메인 콘텐츠로 건너뛰기
CTI 라운드업: LockBit 업데이트, Earth Freybug의 UNAPIMON 악성코드 배포
새로운 쟁점

CTI 라운드업: LockBit 업데이트, Earth Freybug의 UNAPIMON 악성코드 배포

법 집행 기관의 조치가 LockBit에 미친 영향, 패치되지 않은 취약점이 랜섬웨어 공격에 어떻게 기여하는지, 그리고 Earth Freybug가 UNAPIMON 악성코드를 유포하는 방식

이번 주 소식 모음에서 CTI는 트렌드마이크로(Trend Micro)의 보고서를 살펴봅니다. 이 보고서에는 법 집행 기관이 과거 LockBit의 활동을 저지했던 사례와, 활동 저지 당시 개발 중이던 랜섬웨어 버전에 대한 분석 내용이 포함되어 있습니다. 다음으로, CTI는 랜섬웨어 공격이 미치는 영향을 분석한 소포스(Sophos)의 최근 보고서를 살펴봅니다. 마지막으로, CTI는 UNAPIMON이라는 새로운 악성코드를 사용하고 있는 ‘Earth Freybug’로 알려진 위협 행위자에 대한 개요를 다루며 보고서를 마무리합니다.

1. LockBit에 대한 법 집행 기관의 영향

트렌드마이크로는 법 집행 기관이 지난번 록비트(LockBit)의 활동을 저지한 사건을 조사한 보고서를 발표했으며, 여기에는 해당 활동 저지 이후 록비트가 어떻게 운영을 지속해 왔는지에 대한 세부 내용도 포함되어 있습니다. 이 보고서에는 또한 해당 장애가 발생했을 당시 개발 중이던 LockBit 랜섬웨어 버전에 대한 분석 내용도 포함되어 있다.

LockBit의 해체에 관하여

의 LockBit( )과 관련된 데이터 유출 사이트들이 2월 19일에서 404 오류 메시지를 표시하기 시작했습니다. 이는 락비트(LockBit)의 인프라를 무력화하기 위해 마련된 법 집행 작전인 ‘크로노스 작전(Operation Cronos)’의 결과였다.

트렌드마이크로가 해당 사이트에서 이 오류 메시지를 확인한 지 한 시간 후, 사이트는 다시 접속 가능해졌으며, 해당 사이트들이 법 집행 기관의 통제 하에 있음을 확인하는 법 집행 기관의 안내 페이지가 표시되었습니다. 이어 수사 당국은 해당 사이트를 LockBit의 기존 페이지를 모방하도록 업데이트하되, 보도 자료, 기소 내용, 체포 소식과 관련된 내용을 포함시켰습니다.

이 페이지에서 법 집행 당국은 또한 LockBit의 배후로 지목된 LockBitSupp을 언급하며, 해당 계정이 Exploit 및 XSS와 같은 사이버 범죄 포럼에서 차단되었다고 밝혔다. 이 페이지에는 피해자들에게 암호 해독 키가 제공될 것이라는 공지사항도 포함되어 있었다.

이어 수사 당국은 관리자 패널의 세부 정보를 유출하며, 제휴사들과 피해자들 간의 대화 내역을 열람할 수 있었으며, 이를 통해 피해자들을 특정할 수 있었다고 밝혔다. 연구진은 다양한 테스트 계정과 관리자 계정 외에도 193 개의 제휴 계정을 확인해 냈습니다.

LockBit-NG-Dev에 대하여

트렌드마이크로는 LockBit-NG-Dev의 샘플을 입수해 분석했으며, 이 샘플이 현재 개발 중인 랜섬웨어의 또 다른 버전으로 보인다고 밝혔습니다.

트렌드마이크로가 이 버전에 대해 수행한 분석 결과도 에 게시되었으며, 이는 법 집행 기관이 압수한 유출 사이트 에 올라와 있었습니다. 이 버전은 .NET으로 작성되고 CoreRT를 통해 컴파일되었으며, 플랫폼에 구애받지 않는다는 점에서 기존의 LockBit 변종들과 달랐다.

방해 공격 이후 LockBit의 활동

이러한 차질에 대응해 LockBitSupp은 새로운 Onion 사이트를 개설할 계획이라고 발표했다. 한 지하 포럼에서 이 단체는 .gov, .edu, .org 도메인을 매입하려 한다는 사실을 밝혔으며, 이는 정부 기관을 공격하려는 의도를 시사하는 것이다.

