메인 콘텐츠로 건너뛰기
CTI 요약: 북한 안다리엘 그룹, EarlyRat 악성코드로 공격 감행
새로운 쟁점

CTI 요약: 북한 안다리엘 그룹, EarlyRat 악성코드로 공격 감행

8Base 랜섬웨어 활동이 급증하고, 중국과 연계된 ‘볼트 타이푼(Volt Typhoon)’ APT 그룹이 새로운 기법을 활용해 대상 네트워크에 초기 접근권을 확보했으며, 북한 해커 집단 ‘안다리엘(Andariel)’이 새로운 ‘얼리랫(EarlyRat)’ 악성코드를 이용해 공격을 감행했다.

이번 주 소식 모음의 첫 번째 기사에서는 CTI가 ‘ 8Base ’ 랜섬웨어 그룹과 최근 급증한 이 그룹의 활동에 대해 살펴봅니다. 다음으로, CTI는 표적 네트워크에 침투하기 위해 독창적인 기법을 사용하는 중국과 연계된 첨단 지속적 위협(APT) 그룹인 ‘볼트 타이푼(Volt Typhoon)’을 조사합니다. 마지막으로, CTI는 북한의 지원을 받는 위협 행위자인 ‘안다리엘(Andariel)’이 지난해 Log4j Log4Shell 취약점을 악용한 사이버 공격에서 이전에 알려지지 않았던 악성코드를 배포한 사실을 밝힌 새로운 보고서를 분석합니다.

‘8Base ’ 랜섬웨어 활동 급증… 미국과 브라질 기업들에 위협 가해

VMware의 위협 분석 팀(Threat Analysis Unit)은 8Base 랜섬웨어 그룹에 대한 분석 보고서 (새 탭에서 열림)를 발표했으며, 올해 5월과 6월에 발생한 활동의 급격한 증가를 이 그룹의 소행으로 지목했습니다.

다음은 이 보고서에서 얻을 수 있는 주요 내용입니다:

  • 8Base 은 새로운 조직이라기보다는, 기존에 활동하던 좀 더 노련한 랜섬웨어 그룹의 연장선상에 있는 것으로 보입니다. 이는 최근 발생한 8Base 건의 랜섬웨어 공격에서 사용된 전술에서 유사한 점이 관찰되었기 때문이다.
  • 자신을 “단순한 침투 테스트 전문가”라고 칭하는 8Base 랜섬웨어 그룹은 2022년 3월 부터 활동해 왔으나,는 2023년 5월에야 데이터 유출 사이트 (새 탭에서 열림)를 개설했다. 이 단체는 5월에 공격 횟수를 급격히 늘렸으며, 해당 월의 유출 사이트에 약 30 명의 피해자를 명시했는데, 이는 전월의 5명 미만과 대비되는 수치다.
  • 새로 발견된 이 랜섬웨어 조직은 2023년 5월 기간 동안 발생한 전체 랜섬웨어 공격의 약 15%를 저지른 것으로 나타났습니다. 이 수치를 좀 더 명확히 이해하기 위해, 악명 높은 락비트(LockBit) 그룹 이 같은 달 발생한 랜섬웨어 공격의 18%를 저질렀습니다.
  • , Malwarebytes 및 에 따르면, NCC 그룹 (새 탭에서 열림)의 8Base 은 2023년 5월 기준으로 총 67 건의 공격과 연관된 것으로 밝혀졌습니다. 이러한 공격의 피해자 중 약 50%는 비즈니스 서비스, 제조 및 금융 부문에 속해 있었다.
  • 8Base 은 주로 중소기업(SMB)을 표적으로 삼는 것으로 보이며, 피해자의 대부분은 미국과 브라질에 있는 것으로 나타났습니다.

8Base 과 랜섬하우스: 이 둘의 연관성은 무엇일까요?

