메인 콘텐츠로 건너뛰기
해커들이 "마우스오버" 악성코드에 PowerPoint 파일 사용: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

해커들이 "마우스오버" 악성코드에 PowerPoint 파일 사용: 사이버 위협 인텔리전스 라운드업

해커들이 파워포인트 파일을 이용해 마우스 호버 시 악성코드를 유포하고 있으며, 러시아는 핵심 인프라를 대상으로 한 “대규모 사이버 공격”을 계획 중이고, 연구진들은 군사 계약업체를 표적으로 한 은밀한 공격 캠페인을 밝혀냈다.

이번 주 보고서에서는 악명 높은 러시아 위협 행위자 ‘ APT28 ’(일명 Fancy Bear)이 주도한 것으로 알려진 최근 캠페인을 개괄적으로 살펴봅니다. 이 캠페인은 인간의 개입을 최소화한 새로운 코드 실행 기법을 활용하여 공격을 감행한 것으로 전해집니다.

다음으로, 러시아가 우크라이나의 핵심 인프라를 대상으로 새로운 공격 물결을 계획하고 있다는 우크라이나의 최근 경고와 관련하여 전략 정보 분석 보고서를 제시합니다.

마지막으로, F-35 라이트닝 II 전투기 부품 제조에 관여하고 있는 공급업체를 비롯해 무기 제조에 참여하는 여러 군수 업체를 대상으로 한 새로운 캠페인을 심층적으로 살펴봅니다.

1. 해커들이 파워포인트 파일을 이용해 “마우스 오버” 방식으로 악성코드를 유포하고 있다

Cluster25 은 다소 참신하고 드문 코드 실행 기법 (새 탭에서 열림) 을 발견했는데, 이 기법은 마이크로소프트 파워포인트 내에서 피해자의 마우스 움직임을 이용해 악성 PowerShell 스크립트를 실행하는 방식입니다. 연구진들은 이 캠페인이 러시아 정부의 지원을 받는 위협 행위자 ‘ APT28’(일명 ‘Fancy Bear’)과 특정한 연관성이 있다고 보고 있다.

이번 캠페인에서 확인된 미끼 문서는 흥미로운 코드 실행 기법을 악용하는 파워포인트 파일입니다. 이 기능은 사용자가 PowerPoint의 프레젠테이션 모드를 시작하고 마우스를 움직일 때 작동하도록 설계되었습니다.

위협 정보 전문 기업 Cluster25 의 보고서에 따르면, 러시아 GRU 소속으로 추정되는 위협 그룹 ‘APT28 ’(일명 ‘Fancy Bear’)가 파워포인트 파일을 이용해 ‘마우스 오버’ 방식으로 악성코드를 유포한 것으로 나타났습니다. https://t.co/5BEf2PM6S2 @BleepinComputer
— 제780군사정보여단(사이버) (@780thC) 2022년 9월 27일

파워포인트의 유혹

문제의 파워포인트 파일에는 두 개의 슬라이드가 포함되어 있으며, 각 슬라이드에는 동일한 내용이 담겨 있습니다. 하지만 첫 번째 슬라이드는 영어로, 두 번째 슬라이드는 프랑스어로 작성되어 있습니다.

겉으로 보아 이 문서는 전 세계의 경제 발전과 무역 증진을 위해 활동하는 정부 간 기구인 경제협력개발기구(OECD)와 관련이 있는 것으로 보인다. 이 슬라이드들은 참가자들에게 Zoom 화상 회의 애플리케이션에 기본으로 제공되는 통역 기능의 사용 방법에 대한 안내를 제공합니다.

이 파워포인트 악용 사례는 기존의 ‘프로그램/매크로 실행’ 방식과는 달리, 하이퍼링크를 활용하여 트리거되는 독특한 코드 실행 기법을 이용합니다(이는 마이크로소프트가 최근 오피스 제품에서 특정 매크로를 기본적으로 차단한 조치의 결과일 수 있습니다). 이 악성 코드는 사용자의 최소한의 상호작용, 특히 프레젠테이션 모드에서 사용자가 커서를 움직일 때 이에 반응하여 활성화됩니다.

이 코드 실행은 SyncAppvPublishingServer 유틸리티를 통해 PowerShell 스크립트를 실행한 다음, OneDrive에서 jpeg 파일을 다운로드하여 실행합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“악의적인 행위자들이 오피스 파일을 통해 악성코드를 유포하는 사례는 결코 드문 일이 아니지만, 그런 사례 중 상당수는 파워포인트 파일보다는 엑셀 및 워드 문서를 이용하는 것으로 보입니다.”

