이번 주 소식 모음에서 CTI는 최근 메두사 랜섬웨어 활동의 증가 추세와 이 그룹의 최신 전술을 살펴봅니다. 이어서 CTI는 정보 탈취형 악성코드가 macOS를 점점 더 많이 표적으로 삼고 있는 현상에 대해 설명합니다. 마지막으로, CTI는 Androxgh0st 악성코드를 배포하는 위협 행위자들과 관련된 알려진 IOC 및 TTP를 공유하기 위해 발표된 연방수사국(FBI)과 사이버보안·인프라보안국(CISA)의 공동 사이버보안 권고안에 대한 개요를 소개하며 글을 마무리합니다.
1. 메두사 랜섬웨어, 갈취 수단으로 전환
팔로알토 네트웍스(Palo Alto Networks)의 연구원들은 ‘메두사(Medusa)’ 랜섬웨어( )의 활동이 증가하는 추세를 발견했으며 (새 탭에서 열림) , 이 그룹의 전술 변화도 함께 확인했습니다.
메두사 랜섬웨어는 메두사 블로그 사이트 (새 탭에서 열림)를 통해 갈취로 방향을 전환하고 있으며, 이 그룹은 해당 사이트를 통해 탈취한 데이터를 유출하고 있다. 이 공격의 다중 갈취 전략은 피해자들에게 기한 연장, 데이터 삭제, 또는 탈취된 데이터 전체 다운로드 등 여러 가지 선택지를 제공하며, 각 선택지마다 다른 금액이 책정되어 있습니다.
메두사 랜섬웨어에 대해 자세히 살펴보기
메두사 RaaS 플랫폼은 2022 년 말에 등장했으나, 2023년 초가 되어서야 비로소 주목받기 시작했다. 이 랜섬웨어는 Windows 기기를 표적으로 삼으며, 취약한 서비스를 악용하고 정상적인 계정을 탈취하는 경향이 있습니다.
이 랜섬웨어는 소프트웨어를 악용해 정상적인 트래픽에 섞여 들어가는 ‘리빙-오프-더-랜드(LOTL)’ 기법을 활용합니다. 메두사 랜섬웨어 그룹은 2023 년에 ‘메두사 블로그’를 개설했으며, 이 블로그는 해당 그룹이 탈취한 데이터를 유출하는 데 사용되고 있다.
메두사 랜섬웨어 피해자들은 메두사 블로그를 방문했을 때 다음과 같은 여러 가지 선택지를 갖게 됩니다:
- 피해자는 블로그에 해당 데이터가 게시되는 것을 막기 위해 1일 기한 연장을 신청할 경우 10.000 달러의 표준 수수료를 납부할 수 있습니다.
- 또한 데이터 삭제를 요청하거나, 도난당한 데이터를 다운로드하여 열람할 수 있습니다. 이러한 옵션에는 상당한 수수료가 부과됩니다.
최근 블로그에 게시된 글은 해킹을 당한 조직의 파일을 보여주는 동영상이었습니다. 이 영상에는 “메두사 미디어 팀(Medusa Media Team)”이라는 캡션이 달려 있었는데, 연구진들은 이 팀이 대외 브랜드를 담당하는 작전의 한 분파라고 보고 있다.
이 블로그는 데이터 유출 사이트이자 도난당한 데이터 영상을 게시하는 공간일 뿐만 아니라, 텔레그램과 X로 연결되는 링크도 포함되어 있습니다. 텔레그램 링크는 “정보 지원”을 위한 것으로 보입니다. 반면, X 링크는 단순히 “메두사 랜섬웨어”에 대한 검색 결과 페이지일 뿐입니다.
메두사의 피해자학
메두사 랜섬웨어는 다양한 분야를 표적으로 삼고 있으며, 특정 분야를 집중적으로 노리는 양상은 보이지 않는 것으로 보입니다. 가장 많이 표적이 된 분야인 기술 분야는 해당 그룹이 자행한 74 건의 공격 중 10 건 미만을 차지했다.
이 단체는 공격 대상 지역의 선정에 있어 더욱 표적화되어 있다. 메두사는 여러 국가의 조직들을 표적으로 삼았으나, 그중에서도 미국이 가장 주요한 표적이었다.
랜섬웨어 바이너리 파일
팔로 알토는 또한 메두사의 바이너리에서 PEStudio의 디버그 경로에 “gaze”라는 용어가 사용되고 포함된 점을 공통된 특징으로 발견했습니다.
이러한 이유로 그들은 해당 랜섬웨어 바이너리를 ‘Gaze’라고 명명했다. 이 랜섬웨어는 11 가지의 가능한 인수를 사용하여 실행될 수 있으며, 2023년에 처음 등장한 이후로 여러 차례 업데이트되었습니다. 이 랜섬웨어는 RSA 비대칭 암호화를 사용하며, 암호화된 파일 이름 뒤에 .medusa 확장자를 붙입니다. 확장자가 .dll, .exe, .lnk, .medusa인 파일은 암호화 대상에서 제외됩니다. 몸값 요구 메시지를 남긴 후, 복구 및 분석을 방해하기 위해 시스템에서 스스로 삭제됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
메두사 랜섬웨어 공격은 다소 기회주의적인 성격을 띠며, 다양한 분야의 조직을 표적으로 삼고 있습니다. 이는 많은 랜섬웨어 공격의 전형적인 특징입니다.