VMware는 이번 작전과 RansomHouse 사이버 범죄 조직의 작전 사이에 상당한 유사점을 발견했습니다. 하지만 랜섬하우스(RansomHouse)가 여러 종류의 랜섬웨어를 사용하며, 이 모든 랜섬웨어는 다크웹에서 구할 수 있다는 점을 명심해야 합니다. 이 그룹은 독자적인 랜섬웨어를 보유하고 있지 않습니다.

연구진은 이들 단체가 배포한 몸값 요구서에 담긴 언어적 특징에서 99% 일치하는 점을 확인했다. 또한 연구진은 각 그룹의 유출 지점을 나란히 비교 분석한 결과, 그 표현이 거의 동일하다는 사실을 다시 한 번 확인했다. 또한, 두 유출 사이트의 환영 페이지, 이용 약관 및 자주 묻는 질문(FAQ) 페이지는 단어 하나하나까지 그대로 복사되었습니다.

연구진은 두 위협 그룹을 비교한 결과, 단 두 가지 주요 차이점만을 발견했다. 가장 큰 차이점 중 하나는 랜섬하우스(RansomHouse)는 파트너십을 공개적으로 홍보하고 적극적으로 파트너를 모집하는 반면, 8Base 은 그렇지 않다는 점이다. 두 번째 주요 차이점은 유출된 페이지 자체의 레이아웃과 디자인과 관련이 있습니다.

8Base 및 포보스 랜섬웨어

연구진이 8Base 랜섬 그룹의 랜섬웨어 샘플을 찾던 중, 암호화된 파일에 .8base 파일 확장자를 사용하는 ‘포보스(Phobos)’ 랜섬웨어 샘플을 발견했다.

더 자세히 살펴본 결과, 8Base 은 SmokeLoader가 탑재된 Phobos 버전 2,9,1 를 사용하고 있는 것으로 밝혀졌다. 포보스(Phobos)가 ‘ ’ 랜섬웨어-어-서비스(RaaS)로 운영되고 있는 만큼, 이러한 일이 발생한 것은 놀라운 일이 아닙니다. 악의적인 행위자들은 랜섬웨어의 일부를 자신들의 필요에 맞게 수정할 수 있으며, 이번 사건도 그럴 가능성이 높습니다.

8Base 버전은 파일 확장자 .8base 를 통해 사용자 지정 기능을 추가했으나, 추가된 부분 전체의 형식은 Phobos와 동일했다. 여기에는 신원 정보란, 이메일 주소, 파일 확장자가 포함되어 있었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“최근 랜섬웨어 시장에서 LockBit과 Cl0p 이 주도권을 쥐고 있는 듯 보이지만, 8Base 도 이에 맞서 두각을 나타내고 있는 것으로 보인다.” "사실, 이 단체는 지난 30 일 동안 상위 2개 랜섬웨어 단체를 제압했다."

"안타깝게도 이 단체의 방법론, 전술, 또는 근본적인 동기에 대해서는 공개된 정보가 거의 없다."

VMware는 이 그룹에 대한 자사의 견해를 다음과 같이 정리합니다:

현재로서는 그들이 여러 종류의 랜섬웨어를 사용하고 있다고 추측할 수밖에 없는데, 이는 초기 변종일 수도 있고 평소 운영 절차의 일환일 수도 있습니다. 우리가 확실히 알고 있는 것은, 이 집단이 매우 활발하게 활동하고 있으며 소규모 기업을 표적으로 삼고 있다는 점입니다.

"이 그룹에 대해서는 알려진 바가 거의 없지만, 지금까지 8Base 은 올여름 가장 활발하게 활동 중인 랜섬웨어 조직 중 하나로 남아 있다."

2. 중국과 연계된 APT ‘볼트 타이푼(Volt Typhoon)’이 새로운 기법을 활용해 표적 네트워크에 침투한다

크라우드스트라이크(CrowdStrike)의 연구원들은 ‘ ’로 추적되는 중국과 연계된 APT(고도 지속적 위협) 그룹 Volt Typhoon (새 탭에서 열림) 이 표적 네트워크에 대한 초기 접근 권한을 확보하기 위해 새로운 공격 기법을 사용한 것을 포착했다고 주장한다.

