메인 콘텐츠로 건너뛰기
Qakbot 악성코드 공격 증가: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

Qakbot 악성코드 공격 증가: 사이버 위협 인텔리전스 라운드업

미국 기관들을 표적으로 삼고 있는 공격적인 Qakbot/Black Basta 캠페인, 화웨이, 히크비전, ZTE, 다후아 장비에 대한 미국의 수입 금지 조치, 그리고 크롬, 디펜더, 파이어폭스 익스플로잇 프레임워크를 스페인 IT 기업과 연결 짓는 새로운 보고서

먼저, 공격적이고 신속하게 진행되는 Qakbot 악성코드 공격이 크게 증가했다는 보고서를 살펴보겠습니다. 이러한 공격은 대개 랜섬웨어(구체적으로는 Black Basta)의 배포로 이어집니다. 다음으로, CTI는 중국 업체인 화웨이(Huawei), 히크비전(Hikvision), ZTE, 다후아(Dahua)가 제조한 기기의 수입 및 미국 내 판매를 금지한 연방통신위원회(FCC)의 조치에 대해 개괄적으로 설명합니다. 마지막으로, 최근 구글 위협 분석 그룹(TAG) 보고서를 요약하여 이 글을 마무리하고자 합니다. 이 보고서는 크롬, 마이크로소프트 디펜더, 파이어폭스의 제로데이 취약점을 악용하기 위해 설계된 세 가지 악성코드 프레임워크의 발견을 스페인에 본사를 둔 한 상업용 IT 업체와 연관 짓고 있습니다.

1. 미국 기관을 표적으로 한 공격적인 Qakbot/Black Basta 캠페인

사이버리즌(Cybereason) 블로그에 최근 게시된 글은, 주로 미국에 본사를 둔 기업들의 고객 환경에서 퀘크봇(Qakbot) 감염 사례가 증가했다는 널리 보도된 내용을 조명하고 있습니다. 연구원들은 이를 “블랙 바스타(Black Basta) (새 탭에서 열림)가 주도하는, 잠재적으로 광범위하게 확산될 수 있는 랜섬웨어 캠페인”으로 보고 있습니다.

블랙 바스타는 누구인가?

Black Basta는 비교적 새로운 랜섬웨어 조직으로, 2022년 4월에 처음 등장했습니다.

블랙 바스타는 미국, 캐나다, 영국, 호주, 뉴질랜드에 있는 기관들을 표적으로 삼는 경향을 보여왔다. 특히, 이들 국가는 “파이브 아이즈”(FVEY) 정보 동맹을 구성하는 국가들입니다. 다른 유력한 랜섬웨어 조직들과 마찬가지로, 블랙 바스타(Black Basta) 역시 “이중 갈취” 전술을 구사하는 조직이다.

캠페인 상세 정보

블랙 바스타(Black Basta)는 최근 캠페인에서 Qakbot을 활용해 교두보, 즉 초기 침투 지점을 확보하고 표적 네트워크 내에서 수평 이동을 수행하고 있습니다.
Qakbot(일명 QBot)은 동급의 대부분의 악성코드와 마찬가지로, 주로 브라우저 데이터, 키 입력 기록 등에 포함된 인증 정보 및 기타 민감한 정보를 탈취하여 금융 데이터를 훔치도록 설계된 뱅킹 트로이목마로 시작되었습니다. QakBot이 환경에 성공적으로 침투하면, 이 악성코드는 백도어를 설치하여 위협 행위자가 추가 악성코드(대개 랜섬웨어 형태)를 유포할 수 있게 합니다.

Cybereason이 포착한 한 공격 사례에서, Qakbot 감염으로 인해 여러 핵심 시스템에 Cobalt Strike가 로드되었고, 이는 결국 Black Basta 랜섬웨어의 전 세계적 유포로 이어졌습니다. 복구 작업을 방해하기 위해, 공격자들은 DNS 서비스를 비활성화하여 피해자들이 네트워크에 접속하지 못하도록 차단했습니다(이는 GSOC 연구진이 여러 차례의 공격에서 관찰한 전술입니다).

