이번 주 소식 모음의 첫 번째 소식으로, CTI는 온프레미스 및 클라우드 환경 모두에 속한 자산을 대상으로 한 공격이 포함된 파괴적인 작전을 발견했다는 마이크로소프트의 우려스러운 보고서에 대한 개요를 제공합니다.
CTI는 폴란드 군 대간첩국의 경보 내용을 바탕으로, 러시아 위협 행위자 ‘노벨리움(Nobelium)’의 최근 사이버 첩보 활동에 대한 요약을 통해 이번 보고서를 마무리합니다.
1. Mercury와 DEV-1084: 하이브리드 환경에 대한 파괴적 공격
마이크로소프트 위협 인텔리전스(Microsoft Threat Intelligence)는 온프레미스 및 클라우드 환경을 모두 공격한 파괴적인 활동 (새 탭에서 열림)을 발견했습니다.
이번 공격은 이란의 지원을 받는 국가 차원의 위협 행위자인 ‘머큐리(Mercury)’에 의해 가능해진 것으로, 이 단체는 공격 과정에서 ‘DEV-1084’라는 행위자와 협력하여 공격 성공 후 파괴적인 활동을 수행하고, 온프레미스 환경에서 클라우드로 공격 경로를 전환한 것으로 보입니다.
이 공격은 해당 활동을 기존의 랜섬웨어 캠페인으로 위장하려 시도하며, 궁극적인 목표는 파괴와 마비입니다.
- 머큐리(Mercury): 머큐리( )는 머디워터(MuddyWater) (새 탭에서 열림)로도 알려진, 이란 정부와 연계된 국가 차원의 위협 행위자입니다. 더 구체적으로 말하자면, 머큐리는 이란 정보보안부(MOIS)와 연관되어 있는 것으로 밝혀졌다. 머큐리가 이전에 자행한 공격은 통신, 지방 정부, 국방, 석유, 천연가스 등 다양한 분야의 정부 및 민간 기관 내 온프레미스 환경만을 표적으로 삼았습니다. 이 조직의 과거 피해자들은 주로 중동, 아시아, 아프리카, 유럽, 북미 지역에 분포해 있었다. 머큐리(Mercury)는 지난해 Log4j 2 취약점을 악용하는 대열에 합류하면서 (새 탭에서 열림)다시 한 번 주목을 받았습니다.
- DEV-1084: DEV-1084 은 마이크로소프트가 추적 중인 또 다른 이란계 위협 행위자로, 최근 캠페인에서 머큐리(Mercury)와 협력한 것으로 추정됩니다. DEV-1084는 올해 초, 테크니온(Technion) (새 탭에서 열림)을 표적으로 한 ‘’ 랜섬웨어 및 갈취 공격의 일환으로 ‘DarkBit’라는 명칭을 공식적으로 채택했습니다. 이 공격은 명령줄 옵션과 최적화된 암호화 루틴을 활용해 이스라엘을 표적으로 삼았습니다.
이 두 위협 그룹 간의 연관성은 인프라, IP 주소 및 도구 사용의 중복에서 비롯됩니다. 현재로서는 이 두 위협 행위자 간의 정확한 관계가 불분명하며, 이들이 독립적으로 활동하는지, 아니면 DEV-1084가 머큐리의 하위 그룹으로 머큐리 운영진에게 이러한 유형의 파괴적 공격을 수행하라는 지시가 내려졌을 때만 활동하는 것인지 여부는 확실하지 않습니다.
하이브리드 환경 공격
마이크로소프트는 머큐리가 패치가 적용되지 않은 인터넷에 노출된 장치를 원격으로 악용하여 초기 접근 권한을 확보한다고 보고 있습니다. 그러자 머큐리가 DEV-1084에 대한 접근 권한을 넘겨주는 것으로 보입니다.
공격자들은 초기 침입을 시도하는 과정에서 여러 차례 시도를 한 것으로 보이며, 결국 노출된 취약점이 있는 애플리케이션을 악용하여 침입에 성공한 것으로 보인다.
