메인 콘텐츠로 건너뛰기
CTI 소식: 몬티 랜섬웨어, 새로운 리눅스 락커를 통해 VMware ESXi 서버를 노린다
새로운 쟁점

CTI 소식: 몬티 랜섬웨어, 새로운 리눅스 잠금 기능을 통해 VMware ESXi 서버를 노린다

‘Raccoon Stealer’ 악성코드가 다시 등장했고, 위협 행위자들 사이에서 AI 도입률은 여전히 낮은 수준이며, ‘Monti’ 랜섬웨어는 새로운 리눅스 잠금 기능을 통해 VMware ESXi 서버를 표적으로 삼고 있다.

이번 주 소식 모음의 첫 번째 소식은 악명 높은 ‘Raccoon Stealer’ 악성코드의 개발자들을 살펴보고, 이들이 해커 포럼에서 잠시 활동을 중단했던 기간이 끝난 것에 대해 다룹니다. 다음으로, CTI는 맨디언트(Mandiant)가 AI 역량에 대한 위협 행위자들의 관심을 추적한 내용을 다룹니다. 마지막으로, CTI는 2개월간의 공백기를 거친 뒤 몬티 랜섬웨어 작전에 대한 분석 보고서를 마무리합니다.

1. ‘Raccoon Stealer’ 악성코드가 다시 등장했다

악명 높은 ‘ Raccoon Stealer’ 악성코드를 개발한 세력 (새 탭에서 열림) 이 해커 포럼에서의 활동을 재개하며 새로운 버전을 홍보하고 있다. 이번 발견은 해당 조직의 주요 운영자 중 한 명이 ‘ ’ 라쿤(Raccoon) 악성코드 서비스(MaaS) (새 탭에서 열림) 운영에 가담한 혐의로 체포된 지 몇 달 만에 나온 것이다.

라쿤 스틸러: 간략한 소개

‘Raccoon Stealer’는 2019년에 처음 발견되었으며, 당시 다양한 사이버 범죄 포럼에서 정보 탈취 프로그램으로 광고되고 있었다. 이 악성코드는 많은 고급 기능을 생략하고 정보 탈취 기능에 더 중점을 둔 덕분에 그 단순함으로 인해 인기를 얻게 되었다.

라쿤 관련 사건은 악성 스팸 캠페인이 진행되는 과정에서 악성 첨부 파일이 전송되면서 빈번하게 발생합니다. 이 악성코드는 제3자 익스플로잇 키트 및 기타 악성코드 계열을 통해서도 확산됩니다.

2022년 10월 사건에서, 작전의 인프라를 담당했던 주요 ‘라쿤 스틸러’ 요원 중 한 명이 체포되었다. FBI는 해당 악성코드에 감염된 여러 대의 컴퓨터에서 도난당한 데이터를 확보할 수 있었다. 이번 체포로 인해 작전은 일시적으로 중단되었으나, 최근 Raccoon이 해킹 포럼에 게시물을 올리며 복귀를 선언했다.

Raccoon의 새로운 기능

  • 쿠키 및 패스 빠른 검색: 새로운 관리자 패널을 통해 URL을 간편하게 검색할 수 있습니다. 이 기능을 사용하면 수백만 건의 문서와 수천 개의 서로 다른 링크가 포함된 대규모 데이터 세트 내에서도 특정 링크를 빠르고 쉽게 찾을 수 있습니다. 빠른 검색 기능이 추가됨에 따라 이 악성코드는 상당한 발전을 이루었으며, 위협 행위자들에게 새로운 차원의 편의성을 제공하게 되었습니다.
  • 자동 봇 차단 및 패널 표시: 이 정보 탈취형 악성코드는 동일한 IP 주소나 주소 범위에서 발생하는 다중 접속과 같은 비정상적인 활동 패턴을 탐지하는 새로운 시스템을 갖추고 있습니다. 이러한 의심스러운 행동으로 인해 해당 활동과 관련된 기록이 자동으로 삭제되므로, 자동화 와 봇을 활용하는 보안 도구가 악성코드를 탐지하기가 더 어려워집니다.
  • 신고 시스템: 이번 버전에서는 크롤러와 봇이 사용하는 IP 주소를 차단하여, 이들이 Raccoon의 트래픽을 모니터링하지 못하도록 하는 신고 시스템이 추가되었습니다.
  • 로그 통계: 로그 통계를 통해 정보 탈취 도구를 구매한 위협 행위자는 로그 건수 기준 상위 국가들을 확인할 수 있습니다.

