이번 주 사이버 위협 인텔리전스(CTI) 요약 기사(이 시리즈의 2022번째이자 마지막 게시물!)에서는, 시스코 탈로스(Cisco Talos)의 최근 보고서를 심층적으로 분석해 보겠습니다. 이 보고서는 확장 가능한 벡터 그래픽(SVG) 파일과 HTML 스머깅 기법을 활용해 악성 페이로드를 로컬에서 조립하는, 퀘이보트(QakBot) (QBot) 악성코드의 새로운 유포 방식 을 상세히 다루고 있습니다. 다음으로, 포티넷이 윈도우 시스템을 대상으로 한 지속적인 공격 물결을 주도하고 있다고 지목한 세 가지 새로운 랜섬웨어 계열을 살펴보겠습니다. 마지막으로, Recorded Future의 ‘ 2022 적대자 인프라 보고서’를 개괄적으로 살펴보며, 위협 행위자들이 사용하는 명령 및 제어(C2) 인프라의 변화하는 동향에 초점을 맞출 것입니다. 여기에는 작년 대비 2022 년에 탐지된 고유 C2 서버 수가 30% 증가한 사실도 포함됩니다.
1. 공격자들은 SVG 파일을 이용해 QBot 악성코드를 Windows 시스템에 몰래 유입시키고 있다
최근 시스코 탈로스(Cisco Talos) 인텔리전스 블로그 (새 탭에서 열림) 에서는 SVG 파일을 이용해 HTML 밀반입을 수행하고, 최종적으로 피해자의 기기에서 악성 페이로드를 로컬로 조립하는 새로운 QBot 악성코드 유포 방식에 대해 자세히 설명하고 있습니다.
간단히 말해, 이 공격의 피해자가 악성 이메일 첨부 파일을 수신하여 열면, 브라우저가 내장된 스크립트를 디코딩하여 실행함으로써 피해자의 기기에서 직접 악성 페이로드를 생성하게 됩니다.
HTML 밀반입이란 무엇인가요?
HTML 밀반입 (새 탭에서 열림)는 공격자가 HTML 이메일 첨부 파일이나 웹 페이지 내에 인코딩된 악성 스크립트를 숨길 수 있게 해주는 악성코드 유포 기법입니다. HTML이 어떤 형식으로 전송되든 상관없이, HTML을 열면 그 안에 포함된 악성 코드가 디코딩되어 수신자의 기기에서 페이로드가 조립됩니다. 이 기법을 이용하면 공격자는 악성 실행 파일을 경계 방어 체계를 뚫고 통과시키려 시도할 필요 없이, 방화벽 뒤에서 악성코드를 제작할 수 있습니다.
SVG를 이용한 HTML 밀반입
HTML 밀반입은 몇 가지 다른 방법으로 이루어질 수 있습니다. 그러나 시스코 탈로스(Cisco Talos)는 최근 한 공격자가 SVG 이미지를 활용한 비교적 새로운 HTML 밀반입 기법을 사용하는 것을 포착했다.
JPEG 이미지 파일과 달리, SVG 이미지는 벡터 기반이므로 이미지 품질을 저하시키지 않고 크기를 확대할 수 있습니다. 이 이미지들은 XML을 사용하여 생성되었으며, 덕분에 HTML 내에 편리하게 삽입할 수 있습니다.
Cisco Talos는 HTML 스크립트 태그가 포함된 인코딩된 SVG 이미지가 담긴 HTML 첨부 파일이 포함된 악성 이메일을 확인했습니다. SVG 이미지 내에 <script> 태그를 삽입하는 것은 SVG의 정당한 기능이지만, 공격자들이 이를 악용하여 피해자의 기기에 악성 코드를 심고 있습니다. 공격자들은 이 기법을 통해, 대부분의 웹 브라우저가 해당 코드를 마치 문서의 HTML에 포함된 정상적인 부분인 것처럼 디코딩하고 실행한다는 점을 악용하고 있습니다.
