메인 콘텐츠로 건너뛰기
CTI 요약: 북한 라자루스 그룹, JetBrains TeamCity 취약점 악용
새로운 쟁점

CTI 요약: 북한 라자루스 그룹, JetBrains TeamCity 취약점 악용

BlackCat 운영진이 ‘Munchkin’ 유틸리티를 공개했고, 북한 위협 행위자들이 JetBrains TeamCity의 취약점을 악용했으며, 위협 행위자들이 진화하는 기법을 동원해 macOS를 표적으로 삼고 있다

이번 주 소식 모음에서 CTI는 BlackCat 랜섬웨어 운영자들의 최신 활동과 도구 업데이트 내용을 공개합니다. 다음으로 CTI는 라자루스 그룹에 소속된 두 명의 북한 국가 후원 위협 행위자와 이들이 최근 CVE-2023-42793을 악용한 사례를 조사합니다. CTI는 위협 행위자들이 새로운 기법을 활용해 맥을 침해하는 방식에 대한 분석을 통해 마무리되며, 이에 따라 애플은 방어 체계를 발전시키고 내장된 악성코드 방지 기능을 강화하고 있다.

1. BlackCat 운영진이 Munchkin 유틸리티를 소개합니다

, BlackCat 랜섬웨어 (새 탭에서 열림) 를 운영하는 세력들은 최근, 위협 행위자들이 BlackCat 페이로드를 네트워크 내의 원격 컴퓨터 및 공유 폴더로 전파할 수 있게 해주는 ‘Munchkin’이라는 유틸리티를 포함해 자사 도구의 업데이트를 발표했습니다.

최근에 입수한 ‘Munchkin’ 인스턴스가 맞춤형 Alpine 가상 머신에 로드되어 있으며, 이를 통해 위협 행위자는 가상 머신(VM)을 이용해 보안 솔루션을 우회할 수 있습니다.

BlackCat 랜섬웨어에 대하여

BlackCat은 랜섬웨어-어-서비스(RaaS) 방식으로 운영되며, 제휴사들은 이 서비스를 통해 해당 도구를 활용할 수 있고 그 대가로 수익의 일부를 받습니다. 이 단체는 과거에는 미국 내 피해자들에 주로 초점을 맞췄으나, 수년에 걸쳐 활동 범위를 확대하고 진화하여 추가적인 역량과 은폐 기법을 활용해 왔다.

블랙캣은 과거에 주로 미국 내 피해자들에 초점을 맞춰 왔습니다. 그러나 이 악성코드 계열은 최근 인기가 높아지면서 활동 범위를 넓혀가고 있다. 이 악성코드 계열은 수년에 걸쳐 지속적으로 진화해 왔으며, 이를 통해 추가적인 기능과 난독화 기법을 활용해 왔습니다.

BlackCat, Munchkin 유틸리티 출시

이 그룹은 최근 ‘Munchkin’이라는 새로운 도구를 선보였는데, 이 도구는 최신 BlackCat 변종인 Sphynx를 탑재한 리눅스 기반 운영체제를 제공한다. 운영자는 Munchkin 유틸리티를 사용하여 원격 컴퓨터에서 BlackCat을 실행하거나 원격 SMB/CIFS를 암호화할 수 있습니다.

  • BlackCat의 새로운 Munchkin 유틸리티는 ISO 파일 형태로 피해자에게 전달되며, 이 파일은 새로 설치된 VirtualBox 가상화 환경 인스턴스에 로드됩니다.
  • ISO 파일은 Alpine OS를 기반으로 한 맞춤형 구현체입니다. 이 위협 행위자는 이 프로그램의 설치 용량이 작기 때문에 이를 선택한 것으로 보입니다. OS를 실행할 때, 악성코드가 가상 머신의 루트 비밀번호를 변경할 수 있게 해주는 여러 명령어가 실행됩니다.
  • 그런 다음 내장된 tmux 유틸리티를 통해 새로운 터미널 세션을 생성하고, 이를 통해 ‘controller’라는 이름의 악성코드 바이너리를 실행한 뒤, 가상 머신을 종료합니다.
  • 이 컨트롤러 악성코드는 다른 여러 관련 파일들과 함께 /app 디렉터리 내에 호스팅되어 있습니다. 주목할 만한 파일로는 /app/controller, /app/config, /app/payload 등이 있습니다. 가상 머신(VM) 내에서 향후 업데이트 시 사용할 수 있는 다른 파이썬 스크립트들도 몇 가지 더 있습니다. 이 스크립트 중 상당수는 측면 이동, 비밀번호 추출, 그리고 악성코드의 추가 실행에 활용될 수 있습니다.

