메인 콘텐츠로 건너뛰기
CTI 라운드업: 새로운 CISA 도구, Microsoft 클라우드 서비스의 해킹 활동 탐지
새로운 쟁점

CTI 라운드업: 새로운 CISA 도구, Microsoft 클라우드 서비스의 해킹 활동 탐지

LockBit 3,0 랜섬웨어, 마이크로소프트 클라우드 서비스 내 해킹 활동을 탐지하는 CISA의 최신 도구, 그리고 ScarCruft의 진화하는 공격 수단에 관한 공동 권고문

이번 주 소식 모음의 첫 번째 순서에서는 CTI가 큰 성공을 거둔 랜섬웨어 변종인 LockBit 3,0 에 대한 새로운 권고 사항을 살펴봅니다. 다음으로, CTI는 CISA가 최근 잇달아 선보인 주목할 만한 이니셔티브 중 하나인, 마이크로소프트 클라우드 환경에서 악성 활동의 징후를 탐지하는 데 도움을 주는 새로운 오픈소스 사고 대응 도구에 대해 심층적으로 다룹니다. 또한, 북한 소속으로 의심되는 사이버 첩보 조직인 ‘ APT37 (ScarCruft)’의 새로운 활동에 대한 분석도 포함되어 있다.

1. LockBit 3,0 랜섬웨어에 대한 새로운 공동 권고문 발표

연방수사국(FBI), 사이버보안·인프라보안국(CISA), 다주 정보 공유 및 분석 센터(MS-ISAC)가 공동으로 작성한 ‘ 3월 16일’ 공동 사이버보안 권고문 (새 탭에서 열림)는 악명 높고 점점 더 성공을 거두고 있는 랜섬웨어인 ‘LockBit 3,0 ’과 관련된 최신 IOC 및 TTP를 알리기 위해 발표되었습니다.

이 권고문에 포함된 기술 정보는 최근인 2023년 3월에 진행된 FBI 수사 과정에서 확인되었습니다.

우선 가장 중요한 것부터: LockBit 3,0이란 무엇인가요?

LockBit 3,0 은 랜섬웨어-어-서비스(RaaS) 모델에 따라 운영됩니다. 이러한 활동은 LockBit 2,0 및 LockBit을 비롯한 이전 버전의 랜섬웨어와 관련하여 관찰된 활동의 연장선상에 있습니다.

CISA의 설명에 따르면:

2020년 1월 이후, LockBit은 제휴사 기반의 랜섬웨어 변종으로 활동해 왔습니다. LockBit RaaS를 활용하는 제휴사들은 다양한 TTP를 사용하며 광범위한 기업 및 중요 인프라 기관을 공격하고 있어, 효과적인 컴퓨터 네트워크 방어 및 대응 조치가 어려워질 수 있습니다.

LockBit 3,0에 대해 알아야 할 사항

  • LockBit 3,0 은 현재까지 알려진 랜섬웨어 중 가장 모듈식 구조로 되어 있는 변종입니다. ‘LockBit Black’으로도 알려진 이 최신 버전은 이전 버전들보다 탐지를 더 잘 회피하며, Blackmatter나 Blackcat과 같은 다른 최상위 랜섬웨어 계열과 유사한 특징을 보입니다.
  • LockBit 3,0 은 자신이 처한 피해자 환경에 따라 매우 유연하게 적응하고 맞춤 설정할 수 있으며, 컴파일 시 악성코드의 동작에 영향을 미치는 다양한 옵션을 통해 구성됩니다.
  • LockBit 3,0 에는 코드를 보호하고 악성코드의 탐지 및 분석을 방해하기 위해 설계된 내장 메커니즘이 포함되어 있습니다.
  • 악의적인 행위자들은 원격 데스크톱 프로토콜(RDP)을 악용하여 피해자 네트워크에 대한 초기 접근 권한을 확보할 수 있습니다. 그 밖의 전술로는 정상 계정의 악용, 대외 공개 애플리케이션의 취약점 악용, 드라이브-바이 감염, 그리고 피싱 캠페인 등이 있습니다..
  • LockBit 3,0 은 현재 권한 수준을 확인합니다. 랜섬웨어가 이 속성이 없는 것을 발견하면, 자신에게 더 유리한 권한 상승을 시도할 것입니다.
  • LockBit 3,0 은 침입 과정에서 다양한 오픈소스 도구를 활용하는 모습이 반복적으로 관찰되어 왔다. 이러한 도구들은 네트워크 정찰, 원격 액세스 및 터널링, 인증 정보 추출, 파일 유출 등 다양한 활동을 지원하도록 설계되었습니다.

