인에서, 감염 과정은 매크로가 삽입된 워드 문서가 첨부된 스피어 피싱 이메일로 시작됩니다.
  • 이 캠페인의 공격 체인 중 일부는 검증 단계로, 이 단계의 결과에 따라 사용자가 악성 문서를 수신할지 여부가 결정됩니다.
  • 피해자에게 전달된 악성 문서에는 페이로드의 다음 단계를 불러오는 매크로가 포함되어 있습니다. 이 매크로는 단순해 보이지만, 행동 기반 분석을 회피하기 위해 여러 개의 하위 Windows 명령 프롬프트를 생성합니다. 이 매크로는 결국 Microsoft HTML 애플리케이션을 실행하도록 설계된 페이로드를 실행합니다.

카스퍼스키는 이번 캠페인의 표적이 정치 및 외교 활동과 관련된 개인이나 단체라고 보고 있으며, 이는 과거 킴수키의 표적과 일치한다.

킴스키의 새로운 안전 조치

Kimsuky는 악성 페이로드가 유효한 대상에게만 다운로드되도록 보장하기 위해 새로운 보안 조치를 도입했습니다. 이 새로운 보안 조치는 매우 효과적이어서, 카스퍼스키는 킴스키(Kimsuky)의 명령 및 제어(C2) 서버에 연결한 후에도 최종 페이로드를 확보하지 못했다고 보고했다.

이 캠페인의 스피어 피싱 이메일에는 피해자를 1단계 C2 서버로 연결하는 링크가 포함되어 있는데, 이 서버는 침해된 호스트를 유효한 표적 목록과 대조하여 확인하고, 악성 문서가 전달되기 전에 충족되어야 하는 몇 가지 조건이 갖춰졌는지 검증합니다.

피해자가 표적 목록에 포함되지 않은 경우, 무해한 문서가 제공됩니다. 이상하게도, 악성 문서와 정상 문서 모두 동일한 스크립트를 통해 사용자에게 전달됩니다. 1단계 C2 이 배포한 문서에는 피해자를 2단계 C2에 연결하고, 다음 단계의 페이로드를 가져온 뒤 mshta.exe 프로세스를 통해 이를 실행하는 악성 매크로가 포함되어 있습니다.

C2 개의 스크립트 중 하나는 주소의 해시 값에서 마지막 20 자를 잘라내어 피해자의 IP 주소를 기반으로 고유한 블로그 주소를 생성합니다. 연구자들은 이 같은 행위의 의도가 피해자 한 명당 전용 가짜 블로그를 운영함으로써 사기에 합법적인 외관을 부여하고, 적발될 가능성을 낮추기 위함이라고 보고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Kimsuky는 매우 정교한 위협 행위자로, 최근 구글 크롬 확장 프로그램을 이용해 수사 대상자들의 이메일 계정( , (새 탭에서 열림),, )을 탈취한 사건으로 화제가 되었습니다.” 악성 링크를 클릭하는 모든 사용자를 일일이 확인하는 것은 상당한 수준의 헌신과 자원을 필요로 하는 방어적 작업이며, 이는 킴수키(Kimsuky)의 성숙도가 점점 높아지고 있음을 보여줄 뿐만 아니라, 고도로 표적화된 사이버 스파이 활동을 수행하는 것이 이 조직의 궁극적인 목표임을 드러내고 있다. “이 기회주의적인 집단은 잠재적인 리버스 엔지니어링을 막기 위해 어떤 수단이라도 마다하지 않을 것이 분명하다.”

2. 중국 해커들이 ‘ScanBox’ 악성코드를 이용해 호주 정부를 공격하고 있다

Proofpoint와 PwC (새 탭에서 열림) 는 ScanBox 악용 프레임워크를 유포하는 사이버 스파이 활동을 공동으로 밝혀냈습니다. 이 보고서는 TA423이 수행한 것으로 추정되는 워터홀 공격에 대해 심층적으로 다루고 있다.

TA423(일명 Red Ladon 및 APT40)은 중국을 기반으로 활동하는 사이버 스파이 위협 행위자로, 2013년부터 활동해 온 것으로 추정된다. 이 단체는 지난 수년간 남중국해를 중심으로 아시아·태평양 지역의 지정학적 사태에 대응해 다양한 조직을 표적으로 삼아왔다.

이전에 표적이 된 기관으로는 방위 산업체, 제조업체, 대학, 정부 기관, 외교 분쟁에 관여하는 로펌, 그리고 오스트랄라시아 정책이나 남중국해 운영과 관련된 외국 기업들이 포함되었다.

TA423 은 국제 법 집행 기관들의 주목을 거듭 받아왔으며, 미국 법무부()는 바로 작년에 이 단체의 구성원 여러 명을 기소했습니다( (새 탭에서 열림) ).

TA423의 최근 캠페인

최근 발생한 TA423’s 캠페인은 2022년 4월 에서 시작되었으며, 피싱 이메일 을 유포하여 피해자를 악성 웹사이트로 리디렉션하고, 해당 웹사이트에서 ScanBox 악성코드 페이로드를 피해자에게 전달하는 방식으로 진행되었습니다.

이 캠페인은 주로 호주 지방 및 연방 정부 기관, 호주 언론사, 그리고 남중국해에서 풍력 터빈 군의 유지보수를 수행하는 글로벌 중공업 제조업체들을 대상으로 진행되었다.