새로운 LockBit 유출 사이트는 전망이 밝아 보였지만, LockBitSupp이 여전히 여러 포럼에서 차단된 상태라 이 사이트가 제대로 자리를 잡을 것 같지는 않아 보였다. 이 사건이 발생한 후, LockBit 공격의 실제 건수는 매우 뚜렷하게 감소했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

LockBit은 법 집행 기관의 단속으로 인해 운영에 차질을 빚은 후에도 버티기 위해, 심지어 사이트에 오래된 데이터를 다시 게시하고 파일 구조를 수정해 최근에 업데이트된 것처럼 보이게 하기도 했다. 여러 법 집행 기관 간의 이러한 공조된 방해 작전은 LockBit이 즉시 정상 운영으로 복귀하지 못하도록 하는 데 결정적인 역할을 했다.

하지만 그렇다고 해서 LockBit이 다시는 나타나지 않을 것이라는 뜻은 아닙니다. 어쨌든, 수사 기관들은 사이버 범죄자들을 완전히 검거하지 못하는 경우가 많으며, 때로는 단지 잠시 동안만 그들의 활동을 저지할 뿐인 경우도 있다. 또한 위협 그룹들은 종종 이름을 바꾸는 경향이 있으므로, LockBit의 정교한 개발자들과 가담자들이 여전히 활동 중일 수 있다는 점도 염두에 두어야 합니다.

2. 패치되지 않은 취약점은 랜섬웨어 공격의 원인이 됩니다

소포스(Sophos)의 최근 보고서는 랜섬웨어 공격이 조직의 운영( )에 미치는 영향을 분석한 내용을 다루고 있으며, 패치되지 않은 취약점을 악용하여 발생한 공격이 인증 정보 유출로 인한 공격에 비해 더 큰 영향을 미친다는 사실을 밝혀냈다.

이 보고서는 근본 원인에 따라 공격의 결과가 어떻게 달라지는지 살펴보고, 재정적 영향, 운영상 영향 및 전반적인 심각도를 비교 분석합니다.

패치가 적용되지 않은 취약점으로 인한 랜섬웨어 공격

소포스(Sophos)는 랜섬웨어 공격의 약 32%가 패치가 적용되지 않은 취약점을 악용하는 것으로 시작된다는 사실을 밝혀냈다.

각 부문별로 살펴보면 이 수치는 달라지는데, 랜섬웨어 공격 중 취약점을 통해 발생한 비율이 가장 높은 부문(에너지, 석유·가스, 공공유틸리티)의 경우 해당 비율이 49%에 달한다.

소포스는 또한 이 비율이 조직의 규모에 따라 증가한다는 사실을 발견했는데, 이는 대개 대규모 조직일수록 공격 대응 체계가 더 방대하고, 따라서 유지 관리해야 할 기술도 더 많기 때문이다.

중증도 증가

앞서 언급한 바와 같이, 소포스(Sophos)는 취약점을 악용해 발생한 랜섬웨어 공격이 특히 백업 시스템 침해, 데이터 암호화, 몸값 지불 측면에서 더 심각한 것으로 나타났다고 밝혔습니다.

  • 백업을 침해하려 시도한 랜섬웨어 공격 중, 자격 증명을 악용하여 시작된 공격에 비해 취약점을 악용하여 시작된 공격의 성공률은 75%에 달했다.
  • 취약점 악용으로 시작된 공격의 67%가 데이터 암호화로 이어진 반면, 인증 정보 유출로 시작된 공격의 경우 43%가 데이터 암호화로 이어졌다.
  • 취약점을 악용해 공격이 시작된 경우, 피해를 입은 조직의 71%에서 데이터가 암호화된 반면, 인증 정보가 유출되어 공격이 시작된 경우에는 45%에 불과했다.

재정적·운영적 영향의 확대

환경 내에 패치되지 않은 취약점이 존재하면 조직이 위험에 처할 수 있다는 사실은 그리 놀라운 일이 아닙니다. 소포스(Sophos)는 취약점을 악용하여 시작된 랜섬웨어 공격이, 해킹된 인증 정보를 통해 시작된 공격보다 재정적·운영적 측면에서 더 큰 영향을 미친다는 사실을 밝혀냈다.

조사 결과, 근본적인 원인이 몸값 지불 총액에는 영향을 미치지 않았지만, 누가 그 비용을 부담했는지에 대해서는 영향을 미친 것으로 나타났다. 예를 들어, 공격이 취약점을 통해 시작된 경우 31%의 조직이 내부 예산으로 전액을 부담한 반면, 공격이 유출된 인증 정보를 통해 시작된 경우에는 2%에 그쳤습니다.