"최근 몇 달간 에서 관찰된 수많은 피싱 캠페인과 마찬가지로, 이번 공격은 악성 매크로의 사용을 피하고, 대신 사용자가 링크를 직접 클릭할 필요조차 없으면서도 악성 코드가 실행되도록 유도하는 교묘한 ‘마우스 오버’ 이벤트를 활용합니다." "이 기법이 새로운 것은 아니지만, 확실히 드물고 주목할 만하며, 계속 지켜볼 가치가 있다."

"직원들에게 의심스러운 링크를 클릭하지 않도록 교육하는 데 종종 필요한 엄청난 노력도 문제지만, 링크 위에 마우스를 올리기만 해도 심각한 악성 활동이 발생할 수 있다면 상황은 훨씬 더 복잡해집니다." “이러한 위험을 반영하기 위해 피싱/사회공학 인식 및 교육 프로그램을 개정하는 일은 특히 어려운 과제입니다. 왜냐하면 ‘마우스 오버’ 기법은 직원들이 의심스러운 악성 이메일을 접했을 때 메시지의 진위 여부를 더 정확히 판단하기 위해 배우는 주요 방어 수단 중 하나이기 때문입니다.”

2. 우크라이나, 러시아가 핵심 인프라를 대상으로 “대규모 사이버 공격”을 계획 중이라고 경고

우크라이나 국방부( )가 최근 발표한 ‘’ 권고문(새 탭에서 열림)에 따르면, 러시아 정부가 후원하는 위협 행위자들이 우크라이나 기업 및 우크라이나 동맹국의 핵심 인프라 시설을 대상으로 대규모 사이버 공격을 계획하고 있다고 경고하고 있다.

우크라이나, GRU의 임박한 사이버 공격에 대해 경고

이 경고에 따르면, 이번 타격은 에너지 부문의 기업들을 겨냥할 것이라고 한다. 흥미롭게도, 이 경고는 이어서 이러한 공격이 2015 년과 2016 년에 우크라이나 에너지 시스템을 대상으로 발생한 공격과 매우 유사할 것이라고 밝히고 있는데, 당시 러시아 GRU(군사정보국)의 후원을 받는 해커들이 각각 고성능 악성코드를 활용한 두 차례의 공격을 감행한 것으로 알려졌습니다.

이번 권고는 우크라이나군이 최근 여러 차례 공세를 펼친 끝에, 수개월간 러시아의 지배하에 있던 광범위한 도시 지역을 탈환한 데 따른 것이다. 연구자들은 또한 러시아의 최근 징병안(우크라이나와의 분쟁을 지원하기 위해 러시아 시민 300.000 명을 추가로 동원하라는 내용)이, 러시아가 군사적 목표를 달성하기 위해 공격적 사이버 활동에 더욱 의존하게 된 잠재적 촉매제일 수 있다고 지적하며, 이를 통해 현재 진행 중인 병력 부족 문제에 추가적인 부담을 주지 않으려는 의도라고 분석한다.

연구진들은 우크라이나 인프라를 대상으로 한 과거의 사이버 공격 사례를 분석하고 있다

2022년에 우크라이나 전력망을 대상으로 한 해킹 공격이 성공할 가능성에 대한 평가에 있어 연구자들의 견해는 엇갈리고 있다. 우크라이나의 사이버 방어 부대는 국가 핵심 인프라를 구성하는 기관들의 네트워크 내에서 발생하는 악성 활동을 탐지하고 차단하는 데 더욱 능숙해진 것으로 보인다(우크라이나 CERT-UA( )가 지역 에너지 기업 환경 내에서 ‘인더스트로이어(Industroyer)’ 악성코드 (새 탭에서 열림) 를 탐지한 사례가 떠오른다).

하지만 한편으로는, 2015, 2016번 공격과 최근 발생한 사건들이 러시아 정부가 지원하는 ‘샌드웜(Sandworm)’이라는 첨단 지속적 위협(APT) 그룹의 소행으로 지목되고 있다는 보도가 나오고 있으며, 연구자들이 한 가지로 입을 모으는 점은 샌드웜이 세계에서 가장 정예인 국가 후원 해킹 그룹 중 하나로 여겨진다는 사실이다.

