메인 콘텐츠로 건너뛰기
CTI 요약: Microsoft, 해커가 SIP 루트 제한을 우회할 수 있는 macOS 버그 발견
새로운 쟁점

CTI 요약: Microsoft, 해커가 SIP 루트 제한을 우회할 수 있는 macOS 버그 발견

개량된 BlackCat 랜섬웨어 변종이 더욱 은밀한 공격으로 번개처럼 빠르게 침투하고 있으며, 마이크로소프트는 해커들이 SIP 루트 제한을 우회할 수 있게 해주는 macOS 버그를 발견했고, Dark Pink 해커 집단은 계속해서 정부 및 군 기관을 표적으로 삼고 있다

이번 주 첫 번째로, CTI는 악명 높은 BlackCat/ALPHV 랜섬웨어의 새로운 변종인 ‘Sphynx’에 대한 IBM X-Force 보고서를 분석합니다. 이어 CTI는 마이크로소프트가 발견한 취약점에 대해 살펴봅니다. 이 취약점을 악용하면 루트 권한을 가진 공격자가 macOS의 시스템 무결성 보호(SIP) 검사를 우회하고 ‘삭제 불가능한’ 악성코드를 설치할 수 있습니다. 마지막으로, CTI는 ‘Dark Pink’로 추적 중인 위협 행위자와 관련된 최신 활동을 상세히 다룬 Group-IB의 최근 보고서를 살펴보며 이번 내용을 마무리합니다.

1. 개량된 BlackCat 랜섬웨어, 번개 같은 속도와 은밀한 전술로 공격

IBM Security X-Force 팀의 새로운 보고서에서는 ‘ ’ 블랙캣/ALPHV 랜섬웨어 활동의 주요 업데이트 내용을 상세히 다루고 있습니다. (새 탭에서 열림). 이번 업그레이드에는 랜섬웨어의 속도, 은밀성 및 데이터 유출 기능이 개선된 내용이 포함되어 있습니다.

BlackCat이란 무엇인가요?

  • CTI는 BlackCat( )을 오늘날 기업들이 직면한 주요 랜섬웨어( ) 및 갈취 위협 중 하나로 꼽고 있습니다.
  • 악의적 행위자들은 주로 BlackCat을 이용해 정부, 교육, 제조, 숙박 및 의료 분야를 표적으로 삼고 있습니다.
  • BlackCat은 공격에 이중 갈취 수법을 활용하려 시도한다. 도난당한 데이터는 대개 해당 조직의 공식 유출 사이트에 게시되는데, 이는 갈취 피해자들에게 금전 지불을 압박하기 위한 수단이다.

IBM 보고서의 저자가 설명하듯이, BlackCat은 2022 년 에서 Rust 프로그래밍 언어 (새 탭에서 열림)로 전환했는데, 이러한 결정은 해당 언어가 제공하는 맞춤화 가능성뿐만 아니라 악성코드의 탐지 및 분석을 더욱 어렵게 만드는 데 유용하다는 점에 영향을 받은 것으로 보인다.

사이버 위협 환경에 등장한 지 1년 반이 지났지만, BlackCat 그룹은 활동세가 꺾일 기미를 보이지 않고 있다. BlackCat/ALPHV는 사이버 위협 환경을 장악하고 있는 최상위 랜섬웨어-어-서비스(RaaS) 제공업체 중에서도 꾸준히 가장 수익성이 높은 업체 중 하나로 꼽히며, LockBit과 같은 다른 주요 갈취 그룹들과 몸값 지불금의 대부분을 차지하기 위해 치열한 경쟁을 벌이고 있다.

스핑크스란 무엇인가요?

IBM의 X-Force 분석에 따르면, 스핑크스(Sphynx)는 “이 그룹의 탐지 회피 노력을 강화하는 여러 가지 개선된 기능”을 갖춘 강력한 새로운 BlackCat 변종이다.

IBM Security X-Force에서:

X-Force는 블랙캣(BlackCat) 계열 조직들이 데이터 탈취 및 암호화 등 공격 성공 가능성을 높이기 위해 지속적으로 작전 능력을 다듬고 있는 것으로 파악했습니다. 공격자들은 ‘멜팅’(자동 삭제) 기능을 갖춘 맞춤형 악성코드인 ExMatter를 사용하여 작전의 데이터 유출 단계를 자동화했다. 또한, BlackCat 그룹은 최근 ‘Sphynx’라는 이름의 랜섬웨어 새 버전을 공개했는데, 이 버전은 방어 조치를 무력화하기 위해 기능이 강화된 것으로 알려졌다.