SVG 이미지 내에 숨겨진 악성 코드에는 더 큰 규모의 악성 ZIP 아카이브가 포함되어 있습니다. 그런 다음 악성코드는 피해자의 컴퓨터에서 직접 추출되어 조립됩니다. 악성코드 페이로드 자체가 피해자의 컴퓨터에서 생성되기 때문에, 공격자는 이 기법을 통해 네트워크로 유입되는 악성 콘텐츠를 걸러내기 위해 설계된 기본적인 보안 탐지 시스템을 우회할 수 있습니다.
QBot 인스턴스
QBot의 알려진 유포 방법 중 하나는 피해자의 이메일을 탈취한 뒤, 기존 이메일 스레드에 악성코드를 첨부하여 답장을 보내는 것입니다. 이 기법은 악성 이메일이 합법적이고 신뢰할 수 있는 출처에서 온 것처럼 보인다는 점을 이용하며, 이로 인해 수신자가 공격자가 원하는 방식으로 해당 콘텐츠와 상호작용할 가능성이 높아집니다. 시스코 탈로스(Cisco Talos)가 관찰한 사례에서, 해커들은 아주 오래된 이메일 스레드에 답장을 보냈다.
피해자가 첨부 파일을 열면, SVG 이미지 내에 숨겨진 코드가 작동하기 시작하여 악성 ZIP 아카이브를 생성합니다. 그런 다음 피해자에게 파일을 저장할지 묻는 대화 상자가 표시됩니다. 이 HTML 첨부 파일에는 피해자의 컴퓨터에 방금 생성된 암호화된 ZIP 아카이브를 열 때 필요한 비밀번호가 표시됩니다.
HTML 첨부 파일 내에서 Cisco Talos는 공격자들이 자바스크립트를 기기에 몰래 심기 위해 활용한 코드를 확인했습니다. 이미 알려진 일부 난독화 기법 외에도, 연구진은 base64-encoded SVG 이미지가 포함된 <embed> 태그를 발견했습니다. 이 이미지의 암호가 해독되고 자바스크립트의 난독화가 해제되자, 시스코 탈로스(Cisco Talos)는 이번 QBot 캠페인에서 사용된 SVG HTML 밀반입 기법을 확인했습니다.
- charCodeAt() 함수는 자바스크립트 변수의 텍스트를 바이너리 블롭으로 변환하는 데 사용됩니다. createObjectURL() 함수를 사용하여 바이너리 블롭을 ZIP 아카이브로 변환한 다음, 사용자에게 로컬 파일 시스템에 저장할지 묻는 메시지가 표시됩니다.
- 피해자가 공격자가 제공한 비밀번호를 입력하고 zip 압축 파일을 열면, ISO 파일을 추출할 수 있습니다. 이 ISO 파일은 피해자의 컴퓨터에 QBot을 감염시킬 것으로 추정됩니다.
HTML 밀반입 통계
트러스트웨이브(Trustwave)는 최근 HTML 파일 첨부 파일이 여전히 위협이 되고 있다는 내용의 블로그를 게시했는데, 시스코 탈로스(Cisco Talos)가 포착한 앞서 언급한 활동은 이를 확실히 뒷받침해 줍니다.
트러스트웨이브는 자사의 스팸 트랩에서 HTML 파일 첨부물이 점점 흔해지고 있음을 발견했다. 트러스트웨이브는 30일 동안의 조사 결과, HTML(11,39%)과 HTM(2,7%) 파일을 합친 비율이 총 14,09%를 차지하며, 스팸 첨부 파일 중 두 번째로 많이 발견된 것으로 나타났습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“HTML 밀반입은 네트워크 내부에서 악성 코드를 조립할 수 있게 해주기 때문에, 인바운드 활동을 감시하는 기존의 보안 도구를 우회할 수 있습니다.” 이는 악성코드의 실행을 방지할 수 있는 엔드포인트 보호의 필요성이 날로 커지고 있음을 보여줍니다."
"HTML 밀반입은 새로운 기법은 아니지만, 앞서 언급한 바와 같이 콘텐츠 스캔 필터와 같은 일부 보안 방어 체계를 우회할 수 있다는 점 때문에 위협 행위자들 사이에서 점차 주목받고 있습니다." “HTML 밀반입에 SVG 이미지를 활용하는 것은 위협 행위자들이 계속해서 기술을 발전시켜 영향력을 유지하고 성공을 거두고자 하는 또 다른 사례입니다.”