또한, LockBit 3,0 은 확인된 대부분의 침입 사례에서 PowerShell 및 배치 스크립트를 능숙하게 활용하는 것으로 드러났다. 이러한 유틸리티는 시스템 탐지, 정찰, 비밀번호/인증 정보 탐색 및 권한 상승을 지원하는 데 사용됩니다.

CISA는 또한 LockBit 3,0’s 의 암호화 기능을 다음과 같이 강조하고 있습니다:

LockBit 3,0 은 [T1486 (새 탭에서 열림)] 로컬 또는 원격 장치에 저장된 데이터를 암호화하려고 시도하지만, 핵심 시스템 기능과 관련된 파일은 제외합니다... 파일이 암호화되면 LockBit 3,0 은 새로운 파일명인 .README.txt로 된 몸값 요구 메시지를 남기고, 호스트의 바탕화면과 아이콘을 LockBit 3,0 로고로 변경합니다 [T1491,001 (새 탭에서 열림)]. 필요한 경우, LockBit 3,0 은 암호화된 호스트 및 봇 정보를 명령 및 제어(C2) 서버로 전송합니다 [T1027 (새 탭에서 열림)].

또한, CISA는 LockBit 3,0’s 의 데이터 유출 기능을 다음과 같이 지적합니다:

LockBit 3,0 제휴자들은 이전에 LockBit 2,0 에서 사용되었던 맞춤형 데이터 유출 도구인 Stealbit을 사용합니다 [TA0010 (새 탭에서 열림)]; 오픈소스 명령줄 기반 클라우드 스토리지 관리 도구인 rclone [T1567,002 (새 탭에서 열림)]; 그리고 MEGA [T1567,002 (새 탭에서 열림)]와 같은 공개 파일 공유 서비스를 활용하여, 암호화 전에 기업의 민감한 데이터 파일을 유출하고 있습니다. rclone과 공개적으로 이용 가능한 많은 파일 공유 서비스는 주로 합법적인 목적으로 사용되지만, 위협 행위자들이 이를 악용하여 시스템 침해, 네트워크 탐색 또는 데이터 유출을 시도할 수도 있습니다. LockBit 3,0 의 제휴자들은 데이터를 유출하기 위해 공개적으로 이용 가능한 다른 파일 공유 서비스도 자주 이용합니다 [T1567 (새 탭에서 열림)].

CTI의 전망 및 가이던스

CTI는 이전에 LockBit 랜섬웨어를 금전적 목적을 가진 최상위급 사이버 위협으로 지목한 바 있습니다. 이번 최신 다기관 사이버 보안 권고안은 이러한 평가를 뒷받침하고 있다.

LockBit은 불만을 품은 개발자(LockBit 3,0의 빌더 코드를 유출한 인물)에 의해 발생한 중대한 차질에서 회복할 수 있는 능력을 입증했을 뿐만 아니라, 그 회복세도 매우 강력했다. 이 랜섬웨어 공격의 피해자 목록에는 주요 민간 기업들은 물론, 핵심 인프라 기관들도 포함되어 있다.

TheHackerNews에 따르면, “산업용 사이버보안 기업 드라고스(Dragos)는 올해 초, Q4 2022개 국가에서 핵심 인프라를 대상으로 감지된 189 건의 랜섬웨어 공격 중 21%가 락비트 3,0 (LockBit 101)에 의한 것이며, 이는 총 40 건의 사고에 해당한다고 밝혔다.” “이러한 공격의 대부분은 식음료 및 제조업 분야에 영향을 미쳤습니다.”

In November, the U.S. Department of Justice reported that the LockBit ransomware strain has been used against at least 1.000 victims worldwide, netting the operation over $100 million in illicit profits.

