이번 주 소식 모음에서 CTI는 구직자와 채용 담당자로 위장한 북한 위협 행위자들이 연루된 두 건의 별도 캠페인을 조사합니다. 다음은 ‘Telekopye’로 알려진 악성 텔레그램 봇과 그 운영자들에 대한 최신 정보입니다. 마지막으로, CTI는 북한과 연계된 위협 행위자들이 최근 RustBucket과 KandyKorn을 포함해 macOS를 표적으로 한 두 건의 대규모 공격을 어떻게 수행했는지 살펴봅니다.
1. 해커들은 구직자나 채용 담당자로 위장한다
연구진은 의 북한 위협 행위자들 (새 탭에서 열림) 을, 구직자와 채용 담당자로 위장해 악성코드를 유포한 두 건의 공격 캠페인과 연관 짓고 있다.
두 캠페인을 좀 더 자세히 살펴보겠습니다.
첫 번째 캠페인: ‘Contagious’ 인터뷰
‘ ’이라는 이름의 첫 번째 캠페인(Contagious Interview (새 탭에서 열림))에서, 위협 행위자들은 고용주인 척하며 소프트웨어 개발자들을 면접 과정을 통해 악성코드를 설치하도록 유인합니다. 팔로알토는 이 캠페인과 관련된 의심스러운 활동이 빠르면 2023년 3월 시점으로 거슬러 올라간다는 사실을 발견했으며, 해당 캠페인의 인프라가 2022년 12월 시점에 이미 구축된 것으로 나타났습니다.
연구진은 이 캠페인과 관련된 악성코드의 명칭을 바탕으로, 해당 위협 행위자가 합법적인 인공지능, 암호화폐 및 NFT 관련 기업이나 채용 대행사를 사칭하는 경향이 있는 것으로 보고 있습니다.
접촉을 맺은 후, 위협 행위자는 피해자에게 온라인 인터뷰에 참여하도록 권유합니다. 면접 과정에서 가해자들은 피해자에게 GitHub에 호스팅된 악성 NPM 패키지를 다운로드하여 설치하도록 설득하려 하는데, 이 패키지는 면접의 일환으로 검토하거나 분석해야 할 소프트웨어인 것처럼 위장되어 있을 가능성이 높습니다. 이 패키지에는 악성 자바스크립트가 포함되어 있으며, 피해자의 호스트를 백도어 악성코드로 감염시킵니다. 이 악성 NPM 패키지에는 ‘BeaverTail’이라는 새로 발견된 악성코드를 위한 자바스크립트가 포함되어 있습니다.
- BeaverTail 악성코드 는 정보 탈취 프로그램이자 로더 역할을 모두 수행합니다. 이 악성코드는 웹 브라우저에 저장된 암호화폐 지갑 정보와 신용카드 정보를 노립니다. 또한 ‘InvisibleFerret’로 알려진 이 악성코드의 다음 단계를 불러와 실행할 것입니다.
이 악성코드는 Node.js 환경에 의존하기 때문에 실행되려면 사용자의 수동 조작이 필요하며, 이로 인해 탐지를 회피할 수 있습니다. Windows, Linux 또는 macOS에 설치되면, 이 프로그램은 기본적인 시스템 정보를 수집하고 암호화폐 지갑과 관련된 브라우저 확장 프로그램을 검색합니다.
- InvisibleFerret 악성코드 는 BeaverTail NPM 패키지를 통해 다운로드되어 실행됩니다. 이 악성코드는 크로스 플랫폼 파이썬 기반 악성코드로, 지문 인식, 원격 제어, 키로깅, 데이터 유출, 브라우저 정보 탈취 및 AnyDesk 클라이언트 다운로드 기능을 갖추고 있습니다.
두 번째 캠페인: 와게몰
두 번째 캠페인에서 위협 행위자들은 금전적 이익과 첩보 활동을 목적으로 조직에 무단으로 취업을 시도합니다. ‘Wagemole’이라는 이름이 붙은 이 캠페인은 2022년 8월 시절부터 시작된 것으로 추정된다.
연구진은 ‘Contagious Interview’ 캠페인과 관련된 GitHub 인프라로 조사 방향을 전환한 결과, 다른 계정에 있는 전혀 다른 GitHub 저장소를 발견했다. 이 계정에는 가짜 신원이 기재된 이력서, 면접에서 자주 나오는 질문과 답변, 자기소개 대본, 미국 기업들의 IT 채용 공고 사본, 도난당한 미국 영주권 카드의 스캔본, 신원이 확인되지 않은 판매자 연락처 목록 등이 포함되어 있었다.
