이번 주 소식 모음에서 CTI는 ‘mimeTools.dll’이라는 기본 Notepad++ 플러그인의 변형 버전이 인터넷 상에서 유포되고 있는 현상을 살펴봅니다. 다음으로 CTI는 기존의 랜섬웨어-어-서비스(RaaS) 모델에서 벗어난, 저렴하고 독자적으로 제작된 새로운 유형의 “정크 건” 랜섬웨어를 조사합니다. 마지막으로, CTI는 합법적인 IP 스캐너 소프트웨어를 모방한 타이포스쿼트 도메인을 검색 엔진 결과 상단에 노출시키는 구글의 최신 악성 광고 캠페인을 상세히 분석합니다.
1. 연구진, 변조된 Notepad++ 플러그인 발견
연구진들은 ‘ ’의 기본 제공 Notepad++ 플러그인인 의 변형 버전인 ‘mimeTools.dll’이 인터넷 상에서 유포되고 있음을 발견했다.
MimeTools.dll은 Notepad++ 패키지의 설치 파일에 포함된 기본 플러그인입니다. 이 때문에 mimeTools.dll은 프로그램이 실행될 때 자동으로 로드되며, 사용자의 별도 조치가 필요하지 않습니다. 이 위협 행위자는 악성 변종 코드를 실행하기 위해 DLL 하이재킹 기법을 사용한 것으로 보입니다.
악성 버전의 mimeTools.dll 파일에는 인코딩된 악성 셸코드와 이를 복호화하는 코드가 추가되었습니다. Notepad++ 패키지 내에서 문제의 악성 파일은 certificate.pem이라는 이름입니다.
ASEC은 두 버전의 mimeTools.dll 기능을 면밀히 분석한 결과, 코드상의 유일한 차이점은 DllEntryPoint뿐임을 확인했습니다.
악성 행위자들이 mimeTools.dll을 이용해 악성코드를 유포하는 방법
mimeTools.dll이 Notepad++로 로드됨에 따라 악성 활동이 즉시 시작됩니다.
- 이 악성코드는 실행 시 여러 가지 간접 시스템 호출 기법을 사용하여 악성코드 방지 제품의 탐지를 회피합니다.
- 다음으로, certificate.pem 파일이 복호화되어 실행됩니다. 그런 다음 BingMaps.dll의 GetBingMapsFactory() 함수 내에 저장된 코드가 악성 셸코드로 덮어쓰여, explorer.exe에 스레드 주입이 발생합니다.
- 그런 다음 C2 서버에서 또 다른 셸코드가 다운로드되어 실행됩니다.
- C2 과 통신하는 데 사용되는 문자열은 특정 함수를 거친 후 URL로 변환됩니다. C2로 정보를 전송하려면, 해당 정보를 먼저 Base64 에서 인코딩한 다음 헤더에 추가합니다.
- 연구진은 분석 과정에서 C2 이 워드프레스 로그인 페이지처럼 보이도록 설계된 것을 발견했다. 하지만 이 악성코드가 처음 유포되었을 때는 위키 사이트처럼 보였습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 활동의 배후에 있는 위협 행위자가 Notepad++의 인기에 주목하여 이를 표적으로 삼고 있다는 것은 분명합니다.
악의적인 행위자가 정식 Notepad++에 대한 사용자의 신뢰를 악용하고 있으며, 사용자의 추가적인 수동 조작이 필요하지 않기 때문에 이를 방지하기는 매우 어렵습니다.
그렇긴 하지만, 공격자가 DLL 하이재킹 기법을 사용한다는 점은 탐지의 기회를 제공하며, 이를 통해 방어 측이 이러한 유형의 공격을 식별하는 데 도움을 받을 수 있습니다.
2. 사이버 범죄 포럼에 새로운 ‘정크 건’ 랜섬웨어가 등장했다
소포스(Sophos)는 “독립적으로 제작되었고, 비용이 저렴하며, 조잡하게 만들어진” ‘ ’ 스팸 건 랜섬웨어의 대규모 유포를 밝혀냈다.
소포스(Sophos)에 따르면, 이번 공격 물결은 꽤 오랫동안 위협 환경을 휩쓸어 온 기존의 랜섬웨어-어-서비스(RaaS) 모델과는 다른 양상을 보이고 있다. 하지만 랜섬웨어 시장에 진출하려는 사이버 범죄자들에게는 여전히 매력적인 기회입니다.
정크 건 랜섬웨어: 개요
소포스는 2023년 6월 과 2024년 2월에서 총 19 종의 서로 다른 ‘정크 건(junk gun)’ 랜섬웨어 변종을 발견했습니다.
19 개의 샘플 중 상당수는 현재 판매 중이며, 나머지는 개발 중으로 표시되어 있습니다. 확인된 각 ‘정크 건(junk gun)’ 랜섬웨어 변종에 대해 알려진 세부 정보는 많지 않지만, 그중 적어도 세 가지는 실제 공격에 활용된 것으로 추정된다.
이 정보들이 모두 사이버 범죄자들에 의해 게시된 것임을 감안할 때, 이들 변종 중 일부는 단순히 다른 사이버 범죄자들을 속이기 위해 고안된 사기일 가능성이 있다는 점을 명심해야 합니다.
‘정크 건’ 랜섬웨어의 비용은 얼마인가요?
이러한 정크 건 랜섬웨어 변종들은 일반적인 RaaS 서비스에 비해 모두 비교적 저렴합니다.
가격이 표시된 상품 중 가격의 중앙값은 고작 375달러에 불과했다. 그리고 이 중 단 세 가지 스트림만이 일종의 구독형 모델을 제공한 반면, 나머지는 일회성 요금으로 제공되어, 이 역시 RaaS 모델과는 달랐다.