크라우드스트라이크(CrowdStrike)의 ‘팔콘 컴플리트(Falcon Complete)’ 관리형 탐지 및 대응(MDR) 팀은 의심스러운 정찰 명령으로 인해 탐지가 이루어진 후 팀이 대응에 나선 최근의 ‘볼트 타이푼(Volt Typhoon)’ 사건을 예로 들었습니다.

볼트 타이푼이란 무엇인가요?

볼트 타이푼(Volt Typhoon)은 중국을 거점으로 활동하는 국가 후원형 위협 행위자입니다. 이 정교한 APT 그룹은 일반적으로 중국의 국가적 이익에 부합하는 정보 요구 사항(IR)을 지원하기 위해 사이버 첩보 활동과 정보 수집을 수행한다.

이 공격 주체에 대해 공개된 초기 보고서에 따르면, 볼트 타이푼(Volt Typhoon)은 탐지를 피하기 위해 가능한 한 ‘현장 자원 활용(LotL)’ 기법을 거의 독점적으로 사용하며, 키보드 입력 활동을 빈번히 활용하는 것으로 나타났다.

보도에 따르면 볼트 타이푼은 2021년 중반부터 활동해 온 것으로 알려졌다. 이 공격은 정부, 해운, 통신, 제조, 정보기술, 공공시설, 교통, 건설, 교육 등 광범위한 핵심 분야의 기관들을 표적으로 삼고 있습니다.

마이크로소프트가 여러 다국적 사이버보안 기관과 협력하여 발표한 보고서에 따르면, ‘볼트 타이푼( )’으로 알려진 ‘볼트 타이푼(Volt Typhoon)’의 최근 사이버 스파이 활동 (새 탭에서 열림) 은 은밀하고 표적화된 공격으로 구성되어 있으며, 마이크로소프트는 이러한 공격이 “미국의 중요 인프라 기관을 대상으로, 시스템 침해 후 인증 정보에 접근하고 네트워크 시스템을 탐지하는 데 초점을 맞추고 있다”고 밝혔습니다.

볼트 타이푼의 최근 작전

최근 볼트 타이푼(Volt Typhoon)이 , ManageEngine Self-service Plus (새 탭에서 열림),, 등의 취약점을 악용해 초기 접근 권한을 획득한 것으로 확인되었습니다. 이후 공격자들은 지속적 접근을 용이하게 하기 위해 맞춤형 웹셸을 활용하고, 횡방향 이동을 가능하게 하기 위해 LotL 기법을 사용한 것으로 나타났습니다.

크라우드스트라이크(CrowdStrike)의 ‘팔콘 컴플리트(Falcon Complete)’ 팀은 자사의 ‘팔콘 오버워치(Falcon OverWatch)’ 위협 탐지 팀과 협력하여, ManageEngine ADSelfService Plus가 실행 중인 아파치 톰캣(Apache Tomcat) 웹 서버에서 실행된 의심스러운 정찰 명령으로 인해 트리거된 탐지 알림에 대응했습니다.

CrowdStrike 측에 따르면:

이번 탐지 결과에 상세히 기술된 악성 활동에는 프로세스 열거, 네트워크 연결 테스트, 사용자 및 그룹 정보 수집, 공유 마운트, WMI를 통한 도메인 트러스트 열거, WMI를 통한 DNS 영역 열거 등이 포함되었습니다. VANGUARD PANDA[이하 ‘Volt Typhoon – Tanium CTI’로 칭함]의 행동 양상은 명령이 빠르게 연이어 실행된 점, 특정 내부 호스트 이름과 IP 주소를 대상으로 핑을 보내고, 원격 공유 폴더를 마운트하며, WMI에 사용할 평문 인증 정보를 보유하고 있는 점 등을 통해 대상 환경에 대한 숙지도를 보여주었다.