분명한 점은, 메두사 블로그와 미디어 팀의 출범에서 알 수 있듯이, 랜섬웨어 조직들이 점점 더 본격적인 조직처럼 운영되기 시작하고 있다는 사실입니다. 비즈니스적인 구조를 제외하면, 메두사는 정교한 악용 전략과 기법을 보유하고 있습니다. 따라서 랜섬웨어 분야에서 이 위협은 빠르게 더 큰 위협으로 부상하고 있다.
2. 정보 탈취형 악성코드가 macOS의 악성코드 방지 기능을 우회한다
SentinelOne은 최근 macOS의 내장 악성코드 방지 시스템인 XProtect를 우회할 수 있는 세 가지 활성 macOS 정보 탈취형 악성코드( )를 발견했습니다. (새 탭에서 열림)
KeySteal
- KeySteal 악성코드는 2021 년에 처음 보고된 이후로 계속 진화해 왔습니다. 2023년 2월에서 Apple은 KeySteal을 탐지할 수 있는 서명을 XProtect에 추가했습니다. 그러나 악성코드가 진화함에 따라, 이 시그니처로는 더 이상 최신 버전을 탐지할 수 없습니다.
- KeySteal은 원래 ReSignTool이라는 내장형 macOS 유틸리티 내에 .pkg 파일 형태로 배포되었습니다. 악의적인 행위자들은 합법적인 오픈소스 애플리케이션의 코드를 변조하여 키체인 정보를 탈취하고 지속성 구성 요소를 심었습니다.
- 가장 최근의 KeySteal 변종들은 더욱 변형되었습니다. 이들은 더 이상 ReSignTool을 사용하지 않으며, 대신 Mach-O 바이너리에서 UnixProject 또는 ChatGPT로 표시됩니다.
- 불분명한 점은 이러한 새로운 변이 바이러스들이 어떻게 확산되고 있는지입니다. 최신 변종들은 XProtect에서 탐지되지 않을 뿐만 아니라, VirusTotal에서도 탐지율이 낮습니다. SentinelOne은 초기 버전과 최신 버전 사이에 한 가지 공통점이 있는데, 바로 하드코딩된 숫자 ‘ C2’이라고 지적합니다. 이 하드코딩된 C2 값은 여전히 일부 정적 탐지가 가능하도록 허용하고 있지만, 아마도 오래가지는 않을 것입니다.
아토믹 스틸러
- 'Atomic Stealer'는 여러 차례 보고된 바 있으며, 현재도 활동 중이다. 이 macOS 악성코드는 여러 차례 변형을 거치면서, 현재 실세계에서 다양한 버전의 악성코드가 동시에 유포되고 있습니다.
- SentinelOne은 현재 XProtect가 탐지하지 못하는 해당 악성코드의 변종들이 확인되었다고 보고했으며, 이들 중 상당수는 VirusTotal에서도 탐지율이 낮은 것으로 나타났습니다.
- 이 악성코드는 피해자, 분석가 또는 악성코드 샌드박스가 정보 탈취 프로그램과 동시에 터미널을 실행하는 것을 차단합니다. 최근 변종들은 악성코드의 정보 탈취 로직을 나타내는, 일반 텍스트로 하드코딩된 AppleScript를 사용하고 있다.
- 악성 행위자들은 대개 토렌트나 소셜 게임 플랫폼을 통해 이 악성코드를 유포합니다.
CherryPie
- XProtect v2176 버전에서 CherryPie 악성코드가 추가되었습니다.
- GaryStealer 및 JaskaGo라고도 알려진 이 악성코드는 macOS/Windows용 정보 탈취형 악성코드로, 현재 VirusTotal에서 탐지율이 낮은 상태입니다.
- 이 악성코드의 일부 버전은 합법적인 오픈소스 프로젝트인 ‘Wails’를 이용해 악성 코드를 앱 번들로 포장합니다.
- SentinelOne이 탐지한 샘플 중 상당수는 임시 서명이 적용되어 있으며, 게이트키퍼를 비활성화하는 데 사용되는 코드를 포함하고 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
끊임없이 변화하는 위협 환경에 대응하기 위해서는 정적 탐지에만 의존하는 것만으로는 결코 충분하지 않습니다. 악성코드에 대한 정적 탐지는 마치 ‘두더지 잡기’ 게임처럼 되어가고 있으며, 항상 효과적인 것은 아닙니다.
SentinelOne은 macOS의 기본 기능 외에도 ‘선제적인 위협 탐지, 강화된 탐지 규칙, 그리고 끊임없이 진화하는 전술에 대한 이해가 보안 팀이 macOS 플랫폼을 겨냥한 위협에 한 발 앞서 대응하는 데 도움이 될 수 있다’고 지적합니다.