ExMatter는 .NET 기반 데이터 유출 도구로, IBM X-Force에 따르면 마이크로소프트가 DEV-0504 (새 탭에서 열림)로 추적 중인 특정 BlackCat 랜섬웨어 계열 클러스터에서만 사용되고 있습니다. 앞서 언급된 BlackCat의 강화된 탐지 회피 기능과 관련하여, Sphynx 버전의 BlackCat에는 이제 정크 코드와 암호화된 문자열이 포함되어 있으며, 이는 탐지 및 분석을 어렵게 하기 위한 개선 사항입니다. 바이너리에 전달되는 명령줄 인수도 전면적으로 개편되었는데, 이는 이전 버전들과 차별화되는 점입니다.

이전 버전에서는 실행 시 액세스 토큰 매개변수를 활용했으나, 최신 버전에서는 해당 매개변수를 완전히 제거하고 그 자리에 더 복잡한 인자 집합을 도입했습니다. 이는 랜섬웨어 탐지를 더 어렵게 만들기 위한 조치로 보입니다. 현재 보안 전문가들은 랜섬웨어를 추적할 수 있는 표준 명령어가 부족하기 때문입니다.

이는 놀라운 일이 아니다. BlackCat 갱단 스스로 이 악성코드가 완전히 처음부터 다시 작성되었다고 주장하고 있으며, 이번 업데이트의 명시된 우선순위는 “로, AV/EDR 탐지를 최적화하기 위함이다 (새 탭에서 열림).”

또한 이 신형 모델을 이전 모델들과 차별화하는 또 다른 점은 ‘BlackCat Sphynx Loader’가 추가되었다는 것입니다.

The Hacker News에서 발췌:

Sphynx에는 랜섬웨어 페이로드를 복호화하는 로더도 포함되어 있는데, 이 로더는 실행되면 추가 시스템을 찾아내기 위해 네트워크 탐색 활동을 수행하고, 볼륨 섀도 복사본을 삭제하며, 파일을 암호화한 뒤, 마지막으로 몸값 요구 메시지를 남깁니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“BlackCat이 오랫동안 지속되며 수익성을 유지해 온 것은, 이 악성코드가 탐지를 회피하고 보안 메커니즘을 우회할 수 있게 해주는 특징과 기능을 매번 개선하며 끊임없이 스스로를 재창조해 온 능력 덕분임이 분명합니다.”

"보안 전문가로서 우리 역시 그만큼 유연하게 대처할 수 있어야 합니다." CTI는 이 위협과 관련된 중대한 전개 상황을 지속적으로 주시하며, 필요에 따라 최신 정보를 제공할 것입니다.”

2. 마이크로소프트, 해커가 SIP 루트 제한을 우회할 수 있게 하는 macOS 버그 발견

마이크로소프트 보안 연구팀은 루트 권한을 가진 공격자가 시스템 무결성 보호(SIP)를 우회하여( ) (새 탭에서 열림) ‘삭제 불가능한’ 악성코드를 설치할 수 있게 하는 취약점을 발견했습니다. 공격자들은 애플의 ‘투명성, 동의 및 제어(TCC)’ 보안 조치를 우회하여 피해자의 개인 정보에 접근할 수도 있습니다.

CVE-2023-32369에 대해 알아야 할 점

마이크로소프트가 ‘Migraine’이라고 명명하고 CVE-2023-32369 (새 탭에서 열림) 로 추적되는 이 보안 취약점은 macOS의 SIP 기술을 중심으로 발생합니다.

마이크로소프트에서:

SIP( )는 macOS (새 탭에서 열림) 에 포함된 보안 기술로, 루트 사용자가 시스템 무결성을 훼손할 수 있는 작업을 수행하지 못하도록 제한합니다. SIP를 우회할 경우, 공격자나 악성코드 제작자가 루트킷을 성공적으로 설치하거나, 지속성 있는 악성코드를 생성하거나, 추가적인 기술 및 익스플로잇을 위한 공격 표면을 확대할 가능성이 높아지는 등 심각한 결과를 초래할 수 있습니다.

SIP(루트리스)는 루트 사용자 계정에 제한을 부과하고 운영 체제의 특정 보호 영역 내에서 해당 계정의 권한을 제한함으로써, 잠재적으로 악의적인 소프트웨어가 특정 폴더와 파일을 변경하는 것을 방지합니다. 이 기능은 애플이 서명한 프로세스, 또는 특별한 권한을 가진 프로세스만이 macOS의 보호된 구성 요소에 접근하거나 이를 변경할 수 있어야 한다는 기본 원칙에 따라 작동합니다.

탐사 및 개발

마이크로소프트 연구진은 정기적인 악성코드 탐지 과정에서 이 취약점과 SIP의 일반적인 제한을 우회하는 데 사용된 기법을 발견했습니다. 마이크로소프트 연구진은 애플이 서명하고 “com.apple.rootless.install.heritable 권한 (새 탭에서 열림)”을 가진 시스템 프로세스에 주목했습니다.