GitHub 저장소에 올라온 각 가짜 이력서에는 개인 연락용으로 서로 다른 미국 전화번호가 기재되어 있었으며, 일부 이력서에는 LinkedIn 프로필 링크나 활동 내역이 길게 기록되어 정기적으로 관리되는 GitHub 콘텐츠 링크가 포함되어 있기도 했다. 사기성 구직자들은 이메일, 프리랜서 웹사이트, 소스 코드 저장소, 구직 알선 플랫폼 등에 여러 개의 계정을 보유하고 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
‘Contagious Interview’ 캠페인은 채용 담당자를 사칭하여 구직자들에게 악성코드를 유포하려는 북한 계열 위협 행위자들이 수행한 다른 여러 캠페인과 유사한 양상을 보입니다. 그러나 후자의 캠페인은 기존 방식과 달리, 위협 행위자들이 다양한 기업에 입사 지원을 하고 채용 제안을 수락하려는 시도를 하는 것으로 보입니다. 이 캠페인은 기술적인 측면에 중점을 두기보다는, 위협 행위자들에게 가짜 이력서를 활용하는 방법과 면접 질문에 답변하는 기본 요령을 교육하여, 합법적인 일자리를 얻어 첩보 관련 활동을 수행할 수 있도록 하는 데 목적이 있습니다. 원격 근무를 위해 가짜 신원을 만드는 것이 매우 쉽기 때문에, 링크드인(LinkedIn)과 같은 플랫폼에서 가짜 신원 문제가 점점 더 큰 우려로 대두되고 있다.
2. 'Telekopye' 텔레그램 봇, 대규모 피싱 사기 조장
위협 행위자들이 피싱 이메일, 웹사이트, SMS 메시지 등을 제작하는 데 사용하는 악성 텔레그램 봇인 ‘ ’ Telekopye (새 탭에서 열림)에 대한 새로운 세부 정보가 공개되었습니다.
이 작전의 배후에 있는 위협 행위자들은 ‘ ’라는 코드명을 사용하며 (새 탭에서 열림), 다양한 역할을 맡은 구성원들로 이루어진 계층적 구조를 갖춘 합법적인 회사처럼 이 작전을 운영하고 있습니다.
네안데르탈인이 무리에 합류하는 방식
텔레코피예는 지하 포럼을 비롯한 다양한 채널을 통해 광고를 게재하며 새로운 네안데르탈인들을 모집하고 있다. 이 광고들은 매우 노골적이며, 채용 목적이 온라인 마켓플레이스 이용자들을 상대로 사기를 치기 위함임을 밝히고 있다.
네안데르탈인이 되고자 하는 지원자는 ‘텔레코피’를 어떻게 알게 되었는지와 어떤 경험이 있는지 기재하여 지원서를 작성해야 합니다. 승인을 받은 후, 네안데르탈인은 ‘Telekopye’를 사용할 수 있게 되며, 서로 소통하고 규칙 및 매뉴얼을 확인할 수 있는 그룹 채팅 채널과 거래 내역이 기록되는 별도의 채널 등 총 두 개의 채널에 참여할 수 있습니다.
텔레코피 사기 유형
Telekopye가 자행하는 주요 사기 수법은 판매자 사기, 구매자 사기, 환불 사기 등 세 가지가 있습니다.
- 판매자 사기: 이 사기에서 네안데르탈인은 판매자로 위장하여 사용자를 속여 존재하지 않는 상품을 구매하고 대금을 지불하도록 유도합니다. 사용자는 Telekopye가 생성한 피싱 웹사이트로 연결되는 링크를 받게 됩니다. 이 링크는 정상적인 온라인 마켓플레이스의 결제 페이지를 흉내 내지만, 인터넷 뱅킹 로그인 정보, 신용카드 정보 또는 기타 민감한 정보를 요구합니다.
- 구매자 사기: 이 경우 네안데르탈인이 구매자인 척합니다. 그들은 판매 중인 상품에 관심을 보이며, 이미 대금을 지불했다고 주장할 것입니다. 네안데르탈인은 Telekopye가 생성한 이메일이나 문자 메시지를 판매자에게 보내는데, 여기에는 판매자가 플랫폼에서 대금을 수령하려면 반드시 클릭해야 한다고 주장하는 피싱 사이트 링크가 포함되어 있습니다. 이 사기의 나머지 부분은 판매자 사기와 매우 유사합니다.
- 환불 사기: 이 ‘네안데르탈인’은 판매자가 환불을 기대하게 만드는 상황을 조성할 것입니다. 그런 다음, 이전 사기 사건들과 동일한 목적을 가진 또 다른 피싱 사이트로 연결되는 링크가 포함된 피싱 이메일을 발송할 것입니다. 네안데르탈인은 이 이메일을 이전에 연락한 적이 없는 판매자들에게 보내, 그들이 탐욕을 부려 환불금을 받아가기를 기대하거나, 이를 판매자 사기 수법과 결합할 것입니다. 후자의 경우, 구매자가 구매한 상품을 받지 못했다고 주장하면, 그 네안데르탈인은 구매자에게 환불을 가장한 피싱 이메일을 보내 두 번째로 사기를 치게 됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
ESET이 지적했듯이, 온라인 마켓플레이스 사기 는 당분간 사라지지 않을 것으로 보입니다. 이 사기 수법은 물건을 구매, 판매 또는 환불하기 전에 피해자의 신뢰를 얻는 네안데르탈인의 능력에 크게 의존합니다. 이 사기 조직의 체계적인 운영 방식은 흥미로운데, 다양한 언어로 피해자와 신뢰를 쌓을 수 있는 능력을 갖춘, 해당 업무에 진정으로 적합한 인물만을 선별하기 때문입니다.
