이번 주 소식 모음에서는 북한 정부와 연계된 국가 후원형 사이버 위협 행위자들이 사회공학적 기법과 사칭을 활용하고 있음을 강조한 공동 사이버 보안 권고문을 분석합니다. 이어서 CTI는 사이버 범죄와 사이버 첩보 활동의 경계를 넘나드는 ‘Asylum Ambuscade’로 알려진 위협 행위자의 이중 정체성에 관한 보고서의 개요를 제시합니다. 마지막으로, CTI는 사이클롭스(Cyclops) 랜섬웨어와 관련된 위협 행위자 및 이들의 새로운 정보 탈취 수단에 대한 보고서를 심층적으로 분석합니다.
1. 워싱턴과 서울, 북한의 ‘김수키’ 사이버 스파이들 신원 밝혀내
6월 1일 의 공동 사이버 보안 권고문은, 조선민주주의인민공화국과 연계된 국가 후원형 고도로 정교한 지속적 위협(APT) 그룹인 ‘’ Kimsuky(일명 TA406 및 Thallium) 가 사회 공학 기법과 신원 사칭을 활용하고 있음을 강조하고 있다. 이 보고서는 연방수사국(FBI), 미국 국무부, 국가안보국(NSA)이 대한민국(ROK)의 국가정보원(NIS), 경찰청(NPA), 외교부(MOFA)와 공동으로 작성했다.
보도에 따르면, 이 악성 활동은 컴퓨터 네트워크 침투(CNE)를 지원하며, 전 세계의 연구 센터, 싱크탱크, 학술 기관 및 언론 매체에서 근무하는 개인들을 표적으로 삼고 있는 것으로 알려졌다.
이번 공동 권고문의 주된 목적은 킴수키의 사이버 공격 수법, 특히 사회공학적 기법과 사칭을 활용한 방식을 부각하는 데 있다. 관계 기관들은 북한의 가장 활발하고 효과적인 APT 중 하나가 사용하는 전술, 기법 및 절차(TTP)를 공개함으로써, 해당 조직의 공격 활동에 대한 인식을 높이고 잠재적 표적이 기본적인 사이버 보안 수칙을 준수하는 데 도움이 될 것으로 보고 있다.
Kimsuky에 대해 알아야 할 점
2012년부터 사업을 운영해 온 Kimsuky는 주로 외교관, 비정부기구, 싱크탱크 및 한반도 관련 문제 전문가들을 대상으로 하고 있습니다.
정보 기관들과 사이버 보안 연구원들은 이 단체가 유엔 안전보장이사회의 제재를 받고 있는 북한의 군사 정보 기관인 정찰총국(RGB)의 통제를 받고 있다고 밝혔습니다.
새로운 공동 성명에서 설명하고 있듯이, ‘킴수키’는 북한의 사이버 프로그램에서 중요한 역할을 담당하고 있으며, 이 프로그램은 정권이 수행하는 광범위한 정보 수집 활동의 상당 부분을 담당하고, 북한의 첩보 능력 중 상당 부분을 뒷받침하고 있다.
이 공동 권고문을 공동 작성한 연합 사이버보안 기관들과 이들이 소속된 정부들은 “북한 정권의 사이버 프로그램의 주요 목표에는 미국, 한국 및 기타 관심 국가에 대한 최신 정보를 지속적으로 입수함으로써, 정권의 안보와 안정에 대한 정치적·군사적·경제적 위협을 저지하는 것이 포함된다”고 평가하고 있다.
공동 성명에 따르면, ‘킴스키(Kimsuky)’는 북한 RGB 산하 조직에 행정적으로 소속되어 있으며, 해당 조직 내에서 수행하는 임무에는 적어도 2012년부터 RGB의 다양한 RGB 목표를 지원하는 광범위한 사이버 작전을 수행하고, RGB의 정보 요구 사항(IRs)을 뒷받침하기 위한 데이터를 수집하는 것이 포함된다. 모든 활동은 킴수키의 가장 중요한 핵심 사명, 즉 북한 정권에 도난당한 데이터와 귀중한 지정학적 통찰력을 제공하는 데 기여하기 위해 수행됩니다.