주요 시사점

  • 위협 행위자가 매우 빠르게 움직이고 있습니다.. Cybereason이 파악한 다양한 침해 사례에서, 위협 행위자는 2시간도 채 되지 않아 도메인 관리자 권한을 획득했으며, 12 시간도 채 되지 않아 랜섬웨어 배포 단계로 넘어갔습니다.
  • 위험도가 높음. Cybereason GSOC는 Black Basta가 진행 중인 캠페인이 광범위하게 확산될 가능성이 있다는 점을 고려하여 위협 수준을 ‘높음(HIGH)’으로 평가합니다.
  • 미국 내 기업을 표적으로 한 대규모 QBot 공격 캠페인. Qakbot 로더를 활용한 위협 행위자들은 주로 미국에 기반을 둔 기업들을 표적으로 삼아 광범위한 공격을 감행했으며, 스피어 피싱( ) 및 피싱( ) 공격을 통해 성공적으로 침투한 피해자들에 대해 신속하게 대응했습니다. 지난 2주 동안 Cybereason은 이번 공격 캠페인의 영향을 받은 10 곳 이상의 서로 다른 고객을 확인했습니다.
  • 네트워크 접속 차단. 확인된 수많은 Qakbot 감염 사례 중 두 건은 위협 행위자가 랜섬웨어를 배포한 뒤, 피해자의 DNS 서비스를 비활성화하여 피해자가 네트워크에 접속하지 못하게 함으로써 복구를 훨씬 더 어렵게 만들었습니다.
  • 블랙 바스타 배치. 사이버리즌이 관찰한 특히 신속하게 이루어진 침해 공격으로 인해 블랙 바스타 랜섬웨어가 배포되었습니다.
  • Qakbot 배포. 사이버리즌(Cybereason)만이 공격적인 Qakbot 캠페인의 증가세를 기록한 사이버보안 연구 기관은 아니다. 레드 카나리(Red Canary)가 2022년 10월 의 주요 위협 동향에 대해 발표한 분석 보고서 (새 탭에서 열림) 에 따르면, “10월 상위 10 개 위협 목록에는 당사의 주요 위협 목록에 자주 등장하는 위협들이 포함되어 있다.”고 밝혔습니다. “Qbot이 2개월 연속 1위를 차지했다.”

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Black Basta 랜섬웨어와 최상위급 악성코드 계열 간의 연계는 그 자체로 새로운 현상은 아닙니다. “여기서 주목해야 할 점은, 현재 우리가 Qakbot의 활동 증가 주기 중 하나를 겪고 있는 것으로 보이며, 이러한 활동이 대부분 미국 및 미국의 주요 동맹국들에 기반을 둔 기관들을 표적으로 삼는 데 국한되어 있다는 사실입니다.”

2. 미국, 화웨이·히크비전·ZTE·다후아 장비 판매 금지

미국 정부는 중국 통신업체 (새 탭에서 열림) 및 영상 감시 장비 공급업체 화웨이(Huawei), ZTE, 하이테라(Hytera), 히크비전(Hikvision), 다후아(Dahua) (새 탭에서 열림) 가 제조 및 유통하는 기기가 “국가 안보에 용납할 수 없는 위험”을 초래한다는 주장을 근거로 해당 업체들의 장비 판매를 금지했습니다.

FCC는 이번 조치를 국가 통신 네트워크의 보안을 강화하기 위한 위원회의 노력 중 가장 최근의 단계로 규정하고 있다.