2. 윈도우 시스템을 대상으로 한 공격을 주도하는 새로운 랜섬웨어 계열들
의 새로운 랜섬웨어 계열 3종 (새 탭에서 열림) 인 Vohuk, ScareCrow, AESRT(일명 AERST)가 Windows 시스템을 점점 더 표적으로 삼는 공격의 선두에 서 있습니다.
포티넷(Fortinet)의 최근 격주 랜섬웨어 요약 보고서에서 언급된 바와 같이, Vohuk, ScareCrow 및 AERST 랜섬웨어는 다음과 같은 공통된 특징을 가지고 있습니다:
- 영향을 받는 플랫폼: Microsoft Windows
- 영향을 받는 당사자: Microsoft Windows 사용자
- 의 영향: 감염된 컴퓨터의 파일을 암호화하고, 파일 복호화를 조건으로 몸값을 요구합니다.
- 중요도 등급: 높음
이제 각 랜섬웨어 계열을 자세히 살펴보겠습니다.
Vohuk 랜섬웨어
포티넷에서:
“대부분의 랜섬웨어와 마찬가지로, 새로운 Vohuk 변종은 감염된 컴퓨터의 파일을 암호화하고 피해자로부터 돈을 갈취하려 시도합니다.” 해커가 남긴 몸값 요구서인 “README.txt” 파일에는 피해자들에게 각자에게 할당된 고유 ID를 사용하여 이메일로 해커에게 연락하라는 내용이 적혀 있습니다. “몸값 요구 메시지에서 볼 수 있듯이, 이 Vohuk 랜섬웨어 변종은 버전 1,3로, 공격자가 랜섬웨어를 여러 차례 업데이트했음을 시사할 수 있습니다.”
- Vorhuk은 파일을 암호화하고 파일 이름 뒤에 “.Vohuk” 확장자를 추가합니다.
- 또한 대상 파일의 아이콘을 빨간색 자물쇠 아이콘(아래 참조)으로 바꾸고, 바탕화면 배경을 자체 테마로 변경합니다.
포티넷에서:
“이 랜섬웨어는 ‘Global\\VohukMutex’라는 고유한 뮤텍스를 남기는데, 이는 동일한 시스템에서 Vohuk 랜섬웨어의 여러 인스턴스가 실행되는 것을 방지합니다... “VirusTotal에 제출된 파일을 기준으로 볼 때, Vohuk 랜섬웨어는 주로 독일과 인도에 피해를 입혔습니다.”
ScareCrow 랜섬웨어
포티넷에서:
“ScareCrow 랜섬웨어는 악명 높은 Conti 랜섬웨어와 몇 가지 유사점을 보이는 것으로 보입니다. 두 랜섬웨어 모두 CHACHA 알고리즘을 사용하여 파일을 암호화하고, 섀도 복사본 ID를 기반으로 wmic를 통해 섀도 복사본을 삭제합니다.” 올해 초 콘티 랜섬웨어의 소스 코드가 유출된 것으로 알려졌기 때문에, 이 소식은 그리 놀라운 일은 아닙니다. 그러나 ‘ScareCrow’ 위협 행위자는 이 랜섬웨어 변종을 개발하는 데 상당한 노력을 기울인 것으로 보입니다. 저희 분석 결과 몇 가지 중요한 차이점이 발견되었기 때문입니다. 예를 들어, Conti는 하나의 복호화 루틴으로 모든 명령 문자열을 암호화하는 반면, ScareCrow는 로드하는 DLL의 이름(예: kernel32), 사용하는 API의 이름, 심지어 명령 문자열까지 포함해 모든 문자열을 자체 복호화 루틴으로 암호화합니다.”