CrowdStrike가 정찰 활동을 통보한 후 진행된 조사 과정에서, 사고 대응 팀은 침해당한 호스트를 신속하게 차단하여 이를 효과적으로 격리함으로써, 공격자가 해당 호스트와 더 이상 상호작용하지 못하도록 막았습니다.

추가로 관찰된 작전 기법

이번 사고 과정에서 CVE-2021-40593 (새 탭에서 열림)과 관련된 모든 전술, 기법 및 절차(TTP)가 관찰되었으나, 공격자가 이 특정 CVE를 악용했음을 확실하게 입증해 줄 것으로 예상되었던 로그 기록은 발견되지 않았습니다.

이는 볼트 타이푼이 탐지를 피하고, 자사의 활동에 대한 사후 분석이 이루어지는 것을 막기 위해 노력했다는 증거일 수 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“CTI는 볼트 타이푼(Volt Typhoon)에 대해 지속적인 관심을 기울이고 있으며, 해당 행위자의 방법론 및 TTP(전술·기술·절차)의 변화와 개선 사항을 상세히 다룬 신뢰할 수 있는 보고서를 항상 주시하고 있습니다.”

"크라우드스트라이크(CrowdStrike)가 이전에 보고된 적이 없는 볼트 타이푼(Volt Typhoon)의 TTP를 파악한 것은, 이 위협과 유사한 전술을 사용하는 공격으로부터 조직을 방어하는 데 활용될 수 있는 귀중하고 실행 가능한 정보입니다.”

3. 북한 해커 집단 ‘안다리엘’, 새로운 ‘얼리랏(EarlyRat)’ 악성코드로 공격 감행

카스퍼스키의 ‘SecureList’ 블로그에 게시된 새로운 보고서에 따르면, ‘ ’ 및 ‘Andariel’ 로 추적되는 북한 후원 위협 행위자가 지난해 Log4j Log4Shell 취약점을 악용한 사이버 공격에서 ‘EarlyRat’이라 명명된, 이전에 알려지지 않았던 악성코드를 배포한 것으로 드러났다.

SecureList의 연구원들은 최근 조사 과정에서 이 캠페인을 우연히 발견했으며, 추가 분석을 통해 앞서 언급된 미기록 악성코드 계열뿐만 아니라 안다리엘(Andariel)의 전술·기법·절차(TTP)에 추가된 내용들도 밝혀냈다.

안다리엘을 자세히 살펴보기

‘Silent Chollima’ 및 ‘Stonefly’로도 알려진 ‘Andariel’은 북한의 악명 높은 ‘’ 라자루스 그룹(Lazarus Group) APT 공격 주체의 하위 그룹으로 추정된다.

안다리엘(Andariel, )은 북한에 전략적 중요성을 지닌 외국 정부 및 군사 기관을 대상으로 한 사이버 스파이 활동을 펼치는 것 외에도, 수익 창출을 위해 사이버 범죄 캠페인을 수행하며 (새 탭에서 열림) 이를 통해 빈번한 제재를 받고 있는 북한의 어려운 경제 상황과 군사 작전을 뒷받침하고 있다.

The Hacker News에서 이 주제에 대해 게재한 기사에 따르면, Andariel의 무기고에 포함된 주요 무기 중에는 Maui (새 탭에서 열림)로 불리는 랜섬웨어 변종과, Dtrack (Valefor 및 Preft), NukeSped (새 탭에서 열림)(Manuscrypt),와 같은 수많은 원격 접속 트로이목마 및 백도어가 포함되어 있습니다. MagicRAT (새 탭에서 열림), 그리고 YamaBot. (새 탭에서 열림)

이 위협 행위자가 Log4Shell 번 취약점을 악용한 사례는, 2022년 패치가 적용되지 않은 VMWare Horizon 서버를 대상으로 한 공격에 대응하여 AhnLab 보안 비상 대응 센터(ASEC (새 탭에서 열림))와 Cisco Talos  (새 탭에서 열림)에 의해 이전에 보고된 바 있습니다.