접근 권한을 확보한 후, 위협 행위자들은 지속성을 확보하기 위해 다양한 도구와 기법을 활용하기 시작했다. 여기에는 다음이 포함되었습니다:
- 웹 쉘 설치
- 로컬 관리자 권한을 부여하기 전에 로컬 사용자 계정 추가
- RPort, Ligolo, eHorus 등 합법적인 원격 접속 도구 설치
- 사용자 정의된 PowerShell 스크립트 백도어 설치
- 인증 정보 도용
이후 공격자들은 netstat 및 nltest와 같은 Windows 기본 도구와 명령어를 활용하여 정찰 활동을 수행했습니다.
도난당한 인증 정보를 이용해, 위협 행위자들은 해당 환경 내에서 횡방향 이동 활동을 수행할 수 있었다. 이러한 행동에는 사용자 정의된 PowerShell 백도어를 실행하기 위한 원격 예약 작업, 명령을 실행하기 위한 WMI, 그리고 인코딩된 PowerShell 명령을 실행하기 위한 원격 서비스 등이 포함됩니다. 새로 감염된 기기들은 위에서 나열한 것과 동일한 지속성 메커니즘의 영향을 받았습니다.
마이크로소프트는 공격자들이 공격 체인의 다음 단계로 넘어가기 전까지 때로는 몇 주(어떤 경우에는 몇 달)를 기다리기도 했다고 밝혔습니다.
온프레미스 환경에 미치는 영향
공격자들은 그룹 정책 개체(GPO)를 통해 보안 도구를 교란하고, 높은 권한을 가진 자격 증명을 악용하여 도메인 컨트롤러에 접근했습니다. 이를 통해 그들은 대규모 암호화 작업을 준비할 수 있게 되었다.
GPO를 사용하여, 여러 도메인 컨트롤러의 NETLOGON 공유에 미리 로드되어 있던 랜섬웨어를 실행하는 예약된 작업을 등록했습니다. 이 랜섬웨어의 페이로드는 시스템에서 발견된 파일을 암호화하고 DARKBIT 확장자를 추가합니다.
온프레미스에서 클라우드로
공격자들은 그룹 정책 개체(GPO)를 통해 보안 도구를 교란하고, 높은 권한을 가진 자격 증명을 악용하여 도메인 컨트롤러에 접근했습니다. 이를 통해 그들은 대규모 암호화 작업을 준비할 수 있게 되었다. GPO를 사용하여, 여러 도메인 컨트롤러의 NETLOGON 공유에 미리 로드되어 있던 랜섬웨어를 실행하는 예약된 작업을 등록했습니다. 이 랜섬웨어의 페이로드는 시스템에서 발견된 파일을 암호화하고 DARKBIT 확장자를 추가합니다.
클라우드의 영향
이 위협 행위자들은 Azure 리소스를 대량으로 삭제하고, Exchange 웹 서버 API를 악용하며, 이메일 사칭을 자행할 수 있었습니다.
- Azure 리소스 삭제: 공격자들은 PIM(Azure Privileged Identity Management)을 통해 글로벌 관리자 권한을 획득한 뒤, 해당 접근 권한을 확대하여 관리 그룹 및 Azure 구독에 대한 권한을 확보했습니다. 이 해킹당한 관리자 계정과 Azure AD 커넥터 계정이 Azure 환경을 파괴하는 데 사용되었습니다. 이 제거 작업에는 불과 몇 시간 만에 서버 팜, 가상 머신, 스토리지 계정 및 가상 네트워크를 삭제하는 과정이 포함되었습니다.
- Exchange 웹 서버 API 악용: 위협 행위자들은 적절한 권한과 관리자의 동의를 받은 합법적인 OAuth 애플리케이션에 접근 권한을 부여함으로써 Exchange 웹 서비스를 통해 사서함에 대한 전체 접근 권한을 획득했습니다. 이러한 권한 덕분에 공격자는 OAuth 애플리케이션에 인증서를 업데이트하여 악의적인 활동을 수행할 수 있었습니다. 이후 공격자들은 이 애플리케이션의 권한을 이용해 GetItem 작업을 수행하고 수천 건의 검색 활동을 진행했는데, 이는 메일박스 데이터를 추출하거나 메일박스 내에서 민감한 데이터를 검색하기 위한 것으로 추정됩니다.