추가적인 관찰 사항

행동 및 능력

‘Raccoon Stealer’는 다양한 애플리케이션을 표적으로 삼아 특정 기법을 사용하여 데이터를 탈취합니다. 이 프로그램은 민감한 데이터가 포함된 애플리케이션 파일을 추출하여 임시 폴더로 복사한 뒤, 훔친 데이터가 담긴 텍스트 파일을 해당 애플리케이션 폴더에 생성하거나 해당 파일에 데이터를 기록합니다.

애플리케이션에서 자격 증명을 가져오고 복호화하기 위해, 해당 애플리케이션과 관련된 DLL 파일을 검색하여 다운로드합니다. 도난당한 데이터는 log.zip 파일에 모아진 후, 위협 행위자의 명령 및 제어(C2) 서버로 전송됩니다.

제어판

Raccoon 구독자들은 Tor 온이온 서비스를 통해 중앙 집중식 제어판에 접속할 수도 있습니다. 이 패널을 통해 사용자는 캠페인 구성을 생성 및 관리하고, Raccoon 악성코드 페이로드를 생성하며, 탈취된 데이터를 확인할 수 있습니다. 이 서비스는 영어와 러시아어로 제공되며, 가입 시 발급받은 것으로 추정되는 사용자 이름과 비밀번호를 통해 접속할 수 있습니다.

이 제어판은 인증 없이도 액세스할 수 있는 자바스크립트 리소스를 활용합니다. 이를 통해 연구진은 현재의 기능 중 일부를 파악할 수 있었다. 또한 이용 약관 및 자주 묻는 질문(FAQ) 섹션과 관련된 내용도 표시합니다. 노출된 자바스크립트 리소스를 통해 Raccoon 관리자가 이용할 수 있는 다음과 같은 메뉴 옵션이 확인되었습니다: 전체 로그, 통계, 뉴스, 프록시, 사용자.

통계 패널

통계 패널에서는 현재 진행 중인 Raccoon Stealer 캠페인의 개요를 제공합니다. 계정 섹션에는 현재 잔액이 표시되며, 이는 구독 요금과 관련된 것으로 보입니다. 또한 MFA 설정 옵션과 비밀번호 재설정 기능도 표시됩니다.

빌드/구성

FAQ 내용을 참고하면, 구독자는 단일 빌드를 생성할 수 있으며, 여러 구성도 지원되며 C2 캠페인 도중에도 이를 업데이트하거나 다운로드할 수 있습니다.

구성을 정의하고 선택한 후, 빌드 프로세스를 통해 위협 행위자는 페이로드를 전달하고 실행하기 위한 DLL 또는 실행 파일을 생성할 수 있습니다. 새로운 Raccoon MaaS를 통해 새로 구축된 페이로드를 Raccoon 운영진이 관리하는 가상 머신(VM)에서 테스트할 수도 있습니다. 이 테스트는 제어판을 통해 가입자에게 알림을 보내, 테스트가 성공적으로 수행되었으며 C2과의 통신이 이루어졌음을 알려줍니다.

유효하중

현재 많은 위협 행위자들이 악성 스팸 캠페인을 통해 악성 문서 첨부 파일을 이용해 Racoon 페이로드를 유포하고 있습니다.

각 페이로드는 겉보기에는 무해하거나 합법적인 URL과 통신을 시도하며, 이 과정에서 암호화된 문자열을 수집·처리하여 실제 C2 URL을 추출합니다. 현재 텔레그램 URL 단축 서비스를 제공하는 웹사이트들과 연동되어 있습니다.

