메인 콘텐츠로 건너뛰기
Nobelium의 새로운 'MagicWeb' 악성코드: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

Nobelium의 새로운 'MagicWeb' 악성코드: 사이버 위협 인텔리전스 라운드업

APT29’s 가지 새로운 포스트 익스플로잇 전략에 대한 최신 소식, 미국 및 NATO 산하 기관을 대상으로 진행 중인 캠페인, 그리고 해커들이 코발트 스트라이크(Cobalt Strike)의 대안으로 슬라이버(Sliver) 툴킷을 어떻게 활용하고 있는지에 대한 내용

러시아 정부 지원 해킹 집단 ‘ APT29 continues ’이 화제를 모으고 골칫거리가 되고 있다. 이번 주에는 APT29 이 침해된 네트워크 내의 누구로든 위장할 수 있게 해주는, ‘MagicWeb’이라는 위협 행위자의 새로운 침해 후 기능을 심층적으로 살펴봅니다. 또한 APT29 가 Azure Active Directory 서비스를 악용하여 미국 및 NATO 회원 기관의 계정을 해킹하는 방식에 대해서도 살펴봅니다. 또한, 해커들이 코발트 스트라이크(Cobalt Strike)의 대안으로 슬라이버(Sliver) 툴킷을 어떻게 활용하고 있는지에 대한 자세한 내용도 제공합니다.

1. 마이크로소프트, 시스템 침해 후 임의의 사용자로 인증하는 APT29’s 가지 기법 상세히 공개

마이크로소프트 위협 인텔리전스 센터(MSTIC)의 새로운 보고서에 따르면, 러시아 정부가 후원하는 고도로 정교한 지속적 위협(APT) 그룹인 ‘ APT29 ’(일명 노벨리움(Nobelium) 및 코지 베어(Cozy Bear))이 ‘매직웹(MagicWeb)’ (새 탭에서 열림) 이라 불리는 포스트 익스플로잇 도구인 ‘’를 최초로 개발했으며, 이를 통해 공격자는 임의의 사용자로 인증할 수 있게 되었다.

마이크로소프트는 ‘MagicWeb’이라 명명한 침해 후 활동 기능을 발견했는데, NOBELIUM으로 추적된 위협 행위자가 이 기능을 이용해 침해한 환경에 대한 지속적인 접근 권한을 유지하고 있는 것으로 나타났습니다. 심층 기술적 분석 및 매수 전략 안내는 다음 링크에서 확인하세요: msft.it/6016jeB4i

답글

APT29은 누구인가요?

APT29을 처음 접하시는 분이라면, 이 그룹은 활동이 매우 활발하고 다재다능하며, 여러 캠페인을 동시에 진행할 수 있는 능력을 갖추고 있습니다. 이 단체의 표적 대상에는 미국, 유럽, 중앙아시아에 소재한 정부 기관, 비정부기구(NGO), 정부 간 기구(IGO), 싱크탱크 등이 포함된다.

MagicWeb이란 무엇인가요?

APT29 은 현재 ‘매직웹(MagicWeb)’이라 불리는 침해 후 활동 기능을 활용하고 있으며, 이를 통해 해당 조직은 침해된 환경에 대한 지속적인 접근 권한을 유지하고 횡방향 이동을 수행할 수 있게 되었습니다. MagicWeb은 Active Directory Federated Services(AD FS) 서버에서 생성된 토큰을 조작할 수 있게 해주는 악성 DLL로 구성되어 있습니다. MagicWeb은 서명용 인증서와는 달리, 인증에 필요한 사용자 인증서를 처리합니다.

MSTIC 연구진은 MagicWeb이 진행 중이던 침해 과정의 어느 시점에 배포되었을 가능성이 가장 높으며, APT29 이 “추방을 선제적으로 막을 수 있는 전략적 대응 조치”가 진행되는 동안 접근 권한을 유지하기 위해 이를 활용했다고 평가하고 있다.