대부분의 측면에서 ScareCrow는 전형적인 랜섬웨어입니다. 이 악성코드는 피해자의 컴퓨터에 있는 파일을 암호화하고, “readme.txt”라는 이름의 파일 형태로 몸값 요구 메시지를 남깁니다. 이 메모에는 피해자들이 공격자와 소통할 때 사용할 수 있는 세 개의 서로 다른 텔레그램 채널이 포함되어 있습니다. 공격자들은 대개 몸값 요구 메모에 금전적 요구 사항을 명시하지 않는 편인데, 이는 피해 조직의 공식 협상 담당자로부터 연락이 올 경우 그 자리에서 몸값을 책정할 권리를 유보하고자 하는 공격자들의 의도를 시사하는 사실일 수 있습니다.
포티넷은 이 글을 작성하는 시점에서 세 개의 텔레그램 채널 중 어느 것도 접속할 수 없었다고 밝혔습니다.
ScareCrow 랜섬웨어는 또한 감염된 파일의 확장자를 “.CROW”로 변경합니다.
AERST 랜섬웨어
포티넷에서:
“AESRT는 FortiGuard Labs가 최근 발견한 새로운 랜섬웨어 변종입니다.” 이 악성코드는 감염된 컴퓨터에 있는 파일을 암호화하고, 암호화된 파일 이름 뒤에 “.AESRT” 파일 확장자를 추가합니다. 이 랜섬웨어는 몸값 요구서를 남기는 대신, 공격자의 이메일 주소가 포함된 팝업 창을 표시합니다. 또한, 몸값을 지불한 파일을 복호화하는 데 필요한 구매 키를 입력할 수 있는 입력란도 제공됩니다. 이 랜섬웨어는 섀도 복사본도 삭제하기 때문에, 피해자가 파일을 복구하는 데 어려움을 겪게 됩니다.”
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“랜섬웨어 조직에 몸값을 지불하는 것은 지극히 현명하지 못한 일입니다(물론 이는 일반적인 경우를 말하는 것이며, 어떤 상황에도 항상 정상 참작할 만한 사정이 존재하기 마련입니다). 파일이 복구될 것이라는 보장이 없을 뿐만 아니라, 범죄자들이 다시 찾아와 더 많은 것을 노리지 않을 것이라는 보장도 없습니다. 또한, 다양한 유형과 관할권을 가진 미국 정부 기관들은 몸값을 지불하지 말 것을 권고해 왔으며, 이를 지불할 경우 많은 경우 불법으로 간주될 수 있다는 점도 함께 지적해 왔다."
"중요한 점은 앞서 설명한 랜섬웨어 그룹과 같은 조직들이 작전을 수행하기 전과 도중에 활용하는 행동 양상과 전술·기술·절차(TTP)에 대해 경계를 늦추지 말고, 이러한 그룹들이 주로 사용하는 초기 침투 경로(예: 정교한 피싱 캠페인을 통해 전달되는 경우가 많은 ‘전구체’ 악성코드 배포—QBot이 Black Basta 랜섬웨어 확산에 미친 역할을 생각해 보라)에 대한 인식을 지속적으로 유지하는 데 중점을 두는 것입니다.”
3. Recorded Future: 2022개 지역에서 명령 및 제어 서버 수가 급증했다
Recorded Future의 새로운 ‘2022 Adversary Infrastructure Report’ (새 탭에서 열림) 에는 2022년 한 해 동안 선제적 스캔 및 수집 방법을 통해 식별된 명령 및 제어(C2) 인프라에 대한 분석이 포함되어 있습니다.
이 보고서의 주요 결과 중 가장 주목할 만한 점은 2022 년에 발견된 고유 C2 서버 수가 전년 대비 30% 증가했다는 사실일 것이다. 이는 사이버 범죄자들과 국가가 지원하는 APT(고급 지속적 위협) 그룹 모두 이러한 기기를 공격 수단으로 활용하는 경우가 점점 늘어나고 있음을 분명히 보여주는 사례입니다.
C2 서버 (새 탭에서 열림) 는 기본적으로 감염된 기기에 명령을 내리는 컴퓨터입니다. 서버를 통해 위협 행위자들은 데이터를 암호화하고, 공격을 감행하며, 그 밖의 유해한 활동을 수행하기 위한 네트워크를 구축할 수 있습니다.