컨트롤러 악성코드

이 컨트롤러 악성코드는 Rust 언어로 작성되었으며, BlackCat 악성코드 계열과 매우 유사한 방식으로 구현되어 있습니다.

이 코드가 실행되면, 고유한 단일 바이트 XOR 연산을 통해 여러 문자열을 복호화합니다. 그런 다음, 예상되는 구성 파일과 페이로드 파일이 /app 디렉터리에 있는지 확인하기 위해 기본적인 검사를 수행합니다. 확인되면 설정 파일을 파싱합니다. 그렇지 않으면 오류 메시지와 함께 종료됩니다.

/app/config 파일에는 액세스 토큰, 작업 식별자, 피해자 인증 정보, BlackCat 피해자 URL, 차단 목록에 포함된 파일 유형 및 경로, 그리고 암호화 대상으로 지정된 호스트/공유 폴더 등의 정보가 포함되어 있습니다. 그러면 BlackCat 인스턴스를 호스팅하는 데 사용되는 /payloads/ 디렉터리를 생성하고 마운트합니다. 컨트롤러는 /app/payload를 템플릿으로 사용하여 맞춤형 BlackCat 샘플을 생성합니다. 템플릿 파일 내에는 컨트롤러가 찾아내어 파일을 수정하는 데 사용하는 여러 가지 특정 마커가 있습니다.

생성된 파일의 이름은 /payloads/0 형식의 순차적 번호로 지정됩니다. 페이로드가 생성되면, 악성코드는 지정된 SMB/CIFS 드라이브를 감염시키기 위해 제공된 구성 정보를 순차적으로 처리합니다. 악성코드가 실행을 마치면 가상 머신은 전원이 꺼지며, 그 외에는 어떠한 작업도 수행하지 않습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

BlackCat은 꽤 오랫동안 가장 활발하게 활동해 온 랜섬웨어 조직 중 하나로 자리매김해 왔다. 이 사업에서는 최신 ‘먼치킨(Munchkin)’ 유틸리티와 같은 새로운 기능과 도구를 지속적으로 도입하고 있으며, 이는 이 사업의 지속적인 성공에 분명히 기여하고 있다.

맞춤형 가상 머신(VM)을 활용해 악성코드를 배포하는 이 최신 전술은 위협 행위자들 사이에서 서서히 인기를 얻고 있으며, 가까운 미래에 더욱 빈번하게 나타날 것으로 보입니다.

2. 북한의 ‘라자루스’ 그룹 소속 해커들이 JetBrains TeamCity의 취약점을 악용했다

마이크로소프트에 따르면, 라자루스 그룹(Lazarus Group) 소속의 북한 국가 후원형 위협 행위자 두 명이 CVE-2023-42793개 (새 탭에서 열림)를 악용하고 있다. 이 원격 코드 실행 취약점은 지속적 통합/지속적 배포(CI/CD) 애플리케이션인 JetBrains TeamCity 서버의 여러 버전에 영향을 미칩니다.

악의적인 행위자들은 이 취약점을 악용해 백도어 악성코드를 배포하고 소프트웨어 공급망 공격을 감행하고 있을 가능성이 높습니다.

다이아몬드 슬리트와 오닉스 슬리트

마이크로소프트가 파악한 두 명의 위협 행위자는 Diamond Sleet과 Onyx Sleet( Andariel으로도 알려져 있음)입니다. 두 단체 모두 ‘라자루스 그룹’으로 알려진 악명 높은 국가 주체의 일원입니다.