연구진은 이 방법론을 활용하여, SIP의 검사를 우회하면서도 임의의 코드 실행 권한을 획득할 수 있을 정도로 조작이 가능한 두 개의 자식 프로세스를 발견했다.

SIP 및 권한

마이크로소프트가 설명하듯이, SIP는 애플의 샌드박스를 활용하여 시스템의 최상위 수준에서부터 보안을 강화합니다. 이는 SELinux가 리눅스 시스템을 보호하는 방식과 마찬가지로, 플랫폼을 보호하는 데 도움이 됩니다.

마이크로소프트는 “SIP의 가장 두드러진 특징 중 하나는 파일 시스템 제한 기능으로, 이를 통해 파일과 디렉터리 전체가 덮어쓰기되는 것을 방지할 수 있다”고 설명합니다. “기본적으로 SIP에 의해 보호되는 파일과 디렉터리는 대개 시스템 무결성과 관련된 것들입니다.”

또한, 가동 중인 시스템에서 SIP를 비활성화할 수 있는 방법은 복구 OS를 이용하는 것 외에는 없으며, 이 방법은 기기에 물리적으로 접근해야만 가능합니다. 따라서 SIP 우회란 원격 사용자가 관련 제한 사항을 우회할 수 있게 하는 취약점을 말합니다. 마이크로소프트는 이러한 우회 방법이 두 가지 사례로 실현될 수 있다고 제시하는데, 하나는 SIP 제한을 우회하여 SIP로 보호된 디렉터리에 파일을 작성하는 것이고, 다른 하나는 SIP로 보호된 파일을 생성하는 것이다.

다음으로 macOS 권한(entitlements)에 대해 살펴보겠습니다. 애플의 문서( )에 따르면, 권한(entitlements)은 (새 탭에서 열림) “실행 파일에 특정 기능을 부여하는 권리 또는 특권”으로 정의됩니다.

이러한 권한은 애플이 macOS 내 보안을 강화하기 위해 광범위하게 활용하고 있으며, 극히 특정된 프로세스에만 부여되므로 위조할 방법이 없습니다.

이러한 권한에 대해 이해해야 할 중요한 점은, 특정 프로세스에 이러한 권한이 부여되면 해당 프로세스는 설계상 SIP의 보안 검사를 우회할 수 있게 된다는 것입니다.

마이크로소프트에서:

특히 흥미로운 권한 중 하나는 com.apple.rootless.install.heritable 권한으로, 이 권한을 통해 해당 프로세스와 그 아래에 뿌리를 둔 전체 프로세스 트리는 파일 시스템 기반의 시스템 무결성 보호(System Integrity Protection) 보안 제한을 우회할 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“마이크로소프트가 설명하듯이, 임의의 SIP 우회에는 심각한 파장이 따르는데, 이는 주로 악성코드 제작자들이 사실상 삭제할 수 없는 코드를 만들 가능성이 매우 높다는 점과 관련이 있습니다.”

"마이크로소프트는 그 의미를 알기 쉬운 목록 형태로 정리해 놓았습니다. 여기에는 삭제 불가능한 악성코드를 제작하거나, 공격 표면을 확대하는 것 등이 포함됩니다. 여기에서 확인해 보세요. (새 탭에서 열림)."

"애플은 이후 2주 전 5월 18일을 통해 배포된 macOS Ventura 13,4 (새 탭에서 열림), macOS Monterey 12,6,6 (새 탭에서 열림), 그리고 macOS Big Sur 11,7,7 (새 탭에서 열림)에 대한 보안 업데이트를 통해 해당 취약점을 수정했습니다."

3. 다크 핑크 해커들은 계속해서 정부 및 군 기관을 표적으로 삼고 있다

인 Group-IB의 최근 보고서 (새 탭에서 열림) 는 ‘Dark Pink’로 추적되는 위협 행위자의 최신 활동을 상세히 다루고 있다. 이 해킹 그룹은 고도로 정교한 지속적 위협(APT)으로 간주되며, 최근 인도네시아, 브루나이, 베트남의 정부, 군, 교육 기관을 표적으로 삼는 것이 관찰되었는데, 이로 인해 해당 그룹의 피해 기관 목록에 3개국에서 5개의 새로운 기관이 추가되었다. ‘ ’ 다크 핑크(Dark Pink) 해킹 그룹 (새 탭에서 열림) 은 적어도 2021년 중반부터 활동해 온 것으로 알려졌으며, 주로 아시아-태평양(APAC) 지역 전역의 다양한 기관을 대상으로 공격을 감행해 왔다.

이 보고서는 아시아태평양(APAC) 지역에 위치한 여러 국가의 정부 기관 및 군부대에서 기밀 정보를 탈취하기 위해 맞춤형 악성코드를 활용하는 새로운 고도로 정교한 위협 행위자에 대해 설명하고 있다.