Kimsuky가 소셜 엔지니어링과 스피어 피싱을 어떻게 활용하는지
피싱 공격 은 공격자가 대상 네트워크에 최초 침투를 시도하고 피해자의 리소스 및 기기에 접근하기 위해 주로 사용하는 수단입니다.
Kimsuky 운영자들은 10년 넘게 사기성 통신 메시지를 제작하는 기술을 갈고닦아 왔으며, 각 메시지는 대상자의 관심을 끌고 속여, 대상자가 자신도 모르게 보안 침해를 유발하도록 유도하기 위해 세심하게 맞춤 제작되었습니다.
공동 성명서에서:
Kimsuky의 스피어 피싱 캠페인은 광범위한 조사와 준비 단계에서 시작됩니다. 북한의 사이버 공격자들은 종종 공개된 정보를 활용해 잠재적인 가치 있는 표적을 파악한 뒤, 피해자들에게 더 현실적이고 매력적으로 보일 수 있도록 온라인 상의 신원을 맞춤화한다.
Kimsuky 운영자들은 스피어 피싱 공격에 신뢰성을 더하기 위해 상당한 노력을 기울일 것입니다. 예를 들어, Kimsuky 공격자들은 사칭하려는 실제 인물의 이메일 주소와 매우 유사하게 보이도록 이메일 주소를 생성하며, 스피어 피싱 메시지의 악성 콘텐츠를 호스팅하는 것만을 목적으로 하는, 진짜처럼 보이는 도메인도 등록합니다. 북한의 해커들은 대상을 더 효과적으로 속이기 위해, 언뜻 보기에는 일반적인 인터넷 서비스나 미디어 사이트와 매우 흡사한 도메인을 자주 이용한다.
그 밖의 주목할 만한 스피어 피싱 전술
킴수키 해커들은 종종 유명 언론사나 기자를 사칭하며, 오타를 이용한 도메인 스쿼팅을 통해 합법적인 출처와 매우 유사한 이메일 주소로 스피어 피싱 이메일을 발송합니다.
북한의 사이버 공격자들은 디지털 통신에서 신뢰를 얻고 유대감을 형성하기 위해 흔히 실존 인물의 신분을 도용한다. 그들은 종종 실제 사람들의 이메일 계정을 해킹한 뒤, 해킹당한 수신함 내의 정상적인 통신 내용을 조사하여 연구를 수행함으로써, 공격자가 기존 대화 흐름에 끼어들기로 결정했을 때 더 설득력 있게 보이도록 합니다. 신원 도용 피해자의 수신함을 샅샅이 뒤지면, 공격자는 새로운 표적을 찾을 수 있을 뿐만 아니라 연락처 목록, 사교 모임 등의 귀중한 정보도 수집할 수 있습니다. 북한 해커는 피해자의 이메일 서명을 활용해 더욱 설득력 있는 스피어 피싱 메시지를 작성할 수도 있다.
공동 성명서에서:
“북한의 사이버 공격자들은 외교 정책 전문가들의 이메일 계정을 해킹한 뒤, 해당 전문가의 이메일 계정과 신원을 이용해 다른 주요 표적들과 소통하기 위해 보조 이메일 계정을 생성하는 것으로 알려져 있다.”
킴수키 해커들은 또한 하나의 표적을 공략하기 위해 여러 개의 가짜 신원을 사용하며, 주로 보조 신원을 활용해 주된 사칭의 신빙성을 뒷받침하기도 합니다. 신뢰할 수 있는 출처의 메시지를 전달하는 것은 북한 관련 주체들이 사용하는 것으로 관찰된 유사한 전술이다.
일부 초기 스피어 피싱 이메일에는 악성 링크나 문서가 포함되어 있을 수 있지만(대개 이메일 보안 조치를 회피하기 위해 비밀번호로 보호되어 있음), 초기 이메일에는 악성 콘텐츠가 전혀 포함되지 않는 경우가 훨씬 더 일반적입니다. 이는 초기 이메일의 주된 목적이 관계를 형성하고, 무엇보다도 신뢰를 쌓는 데 있기 때문입니다.