핵심 내용

다음 내용은 본 보고서가 작성된 시점에 대중에게 공개된 정보를 바탕으로 한 주요 요점들입니다:

  • 그 영향. FCC의 금지 공급업체 목록에 포함될 자격이 있다고 판단된 통신 기업들은 (제3자 공급업체와 함께) 자사 기술을 수입 및 판매하거나 미국 시장에서 사업을 영위하는 것이 금지됩니다.
  • 온 가족이 표적이 되고 있다. 이 금지 조치는 앞서 언급된 모회사뿐만 아니라 그 자회사 및 계열사까지 포함합니다.
  • 이 법안은 용납할 수 없는 위험을 초래하는 기술을 규제 대상으로 삼고 있다. 이러한 맥락에서 사용되는 모호한 용어인 “용납할 수 없는 위험”은, 미국 정부가 지적 재산권이나 연구개발 데이터를 훔치거나, 중국 정부가 첩보 활동을 수행할 수 있도록 제품에 백도어를 심거나, 그 밖의 여러 가지 악의적인 활동을 병행하고 있다고 의심하는 중국 공급업체에 대해 FCC가 부여할 분류 명칭이다. 이 내용이 익숙하게 들린다면, 그것은 미국 법무부(DoJ)의 ‘ 2019년 1월 28일 ’ 기소장에 따르면, 연방 당국이 이전에 통신 장비 업체 화웨이를 2019조 위반으로 정확히 같은 혐의로 기소한 바 있기 때문입니다.
  • 계속되고 있는 문제입니다. 지난 몇 년간 호주, 뉴질랜드, 인도, 일본, 미국, 캐나다, 루마니아, 영국을 비롯한 여러 국가에서 화웨이(특히 5G )와 ZTE의 통신 기술이 금지되거나 배제되어 왔다.
  • 이 법안은 만장일치로 통과되었습니다. 서로 다른 정치적 성향을 가진 FCC 위원 4명 전원이 중국 기술 기업 5곳을 대상으로 한 새로운 조치를 채택하는 데 만장일치로 찬성표를 던졌다.
  • 소급 적용되지 않습니다. 이전에는 해당 기업들이 미국 정부 시스템에 장비를 공급하는 것이 금지되었고, 민간 부문에서도 해당 기업의 장비 사용을 강력히 자제하도록 권고받았으나, 이 금지 조치는 소급 적용되지 않으므로 이론적으로 해당 기업들은 이전에 승인된 미국 내 판매를 진행할 수 있다. 그러나 FCC는 기존 인가를 취소할 가능성에 대한 여지를 남겨두었다.

그렇다면, 정확히 누가, 어떤 내용이 보장 대상인가요?

연방통신위원회( ) 규칙 제 1,50002 조 (새 탭에서 열림)에 따라, 공공안전 및 국토안보국은 미국의 국가안보 또는 미국인의 보안 및 안전에 용납할 수 없는 위험을 초래하는 것으로 간주되는 통신 장비 및 서비스 목록을 공표하도록 지시받았습니다.

현재까지의 목록은 다음과 같습니다:

