메인 콘텐츠로 건너뛰기
악성 매크로, Dark Utilities, LockBit: Tanium 사이버 위협 인텔리전스 라운드업
새로운 쟁점

악성 매크로, Dark Utilities, LockBit: Tanium 사이버 위협 인텔리전스 라운드업

랜섬웨어 조직들은 매크로를 악용하고 있으며, 위협 행위자들은 ‘Dark Utilities C2 ’ 서비스형(as-a-service) 플랫폼을 활용하고 있고, LockBit 랜섬웨어는 코발트 스트라이크(Cobalt Strike) 공격을 위해 윈도우 디펜더를 악용하고 있다.

이번 주에는 랜섬웨어 조직의 87%가 악성 매크로를 악용하고 있다는 것을 시사하는 최근 연구 결과를 집중 조명해 보겠습니다. 마이크로소프트의 새로운 매크로 차단 정책이 시행되기 전에 수집된 이 통계는, 해당 정책이 시행된 후 피싱 공격자들이 어떻게 이에 적응하고 있는지를 밝힌 프루프포인트(Proofpoint)의 보고서와 대조를 이룹니다. 또한, 공격자들은 현재 악성코드 유포 활동에 ‘Dark Utilities C2 ’ 서비스형(as-a-service) 플랫폼을 활용하고 있습니다. 게다가 LockBit 랜섬웨어는 Windows Defender를 악용해 Cobalt Strike를 실행하고 있는데, 이는 사이버 범죄자들이 ‘리빙 오프 더 랜드(LotL)’ 기법을 점점 더 많이 활용하고, 신뢰할 수 있는 도구와 클라우드 서비스를 악용해 페이로드를 저장하고 전달하는 방식의 또 다른 사례입니다.

1. 다크웹 연구에 따르면 랜섬웨어 조직의 87%가 악성 매크로를 악용하는 것으로 나타났다

머신 아이덴티티 관리 기업인 Venafi는 다크 웹에서 발견된 랜섬웨어의 87%가 의 악성 매크로 를 통해 전달되어 표적 시스템을 감염시킨다는 내용을 담은 새로운 연구 결과를 발표했다.

베나피(Venafi)는 2019년 11월 1일( 2021년 11월 )부터 2020년 1월 1일(2022년 3월)까지 범죄 정보 제공업체인 포렌식 패스웨이즈(Forensic Pathways)와 공동으로 수행한 연구를 통해 이러한 결론에 도달했습니다. The research analyzed 35 million dark web URLs, including those belonging to hacking marketplaces and forums. 연구진은 정교한 랜섬웨어 제품과 서비스를 홍보하는 475 개의 웹 페이지를 적발했으며, 몇몇 유력한 그룹들이 잠재적인 제휴사들을 대상으로 랜섬웨어-어-서비스(RaaS) 프로그램을 적극적으로 마케팅하고 있는 것으로 나타났다.

주요 시사점

마이크로소프트는 Office 사용자를 대상으로 2021년 10월 및 2022년 2월에서 각각 기본적으로 XL4 및 VBA 매크로를 차단하기 시작했습니다. (그로부터 몇 주 뒤, 이 소프트웨어 거대 기업은 해당 인기 정책을 일시적으로 중단하겠다고 발표했으나, 곧이어 입장을 바꿔 이 호평을 받았던 정책을 다시 시행했다.)

이번 연구가 발표된 시기와 마이크로소프트가 자사 오피스 제품의 보안을 강화하기 위해 취한 조치를 고려할 때, 베나피(Venafi) 연구진이 가장 강조한 핵심 결론이 다크웹에서 발견된 랜섬웨어의 87%가 악성 매크로를 통해 유포된 것으로 보고되었다는 사실이라는 점은 그리 놀라운 일이 아니다. 하지만 Venafi가 연구를 진행한 시기를 살펴보면, 그리 놀랍지 않은 일입니다. 마이크로소프트는 Venafi가 연구를 마친 직후인 2022 년 4월에서 6월 사이 어느 시점에야 새로운 매크로 정책을 도입했기 때문입니다. 해당 정책을 일시적으로 비활성화한 후에도, 마이크로소프트는 ‘ 2022년 7월’에서 이를 신속하게 다시 적용했습니다.

