이번 주 소식 모음의 첫 번째 소식으로, CTI는 Apache Hadoop YARN, Docker, Confluence 및 Redis를 실행 중인 잘못 구성된 서버를 표적으로 삼고 있는 새로운 리눅스 악성코드 캠페인을 분석합니다. 이어서 CTI는 랜섬웨어 공격자들이 공격에 활용하고 있는 데이터 유출 도구의 목록이 점점 늘어나고 있는 현상에 대해 설명합니다. 마지막으로, CTI는 2023년 말 기준으로 파악된 주요 클라우드 관련 위협 사례를 분석합니다.
1. 리눅스 악성코드 공격, 잘못 구성된 서버를 표적으로 삼아
Apache Hadoop YARN, Docker, Confluence 및 Redis를 실행 중인 잘못 구성된 서버를 표적으로 삼는 새로운 ‘ ’ 리눅스 악성코드 캠페인 이 발견되었습니다. 이 캠페인은 이전에 보고된 적이 없는 페이로드를 활용하면서, 흔히 발생하는 설정 오류를 악용하고 Confluence의 CVE 취약점을 이용해 원격 코드 실행(RCE) 공격을 수행합니다.
Cado는 Docker Engine API 허니팟에서 초기 접근 활동이 집중적으로 발생하는 것을 발견한 후 이 캠페인을 파악했습니다. 이 활동에서는 Alpine Linux를 기반으로 새로운 컨테이너를 생성하고, 컨테이너 내에 허니팟의 루트 디렉터리에 대한 바인드 마운트를 생성하는 Docker 명령어를 사용했습니다.
이번 공격에서 공격자는 “/usr/bin/vurl”에 실행 파일을 작성하고, 인코딩된 셸 명령어를 복호화하여 실행하는 크론 작업을 등록했습니다. 중복성을 확보하기 위해, 공격자는 첫 번째 방법이 실패할 경우 다른 페이로드를 확보하기 위한 추가적인 Cron 작업을 작성했습니다. 연구진은 이 추가 페이로드를 확보하지 못했습니다.
주요 탑재체
이번 공격 캠페인의 주요 페이로드는 단순한 셸 스크립트입니다. 먼저, 추가 페이로드가 저장되는 C2 도메인을 정의하는 것으로 시작합니다. 그런 다음 chattr 유틸리티가 있는지 확인하고, 발견되면 이름을 zzhcht로 변경합니다. 이 유틸리티가 발견되지 않으면, 해당 유틸리티를 설치합니다. 마지막으로, 이 셸 스크립트는 현재 사용자가 루트 권한을 가지고 있는지 확인하고, 그 결과에 따라 다음 페이로드를 선택합니다.
추가 스크립트
- Ar.sh: 이 셸 스크립트는 포렌식 대응 조치를 수행하고 추가 페이로드를 다운로드함으로써, 시스템이 추가로 침해당할 수 있도록 환경을 조성합니다. 이 스크립트는 “firewalld”와
“iptables”를 비활성화하고, 셸 기록을 삭제하며, SELinux를 비활성화하고, /etc/resolv.conf 파일에 공용 DNS 서버를 추가하여 외부로 나가는 DNS 요청이 성공적으로 처리되도록 합니다. 또한 이 스크립트는 “shopt”를 사용하여 셸 명령어가 기록 파일에 포함되는 것을 방지하고, 분석을 더 어렵게 만들 것입니다. 다음으로, 이 스크립트는 자신의 프로세스를 숨기기 위해 루트킷을 설치하고, 알리바바 클라우드와 텐센트의 모니터링 에이전트를 제거할 것입니다.
이 스크립트의 추가 기능은 에서 확인할 수 있으며, Cado Security의 보고서에서도 확인할 수 있습니다.
- Fkohts: 이 파일은 악성코드가 배포한 여러 개의 ‘ ’ Go 언어 ELF 파일( ) 중 첫 번째 파일입니다. 이 명령어는 Docker 이미지를 검색하여 삭제하고, “/etc/hosts” 파일을 업데이트합니다.
- S.sh: 이는 감염 체인의 다음 단계이며, 또 다른 셸 스크립트입니다. S.sh는 추가 페이로드를 다운로드하여 호스트에 상주시킵니다.
- 초기 액세스 및 확산 유틸리티인 h.sh, d.sh, c.sh, w.sh는 모두 이전 단계에서 가져옵니다. 이 실행 파일들은 각각 Apache Hadoop, Docker, Redis 및 Confluence를 실행 중인 호스트를 식별하고 이를 악용합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Cado Security가 지적했듯이, “공격자들이 클라우드 환경에 배포된 웹 기반 서비스의 유형을 파악하고, 해당 서비스에서 보고된 취약점을 지속적으로 주시하며, 이러한 정보를 활용해 대상 환경에 침투할 발판을 마련하는 데 상당한 시간을 투자하고 있다”는 점은 분명합니다.