  • 화웨이 테크놀로지스( )가 제조한 통신 장비 및 해당 기업이 제공하거나 해당 장비를 사용하여 제공되는 통신 또는 영상 감시 서비스를 포함합니다.  2021년 3월 12일기준
  • (ZTE Corporation,)이 제조한 통신 장비 및 해당 법인이 제공하거나 해당 장비를 사용하여 제공되는 통신 또는 영상 감시 서비스를 포함한다. 2021년 3월 12일 기준
  • (하이테라 커뮤니케이션즈 코퍼레이션,)가 제조한 영상 감시 및 통신 장비는, 공공 안전, 정부 시설의 보안, 중요 인프라의 물리적 보안 감시 및 기타 국가 안보 목적에 사용되는 범위 내에서, 해당 기업이 제공하거나 해당 장비를 사용하여 제공되는 통신 또는 영상 감시 서비스를 포함한다. 2021년 3월 12일 기준
  • (항저우 히크비전 디지털 테크놀로지 컴퍼니,)가 제조한 영상 감시 및 통신 장비는, 공공 안전, 정부 시설의 보안, 중요 인프라의 물리적 보안 감시 및 기타 국가 안보 목적에 사용되는 범위 내에서, 해당 법인이 제공하거나 해당 장비를 사용하여 제공하는 통신 또는 영상 감시 서비스를 포함한다. 2021년 3월 12일 기준
  • 다후아 테크놀로지( )가 제조한 영상 감시 및 통신 장비()는, 공공 안전, 정부 시설의 보안, 중요 인프라의 물리적 보안 감시 및 기타 국가 안보 목적에 사용되는 범위 내에서, 해당 기업이 제공하거나 해당 장비를 사용하여 제공되는 통신 또는 영상 감시 서비스를 포함한다. 2022년 3월 25일 기준
  • AO Kaspersky Lab 또는 그 전신, 후신, 모회사, 자회사, 계열사가 직간접적으로 제공하는 정보 보안 제품, 솔루션 및 서비스. 2022년 3월 25일 기준
  • , China Mobile International USA Inc.에서 제공하는 국제 통신 서비스는 1934년 통신법 제 214 조의 적용을 받습니다. 2022년 3월 25일 기준
  • China Telecom (Americas) Corp이 제공하는 통신 서비스는 1934년 통신법 제 214 조의 적용을 받습니다. 2021년 3월 12일 기준
  • , Pacific Network Corp( ) 및 그 전액 출자 자회사인 ComNet (USA) LLC( )가 제공하는 국제 통신 서비스는 1934년 통신법 제 214 조의 적용을 받습니다. 2022년 9월 20일 기준
  • 와 China Unicom (Americas) Operations Limited 가 제공하는 국제 통신 서비스는 1934년 통신법 제 214 조의 적용을 받습니다. 2022년 9월 20일 기준

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“미국과 중국 간의 미묘한 지정학적 균형, 특히 기술 및 데이터 개인정보 보호와 관련된 다양한 논란에 대해 어느 정도 관심을 가져온 독자 여러분에게 있어, 연방통신위원회(FCC)의 이번 발표는 그리 놀라운 일이 아닐 것입니다.”

“이 소식은 미국 시민의 개인 데이터 개인정보 보호 (새 탭에서 열림) 와 관련해 우려가 끊이지 않는 중국 소유의 소셜 미디어 플랫폼 틱톡(TikTok)이 최근 내부 위험 평가를 받았으며, 그 결과가 워싱턴 당국의 가장 큰 우려를 사실상 확인시켜 주었다는 보도가 나온 직후에 전해졌다.”

3. Chrome, Defender, Firefox의 제로데이 취약점을 악용하도록 설계된 프레임워크가 스페인의 한 상업용 IT 기업과 연관된 것으로 드러났다

구글의 위협 분석 그룹(TAG)은 스페인 바르셀로나에 본사를 둔 ‘바리스톤 IT(Variston IT)’라는 IT 기업이 구글 크롬( ), 파이어폭스(Firefox), 윈도우 디펜더(Windows Defender)의 취약점을 악용하는 첨단 소프트웨어 프레임워크를 판매한 것과 관련이 있다고 밝혔습니다. (새 탭에서 열림)

최근 Ars Technica 블로그 게시물에 따르면, Variston은 “임베디드 SCADA(감시 제어 및 데이터 수집) 및 사물인터넷(IoT) 통합 업체를 위한 기술, 독점 시스템을 위한 맞춤형 보안 패치, 데이터 탐색 도구, 보안 교육, 임베디드 기기용 보안 프로토콜 개발 등을 포함한 맞춤형 정보 보안 솔루션 제공업체로 자사를 소개하고 있다.”

그러나 보도에 따르면, 이 회사는 연구자나 잠재 고객들이 회사 웹사이트에서 찾아볼 수 없는 또 다른 제품을 판매하고 있는 것으로 알려졌다. 바로 고객이 민감한 정보를 수집하려는 기기에 눈에 띄지 않게 악성코드를 설치하는 데 필요한 모든 기능을 제공하는 소프트웨어 프레임워크다.