사실, Venafi가 제시한 “ “87%”라는 통계 수치는 언뜻 보기에는 놀라워 보일 수 있지만, 마이크로소프트가 매크로 차단 정책을 시행한 이후 ISO 및 RAR을 비롯한 컨테이너 파일과 윈도우 바로 가기(LNK) 첨부 파일을 활용하는 캠페인의 수가 거의 175% 증가했다는 점을 염두에 두어야 한다. 이는 ‘ ’ Proofpoint 연구 에서 피싱 공격자들이 ‘매크로 이후’ 환경에서 어떻게 적응해 왔는지를 분석한 결과이다. 힌트를 드리자면, 이들은 컨테이너 파일이나 다른 방법을 활용해 마이크로소프트의 매크로 차단 보안 메커니즘을 우회하며 아주 잘 적응하고 있습니다.

다음은 Venafi의 연구에서 제시된 몇 가지 주요 내용입니다:

  • 마켓플레이스 게시물과 포럼 토론에서 30 종의 랜섬웨어가 확인되었습니다.
  • Babuk, GoldenEye, Darkside/BlackCat, Egregor, HiddenTear, WannaCry 등 시중에 판매되고 있는 수많은 랜섬웨어 변종들이 주목할 만한 공격에 성공적으로 활용된 바 있다.
  • 주목받는 공격에 사용된 랜섬웨어 변종들은 관련 서비스에 대해 더 높은 가격을 요구한다. 예를 들어, 가장 비싼 상품은 1.262 달러에 판매된 ‘다크사이드(Darkside)’ 랜섬웨어의 맞춤형 버전이었는데, 이 랜섬웨어는 2021년에 발생한 악명 높은 콜로니얼 파이프라인 랜섬웨어 공격에 사용된 바 있다.
  • 일반적으로 잘 알려진 랜섬웨어의 소스 코드 목록은 더 높은 가격에 거래됩니다. 예를 들어, Babuk 소스 코드는 950 달러에, Paradise 소스 코드는 593달러에 판매되고 있습니다. 흥미로운 점은 바부크(Babuk)의 소스 코드가 이미 오래전에 유출되었고 그 이후로 줄곧 다크웹 포럼에서 구할 수 있었다는 사실입니다.

연구진은 또한 초보 공격자들이 정교한 랜섬웨어 공격을 더 쉽게 감행할 수 있게 해주는 다양한 서비스와 도구를 밝혀냈다. 게시물이 가장 많은 서비스로는 소스 코드가 포함된 서비스, 빌드 서비스, 맞춤형 개발 서비스, 단계별 튜토리얼이 포함된 랜섬웨어 패키지 등이 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이 연구는 압도적으로 많은 랜섬웨어 공격에서 매크로가 주요 전달 수단으로 활용되던 특정 시기의 단면을 보여준다.” 마이크로소프트가 기본적으로 매크로를 차단하는 정책을 도입하기로 결정한 구체적인 계기는 불분명하다. 특히 피싱이 수년 동안 가장 주요한 초기 감염 경로로 자리 잡아 왔으며, 악성 매크로가 포함된 마이크로소프트 문서를 악용하는 수많은 피싱 캠페인이 진행되어 왔다는 점을 고려하면 더욱 그렇다.

“그렇긴 하지만, 이 정책이 시행된 시기의 배경이 무엇이든 간에, 마이크로소프트가 전 세계 조직의 공격 표면을 획기적으로 줄이기 위해 선제적인 조치를 취한 점은 높이 평가받아 마땅합니다.”

2. 공격자들은 Windows 및 Linux 시스템을 노리는 악성코드 공격 캠페인에서 ‘Dark Utilities ‘C2aaS’ ’ 플랫폼을 활용하고 있다

시스코 탈로스(Cisco Talos) 인텔리전스 팀이 최근 발표한 보고서는, 공격자들에게 모든 기능을 갖춘 명령 및 제어(C2) 기능을 제공하는 새로운 ‘ ’ 다크 유틸리티 플랫폼( )을 분석하고 있다.