ScanBox와 관련된 피싱 이메일은 Gmail 및 Outlook 이메일 주소에서 발송되었으며, Proofpoint는 해당 주소가 위협 행위자 스스로가 생성한 것이라고 보고 있습니다. 이 이메일들은 뉴스 웹사이트를 새로 개설한 사람이 사이트에 대한 사용자 피드백을 구한다는 내용으로 위장되어 있으며, 악성 사이트로 연결되는 링크가 포함되어 있습니다. 이 악성 URL은 대상마다 맞춤 설정된 것으로 보이지만, 모두 동일한 페이지로 리디렉션되어 동일한 ScanBox 페이로드를 전달합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“중국에 기반을 둔 해커들이 국가의 이익에 부합하는 활동을 하는 기관들을 계속해서 표적으로 삼고 있다는 사실은 그리 놀라운 일이 아니다. 최근의 TA423’s 사건은 미국 법 집행 당국이 아무리 최선을 다하더라도, 이러한 조치들은 대개 여론을 달래고 국제 해커들을 기소하는 데 있어 미국의 영향력이 광범위하다는 인식을 심어주기 위한 시도일 뿐이라는 점을 상기시켜 준다.” 중국의 국가 지원 해킹 집단은 자신들이 추적하기 어렵고, 기소하기는 더욱 어렵다는 사실을 잘 알고 있다. 미국 법무부의 공개 기소조차도 이 단체가 계획한 첩보 임무를 수행하는 것을 막을 수 없었다. "유일한 장점은 이러한 기소장이 종종 해당 단체들이 사용하는 수법에 대한 통찰력을 제공한다는 점이다."

"이번 활동은 TA423 과정의 기본으로의 회귀를 강조할 수도 있습니다." ScanBox가 마지막으로 사용된 것으로 기록된 사례는 2018 캠페인이 진행되던 시기였으며, 그 후 해당 위협 행위자는 RTF 템플릿 삽입 및 악성 매크로 공격으로 전환했습니다. 스캔박스(ScanBox)가 중국의 국가 후원 해커 집단들 사이에서 다시 활기를 띠고 있는 것일까? “시간이 지나면 알게 되겠지.”

3. 피해자별로 맞춤화된 ‘뉴 아젠다(New Agenda)’ 랜섬웨어

트렌드마이크로( )의 최근 보고서 (새 탭에서 열림) 에 따르면, Go 프로그래밍 언어로 작성된 새로운 표적형 랜섬웨어가 발견되었습니다.
랜섬 노트에서 확인된 바와 같이, 이 랜섬웨어는 ‘Agenda’라고 불리며 아시아와 아프리카의 기업을 표적으로 삼는 것으로 추정됩니다. Agenda는 시스템을 안전 모드로 재부팅할 수 있으며, 다양한 서버 전용 프로세스와 서비스를 중지하려고 시도하고, 여러 가지 실행 모드를 지원합니다.

트렌드마이크로는 여러 개의 샘플을 수집하여 분석했는데, 이 샘플들은 모두 Go 언어로 작성된 64비트 Windows PE 파일로, Windows 기반 시스템을 표적으로 삼고 있었다. 이 악성코드를 유포한 그룹은 인도네시아, 사우디아라비아, 남아프리카공화국, 태국의 의료 및 교육 기관을 표적으로 삼은 것으로 확인되었습니다.

각 랜섬웨어 샘플은 대상 피해자에 맞춰 맞춤 제작되었으며, 여기에는 회사 ID, RSA 키, 암호화 전에 종료해야 할 프로세스 및 서비스, 그리고 몸값 금액 등의 세부 정보가 포함되었습니다. 연구진들은 ‘아젠다(Agenda)’ 랜섬웨어 그룹이 제휴자들에게 각 피해자별로 구성 가능한 바이너리 페이로드를 맞춤 설정할 수 있는 옵션을 제공하고 있다고 보고 있다.

Agenda의 킬 체인

트렌드마이크로는 ‘아젠다(Agenda)’ 랜섬웨어와 관련된 특정 사건을 심층 분석한 결과, 이 공격의 배후에 있는 위협 행위자가 대외적으로 공개된 시트릭스(Citrix) 서버를 침투 경로로 이용하고 있음을 밝혀냈다.

랜섬웨어가 유효한 특권 계정으로 설정되어 있었기 때문에, 공격자는 유효한 계정을 이용해 서버에 접근한 뒤 피해자의 네트워크 내부로 침투한 것으로 추정됩니다.

연구진은 시트릭스 서버에 접속한 시점부터 랜섬웨어에 감염되기까지 2일도 채 걸리지 않았다고 지적한다. 이 위협 행위자는 첫날 Nmap 및 Nping과 같은 스캔 도구를 배포하여 네트워크를 스캔한 뒤, 랜섬웨어를 배포하기 전에 그룹 정책 개체(GPO)를 생성했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Agenda 랜섬웨어는 높은 수준의 맞춤 설정이 가능한 것으로 입증되었으며, 성공을 유지하고 잠재적인 제휴사들에게 매력적으로 보이기 위해 크로스 플랫폼 호환성을 높이고 기술을 지속적으로 발전시키고 있는 다른 많은 랜섬웨어 운영 사례와 정확히 일치합니다.” Agenda는 기기의 안전 모드 기능을 활용할 수 있기 때문에, 거의 눈치채지 못한 채 암호화 절차를 진행할 수 있습니다. “Agenda는 정교한 수준과 상관없이 랜섬웨어 공격을 시도하려는 위협 행위자들의 진입 장벽이 점점 낮아지고 있음을 보여주는 또 다른 사례입니다.”

이번 주 기사와 관련해 공유하고 싶은 최신 소식이나 통찰이 있으신가요? 를 통해 대화를 시작하거나, 저희 토론 포럼을 방문해 보세요. 더 자세한 내용을 확인하시려면, 최근 발행된 사이버 위협 인텔리전스 요약 자료를 참고해 주세요.