‘Raccoon Stealer’는 다양한 웹 브라우저와 암호화폐 지갑에서 인증 정보, 쿠키, 결제 카드 정보를 탈취합니다. 데이터 탈취 외에도, 이 악성코드는 OS 빌드 버전, 하드웨어, 설치된 앱 등의 세부 정보를 포함한 시스템 정보를 수집합니다. 이 데이터를 C2 게이트 서버로 업로드하기 위해 데이터 유출용 ZIP 아카이브가 사용됩니다.

추가 탑재체

Raccoon Stealer가 데이터 유출을 완료하면, 위협 행위자는 추가 페이로드의 다운로드 및 실행을 시작할 수 있습니다. 이러한 페이로드는 위협 행위자의 최종 목표에 따라 달라집니다. 최근 관찰된 사례 중에는 원격 접속을 유지하기 위해 추가적인 악성코드를 배포하는 것뿐만 아니라, 크립토재킹 페이로드를 배포하는 사례도 포함됩니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“악명 높은 ‘Raccoon Stealer’ 악성코드의 최신 업데이트는 이 악성코드를 운영하는 세력이 얼마나 정교해지고 있는지를 보여준다.” 또한 이는 FBI의 개입과 체포만으로는 위협 행위자나 악성코드 운영자들을 제압하기에 항상 충분한 것은 아니라는 점을 보여준다.”

“위협 행위자들이 ‘Raccoon’ 빌드를 실행하고 테스트할 수 있는 VM 환경이 추가된 점은 상당히 참신한데, 이로 인해 이 정보 탈취형 악성코드의 매력이 더욱 높아질 것으로 보인다.”

2. 관심이 높아지고 있음에도 불구하고 생성형 AI의 활용은 여전히 제한적인 수준에 머물러 있다

지난 몇 년간 맨디언트(Mandiant)는 ‘ ’ 위협 행위자들이 AI 기능에 보이는 관심을 지속적으로 모니터링해 왔습니다. (새 탭에서 열림). 그들의 관찰에 따르면, 공격에 AI가 활용되는 사례는 여전히 제한적이며 주로 사회공학적 기법과 관련이 있는 것으로 나타났다.

그렇긴 하지만, AI는 현장에서 활발히 활용되고 있으며, 마케팅 담당자들은 현재 캠페인에 AI가 생성한 콘텐츠를 사용하고 있다.

정보 작전에서 생성형 AI 활용

만디언트(Mandiant)에 따르면, AI 기술은 위협 행위자들의 역량을 상당히 강화할 잠재력을 지니고 있다.

이는 생성형 AI가 언어적 장벽을 없애주면서, 비전문적인 위협 행위자들도 대규모로 더 높은 품질의 콘텐츠를 제작할 수 있게 해주기 때문입니다. AI가 생성한 콘텐츠는 더 설득력이 있을 수도 있다. 이에 대한 예로는 오디오 조작을 위해 실제 개인의 목소리를 바탕으로 훈련된 AI 모델들을 들 수 있다.

운영 담당자들 사이에서 AI의 도입

AI 도입은 미디어 유형에 따라 차이가 있을 것으로 보인다. 이는 제작 도구의 활용 가능성과 각 매체 형식이 감정적 반응을 이끌어내는 데 있어 보여주는 효과성 때문인 것입니다.