표적과의 접촉에 성공하면, 북한 해커들은 대개 텍스트 문서에 삽입된 악성 매크로 형태의 악성 콘텐츠를 유포하여 표적의 계정, 기기 또는 네트워크를 장악합니다. 공동 권고문에 따르면, 이 문서는 이메일에 직접 첨부되어 있거나 구글 드라이브나 마이크로소프트 원드라이브와 같은 파일 호스팅 서비스에 저장되어 있습니다. 이러한 악성 매크로는 활성화되면, 대상 기기에 대한 접근 권한을 확보하기 위해 Kimsuky 명령 및 제어(C2) 인프라와 은밀하게 연결을 수립합니다.
경우에 따라 Kimsuky 공격자들은 인증 정보를 탈취하기 위해 실제 웹사이트, 포털 또는 애플리케이션과 매우 유사하지만 사기성인 버전을 제작하기도 합니다.
공동 성명서에서:
대상 계정이 해킹당하면, 대개 Kimsuky 공격자들이 사용하는 ‘BabyShark’라는 악성코드를 통해 피해자의 통신 내용을 지속적으로 열람할 수 있게 됩니다. 또한 킴스키 공격자들은 피해자의 이메일 계정을 설정하여 모든 이메일을 공격자가 제어하는 다른 이메일 주소로 몰래 자동 전달하도록 하는 것으로 알려져 있습니다.
악의적인 행위자들은 종종 사회공학적 수법을 이용해 언론인, 학자, 싱크탱크 연구원 등을 사칭하거나 표적으로 삼습니다. 이러한 사칭을 통해 발송된 연락은 대개 외교 정책 관련 문의에 대한 답변을 유도하거나, 설문조사를 실시하거나, 인터뷰를 요청하거나, 문서를 검토하거나, 이력서를 요청하거나, 연구 논문 집필에 대한 대가를 제안하는 데 이용됩니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“김수키와 같은 북한의 국가 후원 행위자들이 절도 및 악용을 목표로 삼는 정보는 캠페인마다 매우 다양하다.” 예를 들어, 한국 정부 부처의 성명에 따르면, 킴수키는 “무기 개발, 위성 및 우주 분야의 첨단 기술을 훔치는 방식으로” 직간접적으로 북한의 위성 개발에 관여해 온 것으로 알려졌다.
“북한은 여느 때와 마찬가지로 이번 발사와 관련해 워싱턴 및 다른 국가들의 비판을 일축하며, 우주 탐사에 대한 주권적 권리를 주장했다.”
“앞서 언급한 바와 같이, 그리고 이 주제에 관한 《더 레코드》의 기사에서도 재차 강조된 바와 같이, 킴수키(Kimsuky)와 같은 단체들이 벌이는 사칭 공격은 일부 표적들이 이러한 공격이 초래하는 위협을 과소평가할 수 있기 때문에 위험하다. ‘자신의 연구 및 통신 내용이 민감한 성격이라고 인식하지 못하거나, 이러한 활동이 정권의 광범위한 사이버 첩보 활동을 어떻게 부추기는지 알지 못하기 때문’이다.”
2. ‘Asylum Ambuscade’: 크라임웨어인가, 사이버 스파이 활동인가?
ESET의 ‘We Live Security’ 블로그에 게시된 새로운 보고서는 ‘ ’, ‘Asylum Ambuscade’ (새 탭에서 열림)로 추적된 위협 행위자의 다소 모호한 정체성을 조명하고 있는데, 이 행위자는 크라임웨어(crimeware)의 확산에 가담하는 사이버 범죄와 사이버 스파이 활동 사이의 경계를 넘나들고 있다.
‘Asylum Ambuscade’란 무엇인가요?
‘Asylum Ambuscade’는 무엇보다도 사이버 범죄 조직이지만, “부수적으로” 상당히 광범위한 사이버 첩보 활동을 벌이고 있기도 하다. 이 단체는 2020년부터 활동을 이어오고 있습니다.
이 단체의 존재와 활동은 2022년 3월을 통해 처음 공개되었으며, 이는 Proofpoint (새 탭에서 열림) 의 연구원들이 “아마도 국가 차원의 지원을 받은 것으로 보이는 피싱 (새 탭에서 열림) 캠페인이, 해킹당한 것으로 추정되는 우크라이나 군인의 이메일 계정을 이용해 우크라이나를 탈출하는 난민의 물류 관리를 담당하는 유럽 정부 관계자들을 표적으로 삼았다”고 설명한 덕분입니다.
