메인 콘텐츠로 건너뛰기
CTI 라운드업: 악성 PyPI 패키지, 방화벽 우회
새로운 쟁점

CTI 라운드업: 악성 PyPI 패키지, 방화벽 우회

PyPI 패키지가 Cloudflare 터널을 이용해 방화벽을 우회하고 있으며, 새로운 Raspberry Robin 악성코드 변종이 포르투갈과 스페인의 금융 기관을 표적으로 삼고 있고, IcedID 악성코드가 다시 한 번 공격을 감행했다.

이번 주 ‘라운드업’에서는 CTI가 파이썬 패키지 인덱스(PyPI)에서 발견된 6개의 악성 패키지에 대한 조사 소식을 첫 번째로 전합니다. 다음으로, 최근 보도된 ‘웜형’ 맬웨어 프레임워크인 ‘라즈베리 로빈(Raspberry Robin)’에 대해 심층적으로 살펴보겠습니다. 이 맬웨어는 기능이 크게 개선된 것으로 보이며, 유럽의 금융 및 보험 기관을 표적으로 삼은 사례에서 알 수 있듯이 새로운 공격 패턴을 따르고 있는 것으로 보입니다. 이번 ‘The Roundup’은 CTI가 최근 발생한 IcedID 악성코드 공격을 분석한 내용을 마지막으로 다룹니다. 이 공격에서 위협 행위자는 초기 접근 권한을 획득한 지 24 시간도 채 되지 않아 Active Directory 및 도메인을 장악했습니다.

1. 악성 PyPI 패키지들이 Cloudflare 터널을 이용해 방화벽을 우회하고 있다

Phylum은 Python Package Index( , PyPI)에서 6개의 ‘ ’ 악성 패키지를 발견했습니다. PyPI는 파이썬의 공식 타사 소프트웨어 저장소입니다.. 해당 패키지들은 원격 접속 트로이목마(RAT)와 정보 탈취 악성코드를 설치하는 것으로 밝혀졌으며, 동시에 Cloudflare Tunnel을 이용해 방화벽 제한을 우회하고 원격 접속을 시도하는 것으로 확인되었습니다.

발견의 전말

Phylum은 2022년 12월 22일에서 pyrologin이라는 패키지를 처음으로 등록했습니다. 언뜻 보기에, 이 패키지는 zip 파일을 가져오는 기능과 PowerShell 코드가 포함된 몇 가지 문자열을 제외하면 일반적인 파이썬 악성코드로 보였습니다. 그 후 12월 28일에서 ‘easytimestamp’라는 유사한 악성 패키지가 발견되었습니다. 다음 날, discorder와 discord-dev가 발견되었는데, 이 둘 역시 원래의 pyrologin과 유사한 점이 있었다. 마지막으로, 12월 31일에서 연구진은 style[.]py와 pythonstyles를 발견했는데, 이 둘은 모두 이전에 발견된 것들과 유사했습니다.

이 악성 패키지와 이와 유사한 수많은 패키지가 발견된 점을 미루어 볼 때, 이는 일회성 공개가 아니라 더 광범위한 공격의 일환이었던 것으로 보입니다.

Phylum이 탐지한 6개의 악성 패키지는 여러 차례 다운로드된 바 있으며, 이후 PyPI에서 삭제되었습니다:

  • pyrologin – 다운로드 165 회
  • easytimestamp – 다운로드 141 회
  • discorder – 다운로드 83 회
  • discord-dev – 다운로드 228 회
  • style.py – 다운로드 193 회
  • pythonstyles – 다운로드 130 회

이러한 악성 패키지 중 하나를 설치하면 다음과 같은 상황이 발생할 수 있습니다:

  • 민감한 정보의 유출
  • 확립된 지속성
  • 키 입력 기록 프로그램 설치
  • Cloudflare 터널 설치
  • 공격자가 위의 터널을 통해 접근하는 플라스크 앱의 실행

왜 이 문제에 관심을 가져야 할까요?

Phylum에 따르면, 이 악성코드는 “스테로이드를 맞은 RAT”와 같다고 한다. 이 도구는 웹 GUI에 통합된 의 기본 RAT 기능 과 원격 데스크톱 기능, 그리고 정보 탈취 기능을 포함하고 있습니다.

따라서, 공격자가 지속성을 확보하지 못하거나 원격 데스크톱 유틸리티를 작동시키지 못하더라도, 데이터 탈취 모듈은 발견한 데이터를 여전히 외부로 유출할 것입니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Phylum의 조사 결과는 공격자들이 오픈소스 패키지 저장소를 표적으로 삼아 공급망형 공격을 감행하고 있음을 보여주는 또 다른 사례이며, 이러한 추세는 앞으로도 계속될 것으로 보인다.”