3. FBI와 CISA가 Androxgh0st 종의 악성코드에 대한 공동 경보를 발령했다
연방수사국(FBI)과 사이버보안·인프라보안국(CISA)은 ‘ Androxgh0st ’ 악성코드를 유포하는 위협 행위자들과 관련된 알려진 IOC 및 TTP를 알리기 위해 공동 사이버보안 권고문을 발표했습니다.
현재 진행 중인 여러 조사 결과, Androxgh0st 개 악성코드에 대한 세부 정보가 밝혀졌으며, 여기에는 취약한 네트워크를 추가로 식별하고 침해할 수 있는 봇넷을 구축하는 해당 악성코드의 기능도 포함되어 있다.
Androxgh0st이란 무엇인가요?
Androxgh0st 은 AWS, Microsoft Office 365 등의 애플리케이션에 대한 인증 정보가 포함된 .env 파일을 찾아 추출하도록 설계된 파이썬 기반 악성코드입니다. 이 도구는 노출된 인증 정보 및 API를 스캔하고 악용하거나 웹 쉘을 배포하는 등 SMTP를 악용할 수 있는 다양한 기능을 지원합니다. 포티넷은 하루 평균 40.000 대 이상의 포티넷 기기에서 Androxgh0st 건의 악성코드 공격 시도가 발생하고 있음을 파악하고 있습니다.
PHPUnit을 대상으로 함
이 악성코드는 스크립트를 사용하고, 스캔을 수행하며, 특정 취약점이 있는 웹사이트를 찾아내는 경향이 있습니다. 더 구체적으로 말하자면, 이 악성코드를 유포하는 공격자들은 PHPUnit을 통해 보안에 취약한 웹사이트에서 PHP를 원격으로 실행하기 위해 CVE-2017-9841 을 악용하는 것으로 보입니다.
이 모듈을 사용하며 인터넷에 노출된 폴더나 공급업체 폴더를 보유한 웹사이트는 특정 URL을 대상으로 한 악의적인 HTTP POST 요청으로 인해 위험에 처할 수 있습니다. 이 페이지는 POST 요청을 통해 전송된 PHP 코드를 실행하므로, 공격자가 원격으로 코드를 실행할 수 있게 됩니다.
이 위협 행위자는 Androxgh0st 을 이용하여 웹사이트가 호스팅된 시스템에 추가적인 악성 파일을 다운로드합니다. 이러한 접근 권한을 통해, 공격자는 해당 URI를 통해 접속할 수 있는 가짜 페이지를 만들어 웹사이트에 백도어를 설치할 수 있습니다.
Laravel 프레임워크의 대상
이 악성코드는 봇넷을 구축하여 Laravel 웹 애플리케이션 프레임워크를 통해 웹사이트를 스캔합니다. 이 도구는 Laravel을 사용하여 웹사이트를 식별한 다음, 해당 도메인의 최상위 .env 파일이 노출되어 있는지 여부와 해당 파일에 인증 정보가 포함되어 있는지 여부를 확인합니다.
파일이 노출될 경우, 공격자는 해당 URL에 GET 요청을 보내 데이터를 열람하려고 시도할 수 있습니다. 또한 이 악성코드는 웹사이트에 있는 Laravel 애플리케이션의 애플리케이션 키에 접근할 수도 있습니다. 공격자가 애플리케이션 키를 파악할 수 있다면, 해당 키를 사용하여 PHP 코드를 암호화한 뒤, 그 코드를 XSRF 토큰의 값으로 전달함으로써 공격을 시도할 수 있습니다.
아파치 웹 서버 대상 지정
Androxgh0st 을 사용하는 위협 행위자들이 CVE-2021-41773에 취약할 가능성이 있는 아파치 웹 서버를 스캔하는 모습도 관찰되고 있다. 공격자는 경로 탐색 공격을 통해 루트 디렉터리 외부의 파일 URL을 파악할 수 있습니다. 이 파일들은 보호 조치가 되어 있지 않을 경우, 원격 코드 실행이 가능해질 수 있습니다. 만약 공격자가 이러한 방법을 통해 특정 서비스의 인증 정보를 성공적으로 입수할 경우, 해당 인증 정보를 이용해 민감한 데이터에 접근하거나 후속 악성 행위를 수행할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
최근 Androxgh0st 활동의 급증은 확실히 우려스러운 일이며, 특히 AWS나 Office와 같은 대상들을 노리고 있다는 점을 고려하면 더욱 그렇다.
이 악성코드는 2022 년에 처음 보고되었으나, 최근까지 별다른 주목을 받지 못한 것으로 보인다. 그것이 제대로 활용되지 않았거나, 아니면 단순히 눈에 띄지 않았을 가능성이 있습니다.
어쨌든, 이 공동 권고문에는 Androxgh0st로부터 보호하는 데 도움이 될 수 있는 몇 가지 완화 조치 권고 사항이 상세히 명시되어 있습니다. 이 보고서를 한 번 살펴볼 만합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? Tanium 토론 포럼에 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