이를 통해 위협 행위자들이 자신의 작전이 최대한 성공할 수 있도록 얼마나 많은 시간을 기꺼이 투자하는지 잘 알 수 있습니다. 또한 이 보고서는 위협 행위자들이 보고된 취약점을 면밀히 주시하고 최신 기술 동향을 파악하고 있다면, 우리 모두도 마찬가지로 그렇게 해야 한다는 점을 재차 강조하고 있다.
2. 랜섬웨어 공격자들은 데이터 유출 도구를 다양화하고 있다
랜섬웨어 공격자들은 공격에 활용하기 위해 점점 더 다양해지는 데이터 유출 도구 목록 (새 탭에서 열림) 을 활용하고 있습니다. 지난 3개월 동안만 해도 시만텍은 데이터 유출에 활용된 최소 12가지의 서로 다른 도구를 확인했습니다. 이러한 도구들 중에는 일부 악성코드가 포함되어 있지만, 압도적으로 많은 부분은 악의적인 활동에 사용되는 이중 용도의 합법적인 소프트웨어입니다.
데이터 유출 도구에 대한 심층 분석
시만텍이 관찰한 12가지 도구 중 Rclone은 여전히 데이터 유출에 가장 빈번하게 사용되는 도구로 남아 있습니다. 전반적으로 가장 빠르게 성장하고 있는 분야는, 예상대로 원격 관리 도구입니다.
- Rclone: 클라우드에 저장된 콘텐츠를 관리하는 데 사용되는 오픈소스 도구입니다. 이는 위협 행위자들이 데이터를 유출하는 데 악용됩니다.
- AnyDesk, ScreenConnect, Atera, TightNVC: 이들은 피해자의 컴퓨터에 접근하기 위해 사용될 수 있는 합법적인 원격 데스크톱/원격 모니터링 도구들입니다.
- RDP: 이 프로토콜을 사용하면 한 컴퓨터가 다른 장치를 제어할 수 있습니다. 악의적인 행위자들은 RDP 프로토콜을 사용하는 도구를 활용할 수 있도록 이 기능을 활성화하려고 시도하는 경우가 많습니다.
- 코발트 스트라이크(Cobalt Strike): 이는 “명령을 실행하고, 다른 프로세스에 코드를 주입하며, 현재 프로세스의 권한을 상승시키거나 다른 프로세스로 위장하고, 파일을 업로드 및 다운로드하는” 데 사용할 수 있는 널리 쓰이는 상용 도구입니다.
- WinRAR: 이 압축 관리 프로그램은 파일을 압축하는 데 사용되며, 위협 행위자가 파일을 유출하기 위해 준비하는 데 악용될 수 있습니다.
- Restic: 이것은 오픈소스 명령줄 백업 도구입니다. 이 솔루션은 다양한 플랫폼에서 작동하도록 설계되었으며, 로컬 디렉터리, Amazon S3, Azure와 같은 스토리지 백엔드를 지원합니다.
- WinSCP: 이 프로그램은 Windows용 정식 SFTP 클라이언트이자 FTP 클라이언트입니다.
- Pandora RC: 이전에는 eHorus로 알려졌던 Pandora RC는 합법적인 원격 접속 도구입니다. 이 악성코드는 Windows, Linux, Mac용 에이전트를 갖추고 있으며, 위협 행위자들이 이를 이용해 추가 도구를 배포합니다.
- Chisel: 오픈소스 프록시 도구인 Chisel은 암호화된 터널 연결을 생성합니다. 랜섬웨어 공격 시, 이 취약점이 악용되어 위협 행위자의 인프라로 연결되는 터널을 생성함으로써 데이터를 유출합니다.
사례 연구: Rclone
시만텍은 위협 행위자들이 피해자의 환경에서 데이터를 유출하는 데 자주 사용하는 Rclone을 악용한 RagnarLocker 랜섬웨어 공격을 심층 분석했다. 일반적으로 위협 행위자가 초기 접근에 성공한 후 이를 설치합니다. 이 도구가 매우 빈번하게 사용되다 보니, 위협 행위자들은 Rclone의 이름을 svchost.exe와 같이 다른 것으로 위장하기 시작했습니다.
작년에 발생한 RagnarLocker 공격이 그 예입니다. 이 공격은 LSA 보호 기능을 비활성화하기 위한 PowerShell 명령어가 실행된 후 조사가 시작되었습니다. 그 후, 그 배우는 호스트 이름과 기타 네트워크 서비스를 파악하기 위해 또 다른 공개 도구인 netscan.exe를 실행했다.