"이 사례가 이전에 확인된 일부 악성 오픈소스 패키지와 비교해 더욱 독특한 점은, 정상적인 Cloudflare Tunnel 소프트웨어를 사용하여 침해된 시스템에 원격으로 접근한다는 것입니다. Cloudflare Tunnel을 사용하면 공개적으로 라우팅 가능한 IP 주소가 없는 모든 종류의 인프라로 전송되는 트래픽을 보호하고 암호화할 수 있으며, 방화벽을 구성하지 않고도 Cloudflare를 통해 웹 서버를 대외적으로 공개할 수 있습니다."

2. 새로운 ‘라즈베리 로빈(Raspberry Robin)’ 악성코드가 포르투갈과 스페인의 금융 기관을 표적으로 삼고 있다

해커들은 현재 ‘라즈베리 로빈(Raspberry Robin)’으로 알려진 자동화된 ‘웜형’ 악성코드 프레임워크를 활용해 스페인과 포르투갈의 금융 및 보험 기관을 표적으로 삼고 있다.

이 웜은 다른 악성코드의 로더 역할을 하며, 피해자 네트워크 내의 다른 기기로 확산됩니다. Security Joes에 따르면, Raspberry Robin은 “잘 설계된 자동화 프레임워크”로, “공격자가 감염 후 탐지를 회피하고, 수평 이동을 수행하며, Discord, Azure, Github과 같은 알려진 데이터 호스팅 제공업체의 신뢰할 수 있는 클라우드 인프라를 활용할 수 있게 해줍니다...”

라즈베리 로빈을 되돌아보며

CTI는 ‘ 2022년 7월’ 이후로 라즈베리 로빈을 추적해 왔습니다. 이번 연구를 통해, 2021년 9월에서 관련 악성 활동 클러스터를 최초로 포착한 Red Canary()의 악성코드에 대한 철저한 분석을 수행하게 되었습니다.

당시 이 악성코드는 주로 USB 드라이브를 통해 설치되는 웜으로 묘사되었다. 피해자 연구 분야에는 기술 및 제조업과 관련이 있는 기관들이 포함되었다. 같은 달, 마이크로소프트는 ‘라즈베리 로빈’을 ‘이블 코프(Evil Corp)’로 알려진 악명 높은 러시아 사이버 범죄 조직과 연관 지었다.

라즈베리 로빈에 관한 최신 소식

‘더 레코드(The Record)’에 따르면, ‘ ’의 ‘Raspberry Robin’은 여전히 해킹된 USB 장치를 통해 컴퓨터를 감염시키고 있다( ). 따라서 이 프레임워크의 초기 침입 경로와 관련해서는 별다른 변화가 없는 것으로 보인다. 그러나 ‘Security Joes’에 따르면, 이 악성코드의 최신 변종은 이전 버전들보다 더 복잡하여, 운영자들이 표적으로부터 훨씬 더 많은 데이터를 수집할 수 있게 해준다고 한다.

Security Joes의 연구원들은 라즈베리 로빈의 독창성이 강력한 난독화 기술과 이 악성코드를 정적으로 디스어셈블하려는 시도가 매우 어렵다는 점에 있다고 덧붙였습니다.

보고서는 “개발자들이 보안 도구와 악성코드 분석가들의 호기심 어린 시선을 피하기 위해 코드에 보호 장치를 추가하는 데 분주했던 것으로 보인다”고 밝혔다.

또한 개발자들은 또 다른 암호화 계층을 추가한 것으로 보이는데, 그 결과 피해자의 데이터는 더 이상 일반 텍스트로 볼 수 없게 되었으며, 대신 RC4 암호로 암호화되어 있습니다. 그러나 앞서 언급된 연구진은 굴하지 않았으며, 이번 달에 대응한 두 건의 사례에서 이 끈질긴 분석가들은 “다운로더를 모 래퍼에서 분리해 내고, 앞서 언급된 ‘라즈베리 로빈(Raspberry Robin)’ 프레임워크를 가리키는 악성코드를 밝혀내는 데 성공했다.”

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“라즈베리 로빈 웜은 복잡한 악성코드 생태계에서 활발히 활동하고 있으며, 이 웜의 피해자 범위는 점점 더 다양해지고 있다.” 이 프레임워크는 전 세계의 다양한 조직을 표적으로 삼는 데 활용되어, 기술, 제조, 통신, 정부 분야는 물론 이제는 금융 및 보험 분야와도 연관된 기관들의 네트워크에 침입할 수 있게 했다."