CISA에서:

FBI, CISA 및 MS-ISAC는 LockBit 3,0’s 의 활동을 바탕으로 조직의 사이버 보안 태세를 강화하기 위해, 각 조직이 아래의 완화 조치를 시행할 것을 권고합니다. 이러한 완화 조치는 CISA와 미국 국립표준기술연구소(NIST)가 수립한 ‘부문 간 사이버보안 성과 목표(CPGs)’와 부합합니다. CPG는 CISA와 NIST가 모든 조직이 이행할 것을 권장하는 최소한의 실천 사항 및 보호 조치를 제시합니다. CISA와 NIST는 가장 흔하고 영향력이 큰 TTP로부터 보호하기 위해, 에 제시된 기존 사이버 보안 프레임워크 및 지침 을 바탕으로 CPG를 마련했습니다. 추천되는 추가 기본 보호 조치를 포함하여 CPG에 대한 자세한 내용은 CISA의 ‘부문 간 사이버 보안 성과 목표(Cross-Sector Cybersecurity Performance Goals)’를 참조하십시오.

기타 실질적인 완화 방안은 원본 권고문에서 확인할 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 권고안은 랜섬웨어 및 더 넓은 의미의 사이버 위협 환경이 흥미로운 국면을 맞이한 시점에 발표된 것으로, 점점 더 많은 랜섬웨어 운영 세력들이 암호화를 통한 갈취 대신 데이터 탈취를 통한 노골적인 갈취를 선호하는 추세이기 때문이다.” 예를 들어, BianLian 랜섬웨어 (새 탭에서 열림) 그룹은 피해자의 파일을 암호화하는 것에서 (새 탭에서 열림) 순수한 데이터 탈취 및 갈취 공격으로 공격 방식을 전환했습니다. “CTI는 이러한 추세가 2023 년까지, 나아가 그 이후에도 계속될 것으로 전망하고 있습니다.”

2. CISA의 새로운 도구가 마이크로소프트 클라우드 서비스 내 해킹 활동을 탐지합니다

미국 사이버보안·인프라보안국(CISA)은 마이크로소프트 클라우드 환경에서 악의적인 활동의 징후를 탐지하는 데 도움을 주는 새로운 오픈소스 사고 대응 도구인 ‘’ (새 탭에서 열림) 를 공개했습니다.

정보 보안(InfoSec) 커뮤니티에서 진지한 것들에 우스꽝스러운 이름을 붙이는 오랜 전통에 따라, ‘Untitled Goose Tool’은 샌디아 연구소(Sandia Laboratories)와 공동으로 개발된 파이썬 기반 유틸리티로, Azure Active Directory, Microsoft Azure 및 Microsoft 365 환경에서 텔레메트리 정보를 추출할 수 있습니다.

CISA에서:

Untitled Goose Tool은 고객의 Azure Active Directory(AzureAD), Azure 및 M365 환경에 대한 포괄적인 조사를 수행하기 위해 새로운 인증 및 데이터 수집 방법을 추가한, 강력하고 유연한 위협 탐지 및 사고 대응 도구입니다.

앞서 언급한 원격 측정 데이터는 Microsoft Defender for Endpoint(MDE) 및 Defender for Internet of Things(IoT)에서 제공하는 추가 원격 측정 데이터로 보완됩니다(D4IoT).

구스가 할 수 있는 일

BleepingComputer에 따르면, CISA의 크로스 플랫폼 마이크로소프트 클라우드 조사 및 분석 도구인 (새 탭에서 열림)를 활용하면 보안 전문가와 네트워크 관리자는 다음과 같은 작업을 수행할 수 있습니다:

  • AAD 로그인 및 감사 로그, M365 통합 감사 로그(UAL), Azure 활동 로그, Microsoft Defender for IoT(사물 인터넷) 알림, Microsoft Defender for Endpoint(MDE) 데이터를 내보내고 검토하여 의심스러운 활동을 확인합니다.
  • AAD, M365 및 Azure 구성을 쿼리하고, 내보내며, 분석합니다.
  • 별도의 분석 과정 없이 Microsoft의 AAD, Azure 및 M365 환경에서 클라우드 아티팩트를 추출합니다.
  • UAL에 대한 시간 경계 처리를 수행합니다.
  • 해당 시간 범위 내의 데이터를 추출하십시오.
  • “MDE 데이터에 대해서도 유사한 시간 제한 기능을 사용하여 데이터를 수집하고 검토하십시오.”