- 이메일 사칭: 해킹당한 관리자 계정이 Azure AD 커넥터 계정에 SMTP “대리 발송” 권한을 부여하는 데 사용되었습니다. 이 작업은 Set-Mailbox PowerShell cmdlet을 통해 고위 직원의 사서함에서 수행되었습니다. 그 후 이메일을 작성하여 내부 및 외부 관계자 모두에게 발송했습니다.
인증 정보 추출
랜섬웨어가 배포되기 2주 전, 유출된 인증 정보를 이용해 Azure AD Connect 장치에 접근한 것으로 확인되었습니다. 이때 공격자들은 자신들이 제어하는 장치로 SSH 터널을 개설했습니다.
랜섬웨어가 배포되기 얼마 전, 알려진 공격자의 IP 주소가 Azure AD 커넥터 클라우드 계정에 인증되었습니다. 이번 로그인 과정에서 자격 증명 비밀번호를 추측하거나 변경하는 과정은 없었으며, 이는 공격자가 해당 계정의 비밀번호를 이미 알고 있었을 가능성이 높음을 시사합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“단일 공격으로 온프레미스 환경과 클라우드 환경을 모두 노리는 하이브리드 공격은 흔히 볼 수 있는 일이 아닙니다.” 물론, 온프레미스 환경과 클라우드 환경 모두를 표적으로 삼을 수 있는 여러 변종을 가진 악성코드가 존재할 수는 있겠지만, 현재 우리가 추적 중인 위협 행위자들 사이에서는 단일 공격 과정에서 온프레미스에서 클라우드로 공격 경로를 전환하는 사례가 훨씬 드물게 관찰됩니다."
"이와 마찬가지로, 머큐리가 온프레미스 환경만을 표적으로 삼던 것에서 온프레미스 및 클라우드 환경 모두를 대상으로 한 공격으로 전환한 것은 위협 환경을 형성하는 공격 주체들이 채택한 수법의 잠재적인 진화를 보여주는 것으로, 클라우드 공격이 증가하고 있음을 시사한다." 이 캠페인은 반드시 새롭거나 독창적인 것은 아닌 TTP를 활용하고 있습니다. "예를 들어, 인증 정보 탈취, 권한 상승, 웹 쉘 설치, 악성 그룹 정책 적용 등은 모두 우리가 과거 캠페인에서 이미 목격한 사례들입니다."
"이 캠페인이 다른 캠페인과 차별화되는 점은, 두 가지 유형의 네트워크 환경에 접근하기 위해 이러한 TTP를 결합하는 방식이 매우 효과적이라는 데 있습니다." 이번 공격은 두 명의 위협 행위자가 협력하여 수행한 것으로 보이지만, 두 활동 클러스터 모두 이란을 기반으로 하는 주요 위협 행위자인 ‘MuddyWater’와 연관되어 있는 것으로 보인다. “이는 놀라운 일이 아니다. 이란 정부의 지원을 받는 위협 행위자들은 작전의 특정 부분을 외주화하는 것으로 악명이 높기 때문이다.”
2. 나토와 EU를 대상으로 한 대규모 공격과 연관된 러시아 해커들
폴란드 군사방첩국의 공지에 따르면, 폴란드 군사방첩국 산하 컴퓨터 비상 대응팀(CERT)은 러시아 정부가 후원하는 해킹 그룹 ‘ APT29 ’( ) — 또는 ‘’, ‘Nobelium’ (새 탭에서 열림) —이 대규모 사이버 첩보 작전의 일환으로 최근 나토(NATO) 및 유럽연합(EU) 국가들을 대상으로 발생한 일련의 광범위한 공격과 관련이 있다고 밝혔다.
캠페인 상세 정보
의 CERT.PL이 발표한 (새 탭에서 열림) 권고문에서는 해당 캠페인이 여전히 진행 중임을 분명히 밝히고 있지만, 노벨리움(Nobelium)의 작전의 주된 목표는 민감한 정보를 대규모로 수집하는 것으로 보이며, 이러한 정보는 러시아 정부의 목표와 부합할 뿐만 아니라 이를 더욱 촉진하는 성격의 것들이다. 표적에는 나토(NATO) 산하 외교 기관과 EU 회원국 및 아프리카 국가들의 외무부가 포함된다.