  • AI 생성 이미지: 맨디언트(Mandiant)는 AI 생성 이미지를 활용한 작전 사례를 여러 건 확인했습니다. AI로 생성된 이미지를 만드는 도구가 대중에게 널리 보급된 것이 이러한 기술의 빈번한 사용에 한몫했을 가능성이 높습니다. 악의적인 행위자들은 필터를 적용하거나 얼굴 특징을 보정하는 등, 프로필 사진이 AI로 생성된 것임을 감추기 위해 추가적인 조치를 취했습니다.
  • AI 생성 영상: 현재 공개적으로 이용 가능한 AI 영상 기술은, 사용자 정의가 가능한 AI 생성 아바타가 음성-텍스트 변환 기능을 통해 대사를 낭독하는 영상 템플릿과, 얼굴 교체 서비스와 같은 영상 편집 도구들로 구성되어 있습니다. 만디언트는 최근 몇 년간 진행된 공격 캠페인에서 이러한 기술들을 확인했습니다. 예를 들어, 위협 행위자 ‘드래곤브리지(Dragonbridge)’는 이전에 한 캠페인에서 AI로 생성된 발표자를 활용한 바 있다.
  • AI가 생성한 텍스트: 맨디언트(Mandiant)는 정보 작전 수행 주체들이 AI가 생성한 텍스트를 인용한 사례를 단 한 건만 확인했습니다. 그러나 맨디언트는 최근 공개된 도구들이 등장함에 따라 이러한 기술이 빠르게 보급될 것으로 전망하고 있다.
  • AI 생성 오디오: Mandiant는 AI 생성 오디오의 사용이 거의 없거나 아예 없는 것으로 확인했습니다. 그들은 4chan과 같은 기술을 사용하는 이용자들이 공인들의 부적절한 발언을 담은 오디오 트랙을 제작하는 것을 관찰했다.

미끼 재료 개선

악의적 행위자들은 대규모 언어 모델(LLM) 을 활용하여, 대상의 언어를 이해하지 못하더라도 특정 대상층에 맞춰 더욱 설득력 있는 콘텐츠를 생성할 수 있습니다. LLM을 활용하면 위협 행위자들이 피싱 캠페인에서 효과적으로 활용될 수 있는 텍스트 출력을 생성할 수 있습니다.

만디언트는 또한 금전적 목적을 가진 공격자들이 비즈니스 이메일 사기(BEC)에 조작된 영상 및 음성 콘텐츠를 사용하는 정황을 포착했습니다. 또한, 공격자가 피해자의 가족인 척하며 감정적인 반응을 이끌어내려는 AI 생성 음성 사칭 사기 사례도 발생했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“최근 AI가 위협 환경에 어떤 영향을 미칠 수 있는지, 그리고 AI가 위협 행위자들에게 어떤 힘을 실어줄 수 있는지에 대해 많은 논의가 이루어지고 있습니다.” “맨디언트는 이로 인해 발생할 수 있는 몇 가지 무서운 잠재적 상황을 잘 정리해 놓았을 뿐만 아니라, 지금까지 실제 환경에서 이 기술이 제한적으로만 사용되고 있다는 점을 언급함으로써 약간의 안도감을 주기도 한다.”

“위협 행위자들이 새로운 기술에 대응하기 위해 TTP를 지속적으로 발전시키고 있다는 점을 고려할 때, 많은 연구자들이 향후 공격 캠페인에서 AI의 활용이 늘어날 것으로 예상하는 것은 놀라운 일이 아닙니다.”

3. 몬티 랜섬웨어, 새로운 리눅스 락커를 통해 VMware ESXi 서버를 노린다

몬티 랜섬웨어 조직 (새 탭에서 열림) 이 데이터 유출 사이트에 피해자 명단을 게시하지 않은 지 2개월 만에 다시 활동을 재개했습니다.

몬티 랜섬웨어가 현재 새로운 리눅스 락커를 이용해 VMware ESXi 서버를 공격하고 있습니다. 이전 버전의 ‘락커(Locker)’는 콘티(Conti)에서 유출된 코드를 크게 차용한 것이었으나, 연구진은 (새 탭에서 열림) 새로운 변종이 리눅스 기반의 이전 버전들과 상당한 차이를 보인다는 사실을 발견했습니다.

몬티 랜섬웨어에 대하여

몬티 랜섬웨어( )는 Windows 및 Linux 기반 변종이 모두 존재하며, 콘티 랜섬웨어와 유사한 점 때문에 2022년 6월 에서 처음 주목받기 시작했습니다. 이번 작전은 유출된 콘티(Conti)의 소스 코드 상당 부분을 활용한 것은 물론, 악명 높은 콘티 그룹의 널리 알려진 수많은 TTP(전술, 기술, 절차)를 활용했습니다.