신원 정보 추출을 위해 Mimikatz와 LaZagne를 배포한 후, 공격자는 정보를 수집하고 명령을 실행하기 위해 여러 가지 ‘리빙 오프 더 랜드(LotL)’ 도구를 사용했으며, 원격 액세스를 위해 RDP를 활성화했습니다. 그 후 배우들은 네트워크 공유 폴더에서 데이터를 복사하기 위해 Rclone으로 전환했다. 데이터 유출을 위해 다양한 put[.]io URL에 Rclone 연결이 이루어졌습니다. 이번 공격은 RagarLocker 랜섬웨어가 배포되고 파일이 암호화되면서 끝이 났다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
악의적인 행위자들은 탐지를 피하기 위해 공격 시 합법적인 도구를 점점 더 많이 활용하고 있다. 업계가 이러한 추세를 파악하자, 위협 행위자들은 다시 방향을 전환하여 덜 알려진(또는 보도된 바가 적은) 도구를 사용하기 시작하거나, 사용 중인 도구의 이름을 변경하기 시작했다.
합법적인 도구의 사용을 모니터링하고 악의적으로 사용되는 사례를 파악하는 것은 어려울 수 있습니다. 시만텍은 에 대한 몇 가지 대응 조치 (새 탭에서 열림) 를 제공했는데, 이 정보가 도움이 될 수 있습니다.
3. Cado, 2H23년도의 주요 클라우드 위협 분석 보고서를 공개하다
Cado Security는 2023년 하반기 ‘ ’ 클라우드 위협 분석 보고서( )를 발표했습니다. 이 보고서는 보안 팀이 클라우드 기반 위협 행위자로부터 시스템을 보호할 수 있도록 돕기 위해 작성되었으며, 여러 클라우드 기반 악성코드 캠페인을 심층적으로 분석합니다.
또한 Cado Security는 자사의 허니팟 인프라에서 수집한 데이터를 기술적 분석 결과와 연계하여, 현재 클라우드 중심의 위협 양상을 파악하고 있습니다.
공격자들은 클라우드 서비스에 대해 매우 잘 알고 있다
Cado Security의 데이터에 따르면, 공격자들은 현재 Docker, Redis, Jupyter와 같은 클라우드 서비스에 대해 심도 있는 지식을 보유하고 있는 것으로 나타났습니다. Cado Security는 자사의 허니팟을 공격하는 데 도커 관련 지식이 활용된 것을 포착했으며, 생성된 컨테이너에서 호스트 파일 시스템을 마운트하여 탈출을 시도하던 위협 행위자들을 식별했습니다. 마찬가지로, 연구진은 위협 행위자들이 Redis를 악용하고 남용하는 것을 관찰했다.
도커는 여전히 수익성이 높은 표적이 되고 있다
Docker는 2023건에서 초기 접근을 위한 주요 표적 서비스로 자리매김했으며, Cado Security의 허니팟 트래픽 중 SSH를 제외했을 때 약 90%를 차지했다.
K8s 은 2위를 차지했으나, 그 비중은 7,61%에 불과했다. Cado Security는 올해 내내 도커를 표적으로 한 여러 차례의 장기적인 공격 캠페인을 포착했으며, 그중 두 건은 노출된 도커 API 엔드포인트를 악용해 악성 코드를 실행한 사례였다.
Cado 보고서의 추가 조사 결과
Cado Security는 위협 행위자들이 Docker, Redis, Kubernetes, Jupyter와 같은 클라우드 환경의 웹 노출 서비스를 계속해서 악용하고 있는 것을 확인했습니다.
또한, 클라우드 및 리눅스를 대상으로 한 공격 캠페인의 대부분은 암호화폐 채굴을 목적으로 자원을 탈취하는 방식이었다. 그러나 크립토재킹은 더 이상 클라우드 위협 행위자들의 유일한 관심사가 아니다. 또한 해커들은 현재 다양한 클라우드 SMTP(Simple Mail Transfer Protocol) 서비스를 악용해 대규모 스팸 공격을 감행하고 있습니다.
마지막으로, Cado는 다른 많은 기관들이 보고한 바와 같이, 개발자가 하나의 코드를 여러 운영 체제용으로 컴파일할 수 있게 해주는 Rust 및 Golang 기반 악성코드가 증가하는 추세를 관찰했습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
점점 더 많은 기업이 클라우드 기술을 도입함에 따라 카도의 보고서는 그 중요성이 날로 커지고 있다.
이 보고서의 주요 발견 사항 중 하나는, 공격자들이 ‘일반적인 리눅스 서버를 공격하는 데 필요한 기술적 지식과는 달리, 악용하기 위해 전문적인 기술 지식이 필요한 Docker, Redis, Kubernetes, Jupyter와 같은 서비스를 점점 더 표적으로 삼고 있다’는 점이다.
이 사실만으로도 위협 행위자들이 얼마나 정교해지고 있는지를 알 수 있다. 또한 이는 위협 행위자들이 특정 클라우드 서비스를 악용하는 데 필요한 기술을 이해하고 습득하기 위해 상당한 시간을 투자하고 있을 가능성이 높음을 시사합니다. 그렇긴 하지만, 위협 행위자들은 클라우드 서비스를 표적으로 삼는 데서 투자 대비 수익(ROI)을 얻고 있는 것으로 보인다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