이 보고서의 저자들은 2022개 지역에서 17.000 ,C2 대 이상의 서버를 탐지했다고 밝혔으며, 이는 전년도에 확인된 13.629 대보다 증가한 수치이다.
지난 3년 동안 이 C2 대의 서버와 관련된 상위 5개 악성코드/익스플로잇 프레임워크를 분석한 결과, 코발트 스트라이크(Cobalt Strike), 미터프리터(Meterpreter), 플러그엑스(PlugX, 중국 정부 후원 해커들이 주로 사용하는 인기 있는 원격 접속 트로이목마)와 연계된 C2 대의 서버 수가 지속적으로 증가하고 있는 것으로 나타났다. 이러한 도구들이 꽤 오래된 것임에도 불구하고 이런 현상이 나타나고 있다.
그 밖의 주요 악성코드 계열로는 IcedID 및 QakBot(후자는 올해 상당히 성공적인 한 해를 보낸 것으로 보임)과 같은 봇넷 계열과, 완전히 재등장한 Emotet이 있으며, 이 두 봇넷은 C2 년 내내 2022에 걸쳐 인프라를 지속적으로 확장해 나갔다.
보고서에서 얻을 수 있는 추가적인 시사점
- 연구진은 자체 스캔을 통해 C2 서버를 탐지한 시점과 다른 출처에서 해당 서버가 보고된 시점 사이에 평균 33일의 시간 차이가 있음을 확인했다.
- ShadowPad가 ‘후계자’로 거론되고 있음에도 불구하고, PlugX는 여전히 활발히 사용되고 있다.
- 러시아 정부가 지원하는 C2 인프라의 변화로 인해, 다른 국가 연계 단체에 비해 특정 작전을 추적하기가 더 어려워질 수 있다.
- 예상대로, 최대 규모의 호스팅 제공업체들이 여전히 C2 서버 관측 건수가 가장 많습니다. 그러나 C2 서버에 활용되는 제공업체 구성에 변화가 있었으며, 특히 심천 텐센트 컴퓨터 시스템즈(Shenzhen Tencent Computer Systems)의 호스팅 이용률이 300% 이상 증가하여, 레코디드 퓨처(Recorded Future)의 조사에서 C2s 부문에서 가장 인기 있는 제공업체로 선정되었습니다.
- 중국은 C2 서버 호스팅 분야에서 물량 기준 1위 국가로서 미국을 제쳤다. C2 서버에서 미국의 점유율은 34%에서 22%로 하락한 반면, 중국의 점유율은 14%에서 24%로 증가했는데, 이는 주로 중국 호스팅 업체인 선전 텐센트 컴퓨터 시스템즈(Shenzhen Tencent Computer Systems)에서 C2 건의 탐지 건수가 크게 증가한 데 기인한 것이다.
- 2021년에 Recorded Future는 연구진이 새로운 도구를 통해 탐지 사례가 증가하는, 보다 다양한 C2 환경이 도래할 것이라고 예측했습니다. 그러나 그들이 결국 관찰한 다양성은 새로운 도구의 사용보다는 이미 정착된 도구의 사용 범위가 더 넓어진 데서 비롯된 것이었다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“적대적 공격 인프라의 C2 단계에서 2023 단계로 넘어가는 추세를 예측해 볼 때, 앞서 설명한 연구 결과 등을 고려할 때 코발트 스트라이크(Cobalt Strike)와 같은 견고한 프레임워크와 에모테트(Emotet) , 콰크봇(QakBot)과 같은 봇넷이 계속해서 상위권을 차지할 것이라고 예상하는 것이 타당해 보입니다. 다만 일부 전문가들은 브루트 레이틀(Brute Ratel)이 엔드포인트 탐지 및 대응(EDR) 솔루션에서 탐지율이 더 낮다는 점을 근거로, 코발트 스트라이크의 후계자로 부상할 가능성이 높다고 지적하고 있습니다.” “결국, OPSEC에 중점을 두고, 인프라를 지속적으로 변경하며, 틀에 얽매이지 않는 TTP를 활용하는 악성코드·침투 후 공격 도구·봇넷 계열이 가장 큰 성공을 거둘 것입니다.”