Junk Gun 랜섬웨어의 특징
각종 ‘정크 건’ 랜섬웨어 변종은 기능 면에서 서로 차이가 나는 경향이 있습니다. 악의적 행위자들은 XTEA나 Salsa20과 같은 일부 희귀한 알고리즘을 포함해 다양한 암호화 방식을 사용합니다. 일부 변종은 정보 탈취나 키로깅과 같이 전통적인 랜섬웨어의 범위를 벗어난 기능을 포함하는 반면, 다른 변종들은 볼륨 섀도 복사본 삭제나 멀티스레드 암호화 같은 랜섬웨어 기능에 중점을 둡니다.
소포스는 이 랜섬웨어의 배후에 있는 개발자들을 더 깊이 파헤쳐 보았으며, 그중 일부는 자사 제품을 발전시키고 실질적으로 사업을 확장하려는 의도를 가지고 있음을 발견했다. 이에 대한 예로, Loni 랜섬웨어 개발사를 들 수 있는데, 이 개발사는 자사 제품이 RaaS 서비스보다 우수하다고 홍보하며, 충분한 자금이 확보되는 대로 인프라를 확장하고 데이터 유출 사이트를 구축할 계획이라고 밝히고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
정크 건 랜섬웨어 변종들은 데이터 유출 사이트가 없기 때문에, 연구자들이 실제 환경에서 이 랜섬웨어가 어떻게 활용되고 있는지 파악하기 어렵습니다.
이 저질 총기 스타일의 제품은 RaaS 모델과는 크게 다르지만, 진입 장벽을 낮추는 것과 같은 유사한 목표를 달성하고 있다. 이러한 서비스 덕분에 기술 수준이 각기 다른 사이버 범죄자들도 광범위한 기술적 지식이나 범죄 조직과의 연계 없이도 랜섬웨어 시장에 진입할 수 있게 되었습니다.
이 서비스는 RaaS 서비스와 달리 수익 분배 요소가 없기 때문에 일부 사이버 범죄자들에게 더 매력적으로 보일 수 있습니다. 소포스가 요약한 바와 같이, 이는 “범죄자들이 저렴하고, 쉽고, 독자적으로 범죄에 가담할 수 있게 해준다.”
3. IT 팀을 겨냥한 새로운 악성 광고 캠페인
최근 ‘ ’ 구글 악성 광고 캠페인( )은 합법적인 IP 스캐너 소프트웨어를 사칭하는 여러 타이포스쿼팅 도메인을 검색 엔진 결과 상단에 노출시키고 있습니다.
이 캠페인은 여러 단계에 걸쳐 DLL 사이드로딩을 활용하고, C2 통신을 위해 DNS 프로토콜을 악용하며, 메모리 포렌식 보안 솔루션을 회피할 수 있는 새로운 백도어인 ‘MadMxShell’을 유포하는 것을 목표로 합니다.
캠페인 소개
이 캠페인의 배후에 있는 위협 행위자는 Advanced IP Scanner, Angry IP Scanner, PRTG IP Scanner, Manage Engine과 같은 합법적인 IP 스캐너 소프트웨어를 사칭하는 여러 도메인을 등록했습니다.
이 도메인들은 모두 3월에 발생한 악성 광고 공격에 사용되었습니다. 악성 사이트의 소스 코드는 사용자를 악성 파일 다운로드 페이지로 리디렉션하도록 수정된 부분을 제외하면, 정상 사이트의 소스 코드와 거의 동일합니다.
백도어
Zscaler는 ‘Advanced-ip-scanner.zip’이라는 샘플을 분석한 결과, 이 파일에는 정상적인 ‘oleview.exe’의 이름을 변경한 실행 파일과 DLL 파일 등 두 개의 파일이 포함되어 있는 것으로 확인되었습니다.
이 실행 파일이 실행되면 DLL을 사이드로드하고 일련의 쉘코드를 실행합니다. 다음 단계에서는 정식으로 서명된 마이크로소프트 실행 파일인 OneDrive.exe가 배포됩니다. 그런 다음 이를 악용하여 추가 DLL을 사이드로드함으로써 지속성을 확보합니다.
이 악성코드는 일반적인 파일 조작을 수행하기 전에 Windows Defender를 비활성화하고, 예약된 작업을 설정하며, 안티덤핑 기법을 사용하려고 시도합니다.
또한 이 악성코드는 DNS MX 쿼리 내에 인코딩된 명령을 주고받음으로써 C2 과 통신합니다. 이 악성코드는 요청 간격을 3초로 설정되어 있는데, 이는 상당히 짧은 편이라 HTTP를 통해 C2 회 통신을 수행하는 악성코드보다 훨씬 더 많은 신호를 발생시킵니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
악의적인 행위자들은 의심하지 않는 사용자에게 악성코드를 유포하기 위해 점점 더 ‘멀버타이징’을 활용하고 있으며, 이는 검색 엔진 결과의 링크를 무턱대고 클릭하기 전에 반드시 확인해야 할 필요성을 강조하고 있다.
이 악성 광고 캠페인의 차별화된 점은 C2 통신에 DNS MX 쿼리를 활용한다는 것입니다. 언뜻 보기에는 정교한 기법처럼 보이지만, 요청 간 간격이 고작 3초에 불과하기 때문에 오히려 잡음이 많이 발생합니다.
이 캠페인은 사칭 대상 소프트웨어를 고려할 때 IT 사용자를 표적으로 삼고 있는 것으로 보입니다. 그러나 새로운 악성 광고 캠페인이 꾸준히 등장하고 있으며, 다양한 소프트웨어를 사용하는 매우 광범위한 사용자층을 표적으로 삼고 있는 것으로 보입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