3. 북한과 연계된 위협 행위자들이 두 차례의 캠페인을 통해 macOS를 표적으로 삼았다
올해 들어 북한과 연계된 위협 행위자들이 RustBucket과 KandyKorn을 포함해 macOS를 표적으로 한 두 건의 대규모 캠페인을 수행했습니다. (새 탭에서 열림) 현재 공격자들은 두 작전의 구성 요소들을 혼합하여 사용하고 있는 것으로 보인다.
RustBucket과 KandyKorn에 대하여
원본 RustBucket 캠페인 은 ‘2023년 4월’에 처음 등장했으며, SwiftLoader로 알려진 2단계 악성코드를 사용했습니다. 이 악성코드는 표적에게 전송된 미끼 문서를 열람할 수 있는 PDF 뷰어처럼 외부적으로 작동했습니다. 이 코드는 Rust로 작성된 악성코드의 추가 단계를 불러와 실행하는 역할을 담당했다.
‘KandyKorn’ 캠페인( )은 훨씬 더 정교한 다단계 작전이었다. 이 공격은 한 암호화폐 거래소 플랫폼의 블록체인 엔지니어들을 표적으로 삼았으며, 파이썬 스크립트를 이용해 호스트의 설치된 디스코드 애플리케이션을 장악하는 악성코드를 심었습니다. 또한 ‘KandyKorn’이라는 백도어 원격 접속 트로이목마(RAT)도 유포했다.
2023년 10월 의 최근 연구 보고서에 따르면, 북한과 연계된 위협 행위자 그룹인 ‘’ (새 탭에서 열림) 이 5단계로 구성된 공격 캠페인을 수행한 것으로 밝혀졌다. 이번 공격은 디스코드 사용자들이 암호화폐 차익거래 봇으로 위장한 악성 파이썬 애플리케이션을 다운로드하도록 유도하는 사회공학 기법으로 시작되었습니다. 이 파이썬 애플리케이션은 ‘Cross-Platform Bridges.zip’ 파일로 제공되었으며, 여러 개의 무해한 파이썬 스크립트가 포함되어 있었습니다.
RustBucket의 최근 활동
언뜻 보기에, ‘RustBucket’ 캠페인은 완전히 다른 캠페인처럼 보입니다. 이 공격은 먼저 1단계 AppleScript 애플릿과 “Internal PDF Viewer.app”이라는 Swift 기반 애플리케이션 번들을 활용했으며, 이 번들은 특별히 제작된 PDF 파일을 이용해 코드를 해제하고 Rust 기반 페이로드를 다운로드하도록 설계되었습니다. 첫 번째 RustBucket 공격 캠페인이 시작된 이후, 여러 다른 RustBucket 변종들이 실제 환경에서 발견되었으며, Swift 기반의 스테이저 변종들도 여러 개 확인되었는데, 이들은 통칭하여 SwiftLoader라고 불리고 있다.
SwiftLoader와 KandyKorn의 연관성
실제 환경에서 여러 버전의 SwiftLoader가 발견되었습니다. 한 버전은 “crypto-assets and their risks for financial stability[.]app[.]zip”이라는 이름의 미끼 파일로 유포되고 있습니다. 이 애플리케이션은 Apple에서 서명 및 공증을 받았으며, 번들 식별자는 com.EdoneViewer이고, 메인 실행 파일은 EdoneViewer입니다. 이 버전의 SwiftLoader는 KandyKorn 작전과 몇 가지 흥미로운 공통점을 가지고 있습니다.
주 실행 파일인 EdoneViewer를 분석한 결과, 이 파일에는 하드코딩된 URL이 포함되어 있는 것으로 나타났습니다. 이 악성코드는 특정 도메인에 접속한 뒤, /users/shared/.pw 경로에 숨겨진 실행 파일을 생성합니다. KandyKorn 파이썬 스크립트는 유사한 도메인에 호스팅된 악성코드로 연결되어 다음 단계로 넘어갔으며, 유사한 위치에 숨겨진 파일을 생성했습니다. 마찬가지로, SwiftLoader가 C2에서 가져온 파일과 동일한 파일 이름을 가진 KandyKorn RAT 변종이 발견되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
센티넬 원(Sentinel One)의 분석은 북한과 연계된 위협 행위자들이 수행한, 이전에 보고된 두 건의 공격 캠페인을 서로 연결 짓고 있습니다. 이 분석 결과에 따르면, 해당 위협 행위자들은 RustBucket 드로퍼와 KandyKorn 페이로드를 공유하고 있을 가능성이 높은 것으로 드러났습니다. 이번 분석에서 새로운 TTP가 많이 드러나지는 않았지만, 위협 행위자들이 악성코드를 공유하는 것이 얼마나 흔한지, 그리고 이를 통해 그들의 전반적인 역량 수준이 어떻게 향상되는지를 잘 보여주고 있다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요. 더 자세한 내용을 확인하시려면, 최근의 ‘ ’ 사이버 위협 인텔리전스 요약 자료()를 참고해 주세요.