CISA가 승승장구하고 있다

CISA가 방어 주체들을 지원하기 위해 최근 시도한 이번 조치는, 정부, 민간 및 중요 인프라 기관에 속한 기업들을 보호하는 데 더 적극적으로 참여하기 위해 기울여 온 일련의 선제적이고 투명하며 협력적인 노력에 이은 것이다.

예를 들어, CISA는 최근 ‘Decider’ (새 탭에서 열림) 라는 오픈소스 도구를 공개하여, 보안 담당자들이 MITRE ATT&CK 매핑 보고서를 생성할 수 있도록 지원하고 있습니다. Decider를 출시하기 직전인 1월, CISA는 MITRE ATT&CK 매핑에 관한 ‘ ’ 모범 사례 가이드( (새 탭에서 열림))를 발표하며, 이 표준을 사용하는 것의 중요성을 강조했습니다.

게다가 CISA는 현재 중요 인프라 기관들  (새 탭에서 열림)에 랜섬웨어 공격에 취약한 인터넷에 노출된 시스템에 대해 경고를 발령하고 있습니다.

후자의 조치는 이미 성과를 거둔 것으로 보인다.

CISA에서:

CISA는 이러한 선제적 사이버 방어 역량을 활용하여, ‘ 2023년 1월’ 이후 60 개 이상의 기관에 초기 단계의 랜섬웨어 침입 사실을 통보했으며, 여기에는 에너지, 의료 및 공중보건, 상하수도 시스템 분야의 핵심 인프라 기관은 물론 교육계 기관도 포함됩니다.

BleepingComputer에 따르면:

이는 랜섬웨어 및 기타 사이버 위협으로부터 미국의 핵심 인프라를 보호하기 위해 ‘ 2021년 8월 ’에서 출범한 ‘공동 사이버 방어 협력체(JCDC)’라는 새로운 파트너십에 이은 조치였다.

이 사이버 보안 기관은 앞서 2021년 6월 을 통해, 조직이 랜섬웨어 공격을 예방하고 복구할 준비 상태를 평가할 수 있도록 돕기 위해 ‘랜섬웨어 대비 평가(RRA)’로 알려진 사이버 보안 평가 도구(CSET)의 새로운 모듈을 공개한 바 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

"CISA 와 그 지도부는 정부, 민간 및 핵심 인프라 기관에 속한 기업들의 사이버 보안을 강화하기 위해 진지한 의지를 보여주고 있으며, 이는 높이 평가할 만합니다." 우리 중 많은 이들이 국가 차원의 포괄적인 사이버 보안 정책 및 인프라가 마련되기를 오랫동안 기다려 왔으며, 이러한 최근의 조치들은 그 방향으로 나아가는 긍정적인 한 걸음입니다. "잘 했어요, CISA."

3. ScarCruft의 진화하는 무기 체계

Zscaler는 (새 탭에서 열림) 2월 한 달 동안 매우 활발하게 활동한 ‘ScarCruft’로도 알려진 APT37의 TTP를 지속적으로 모니터링해 왔으며, 2023년 3월.

APT37 (새 탭에서 열림)는 북한 정부가 후원하는 사이버 첩보 단체입니다. 이 조직은 과거에 한국, 일본, 베트남, 러시아 등의 국가에서 피해자를 노려왔습니다. APT37 은 이전에 워터홀 공격, 취약점 악용, 악성 첨부 파일이 포함된 피싱 이메일 등의 감염 경로를 활용해 왔습니다. APT37 는 일반적으로 Chinotto PowerShell 백도어를 유포하는 것으로 관찰됩니다.

연구진들은 최근 APT37 소속 회원이 소유한 GitHub 저장소를 발견했다. 위협 행위자의 운영 보안 상의 실수로 추정되는 사유로 인해, Zscaler는 해당 그룹이 활용한 악성 파일에 관한 정보에 접근할 수 있었습니다.  이 저장소는 위협 행위자가 활용한 다양한 악성 페이로드를 준비하기 위해 사용되었습니다.

GitHub 저장소에서 확보한 정보를 통해 연구진은 APT37 이 사회공학 유인 수단에 어떤 유형의 테마를 사용하는지에 대한 통찰력을 얻기도 했다. 이러한 주제 중에는 지정학적 요인과 관련된 투자 유인 요소, 학술 기관, 그리고 한국 기업 등이 포함됩니다.