이 활동이 마치 갑자기 나타난 것처럼 보였다는 사실은 프루프포인트(Proofpoint) 연구진에게도 눈에 띄었으며, 이들은 이 활동의 이름에 “ambuscade”(매복)라는 단어를 포함시켰다.
그러나 러시아-우크라이나 분쟁이 발발하기 전 몇 년 및 몇 달 동안 위협 환경 전반에 걸쳐 수많은 위협 그룹과 그 파생 조직들이 속속 등장했다. 그렇다면, 이 그룹의 차별화된 점은 무엇일까요?
‘Asylum Ambuscade’는 북미와 유럽을 비롯한 여러 지역의 은행 고객과 암호화폐 거래자들을 표적으로 삼는 크라임웨어 그룹입니다. 이 단체는 또한 유럽과 중앙아시아의 정부 기관을 대상으로 첩보 활동을 벌이고 있다. 또한 이 시스템의 임플란트 대부분은 AutoHotkey, JavaScript, Lua, Python, VBS와 같은 스크립트 언어를 사용합니다.
자, 잠시 우리가 논의하고 있는 사이버 위협 행위자의 기술이 오히려 금전적 동기를 가진 사이버 범죄 집단에 더 어울려 보인다는 점은 제쳐두고, ‘Asylum Ambuscade’가 여가 시간에 주로 어떤 활동을 하는지 살펴보겠습니다. 바로 첩보 활동입니다.
사이버 스파이 활동
보도에 따르면, ‘아실럼 앰부스케이드’는 적어도 2020년부터 사이버 스파이 활동을 벌여온 것으로 알려졌다. ‘We Live Security’의 블로그 게시물에서는 중앙아시아와 아르메니아의 정부 고위 관리 및 국영 기업 직원들을 대상으로 한 과거 공격 사례들을 이 사실을 뒷받침하는 증거로 제시하고 있다.
Proofpoint의 보고서에 따르면, 이 단체가 2022년에 우크라이나와 국경을 접한 여러 유럽 국가 정부 소속 공무원들을 표적으로 삼은 것으로 확인되었다. 이러한 캠페인의 목적은 표적이 된 정부 관계자들이 이용하는 공식 웹메일 포털에서 정보와 웹메일 로그인 정보를 탈취하는 것이었습니다.
이러한 캠페인의 일환으로 이루어진 공격은 대개 악성 VBA 코드가 포함된 엑셀 첨부 파일이 첨부된 스피어 피싱 이메일로 시작되었습니다. 이 코드는 공격자가 제어하는 원격 서버에서 MSI 패키지를 다운로드하고, Lua로 작성된 다운로더인 SunSeed를 설치하는 역할을 했습니다.
그렇다고 해서 첨부 파일들에 다양성이 없었다는 뜻은 아닙니다. 6월, 2022 Asylum Ambuscade는 에서 널리 보도된 Follina 취약점(CVE-2022-30190 (새 탭에서 열림))을 악용했습니다. 이는 악성 VBA 코드의 일반적인 사용 방식과는 상당히 다른 양상이었습니다.
이러한 공격 방식에서, 공격자들이 표적 기기가 추가적인 노력을 기울일 만한 가치가 있다고 판단하면, 다음 단계인 “AHKBOT” 설치로 넘어갑니다. AutoHotkey로 작성된 다운로더인 AHKBOT은 다양한 플러그인을 통해 기능을 확장할 수 있으며, 감염된 시스템에서 정보를 수집하는 데 유용합니다. 이는 해당 그룹이 보유한 도구 중 일부에 불과합니다.
사이버 범죄 캠페인
보도에 따르면, ‘Asylum Ambuscade’는 2020년 초부터 금전적 목적을 위한 사이버 범죄 활동을 벌여온 것으로 알려졌다. 또한 2022년 1월 을 통해 이 사이버 범죄 조직은 전 세계적으로 무려 4.500 명의 피해자를 만들어 냈습니다. 이 조직의 피해자들은 주로 북미 전역에 분포해 있지만, 아시아, 아프리카, 유럽, 남미에서도 피해자가 확인된 바 있다.
‘Asylum Ambuscade’의 공격 대상 패턴과 관련하여, 이 그룹의 피해자 유형은 상당히 다양하며, 개인, 암호화폐 거래자, 그리고 다양한 산업 분야에 속한 중소기업(SMB)들이 포함됩니다.