  • ‘다이아몬드 슬리트’는 주로 전 세계의 미디어, IT 서비스 및 국방 관련 기관을 표적으로 삼아왔으며, 최근에는 보안 연구원들을 표적으로 삼는 사례도 포착되고 있다. 이 단체는 과거에도 소프트웨어 공급망 방식의 공격을 감행한 바 있다.
  • Onyx Sleet은 주로 한국, 미국, 인도에 위치한 방위 및 IT 서비스 기업을 표적으로 삼습니다. 이들은 데이터 영구 저장을 위해 다양한 도구를 활용하며, 초기 접근을 위해 N-day 취약점을 빈번히 악용합니다.

공격 경로 1: 다이아몬드 진눈깨비

이 공격은 CVE-2023-42793 취약점을 통해 TeamCity 서버를 성공적으로 장악하는 것으로 시작됩니다.

이 공격에 이어, Diamond Sleet은 PowerShell을 활용하여 이전에 해킹당한 정상적인 인프라에서 추가 페이로드를 다운로드했습니다. 이러한 페이로드는 C:\ProgramData 디렉터리에 Forest64.exe와 4800-84DC-063A6A41C5C라는 파일명으로 저장되며, 전자는 후자의 존재 여부를 확인합니다.

4800-84DC-063A6A41C5C 의 복호화된 내용은 ForestTiger 악성코드의 구성 파일입니다. Forest64.exe는 지속성을 확보하기 위해 시스템 시작 시 실행되도록 예약된 작업을 생성합니다. 또한 ForestTiger 백도어를 활용하여 LSASS를 통해 인증 정보를 추출할 것입니다.

공격 경로 2: 다이아몬드 진눈깨비

또한, 동일한 위협 행위자는 CVE-2023-42793 취약점을 악용한 후 DLL 검색 순서 탈취 공격에 사용될 페이로드를 배포하고 있습니다. 이를 위해 그들은 PowerShell을 활용하여 자사 인프라에서 악성 DLL 파일을 다운로드합니다. 이 DLL은 정상적인 실행 파일과 함께 배치되어 있습니다.

정당한 clip.exe에 의해 Version.dll이 로드되면, 이 파일은 위협 행위자의 인프라에서 다운로드된 readme.md 파일의 내용을 불러와 복호화합니다. 이 파일에는 Version.dll에 삽입된 위치 독립형 코드를 복호화하여 최종 단계 RAT를 실행하는 데 필요한 데이터가 포함되어 있습니다. 2단계 실행 파일은 악성코드가 C2을 위해 사용할 URL이 포함된 구성 파일을 복호화합니다. 마이크로소프트는 이번에도 위협 행위자가 LSASS를 통해 인증 정보를 덤프하는 것을 포착했습니다.

공격 경로 3: 다이아몬드 진눈깨비

세 번째로 관찰된 공격 경로는 오닉스 슬리트가 수행합니다. 또한 CVE-2023-42793 취약점을 성공적으로 악용하는 것에서 시작됩니다.

이 예시에서, 위협 행위자는 침해된 시스템에 ‘krtbgt’라는 이름의 새 사용자 계정을 생성하는데, 이 계정은 정상적인 Windows KRBTGT 계정을 사칭하는 데 사용될 가능성이 높습니다. 그런 다음 net use 명령을 통해 이 계정을 로컬 관리자 그룹에 추가합니다. Onyx sleet는 자체 인프라에서 다운로드된 고유한 페이로드를 C:\Windows\Temp\temp.exe 또는 C:\Windows\ADFS\bg\inetmgr.exe에 배치합니다. 페이로드는 내장된 PE 리소스를 복호화한 뒤, 이를 메모리에 불러와 실행합니다. 내부 페이로드는 지속성을 확보하는 데 사용되는 프록시 도구로, HazyLoad로 확인되었습니다.

또한 이 위협 행위자는 생성된 ‘krtbgt’ 계정을 사용하여 RDP를 통해 침해된 기기에 로그인하는 모습이 포착되었는데, TeamCity 서비스를 중지하고, LSASS를 통해 인증 정보를 추출하며, 브라우저에 저장된 인증 정보를 수집하기 위한 도구를 배포하는 것으로 확인되었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

지난달 이 TeamCity 취약점에 대한 수정 패치가 배포되었음에도 불구하고, 마이크로소프트는 10월 초부터 이러한 활동을 관찰해 왔으며, 이는 아직 패치를 적용하지 않은 취약한 인스턴스가 여전히 존재한다는 사실을 여실히 보여주고 있다.