최근 TTP

  • CHM(: APT37 )은 악성 Windows 도움말 파일이나 CHM 파일을 통해 엔드포인트에 배포되는 ‘Chinotto’ PowerShell 백도어를 정기적으로 사용합니다. CHM 파일은 압축 파일 형태로 배포되며, 대부분의 압축 파일에는 악성 CHM 파일과 피해자에게 표시되는 미끼 파일이라는 두 가지 구성 요소가 포함되어 있습니다. 발견된 미끼 파일은 대개 암호로 보호되어 있으며, 해당 암호는 CHM 파일에 포함되어 있습니다.
  • MS Excel 애드인: 3월 15일에서 관찰된 한 캠페인에서, APT37 이 악성 Excel 애드인을 GitHub 저장소에 업로드하는 것이 확인되었습니다. 이 그룹이 XLL 파일을 활용하는 모습이 포착된 것은 이번이 처음이었다. 이 XLL 파일은 XLS 파일을 추출하여 다음 경로에 저장합니다: C:\programdata\20230315_SejeongSupport[.]xls. 이 화면에는 미끼 역할을 하며 오로지 사회공학적 유인 수단으로만 사용되는 XLS 파일이 표시됩니다. 그런 다음 MSHTA를 실행하여 yangak[.]com URL에서 HTA 파일을 다운로드합니다. 다운로드한 HTA 파일에는 PowerShell 백도어인 Chinotto가 포함되어 있습니다.
  • LNK: GitHub 저장소에서 2022년 8월 에 업로드된 일부 LNK 파일이 복구되었으며, 이 파일들은 거의 같은 시기에 실제 공격 현장에서 발견되기도 했습니다. LNK 파일들은 RAR 아카이브 내에 포함되어 있었습니다. 또한 한국 기업 LG의 로그인 페이지로 위장한 HTML 파일도 발견되었다. LNK 파일은 MSHTA를 실행하고 공격자가 제어하는 서버에서 악성 HTA 파일을 다운로드하는 데 사용되었습니다. 이 공격 체인은 동일한 PowerShell 백도어인 ‘Chinotto’를 설치하게 됩니다.

LNK 파일의 메타데이터를 분석한 결과, 이 파일들은 MAC 주소가 00:0c:29:41:1b:1c인 VMWare가 실행 중인 가상 머신에서 생성된 것으로 밝혀졌습니다. 이 위협 행위자는 동일한 가상 머신을 사용하여 여러 개의 페이로드를 생성했는데, 이는 위협 탐지 및 향후 원인 규명에 유용하게 활용될 수 있다.

  • 매크로가 포함된 MS 오피스 파일: APT37 도 GitHub 저장소에 매크로가 포함된 MS 오피스 워드 파일을 업로드하는 것이 확인되었습니다. 이 매크로는 MSHTA를 실행하여 Chinotto를 다운로드합니다.
  • OLE 개체가 포함된 HWP 파일: APT37 은 또한 OLE 개체가 포함된 HWP 파일을 사용하여 엔드포인트에 Chinotto를 배포했습니다. OLE 개체는 클릭 가능한 요소 형태로 되어 있으며, 악성 PE 페이로드가 실행되려면 피해자가 이를 클릭해야 합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“APT37 은 믿기 힘들 정도로 정교하며, TTP를 끊임없이 발전시키고 있는 또 다른 APT입니다. “악성 페이로드를 담은 GitHub 저장소를 2 년 넘게 탐지되거나 삭제되지 않은 채 유지해 온 점은 이 작전의 정교함을 더욱 잘 보여준다.”

" 가 CHM 파일을 이용해 악성코드를 유포하는 방식 (새 탭에서 열림) 이 최근 또 다른 북한 연계 그룹인 ‘Kimsuky’에 의해 악용되는 것이 포착되었다." “Kimsuky는 CHM 파일을 이용해 클립보드 데이터와 키 입력 데이터를 수집하는 백도어를 유포했다.”

"CHM 파일이 북한 APT의 차세대 주요 수단이 될 것인가?" “시간이 지나봐야 알 수 있을 것이다.”

이 기사들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.