이 보고서는 이어 “... 2021년 9월에서 마이크로소프트는 FoggyWeb (새 탭에서 열림)라는 이름의 포스트 익스플로잇 기능을 공개했는데, 이 기능은 MagicWeb과 유사한 방식과 의도를 가지고 있다”고 밝히고 있다. FoggyWeb은 침해된 AD FS 서버의 구성 데이터베이스를 유출하고, 토큰 서명 인증서 (새 탭에서 열림) 및 토큰 복호화 인증서 (새 탭에서 열림)를 복호화하며, 추가 악성코드 구성 요소를 다운로드하여 실행할 수 있었습니다. “MagicWeb은 FoggyWeb의 수집 기능을 뛰어넘어, 직접적인 은밀한 접근을 가능하게 합니다.”

MagicWeb에 대한 완화 방안

APT29’s ability to deploy MagicWeb hinges entirely upon obtaining access to the highly privileged credentials with administrative access to AD FS servers. 따라서 AD FS 시스템을 최상위급의 매우 중요한 자산으로 간주하고, 도메인 컨트롤러나 기술 스택 내에서 중요하다고 판단되는 기타 자산에 적용하는 것과 동일한 보호 조치를 취하는 것이 매우 중요합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“MSTIC이 분명히 밝혔듯이, ‘매직웹(MagicWeb)’이라는 기능은 APT29 부대에게 딱히 새로운 영역이 아니며, 이 부대가 신원 정보와 인증된 접근 권한을 악용해 온 사실도 마찬가지다.”

APT29’s 의 정교한 수준, 주목할 만한 침해 사고의 역사적 기록, 방법론의 지속적인 발전, 그리고 악성코드 무기고의 확충 등을 고려할 때, MSTIC이 보고서 말미에 몇 가지 권장 탐지 지침과 고급 탐지 쿼리를 제시한 점은 고무적이다. “마이크로소프트의 ‘디펜더 안티바이러스’와 ‘디펜더 포 엔드포인트’는 각각 이 위협을 탐지하고 경고를 표시합니다.”

2. 러시아 해커들이 Azure 서비스를 악용해 미국 및 나토(NATO) 소속 마이크로소프트 365 계정을 해킹했다

사이버 보안 기업 맨디언트(Mandiant)의 최근 보고서에 따르면, APT29 은 미국 및 나토(NATO) 산하 기관 , (새 탭에서 열림),, 에 속한 마이크로소프트 365 계정을 적극적으로 표적으로 삼아 민감한 데이터를 탈취하고 있는 것으로 드러났다.

APT29’s 최근 활동은 작전 보안(OPSEC)에 지속적으로 중점을 두고 있으며, 마이크로소프트 365를 표적으로 삼는 정교한 전술을 구사하는 첩보 작전이 특징이다.

만디언트는 최근 작전에서 사용된 다음 APT29 가지 TTP를 다음과 같이 제시합니다:

  • 라이선스 비활성화: Microsoft 365 은 자사 제품군의 서비스에 대한 사용자 액세스를 규제하기 위해 다양한 라이선스를 활용합니다. 이러한 라이선스들은 대개 로그 보존 기간이나 이메일 항목에 대한 접근 기록과 같은 보안 설정을 규정하고 있습니다.

‘범위 감사(Purview Audit)’ 기능은 ‘메일 항목 액세스 감사’를 활성화하며, 이 기능은 메일 항목에 액세스할 때마다 사용자 에이전트 문자열, 타임스탬프, IP 주소 및 사용자를 기록합니다. 이 감사 기능은 Graph API, Outlook, 브라우저 또는 기타 방법을 통해 이루어지는 모든 유형의 메일 접근을 기록합니다.

  • MFA를 이용한 휴면 계정 탈취: 다단계 인증(MFA) 이 에서 제공하는 수많은 이점에도 불구하고, 여전히 공격에 취약하며, 위협 행위자들은 이를 우회할 새로운 방법을 끊임없이 고안해내고 있습니다. 만디언트(Mandiant)는 이전에 위협 행위자들이 의 푸시 기반 다단계 인증(MFA) (새 탭에서 열림) 을 악용하여, 사용자가 결국 알림을 수락하고 위협 행위자에게 접근 권한을 허용할 때까지 알림을 스팸처럼 쏟아붓는 방식에 대해 다룬 바 있습니다.
  • OPSEC에 주목: 최근의 활동 동향에서 알 수 있듯이, APT29 은 OPSEC과 보안 및 회피 기법에 대한 상당한 헌신을 계속해서 보여주고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“경력 대부분을 APT29’s 의 진화 과정을 지켜보며 보낸 우리로서는, 이 위협 행위자가 러시아의 국가 후원 해킹 팀, 특히 국가 정보 기관과 명백한 연계를 가진 팀들이 누리는 자원, 훈련 및 도구에 대한 접근 권한을 확실히 최대한 활용해 왔음을 알 수 있습니다. APT29 는 기술적 기법을 지속적으로 업그레이드하고 발전시키려는 강한 의지를 보여왔으며, 특히 APT29 이 상당한 수준의 작전 보안(OPSEC)을 유지하기 위해 활용하는 방법론을 정교화하는 데 있어 그러했다. 