피해자학 및 표적 선정 양상과 관련하여, 이는 노벨리움에게 결코 낯선 분야가 아닙니다. 그러나 CERT.PL은 인프라와 TTP가 노벨리움(Nobelium)의 이전 활동과 부분적으로(또는 완전히) 겹치기는 하지만, 이번 작전에서 배포된 독창적인 소프트웨어가 이 작전을 차별화한다고 보고하고 있는데, 이는 해당 소프트웨어가 이전에 “공개적으로 설명된 적이 없는” 것으로 보이기 때문이다.
이 자문 보고서는 새로운 도구들이 동시에, 그리고 서로 독립적으로 배포되었다고 주장한다. 이는 노벨리움(Nobelium)이 효과가 점차 약화되고 있는 유틸리티들을 체계적으로 대체함으로써, 해당 행위자가 평소와 같은 높은 작전 속도(OPTEMPO)를 유지할 수 있도록 하고 있다는 것이다.
공격 세부 정보
CERT.PL의 권고문에 설명된 바와 같이, 이번 캠페인을 구성하는 일련의 공격은 모두 스피어 피싱( ) 및 피싱() 공격으로 시작되었으며, 이 과정에서 유럽 각국 대사관을 사칭한 이메일이 외교직에 종사하는 특정 직원들에게 발송되었습니다.
- 해당 메시지에는 회의 참석 요청이나 문서 작성에 대한 협력 요청이 포함되어 있었다.
- 각 메시지에는 링크가 포함되어 있었는데, 이메일 본문에 있거나 첨부된 PDF 문서에 포함되어 있었습니다.
- 이 링크는 수신자가 사칭된 대사의 일정표에 접근하거나, 회의 세부 정보를 확인하거나, 또는 피해자를 다운로드 가능한 파일로 유도할 수 있는 것처럼 보이도록 설계되었습니다.
실제로 해당 링크는 수신자들을 악성 스크립트가 포함된 해킹당한 웹사이트로 유도했는데, 이 코드는 일반적으로 ENVYSCOUT (새 탭에서 열림) 등으로 알려져 있으며, 노벨리움(Nobelium)이 적어도 2021년부터 활용해 온 드로퍼입니다.
CERT.PL에서:
이 공격은 ‘HTML 스머겔링(HTML Smuggling)’ 기법을 활용하는데, 이는 페이지에 삽입된 악성 파일이 페이지가 열릴 때 자바스크립트를 통해 디코딩된 후 피해자의 기기에 다운로드되는 방식입니다. 이로 인해 해당 악성 파일이 저장된 서버 측에서 이를 탐지하기가 더 어려워집니다. 또한 해당 웹 페이지에는 피해자가 올바른 첨부 파일을 다운로드했다는 사실을 안심시키기 위한 정보도 표시되어 있었다.
이 권고문에 따르면, 공격자는 ENVYSCOUT의 세 가지 서로 다른 버전을 배포했으며, 캠페인이 진행됨에 따라 탐지를 회피하고 분석을 더욱 어렵게 만들기 위한 새로운 메커니즘을 점진적으로 추가해 나갔다.
파일 형식의 변경 사항
CERT.PL은 노벨리움(Nobelium)의 소행으로 추정되는 과거 공격 사례에서 악성코드를 유포하기 위해 주로 .ZIP 또는 .ISO 파일이 사용되었다고 지적합니다. 이번 공격에서 공격자는 기존의 공격 수법에 .IMG 파일 사용을 추가했습니다.
.ISO 및 .IMG 디스크 이미지는 열리면 파일 시스템에 자동으로 마운트되므로, 해당 내용이 Windows 탐색기 내에 표시됩니다. 또한, 이러한 파일 형식에는 ‘웹 표시(MOTW)’가 나타나지 않으므로, Windows는 해당 파일이 인터넷에서 유래한 것임을 사용자에게 경고하지 않습니다.
공격자는 피해자들이 악성코드를 실행하도록 유도하기 위해 다양한 기법을 동원했다.
CERT.PL에서:
그중 하나는 문서인 척하는 Windows 바로가기(LNK) 파일이었으나, 실제로는 공격자의 도구가 포함된 숨겨진 DLL 라이브러리를 실행하는 파일이었다. 또한, 서명된 실행 파일을 사용하여 임포트 테이블의 항목에 따라 지정된 이름으로 숨겨진 DLL 라이브러리를 동일한 디렉터리에 배치함으로써, 해당 라이브러리에 포함된 코드를 불러와 실행하는 ‘DLL 사이드로딩’ 기법도 관찰되었다. 캠페인의 후반 단계에서는 exe 확장자를 알아채기 어렵게 만들기 위해 실행 파일 이름에 공백을 많이 포함시켰습니다.