게다가, , Mandiant의 최근 보고서 (새 탭에서 열림) 및 다른 사이버 위협 정보 업체들이 제공한 유사한 자료를 믿는다면, 크렘린의 지원을 받는 APT(지속적 위협)만이 우크라이나가 직면한 유일한 당면 위협은 아니다. 러시아 GRU( )와 연계된 것으로 알려진 사이버 해커 활동가들도 최근 우크라이나 웹사이트를 대상으로 한 분산 서비스 거부(DDoS) 및 웹사이트 훼손 공격으로 인해 헤드라인을 장식했다( (새 탭에서 열림) ). 전문가들은 이들이 크렘린이 조율하는 정보 작전 및 파괴적인 사이버 활동의 위장 조직이라고 보고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“우크라이나는 — 세계 많은 이들을 놀라게 한 가운데 — 러시아의 직접적인 군사 침공에도 불구하고 지금까지 강력한 저항을 이어가고 있다.” 그러나 우크라이나의 사이버 방어 부대가 세계에서 가장 위협적인 해커들에 대해서도 이와 마찬가지로 강력한 저항을 이어갈 수 있을지는 아직 미지수다."

"분명히, 현재 진행 중인 이 분쟁에 연루된 교전 당사자들 사이에서 관찰되는 사이버 공격의 규모와 빈도는 세계가 지금까지 경험해 본 적 없는 수준입니다." “이 불안정한 시기에 드러난 전술, 기법, 절차(TTP)는 필연적으로 작전 지역과 그 사이버 전장을 넘어 확산될 것이며, 이는 어떤 일도 고립된 상태에서 일어나지 않으며, 아무리 멀리 떨어진 분쟁이라도 결국 우리 모두에게 영향을 미치게 될 것임을 다시 한번 증명해 줄 것이다.”

"이제 남은 질문은 단 하나뿐입니다. 우리는 이 모든 일에서 무엇을 배우게 될 것이며, 그것을 어떻게 활용할 것인가?"

3. 연구진, 군사 계약업체를 표적으로 한 은밀한 공격 캠페인을 밝혀내다

Securonix Threat Labs의 최근 보고서는 F-35 라이트닝 II 전투기 부품을 제조 및 공급하는 기관을 비롯해 무기 제조에 관여하는 여러 군수 업체를 표적으로 삼은 ‘ ’의 새로운 캠페인을 분석하고 있습니다. (새 탭에서 열림)

이 캠페인은 – 흔히 그렇듯이 – 직원들에게 발송된 피싱 이메일로 시작되어 다단계 감염으로 이어집니다. 이 활동은 ‘보안 C2 ’ 인프라와 공격의 PowerShell 단계에서 적용된 다중 계층의 난독화 기법으로 인해 특히 눈에 띕니다.

Securonix에 따르면, 스피어 피싱이 초기 침해의 주된 수단이었다. 이번 공격은 2022 년 늦여름부터 시작되었으며, 현재 군사 하청업체로 활동 중인 최소 두 곳의 유력 기관을 표적으로 삼았다.

이 캠페인은 악성 스크립트를 활용하여, 레지스트리에 자신을 삽입하거나, 감염된 호스트에 예약된 작업으로 자신을 등록하거나, WMI를 이용해 새로운 구독을 생성하여 명령줄 인수로 악성 코드를 실행하는 등 여러 가지 지속화 기법을 시도합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 캠페인에서 활용된 전반적인 전술은 보안 연구자들에게 이미 잘 알려져 있지만, 이 캠페인의 배후에 있는 위협 행위자는 견고한 분석 회피 기법과 포렌식 대응 조치를 구축하는 데 상당한 노력을 기울인 것으로 보인다.” “대부분의 피싱 캠페인을 주도하고 그 뒤를 이어 다단계의 침투 후 활동을 펼치는 사이버 범죄자들의 전형적인 행보와는 사뭇 다른 움직임으로, 이 위협 행위자는 공격 주기 전반에 걸쳐 상당한 수준의 작전 보안(OPSEC)을 유지하기 위해 노력한 것으로 보이며, 작전의 침투 후 단계에 기술적 복잡성을 더하는 데 모든 노력을 집중하기보다는 캠페인의 악성코드가 탐지 및 분석되기 어렵도록 보장한 것으로 보인다.”


더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.