구글의 TAG 보고서는 주로 헬리코니아(Heliconia) 프레임워크라는 하나의 구체적인 사례에 초점을 맞추고 있습니다.

헬리코니아 프레임워크 소개

TAG는 구글 크롬 버그 신고 프로그램에 익명으로 접수된 제보를 통해 헬리코니아 프레임워크를 발견했습니다. 제보자는 세 건의 버그를 제보했으며, 각 버그마다 별도의 지침과 소스 코드가 포함된 압축 파일이 함께 첨부된 것으로 알려졌다.

분석 결과, TAG 연구진은 실제 환경에서 익스플로잇을 배포하기 쉽게 하도록 설계된 프레임워크의 존재를 밝혀낼 수 있었다. 소스 코드에 포함된 스크립트 덕분에 분석가들은 이 프레임워크의 개발사가 ‘바리스톤 IT’일 가능성이 높다는 사실을 알아낼 수 있었다.

구글 연구진은 바리스톤 IT의 ‘헬리코니아(Heliconia)’ 악용 프레임워크를, 사용자가 크롬, 파이어폭스, 마이크로소프트 디펜더의 제로데이 취약점을 손쉽게 악용할 수 있도록 설계된 솔루션으로 규정하고 있다. 헬리코니아는 사용자가 지정한 기기에 악성 페이로드를 성공적으로 배포하는 데 필요한 모든 도구를 제공합니다.

Google TAG의 연구에 따르면, 해당 프레임워크들은 Google, Microsoft 및 Firefox가 2021 과 2022 사이의 여러 시점에 수정했던 취약점을 악용한 것으로 밝혀졌다.

Heliconia 보안 프레임워크를 구현한 코드의 스크린샷

TAG의 연구원들은 점점 더 혼란스러워지고 있는 익스플로잇 시장을 특징으로 하는 사이버 위협 현황을 설득력 있게 그려내고 있으며, 이 시장에는 조직성이 심각하게 결여되어 있고, 규제 체계를 형성할 만한 위계 구조도 사실상 존재하지 않는다는 점이 우려스럽다고 지적한다. 바리스턴은 겉으로는 합법적인 모습을 유지하려 애쓰는 수많은 업체들 중 가장 최근에 등장한 사례일 뿐이며, 이 업체들은 표면 바로 아래에서 가장 높은 가격을 제시하는 입찰자들에게 그다지 바람직하지 않은 상품을 팔아넘기고 있다. 이들의 고객 명단에는 종종 서로 물리적 충돌을 벌이고 있는 국가 지원 기관들이 포함되어 있다. 이 수상한 사업에 연루된 업체 목록에는 NSO 그룹, 해킹팀, 액큐반트, 칸디루 등 잘 알려진 이름들이 포함되어 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“ArsTechnica가 정말 핵심을 짚어냈습니다:

'TAG의 연구 결과에 따르면, 상업적 감시 산업이 호황을 누리고 있으며 최근 몇 년간 크게 확장되어 전 세계 인터넷 사용자에게 위험을 초래하고 있는 것으로 나타났다. '상업용 스파이웨어는 정부에 첨단 감시 기능을 제공하며, 정부는 이를 이용해 언론인, 인권 운동가, 정치적 반대 세력 및 반체제 인사들을 감시한다.'

“이러한 유형의 제품은 전 세계의 비윤리적인 정권들의 손에 넘어갈 뿐만 아니라, 상업용 스파이웨어 공급업체들은 한때 재정이 넉넉한 정부들의 전유물이었던 기술을, 기술력이 떨어지고(그리고 신중함도 부족한) 위협 행위자들조차도 마음대로 접근하여 휘두를 수 있는 상품으로 바꿔놓았다.” “이러한 상황이 온라인 안전에 심각한 위험을 초래한다는 것은 두말할 필요도 없습니다.”

더 많은 위협 인텔리전스를 확인하시려면, 여기에서 ‘ ’ 사이버 위협 인텔리전스 요약 자료 모음을 살펴보시기 바랍니다.