이 위협 행위자의 활동과 표적 선정에 깔려 있는 의도는 대부분 꽤 명백하지만(예를 들어, 이 그룹은 암호화폐를 훔치기 위해 암호화폐 거래자들을 표적으로 삼는다), 일부 목표는 언뜻 보기에는 그리 분명하지 않다. 예를 들어, 해당 블로그 게시물의 저자들은 ‘Asylum Ambuscade’가 중소기업(SMB)에 대한 접근권을 통해 수익을 창출하는 방식에 대해서는 알려진 바가 거의 없다는 점을 인정하고 있다. 그러나 연구진은 해당 해커가 단순히 다른 사이버 범죄 조직에 접근 권한을 판매할 수도 있으며, 이 조직들은 훔친 접근 권한을 이용해 랜섬웨어를 유포하거나 다른 형태의 갈취·데이터 절도 행위에 가담할 것이라고 추측하고 있다. 저자들은 또한 이러한 현상이 관측된 어떤 원격 측정 데이터에서도 나타나지 않았다고 지적한다.
Asylum Ambuscade가 크라임웨어 활동을 지원하기 위해 활용하는 공격 체인과 관련해, 이 그룹의 사이버 스파이 활동 목표 달성을 돕기 위해 사용되는 침해 주기 사이에는 상당한 중복이 존재한다. 가장 뚜렷한 차이점은 초기 접근 벡터입니다.
보고서에 따르면, 이 그룹이 사이버 범죄 활동 중에 사용하는 2차 침해 경로는 악성 Google Ads를 활용하며, 이를 통해 피해자를 의 악성 자바스크립트 파일을 배포하는 웹사이트( (새 탭에서 열림),, )로 리디렉션합니다.
'We Live Security'에서 발췌:
교통 유도 시스템(TDS) 내의 다중 HTTP 리디렉션. 이 그룹이 사용하는 TDS는 Proofpoint에서 ‘ 404 TDS’라고 부릅니다. 이는 ‘Asylum Ambuscade’에만 국한된 것이 아니며, 예를 들어 다른 위협 행위자가 Qbot을 유포하는 데 이를 사용한 사례도 확인되었습니다.
이 그룹은 또한 Tcl 및 VBS와 같은 다른 스크립팅 언어를 사용한 SunSeed의 유사 버전과, 보고서 작성자들이 NODEBOT으로 추적하고 있는 Node.js 기반의 AHKBOT 유사 프로그램을 개발해 왔습니다.
출처
침해 체인의 거의 모든 측면에서 놀라울 정도로 유사한 점이 발견됨에 따라, 사이버 첩보 활동과 사이버 범죄 활동 모두 단일 그룹의 소행임이 분명해 보인다. 이러한 주장은 SunSeed와 AHKBOT이 두 가지 목표 모두를 뒷받침하는 공격에 널리 활용되어 왔다는 사실로 인해 더욱 뒷받침된다. 이 개요의 원본 자료 저자들은 SunSeed와 AHKBOT이 현재 암시장에서 판매되고 있는지 의구심을 품고 있다.
'We Live Security'에서 발췌:
저희는 SunSeed와 AHKBOT이 암시장에서 거래되고 있다고 생각하지 않습니다. 이 도구들은 시중에 판매되는 다른 크라임웨어 도구들에 비해 그다지 정교하지 않으며, 여러 그룹이 공유하는 도구 세트라고 치면 피해자 수가 상당히 적고, 캠페인 전반에 걸쳐 네트워크 인프라가 일관되게 유지되고 있습니다... 따라서 우리는 ‘Asylum Ambuscade’가 부수적으로 사이버 첩보 활동을 벌이고 있는 사이버 범죄 조직이라고 보고 있습니다.
이 블로그 게시물은 여기서부터 Asylum Ambuscade의 도구 세트에 대해 매우 기술적인 세부 사항을 다루며, 해당 그룹의 대부분의 크라임웨어 캠페인에서 배포된 악성 자바스크립트 파일부터, 그룹이 자체 개발한 1단계 다운로더, 2단계 다운로더, 그리고 SunSeed와 AHKBOT을 지원하는 수많은 플러그인에 이르기까지 모든 것에 대한 분석과 통찰을 제공합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“‘Asylum Ambuscade’는 무엇보다도 사이버 범죄 위협 행위자로, 이 집단의 주된 동기는 금전적 이익인 것으로 보인다.”