이번 활동에서 확인된 두 명의 위협 행위자는 모두 라자루스 그룹과 관련이 있으나, CVE-2023-42793 취약점을 악용한 후 각자의 목적을 달성하기 위해 서로 다른 도구 세트와 공격 경로를 사용했다.

라자루스 그룹과 그 산하 모든 클러스터는 정교한 위협 요소이며, 심각한 피해를 입힐 수 있는 공격을 감행할 능력이 있습니다. 이들의 TTP는 공격이 있을 때마다 급속도로 변화하고 있으므로, 그들의 최신 동향을 파악하고 적절한 탐지 체계를 갖추는 것이 중요합니다.

3. 악의적 행위자들이 진화하는 기법을 통해 macOS를 표적으로 삼고 있다

2023 은 맥을 해킹하는 데 있어 몇 가지 새로운 접근 방식을 제시했다. 그 결과, 애플은 방어 체계를 발전시키고 있으며 자사의 악성코드 방지 도구인 XProtect에 지속적으로 새로운 규칙을 추가하고 있다.

SentinelOne의 새로운 보고서는 최근 발견된 주요 macOS 악성코드 (새 탭에서 열림) 중 일부를 조명하고, 위협 행위자들이 macOS 기기를 성공적으로 침해하기 위해 어떻게 적응하고 전략을 조정하고 있는지 자세히 설명합니다.

정보 탈취형 악성코드에게 끈기는 더 이상 우선순위가 아니다

올해는 고의적으로 지속성을 회피하는 macOS 악성코드 계열이 증가했습니다. 이는 정보 탈취형 악성코드의 특징으로, 이러한 악성코드는 대개 한 번의 실행만으로 목적을 달성하는 경향이 있습니다.

도난당한 데이터가 위협 행위자들에게 얼마나 큰 수익을 가져다줄 수 있는지 고려할 때, 이들은 대개 해당 기기에 지속적으로 잔류할 필요가 없다. 유출된 데이터는 종종 위협 행위자들에게 추가적인 접근 및 시스템 침해를 위해 필요한 정보를 제공합니다.

증가 추세: 표적형 사회공학 공격

현재 위협 행위자들은 특히 macOS 관련 사고에서 더욱 정교한 사회공학 기법을 사용하고 있다.

예를 들어, , RustBucket (새 탭에서 열림),, 과 같은 macOS 악성코드는 피해자가 “기밀” 문서를 열도록 유도한 뒤, 뒤에서 악성코드를 실행하는 PDF 뷰어를 다운로드하게 만듭니다. RustBucket을 사용하려면 사용자가 Apple의 macOS 보안 메커니즘을 무력화해야 합니다.

연구진은 또한 중소기업을 노리는 비교적 단순한 악성코드도 관찰했다. 이 macOS MetaStealer 공격 캠페인은 “광고 업무 범위”나 “Brief_Presentation-Task_Overview”와 같은 사회공학 유인물을 이용해 피해자들을 노렸습니다. 해당 파일들은 PDF 문서로 위장한 정보 탈취형 악성코드가 포함된 디스크 이미지 파일들이었다.

공개된 공격적 보안 도구의 사용 증가

코발트 스트라이크(Cobalt Strike) 사례에서 알 수 있듯이, 위협 행위자들이 Windows 시스템에 대한 공격적 보안 도구를 사용하는 것은 흔한 일입니다. 이제 macOS 악성코드 분야에서도 같은 추세가 나타나기 시작하고 있다. 예를 들어, , Geacon (새 탭에서 열림),, 와 같은 프로젝트들은 Cobalt Strike의 기능을 Go 기반 페이로드에 통합하고 있습니다. 많은 사례가 SecureLink와 같은 기업용 앱의 위조 버전에 심어져 C2s로 신호를 보내는 것으로 확인되었습니다.