활용된 도구
ENVYSCOUT 외에도, Nobelium은 캠페인 진행 과정의 여러 단계에서 다양한 도구를 활용했습니다. 이들은 CERT.PL의 다음 목록에 포함되어 있으며, 각 항목에 대한 상세한 기술적 분석으로 연결되는 링크가 제공됩니다:
- SNOWYAMBER (새 탭에서 열림): 2022년 10월에서 처음 사용된 도구로, Notion7 service 프로토콜을 악용하여 통신하고 추가 악성 파일을 다운로드합니다. 이 도구의 두 가지 버전이 확인되었습니다.
- HALFRIG (새 탭에서 열림): 『 2023년 2월』에서 처음 사용됨. 이 도구는 COBALT STRIKE 도구를 실행하는 내장 코드가 있다는 점에서 다른 도구들과 차별화됩니다.
- QUARTERRIG (새 탭에서 열림): 2023년 3월에서 처음 사용된 도구로, HALFRIG와 일부 코드를 공유합니다. 이 도구의 두 가지 버전이 확인되었다.
CERT.PL에서:
SNOWYAMBER 및 QUARTERRIG 도구는 이른바 ‘다운로더’로 사용되었습니다. 두 도구 모두 IP 주소와 컴퓨터 정보, 사용자 이름을 공격자에게 전송했습니다. 이들은 피해자가 공격자의 관심 대상인지, 그리고 해당 환경이 악성코드 분석 환경인지 여부를 평가하는 데 사용되었습니다. 감염된 워크스테이션이 수동 검증을 통과한 경우, 앞서 언급한 다운로더를 통해 상용 도구인 COBALT STRIKE 또는 BRUTE RATEL을 전달하고 실행했습니다. 반면 HALFRIG는 이른바 ‘로더’ 역할을 수행하는데, COBALT STRIKE 페이로드를 포함하고 있으며 이를 자동으로 실행합니다.
이 캠페인은 새로운 악성코드의 등장을 보여준다는 점에서 다소 독특한 면이 있지만(이 악성코드는 캠페인 진행 과정에서 여러 차례 업그레이드와 변형을 거쳤음), CERT.PL은 이 작전의 여러 요소를 반복 가능한 것으로 설명하며, 특히 다음과 같은 공격 특성을 구체적으로 열거하고 있습니다:
- 인프라가 구축되는 방식. 이 스파이 활동의 배후에 있는 공격자는 무작위로 선정된 단체들이 운영하는 보안 취약점이 있는 웹사이트를 주로 이용한다.
- 이메일 테마. 캠페인에 사용된 모든 수집 이메일은 외교 기관 간의 서신 교환을 주제로 삼았습니다.
- 일반적으로 ‘ENVYSCOUT’라고 불리는 도구의 사용. 이 대본은 적어도 20219년부터 해당 배우가 사용해 왔습니다. 캠페인 기간 동안 해당 도구의 코드에 변경 사항이 확인되었으나, 이는 도구의 기능에 큰 영향을 미치지는 않았다.
- ENVYSCOUT 도구( )로 연결되는 링크가 이메일 본문이나 첨부된 PDF 파일 본문에 삽입된 형태로 피해자에게 제공되었습니다.
- ISO 및 IMG 디스크 이미지 사용.
- “DLL 사이드로딩” 이라 불리는 기법을 사용하여, 악성이 아닌 디지털 서명이 된 실행 파일을 통해 공격자의 도구를 실행합니다.
- , COBALT STRIKE, BRUTE RATEL 등 상용 도구의 사용.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 특정 보안 결함에 대한 지침이 2021년 4월부터 존재해 왔다는 점은 주목할 만합니다.” 블로그 게시물 제목에 “제로데이”라는 단어를 포함하면 확실히 관심을 끌 수 있겠지만, 이 특정 결함이 과연 진정한 제로데이 취약점의 사례인지에 대해서는 사이버 보안 전문가들 사이에서 의견이 엇갈리고 있다.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