운영 측면에서 볼 때, 취약점 악용으로 공격이 시작된 경우 공격을 받은 조직의 45%가 복구하는 데 한 달 이상 걸렸으며, 인증 정보가 유출되어 공격이 시작된 경우 37%가 한 달 이상 걸렸다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

소포스(Sophos)는 패치가 적용되지 않은 취약점을 악용한 랜섬웨어 공격으로부터 시스템을 보호하기 위한 자체 권장 사항을 제시했지만, 결국 핵심은 단 한 가지로 귀결됩니다. 바로 패치 관리입니다.

패치, 특히 시기적절한 패치는 랜섬웨어 공격 및 기타 사이버 공격의 위험을 줄이는 데 매우 중요합니다. 모든 랜섬웨어 공격이 취약점을 통해 시작되는 것은 아니므로, 모든 유형의 의심스러운 활동에 대응할 수 있도록 지속적인 모니터링을 실시하는 것이 마찬가지로 중요합니다.

소포스(Sophos)가 지적했듯이, ‘기술만으로는 모든 공격을 막을 수 없다’며 숙련된 방어 인력이 필수적이다.

3. Earth Freybug가 UNAPIMON 악성코드를 유포합니다

Earth Freybug ( 의 하위 사이트인 APT41)로 알려진 한 해커가 UNAPIMON이라는 새로운 악성코드를 사용하는 것이 포착되었습니다.

이 악성코드는 ‘라이빙-오프-더-랜드(LOTL)’ 방식의 이진 파일과 새로운 ‘ ’ UNAPIMON()과 같은 맞춤형 악성코드를 활용하여 첩보 활동을 수행합니다. 이번 캠페인에서 해당 해커는 DLL 하이재킹 및 API 언후킹과 같은 기법을 사용했다.

UNAPIMON의 공격 흐름

이 공격은 vmtoolsd.exe라는 프로세스를 통해 시작되며, 이를 통해 예약된 작업을 생성한 뒤, 해당 작업이 원격 컴퓨터에 미리 배포된 배치 파일을 실행합니다.

이 공격 흐름에 사용된 프로세스는 VMware 및 Windows의 정상적인 구성 요소입니다.

정찰

예약된 작업이 실행되면, 이전에 배포된 배치 파일이 원격 컴퓨터에서 실행됩니다.

이 배치 파일은 감염된 시스템에 대한 정보를 수집하기 위해 여러 명령을 실행하고, 이를 텍스트 파일에 저장합니다. 그런 다음, 또 다른 배치 파일을 실행하고 백도어를 실행하도록 설정된 또 다른 예약 작업이 생성됩니다.

DLL 사이드 로딩

두 번째 배치 파일은 SessionEnv라는 서비스를 활용하여 존재하지 않는 라이브러리를 불러와 악성 DLL을 사이드로드합니다. 이 과정의 일환으로, UNAPIMON 악성코드로 판명된 DLL 파일이 생성됩니다.

UNAPIMON 악성코드를 자세히 살펴보기

UNAPIMON은 압축되거나 난독화되지 않아 상당히 기초적인 형태의 DLL 악성코드입니다. 이 악성코드는 자식 프로세스가 감시되는 것을 막는 여러 가지 기법을 사용하고 있다.

로드되면 동기화를 위한 이벤트 객체를 생성하고 후킹 스레드를 시작합니다. 이 프로그램은 Windows 기기에서 API 호출을 모니터링하고 계측하는 데 사용되는 Microsoft의 오픈소스 패키지인 Microsoft Detours를 활용하여 훅을 설치합니다. 이렇게 하면 DLL이 로드된 프로세스에서 발생하는 호출이 훅으로 리디렉션되므로, 이 기능의 주된 목적은 자식 프로세스에서 중요한 API 함수에 대한 훅을 해제하는 것입니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 위협 행위자는 오랫동안 활동해 왔으며, TTP를 지속적으로 발전시키는 능력 덕분에 계속해서 성공을 거두고 있습니다.

이번 최신 공격 사례에서 알 수 있듯이, 단순한 기법이라도 위협 행위자들에게는 놀라울 정도로 효과적일 수 있는 반면, 방어 측이 이를 식별하기는 더욱 어려워집니다.

많은 위협 행위자들이 이 ‘기본으로 돌아가기’라는 사고방식을 채택하고 있는데, 이는 그 효과가 입증되었기 때문이다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.