"마이크로소프트에 따르면, 2022년 10월 에서만 약 1.000 개 조직의 3.000 개 가까운 기기가 라즈베리 로빈(Raspberry Robin) 페이로드와 관련된 경고를 적어도 한 건 이상 수신했다." 이 모든 점을 고려할 때 — 게다가 이 악성코드가 지속적으로 개발되고 있으며 빈번한 업데이트를 거치고 있는 것으로 보인다는 사실까지 감안하면 — 라즈베리 로빈은 명백히 세계적 수준의 위협으로 자리 잡았다. "

“라즈베리 로빈(Raspberry Robin)은 처음 발견되었을 당시에는 별다른 목적이 없는 것처럼 보였으나, 점차 진화하여 현재까지도 설치되어 있는 환경에 잠재적으로 치명적인 영향을 미칠 수 있는 방향으로 나아가고 있다”고 10월 에서 발간된 ‘ ’ 마이크로소프트 보안 위협 인텔리전스 보고서는 전하고 있다.

"라즈베리 로빈의 개발은 2023년까지도 계속될 가능성이 높으며, 이 프레임워크는 의심할 여지 없이 향후 악성코드 유포와 사이버 범죄 활동을 조장하는 데 일조할 것입니다."

3. IcedID 악성코드, 또다시 공격: 24 시간도 채 되지 않아 액티브 디렉토리 도메인이 침해당했다

BokBot이라고도 불리는 IcedID 멀웨어()는 ( least 2017)에서 처음 발견된 이래로 계속 활동해 왔습니다. 역사적으로 이 프로그램은 피해자의 금융 정보를 탈취하는 데 사용되는 뱅킹 트로이목마로 알려져 있습니다. 최근 들어 IcedID는 다른 악성코드 계열의 드로퍼로 활용되거나 초기 접근 중개자(IAB)를 위한 도구로 사용되고 있다.

최근 ‘ ’에 실린 Cybereason의 위협 분석 보고서 는 IcedID 악성코드 공격을 심층적으로 다루고 있으며, 이 공격을 통해 위협 행위자는 초기 접근 권한을 획득한 지 24 시간도 채 되지 않아 대상의 Active Directory 도메인을 장악할 수 있었다.

공격 세부 정보

사이버리즌(Cybereason)의 보고서는 공격자들이 이후 공격의 발판으로 삼았던 ‘환자 제로’ 시스템에 사용된 감염 수법을 상세히 분석하고 있다.

대략적인 흐름을 보면, 피해자가 압축 파일을 열고, 가상 디스크를 생성하는 ISO 파일을 클릭한 뒤, DLL 파일을 설치하는 LNK 파일을 클릭하면, 해당 DLL이 IcedID 도메인과의 연결을 설정하고, IcedID 페이로드가 해당 프로세스에 로드됩니다.

지금까지 확인된 IcedID 감염 사례는 피해자가 ISO 파일이 포함된 암호로 보호된 zip 파일을 열면서 시작됩니다. 파일을 더블클릭하면 ISO 파일이 읽기 전용 디렉터리로 자동 마운트되며, 여기에는 숨겨진 폴더와 LNK 파일이 포함되어 있습니다. 이 숨겨진 폴더에는 난독화된 배치 파일과 DLL 페이로드가 포함되어 있습니다.

바로 가기나 LNK 파일을 클릭하면, 숨겨진 디렉터리에 포함된 배치 파일이 실행됩니다. 이 배치 파일은 실행 파일을 호출하여 DLL 파일을 임시 디렉터리로 복사 및 이동한 후, 해당 디렉터리에서 DLL 파일을 실행합니다.

기술적 세부 사항

횡방향 이동: 공격자는 횡방향 이동과 관련하여 표준적인 절차를 따르는 것으로 보입니다. 이 악성코드는 최초 감염 후 1시간도 채 지나지 않아 다른 컴퓨터로 이동한 뒤, ping[.]exe를 사용하여 호스트가 온라인 상태인지 여부를 확인했습니다. Wmic[.]exe를 사용하여 워크스테이션에서 원격 DLL을 실행했습니다.