최근 macOS 공격 캠페인에서는 오픈소스 레드팀 도구인 ‘Mythic’과 ‘Poseidon’과 같은 다양한 페이로드도 확인되었다. 이것들은 코발트 스트라이크와 매우 유사하게 임플란트 및 C2 관리 스위트 역할을 합니다. 포세이돈은 코드 난독화 및 암호화 통신 기능을 내장하고 있어, 위협 행위자들에게 강력한 도구 세트를 제공합니다.

SentinelOne은 애플의 악성코드 차단 서비스인 XProtect에 아직 포세이돈 페이로드를 탐지할 수 있는 시그니처가 포함되어 있지 않아 추가적인 보안 조치가 필요하다고 지적합니다.

과수원으로 생계를 꾸려가다

‘Living-off-the-land(LOLbin)’ 기법은 역사적으로 다른 페이로드를 표적으로 삼는 공격에 활용되어 왔다. 하지만 macOS에서는 ‘living-off-the-orchard(LOOBins)’라고도 불리는 이러한 기법들에 대한 인식이 점차 확산되고 있다.

가장 널리 사용되는 내장 도구로는 다음이 있습니다:

  • 로컬 설치에 대한 데이터를 수집하기 위한 System_profiler
  • OS 버전 및 빌드 정보를 수집하기 위한 Sw_vers
  • 데이터 다운로드 및 유출을 위한 Curl

2023 및 지난 몇 년 동안 가장 흔히 발견된 악성코드 계열 중 하나는 Adload (새 탭에서 열림)로, LOLBins를 조합하여 사용합니다.

초기 침투를 위해 오픈소스 소프트웨어를 악용하는 행위

JokerSpy (새 탭에서 열림) 이 악성코드는 올여름에 등장했으며, 두 개의 파이썬 백도어, 레드팀 도구인 SwiftBelt, 그리고 애플의 XProtect 서비스로 위장하려는 Swift 기반 Mach-O 파일 등 여러 구성 요소를 포함하고 있습니다. 연구진들은 이러한 공격 중 일부가 ‘QRLog’로 알려진 트로이목마가 심어진 QR 코드 생성기를 통해 시작되었다고 보고 있다.

다단계 모듈형 악성코드를 활용한 페이로드 보호

올해 발생한 가장 복잡한 공급망 공격 중 하나는 3CX’s 호출 라우팅 소프트웨어 클라이언트인 ‘ 3CXDesktopApp’를 악의적으로 조작함으로써 하류 기업들을 침해했습니다. 감염 체인의 macOS 측에서 악성코드의 다양한 초기 및 중간 단계가 발견되었으나, 실제 최종 단계 페이로드는 알려지지 않았다. 이 악성코드의 알려진 단계들은 은밀성을 위해 명확히 설계되었으며, 지속성을 확보하기 위해 사용자가 트로이목마가 심어진 애플리케이션을 실행하도록 유도하는 방식을 사용했다. 이 악성코드는 호스트의 3CX 개 계정에 대한 제한된 양의 데이터를 수집한 뒤, 해당 정보를 위협 행위자에게 전송하고 스스로 삭제되었습니다.

마찬가지로, JumpCloud (새 탭에서 열림) 공격( 2023년 7월 )은 은밀성을 확보하고 후기 단계의 페이로드를 보호하기 위해 여러 단계를 거쳤습니다. 두 공격 모두 공급망 공격을 주로 활용하는 북한과 연계된 위협 행위자들의 소행으로 지목되고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

센티넬원(SentinelOne)의 분석은 위협 행위자들이 macOS를 점점 더 표적으로 삼고 있는 실태를 밝혀줍니다. 애플의 보안팀은 자사 플랫폼을 노리는 악성코드를 탐지하기 위한 노력을 강화해 온 것으로 보이지만, 진전은 더딘 편이다.

이에 대한 예로, 지난 5월에 처음 보고된 ‘Atomic Stealer’ macOS 악성코드를 들 수 있습니다. 애플은 지난 10월 XProtect에 Atomic Stealer에 대한 규칙을 추가했습니다. 이 예시는 새롭게 대두되는 위협을 신속하게 파악하고 이에 대비하는 것이 얼마나 중요한지를 보여줍니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.