맞춤형 악성코드로 구성된 툴킷을 보유한 것으로 알려진 ‘다크 핑크(Dark Pink)’는 USB 드라이브를 통해 악성코드를 유포하고, DLL 사이드 로딩 및 이벤트 기반 실행 방식을 활용하여 침해된 시스템에서 페이로드를 실행하는 것으로도 확인되었다.

이제 Group-IB는 이전 ‘ 2023년 1월 ’ 보고서의 후속편이라 할 수 있는 이번 보고서에서, “Dark Pink, 강렬한 복귀: 3 개국 5 개 신규 기관이 피해자 명단에 추가됐다”라는 제목의 블로그 게시물을 통해 이 해킹 그룹의 최근 활동을 기록했습니다.

화려하게 돌아왔다

최신 연구 결과에 따르면, Group-IB의 분석가들은 ‘다크 핑크(Dark Pink)’의 새로운 피해자 5명을 발견했다고 밝혔습니다.

또한, 이 조직의 활동 범위는 이전에 평가된 것보다 상당히 더 넓은 것으로 보이며, 브루나이, 태국, 벨기에에 소재한 기관들이 ‘다크 핑크(Dark Pink)’의 소행으로 추정되는 사이버 공격을 받은 사실에서 이를 확인할 수 있다.

Group-IB 측에 따르면:

지속적인 분석 결과, 이 단체는 여전히 활동 중인 것으로 드러났는데, ‘다크 핑크(Dark Pink)’가 지난 1월 브루나이의 한 정부 부처를 공격했고, 최근인 2023년 4월에는 인도네시아의 한 정부 기관을 공격했기 때문이다. 또한, Group-IB 연구진은 2022 이 자행한 다른 세 건의 공격도 이 특정 APT 그룹의 소행으로 규명해 냈다.

주요 시사점

  • 스피어 피싱() 및 피싱( )은 여전히 이 그룹이 가장 선호하는 초기 침투 경로입니다.
  • 이 그룹의 공격 도구 세트(Group-IB의 이전 보고서에서 설명한 바와 같이, 파일 및 메신저 데이터를 유출하기 위해 설계된 맞춤형 도구로 거의 전적으로 구성되어 있음)는 여전히 Dark Pink에 의해 사용되고 있다. 많은 도구들이 대폭 개선되었습니다.
  • 이러한 업그레이드 중 상당수는 다크 핑크의 운영자들이 탐지되지 않은 채로 남아 다양한 자동화된 사이버 보안 방어 조치를 회피하는 데 도움이 됩니다.
  • Group-IB의 위협 인텔리전스(Threat Intelligence) 팀이 수행한 연구 결과, GitHub에서 새로운 ‘Dark Pink’ 계정이 발견되었습니다. 추가 분석 결과, 이 계정은 지난 1월 해킹 그룹에 대한 정보가 대중에게 공개된 직후 거의 즉시 생성된 것으로 드러났다. 이 GitHub 계정을 통해 다크 핑크(Dark Pink)의 운영자들은 해킹당한 시스템에 명령을 내릴 수 있다.
  • 최근 발생한 Dark Pink 공격에서는 Webhook 서비스를 통해 HTTP 프로토콜로 탈취된 데이터를 유출하는 한편, MS Excel 애드인의 기능을 활용하여 TelePowerBot(KamiKakaBot의 단순화된 버전, , PowerShell로 작성됨)의 지속성을 확보하는 데 도움을 주었습니다.
  • Dark Pink는 또한 파워셸 명령어를 사용하여 침해된 기기 내의 합법적인 소프트웨어와 개발 도구를 확인하며, 공격자들이 작전을 확대하는 데 악용할 수 있는 자원을 찾아내려고 합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Group-IB의 연구에 따르면, ‘다크 핑크(Dark Pink)’ APT는 매우 활발하게 활동하는 위협 행위자로, 자체 개발한 공격 수단을 지속적으로 개발하는 데 전념하고 있으며, 지역 및 산업 분야 측면에서 활동 범위를 확대하는 데 주력하고 있는 것으로 나타났습니다.”

"Group-IB가 지적했듯이, ‘APT 그룹들은 신속한 대응 능력과 탐지를 지속적으로 회피하기 위해 자체 개발 도구를 유연하게 조정하는 능력으로 유명하며, Dark Pink도 예외는 아니다.’"

"최근 이 그룹의 공격 대상이 확대되고, 분석 및 탐지 회피 능력을 강화하는 데 주력하고 있는 점은 보안 전문가들이 우려해야 할 사항이며, 비록 아직 특정 정부나 국가와 연관성이 확인되지는 않았지만, ‘다크 핑크’는 중대한 위협으로 간주되어야 한다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요?  , Tanium 토론 포럼 (새 탭에서 열림), ,  을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.