몬티 랜섬웨어 그룹은 데이터 유출 사이트를 통해 피해자를 공개하는 활동을 두 달간 중단한 것으로 보였으나, 이후 법률 및 정부 부문의 피해자를 대상으로 활동을 재개한 것으로 보인다. 이들의 귀환과 함께, 리눅스 기반의 새로운 ‘몬티’ 변종이 등장했다.

이전의 Monti Linux 변종들은 대부분 Conti 소스 코드를 기반으로 했던 반면, 이 새로운 버전은 몇 가지 뚜렷한 차이점을 보이는 다른 암호화 알고리즘을 사용합니다. 이 사실이 밝혀졌을 당시, VirusTotal에서 이 변종을 악성 코드로 분류한 업체는 단 세 곳뿐이었습니다. 트렌드마이크로는 이 변종을 이전의 몬티 리눅스 변종들과 비교한 결과 29%의 유사도를 확인했으며, 이는 몇 가지 변경 사항이 있었음을 시사합니다.

감염 지표

이 변종의 새로운 특징은 MONTI 바이트를 추가한 뒤, 암호화 키와 연결된 256 바이트를 더 붙인다는 점입니다. 이 랜섬웨어는 파일 크기가 261 바이트 이하인지 확인하는데, 이는 암호화 후 파일에 추가하는 감염 마커의 크기와 일치합니다.

만약 이것이 사실이라면, 랜섬웨어는 감염 과정을 진행할 것입니다. 만약 그렇지 않다면, Monti는 파일의 마지막 261 바이트를 확인하여 MONTI 문자열이 있는지 확인합니다. 이미 암호화된 파일은 처리 대상에서 제외됩니다.

암호화

트렌드마이크로는 이 새로운 랜섬웨어 변종이 OpenSSL 라이브러리의 evp_enc를 사용하여 AES-256-CTR 암호화를 적용한 것으로 확인했으며, 이는 이전 변종에서 사용되었던 Salsa20 암호화와 대비된다. 이 새로운 샘플은 파일 암호화에 다양한 암호화 방식을 사용하며, 암호화 과정에서 오로지 파일 크기에만 의존합니다.

이 랜섬웨어는 파일의 처음 100.000 바이트만 암호화하며, 파일 크기가 1,048MB 보다 크지만 4,19MB보다 작을 경우 파일 끝에 감염 마커를 추가합니다. 파일 크기가 이 크기를 초과할 경우, 우측 이동 연산을 사용하여 암호화할 파일의 총 크기를 계산합니다. 크기가 1,048MB 보다 작은 모든 파일은 암호화됩니다.

이전 변종들과 마찬가지로, 모든 파일 이름의 끝에 .monti 확장자가 붙습니다. 몸값 요구서인 ‘readme.txt’ 파일도 모든 디렉터리에 생성됩니다. 게다가 트렌드마이크로는 해당 공격자가 기능 테스트를 진행 중일 가능성을 시사하는 복호화 코드를 포착했다. 그러나 이 복호화 코드는 작성자만이 알고 있는 개인 키가 필요하기 때문에 효과가 없는 것으로 밝혀졌다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“몬티 랜섬웨어는 공격 규모가 비교적 작아 뉴스에서 크게 다뤄진 적은 없지만, 그렇다고 해서 이를 위협으로 간과해서는 안 됩니다.”

이 작전을 주도하는 위협 행위자들은 이제 유출된 Conti 소스 코드를 단순히 사용하는 데 그치지 않고, 자체적으로 개발한 새로운 기능을 추가하기 시작하고 있다. 몬티는 탐지를 회피하는 능력을 강화하기 위해 노력하고 있으며, 이는 다른 많은 랜섬웨어 조직들이 걸어온 길을 따르고 있는 것이다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.