"이러한 점을 고려할 때, 사이버 범죄자가 별도의 사이버 첩보 작전을 병행하는 경우는 매우 이례적이기 때문에, 이 행위자에게 귀속된 첩보 활동은 아직 신원이 밝혀지지 않은 특정 국가의 정부로부터 의뢰를 받았거나, 자신과의 연관성을 부정하려는 정부 지원 해킹 단체의 요청에 따라 수행된 수탁 업무일 가능성이 상당히 높다고 볼 수 있다."
"국가 후원 위협 행위자들이 자신들의 업무 중 특정 부분을 사이버 용병들에게 '외주'하는 것은 드문 일이 아니다." 예를 들어, 이란의 APT들이 바로 떠오릅니다. 하지만 겉으로 보이는 것보다 더 많은 것이 있는 것 같습니다. CTI는 이 진행 중인 사안을 계속해서 주시할 것입니다.”
3. 사이클롭스 랜섬웨어와 정보 탈취 프로그램의 조합: 이중 위협
Uptycs의 최근 보고서는 Cyclops 랜섬웨어 (새 탭에서 열림) 및 이와 관련된 새로운 정보 탈취 기능과 연관된 위협 행위자들을 심층적으로 분석합니다.
사이클롭스 랜섬웨어는 Windows, Linux, macOS를 포함한 모든 주요 운영 체제를 공격 대상으로 삼습니다. 이 악성 코드는 현재 Windows 및 Linux 기기에서 데이터를 탈취하도록 설계된 새로운 바이너리를 유포하고 있습니다.
연구자들이 사이클롭스를 어떻게 발견했는지
Uptycs는 정기적인 다크웹 모니터링 과정에서, 랜섬웨어 서비스와 함께 정보 탈취용 별도의 바이너리를 제공하는 새로운 ‘ ’ 랜섬웨어-어-서비스(RaaS) 제공업체를 우연히 발견했습니다. RaaS의 배후에 있는 위협 행위자는 다양한 포럼에서 이러한 서비스를 홍보하며, 해당 서비스를 이용하는 사람들이 얻은 수익의 일부를 요구합니다. 또한 세 가지 서로 다른 운영 체제에 랜섬웨어를 유포하는 별도의 패널도 제공합니다.
랜섬웨어 바이너리 분석
앞서 언급한 바와 같이, 사이클롭스 랜섬웨어에는 Windows, Linux 및 macOS용 변종이 있습니다.
Windows
Uptycs는 Cyclops 관리자 패널에서 Windows용 아카이브 파일을 다운로드한 후, 빌더 바이너리와 readme.txt 파일이 포함되어 있음을 확인했습니다.
이 위협 행위자는 ‘locker.exe’라는 이름의 랜섬웨어 페이로드를 생성하기 위한 빌더 ID를 비공개로 공유했다. 이 페이로드는 로컬 컴퓨터와 네트워크에 연결된 컴퓨터 모두를 감염시키도록 설계되었으며, 함께 제공되는 텍스트 파일에는 페이로드의 실행 지침이 포함되어 있습니다.
이 페이로드는 대상 컴퓨터에서 실행 중인 프로세스를 스캔하고 식별한 뒤, 암호화 과정을 방해할 가능성이 있는 모든 프로세스를 종료합니다.
이 페이로드는 GetLogicalDriveStrings API를 사용하여 시스템의 논리 드라이브 정보를 가져옵니다. 드라이브 문자를 확인한 후, 폴더 목록을 열거하고 “How To Restore Your Files.txt”라는 제목의 몸값 요구 메시지를 디스크에 생성합니다. 암호화 전에 파일 확장자를 확인하여 미리 정의된 목록과 일치하는지 확인합니다. 일치하지 않을 경우, 파일을 암호화하고 .cyclops 확장자를 추가합니다.