새로 기록된 활동

SecureList 보고서에 따르면, Andariel이 Log4j 익스플로잇을 실행하여 다시 한번 시스템을 감염시키는 것이 관찰되었으며, 이로 인해 명령 및 제어(C2) 서버로부터 추가 악성코드가 다운로드되기도 했다.

카스퍼스키 연구진은 해당 공격자가 처음 다운로드한 악성코드를 확인하지는 못했으나, 취약점 악용 직후 해당 그룹의 ‘DTrack’ 백도어가 다운로드되는 것을 확인했다.

카스퍼스키 연구진은 공격자들이 실행한 명령어를 재현해 냈는데, 이로 인해 해당 명령어가 실제 운영자에 의해 실행되고 있다는 사실이 즉시 드러났다. 연구진이 관찰한 수많은 실수와 오타가 이를 입증해 주었다.

기성 도구 사용

카스퍼스키 연구진은 또한 명령 실행 단계에서 안다리엘(Andariel) 운영자들이 설치 및 배포한 상용 도구들의 범위를 파악할 수 있었으며, 이러한 도구들은 이후 대상에 대한 추가적인 공격을 수행하는 데에도 활용되었다.

다음은 몇 가지 예시입니다:

  • Supremo 원격 데스크톱
  • 3Proxy
  • 전력선
  • 퍼티
  • 덤퍼트
  • NTDSDumpEx
  • ForkDump

EarlyRat: 소개

SecureList 보고서에 명시된 바와 같이, 카스퍼스키 연구진은 안다리엘(Andariel)의 소행으로 지목된 Log4j 건의 사건 중 하나를 조사하던 중 EarlyRat의 한 버전을 처음 발견했습니다.

당시에는 해당 악성코드가 Log4j을 통해 다운로드된 것으로 추정되었습니다. 그러나 추가 샘플을 추적하던 중 피싱 문서가 발견되었는데, 이 문서의 궁극적인 목적은 감염된 기기에 EarlyRat을 심는 것이었다.

흥미로운 점은 이번 캠페인에서 발견된 ‘ ’ 피싱 이메일( )이 그다지 정교하지 않다는 것입니다. 게다가, 이 피싱 문서들은 대상자들에게 매크로를 활성화하도록 요청하는데, 이는 마이크로소프트가 작년에 여러 Office 애플리케이션에서 매크로를 기본적으로 차단한 이후 많은 사이버 범죄자들이 XLL 파일, ISO 이미지, MSI 파일과 같은 다른 방식으로 전환했기 때문에 주목할 만한 점이다.

기능

EarlyRat의 기능 측면에서 볼 때, 이 악성코드는 상당히 단순합니다. 명령을 실행할 수 있습니다 — 그리고 그게 이 제품의 가장 흥미로운 점인 것 같습니다.

많은 원격 접속 트로이목마(RAT)와 마찬가지로, EarlyRat은 실행되는 즉시 시스템 정보 수집을 시작하도록 설계되었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“EarlyRat이 가장 정교한 악성코드는 아닐지 모르지만, 라자루스 그룹과 그 하위 구성 요소들은 CTI의 큰 관심을 끌고 있으며 면밀한 모니터링이 필요합니다.” "이 단체들은 사이버 스파이 활동을 펼치는 동시에 금전적 목적을 가진 사이버 범죄 캠페인을 병행할 수 있는 능력을 갖추고 있어, 더욱 복잡하고 미묘한 위협으로 작용한다."

"CTI는 라자루스 및 관련 단체들이 사용하는 새로운 TTP나 악성코드가 발견될 때마다 이를 주시하고 있습니다. 이는 매우 다양한 도구(그중 상당수가 맞춤형)를 활용하고, 기존 악성코드를 지속적으로 업데이트하며, 종종 새로운 악성코드와 배포 방법을 개발하는 위협 행위자이기 때문입니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.