2022년 초에 처음 출시된 이후, 연구원들은 이 플랫폼을 악용해 원격 접속을 용이하게 하는 악성코드 샘플들이 실제 환경에서 발견되는 것을 관찰해 왔다.

다크 유틸리티란 무엇인가요?

‘Dark Utilities’는 2022 년 초에 처음 발견된 새로운 C2 플랫폼으로, 원격 시스템 접속, DDoS 공격 기능, 암호화폐 채굴 등 다양한 서비스를 제공합니다.

C2-as-a-service (C2aaS) 플랫폼은 공격자에게 피해자 시스템에서 실행할 수 있는 다양한 페이로드를 제공하며, 이를 통해 공격자는 해당 서비스에 등록하고 C2 채널을 구축할 수 있습니다.

Dark Utilities는 현재 Windows, Linux 및 Python 기반 페이로드를 지원하여, 공격자들이 여러 플랫폼을 대상으로 삼는 것을 더욱 용이하게 합니다. 이는 또한 (여러 운영 체제를 대상으로 할 수 있는) 다목적 악성코드 플랫폼이 위협 행위자들에게 더 매력적이며, 다크 웹 마켓플레이스에서 더 높은 성공률을 보인다는 최근 연구 결과와도 일치합니다.

현재 이 플랫폼에는 플랫폼, 페이로드 및 API 엔드포인트 이용 권한을 얻기 위해 9,99 유로(10,21달러)를 지불하고 가입한 사용자가 약 3.000 명 있습니다. 또한 이 플랫폼의 운영사는 고객들에게 기술 지원과 도움을 제공하기 위해 디스코드(Discord)와 텔레그램(Telegram) 커뮤니티를 개설했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이 C2 플랫폼은 가격이 저렴할 뿐만 아니라 매우 다양한 기능을 갖추고 있어, 어떤 형태의 사이버 범죄든 손쉽게 저지르려는 위협 행위자들에게 ‘Dark Utilities’가 상당히 매력적인 선택지로 다가옵니다.”

불과 몇 달 만에 3.000 명의 사용자가 등록된 것을 보면, 이 C2aaS 프로그램이 이미 상당한 성과를 거두고 있음을 알 수 있습니다. 더욱 주목할 만한 점은 이 플랫폼이 악성 페이로드를 호스팅하기 위해 IPFS(InterPlanetary File System)를 활용하고 있다는 사실이다. CTI가 앞서 보도한 바와 같이, 위협 행위자들은 IPFS의 탈중앙화되고 피어 투 피어(P2P) 방식의 분산 저장 기능을 활용하여 페이로드를 호스팅하는 경우가 점점 더 늘고 있습니다. IPFS는 악성 콘텐츠를 쉽게 저장하고 공유할 수 있게 해주며, 그 구조상 법 집행 기관에 의한 차단에 매우 강합니다.

CTI는 사이버 범죄자들이 IPFS 관련 URL을 점점 더 많이 활용할 것으로 전망하고 있다.”

3. LockBit 랜섬웨어는 Windows Defender를 악용하여 Cobalt Strike를 실행합니다.

SentinelOne의 새로운 연구에 따르면, ‘ ’의 ‘LockBit 3,0 ’ 작전( )은 Windows Defender 명령줄 도구를 악용하여, 침해된 시스템에서 Cobalt Strike 비콘을 복호화하고 설치하는 악성 DLL을 사이드로드하고 있는 것으로 드러났다.

LockBit 3,0 랜섬웨어는 , LockBit Black 등으로도 불리며, LockBit 랜섬웨어-어-서비스(RaaS) 모델의 진화형입니다. LockBit 3,0 은 LockBit 2,0 버전에서 치명적인 버그가 발견된 후, 2022년 6월 무렵에 개발된 것으로 추정됩니다.