이 랜섬웨어 바이너리를 사용하는 공격자는 단순히 SELECT*FROM Wind32_ShadowCopy 쿼리를 실행하는 것만으로도 피해자의 시스템에서 섀도 복사본 정보를 입수할 수 있습니다. 출력 결과에는 각 섀도 복사본 ID, 생성 시간, 볼륨, 이름 등이 포함됩니다. 그러면 페이로드는 ID로 식별되는 특정 섀도 복사본의 삭제를 시작합니다. 삭제는 Windows Management Instrumentation(WMIC) 명령줄 유틸리티를 실행하여 수행됩니다.
리눅스
이 리눅스 변종은 리버스 엔지니어링을 더 어렵게 만들기 위해 함수 이름이 제거된 Go 언어로 컴파일된 파일입니다.
샘플을 실행한 결과, Uptycs는 특정 경로의 파일이나 가상 머신을 암호화하거나, 상세 출력을 활성화하는 옵션을 제공하는 것으로 확인되었습니다.
이 변종은 암호화된 모든 폴더에 몸값 요구 메시지를 남긴 다음, 발견된 파일, 암호화된 파일, 암호화 오류가 발생한 파일, 시간 등에 관한 보고서를 생성합니다.
macOS
이 변형의 해시는 Go 언어로 컴파일된 파일이며, Mach-O 바이너리 형식입니다.
이 명령을 실행하면 특정 경로의 파일이나 가상 머신을 암호화하거나, 상세 출력을 활성화하는 등의 옵션을 제공합니다.
몸값 지불을 위해 선택된 옵션에 따라, 암호화된 파일들은 몸값 요구 메시지와 함께 지정된 폴더에 저장됩니다.
Stealer 바이너리 분석
Uptycs는 여전히 Cyclops 스틸러 변종들의 기술적 세부 사항을 면밀히 분석 중이지만, 현재 파악한 정보를 공개했습니다.
Windows 정보 탈취 프로그램: Uptycs는 Cyclops 관리자 패널에서 Windows 정보 탈취 프로그램을 다운로드했습니다. 다운로드한 압축 파일을 해제한 후, 연구진은 ‘stealer.exe’와 ‘config.json’이라는 두 개의 파일을 확보했다.
이 스틸러는 x64 개 시스템용 실행 파일로, 표적 시스템에서 다양한 시스템 정보를 추출합니다. 그런 다음, 이 해커는 확장명과 크기가 각각 대응되는 파일 이름 목록이 포함된 config.json 파일을 읽어옵니다.
그런 다음, 이 악성코드는 디렉터리를 일일이 조사하여 표적 파일과 특정 파일 확장자가 있는지 확인합니다. 일치하는 항목이 발견되면, 해당 파일의 정확한 사본과 폴더 트리 구조를 모두 포함하는 새로운 암호 보호 ZIP 파일이 생성됩니다. 그런 다음 이 데이터는 위협 행위자의 서버로 유출됩니다.
리눅스 스틸러: 리눅스 변종과 마찬가지로, 아카이브 파일에서 stealer.linux와 config.json이라는 두 개의 파일이 발견되었습니다.
이 정보 탈취 프로그램은 먼저 config.json 파일을 읽는데, 이 파일에는 파일 이름 목록과 이에 해당하는 확장명 및 크기가 포함되어 있습니다. Windows 버전과 마찬가지로, 이 프로그램은 디렉터리를 열거하고, 대상 파일 및 파일 확장자의 존재 여부를 확인한 뒤, 일치하는 항목에 대해 암호로 보호된 zip 파일을 생성합니다.
그런 다음 압축 파일은 api[.]bayfiles[.]com/upload 및 api[.]anonfiles[.]com/upload에 업로드됩니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“사이클롭스는 비교적 새로운 RaaS 조직으로, 최근에 처음으로 그 실체가 밝혀졌습니다.” 이 조직은 랜섬웨어로 Windows, Linux, macOS를 표적으로 삼는 것 외에도, 정보 탈취형 악성코드를 제공하는 방향으로 활동 범위를 확대했다."
"이러한 활동들은 복잡한 암호화 방식과 맞물려, 이 작전의 배후에 있는 위협 행위자가 고도로 정교한 능력을 갖추고 있음을 분명히 보여준다." “사이클롭스가 등장한 지 그리 오래되지 않았음에도 불구하고 이 모든 기능을 제공한다는 점을 고려하면, 무명의 랜섬웨어 조직이 얼마나 빠르게 주요 위협으로 부상할 수 있는지 이해하기 시작할 수 있다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