“이 조직은 기술 발전에 발맞춰 나갈 수 있는 능력을 충분히 입증해 왔으며, 맨디언트(Mandiant)의 ‘Outlook’ 섹션에서 인용하자면, CTI는 ‘ APT29 이 마이크로소프트 365 에 접근하기 위한 기법과 전술을 새롭고 은밀한 방식으로 개발해 나가며 그 흐름을 따라갈 것’이라고 전적으로 예상하고 있다.”

 3. 해커들이 코발트 스트라이크의 대안으로 슬라이버 툴킷을 채택하고 있다

8월 24일 Microsoft 블로그 게시물  (새 탭에서 열림)에 따르면, 위협 행위자들이 널리 사용되고 매우 효과적인 침투 테스트 도구인 코발트 스트라이크(Cobalt Strike)를 버리고, 브루트 레이틀(Brute Ratel) (새 탭에서 열림)과 같은 유사하지만 덜 알려진 프레임워크, 그리고 가장 최근에는 ‘슬라이버(Sliver)’로 알려진 오픈소스 크로스플랫폼 키트로 전환하는 모습이 관찰되었다고 합니다.

마이크로소프트에 따르면, 자사 연구진은 ‘슬라이버(Sliver)’ 명령 및 제어(C&C) 프레임워크(C2)가 국가 후원 위협 행위자들과 랜섬웨어 및 갈취를 전문으로 하는 사이버 범죄 조직이 수행하는 침입 공격에 점점 더 많이 활용되고 있을 뿐만 아니라, 탐지를 회피하기 위해 다양한 다른 위협 행위자들에 의해서도 활용되고 있는 것으로 확인했다.

Sliver는 2019 년에 처음 소개되었으며 보안 전문가들을 대상으로 홍보되었습니다. 이것은 Go 언어로 작성된 오픈소스 프레임워크로, GitHub에서 확인할 수 있습니다. Sliver는 여러 사용자가 동시에 접속할 수 있는 기능, 다양한 리스너 유형, 사용자가 직접 만든 확장 기능, 페이로드 생성 기능 등 C2 프레임워크의 여러 표준 기능을 갖추고 있습니다. 마이크로소프트는 ‘ 2020년 12월’ 이후 위협 행위자들이 Sliver를 자신들의 툴킷에 통합하는 것을 포착했다고 밝혔습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“코발트 스트라이크는 오랫동안 모든 유형의 위협 행위자들이 가장 선호하는 프레임워크였습니다.” 이에 따라 방어 측의 탐지 전략은 꾸준히 발전해 왔으며, 사이버 범죄자들이 이를 활용하는 방식이 이미 철저히 기록되어 있는 만큼, 점점 더 많은 위협 행위자들이 이를 뒤로하고 Sliver와 같은 다른 악성코드 프레임워크를 채택하고 있는 것은 당연한 일입니다. “이 특정 프레임워크가 사이버 범죄의 새로운 MVP가 될지, 아니면 그 영예가 다른 프레임워크에 돌아갈지는 궁극적으로 별 의미가 없다. 단, 조직들이 Sliver와 유사한 프레임워크들이 촉발할 수 있는 악성 활동의 향후 사례를 식별하고 예방하기 위한 ‘헌팅 플레이북’을 적극적으로 개발해 나간다면 말이다.”

Tanium의 통합 엔드포인트 관리(XEM) 솔루션이 사이버 위협으로부터 귀사의 기업을 안전하게 보호하는 데 어떻게 도움이 되는지 직접 경험해 보시겠습니까? 지금 바로 Tanium을 사용해 보세요.

또한 에서 당사의 최근 ‘’ 사이버 위협 인텔리전스 요약 자료를 확인해 보실 수 있습니다.