새 버전에는 다음과 같은 몇 가지 새로운 기능 및 개선 사항이 포함되어 있습니다:

  • 복원력을 높이기 위해 운영자들은 유출된 데이터에 대해 여러 개의 미러 사이트를 적극적으로 구축하고, 해당 사이트의 URL을 공개해 왔다. 또한 이 조직은 유출 사이트에 실시간 검색 도구를 추가했습니다(CTI가 이전에 보도한 바 있으며, 갈취 및 랜섬웨어 조직들 사이에서 산불처럼 번질 것이라고 예측했던 추세인데, 실제로 그렇게 되었습니다).
  • RaaS 제휴사를 위한 새로운 관리 기능이 도입되었습니다.
  • 모네로와 비트코인에 더해, 피해자 보상금 지급 수단으로 Zcash가 추가되었습니다.
  • 시스템 서비스를 설치함으로써 지속성을 확보합니다. 페이로드가 실행될 때마다 여러 서비스가 설치됩니다.
  • 이 프로그램은 %programdata% 디렉터리에 자신의 복사본을 생성한 다음, 이 프로세스에서 실행됩니다.
  • 코드 패킹, 난독화, 함수 주소의 동적 해결, 함수 트램폴린 및 디버깅 기법 등을 포함한 새로운 분석 방지 기법.

현재 SentinelOne은 LockBit이 합법적인 도구인 Windows Defender를 이용해 Cobalt Strike 비콘을 로드하는 것을 포착했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“LockBit이 왜 Windows Defender를 통해 Cobalt Strike 비콘을 사이드로드하는 방식으로 전략을 전환했는지는 명확하지 않지만, 이는 표준 보안 솔루션을 우회하기 위한 시도일 가능성이 가장 높습니다.” 조직들은 위협 행위자들이 코발트 스트라이크(Cobalt Strike) 비콘을 로드하는 데 합법적인 도구를 사용하고 있으며(과거에도 그랬듯이), 이는 CTI가 최근 들어 증가 추세를 보이고 있는 현상이라는 점을 인지해야 합니다. 이 사건과 직접적인 관련은 없지만, 다른 위협 행위자들도 공개적으로 이용 가능한 신뢰할 수 있는 클라우드 리소스를 악용해 악성코드를 저장하고 유포하는 사례가 점점 늘어나고 있는 점도 주목할 만한 또 다른 사례입니다. 조직은 핵심 보안 도구의 변경 사항을 모니터링해야 하며, 단순히 해당 도구를 신뢰한다는 이유만으로 정상적인 도구에서 발생하는 의심스러운 활동을 간과하지 않도록 주의해야 합니다. “기업들이 일상적인 운영을 지원하기 위해 의존하는 신뢰할 수 있는 클라우드 서비스 업체들도 마찬가지입니다.”

Tanium으로 사이버 위협을 근절하세요

해커들은 모든 업종의 기업을 대상으로 정교하고 표적화된 공격을 감행하기 위해 밤낮없이 활동하고 있다. 기업들은 선제적으로 대응하여, 위협이 운영에 영향을 미치기 전에 이를 근절해야 합니다.

당사의 통합 엔드포인트 관리(XEM) 플랫폼은 고급 위협 탐지 기능을 제공함으로써 이를 손쉽게 처리할 수 있게 해줍니다. 저희 플랫폼이 실제로 어떻게 작동하는지 체험해 보시려면, 오늘 바로에서 사용해 보세요.

최근 보안 요약 자료를 확인해 보세요

8월 2호: Q2호에서 다룬 주요 사고 대응 동향, 새로운 ‘CosmicStrand’ UEFI 루트킷에 대한 최신 소식, 그리고 Censys가 미국에서 세력을 확장하고 있는 러시아 기반 랜섬웨어 네트워크의 증거를 발견했습니다.

7월 27호: 러시아 APT29 해커들의 새로운 전략, CloudMensis 스파이웨어에 대한 최신 소식, 그리고 Lightning Framework 리눅스 악성코드에 대한 업데이트

7월 19호: 검색 가능한 랜섬웨어 데이터, 러시아를 표적으로 삼는 중국 정부 후원 해커 집단, 그리고 증가하는 Qakbot 악성코드 공격