공격자가 원격 호스트에 침투한 후, gv[.]dll이라는 이름의 코발트 스트라이크 비콘을 실행했습니다. 이 과정은 네트워크 전반에 걸쳐 계속되었으며, ping[.]exe를 사용하여 호스트가 온라인 상태인지 확인하고, WMI를 통해 횡방향 이동을 수행한 뒤, 발판을 확보하기 위해 Cobalt Strike 페이로드를 실행했습니다. Cybereason은 공격자가 케르베로스팅을 통해 유출된 인증 정보를 이용해 내부 Windows Server로 횡방향 이동을 하는 것을 포착했습니다. 해당 계정은 도메인 관리자 권한을 가지고 있었습니다.

지속성: 공격자는 Conti 에서 사용된 기법을 차용하여, 여러 대의 컴퓨터에 AteraAgent RMM 도구를 설치했습니다. Atera는 원격 관리에 사용되는 합법적인 도구로, Conti 해킹 집단이 감염된 환경에 대한 지속적인 접근 권한을 되찾고 탐지를 회피하기 위해 이를 활용했습니다. Atera를 사용하면 공격자는 초기 지속성 메커니즘이 발견되거나 제거될 경우에 대비해 자신만을 위한 추가적인 백도어를 생성할 수 있습니다. AteraAgent 설치 과정에서 실행된 명령줄을 살펴보면, 공격자가 ‘outlook[.]it’ 도메인의 철자를 틀린 실수를 저질렀음을 알 수 있습니다.

인증 정보 도용: 케르베로스팅을 통한 초기 감염 발생 후 불과 15 분 만에 첫 번째 인증 정보 도용 사례가 발생했습니다. Kerberoasting 기법을 사용하여 도메인 내 서비스 계정의 해시 값을 추출했습니다. 파일 서버로 측면 이동을 수행하고 서비스를 통해 권한을 상승시킨 후, 공격자는 DCSync 공격을 성공적으로 실행했습니다. 이 공격은 위협 행위자가 도메인 컨트롤러를 사칭하여 다른 도메인 컨트롤러로부터 암호 해시를 요청할 수 있게 해주는 공격입니다. 이로 인해 공격자는 결국 해당 도메인을 장악할 수 있게 되었습니다.

브라우저 후킹: IcedID는 파이어폭스나 크롬과 같은 브라우저에 침투하여 인증 정보와 쿠키를 탈취하려 시도한 전력이 있습니다. 메인 봇이 로드되자마자, 연구진은 크롬 내에서 후킹 현상이 발생하는 것을 관찰했다.

탐지: 이 공격은 IcedID 봇의 “SysInfo” 모듈의 일부로 실행된 여러 가지 서로 다른 탐지 명령을 활용했습니다. Net[.]exe는 OS 및 AD 정보를 파악하는 데 사용되었으며, ping[.]exe는 횡방향 이동을 위해 원격 시스템이 온라인 상태인지 확인하는 데 사용되었습니다.

또한 공격자는 nltest[.]exe를 사용하여 AD 정보를 추출하고, PowerShell을 통해 네트워크 내의 비표준 공유 폴더를 찾아냈다. 마지막으로, 누락된 업데이트나 패치가 있는지 확인하기 위해 “wuauclt.exe /detectnow” 명령을 실행했습니다.

네트워크 스캔: 합법적인 네트워크 스캔 도구를 활용하여 네트워크를 스캔하고, 스캔 결과를 로컬 XML 파일에 기록했습니다. 이것도 콘티에서 차용한 또 다른 기법입니다.

데이터 유출: 공격자는 널리 사용되는 파일 동기화 소프트웨어인 rclone의 이름을 변경한 복사본을 사용하여 디렉터리를 암호화하고 Mega 파일 공유 서비스로 동기화하는 것이 확인되었습니다. Rclone은 위협 행위자들 사이에서 점점 더 인기를 얻고 있으며, 심지어 LockBit도 데이터 유출에 이를 사용하고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“공격자가 24 시간 만에 액티브 디렉토리를 침해한 사례는 전례가 전혀 없는 것은 아니지만, 사고가 얼마나 빠르게 발생할 수 있는지, 그리고 비정상적인 네트워크 활동에 적시에 대응하는 것이 얼마나 중요한지를 다시금 일깨워 주는 사례입니다.” “이번 공격은 또한 위협 행위자들과 랜섬웨어 조직들이 서로의 TTP를 재사용하거나 공유(혹은 경우에 따라 단순히 도용)하는 일이 얼마나 흔한지 다시 한번 보여줍니다. 앞서 언급한 바와 같이, 해당 위협 행위자가 알려진 ‘콘티(Conti)’ 기법을 다른 용도로 활용한 사례가 이를 입증합니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.