메인 콘텐츠로 건너뛰기
2022의 랜섬웨어 현황: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

2022의 랜섬웨어 현황: 사이버 위협 인텔리전스 라운드업

2022년 상반기 랜섬웨어 관련 데이터를 분석하고, 러시아의 ‘Shuckworm’ APT가 배포한 정보 탈취 악성코드에 대한 최신 정보를 살펴보며, 이스라엘 기관을 적극적으로 표적으로 삼은 것으로 관측된 UNC3890 의 활동을 분석한다.

이번 주에는 2022 년 상반기에 랜섬웨어 공격 건수가 감소했다는 널리 보도된 내용이 사실인지, 아니면 단순히 여러 요인이 복합적으로 작용하여 왜곡되고 오해의 소지가 있는 데이터 세트를 만들어낸 결과인지를 살펴보겠습니다.

다음으로, 러시아의 악명 높은 연방보안국(FSB)과 연관된 것으로 추정되는 위협 그룹인 ‘Shuckworm APT’의 활동에 대한 시만텍의 최신 보고서를 요약해 드립니다. 또한, 지금까지 이스라엘의 해운, 의료 및 정부 기관을 주로 표적으로 삼아 활동해 온, 이란과 연계된 것으로 의심되는 위협 행위자의 활동도 살펴보겠습니다.

1. 널리 보도되고 있는 랜섬웨어 발생 건수의 감소는 착시 현상일까?

Tim Starks at the Washington Post recently posed an interesting question: Is the supposed drop in the number of ransomware attacks (opens in a new tab) observed thus far in the first half of 2022 a reflection of reality? 아니면 이러한 수치 감소가 여러 요인과 정보의 공백이 겹쳐 발생한 ‘퍼펙트 스톰’의 결과인 것일까?

간단히 말해, 이 문제의 핵심은 랜섬웨어 공격 건수가 실제로 감소했는지 여부(CTI의 일일 조사 결과는 오히려 그 반대를 시사하는 듯하다)라기보다는, 해당 수치를 보도하는 매체들이 그 어느 때보다 적은 정보만 접하고 있는 것은 아닌지에 더 가깝다. 좀 더 자세한 답변은 이 두 가지가 결합된 것인 듯합니다.

그렇다면, 이러한 사건을 추적하는 담당 기관에 보고되는 공격 건수가 줄어드는 데에는 어떤 요인이 작용하고 있는 것일까? 먼저, 이 모든 것이 단순한 추측에 불과한 것이 아니라는 점을 확실히 하기 위해, 신뢰할 수 있는 출처에서 보고하고 있는 수치를 살펴보겠습니다.

워싱턴 포스트 기사에 따르면: “감소 추세를 시사한 초기 집계 중 하나는 지난달 정부, 산업계, 학계 및 비영리 단체의 전문가들로 구성된 랜섬웨어 태스크포스에서 발표되었다.” It documented  (opens in a new tab)64 attacks on local government, hospitals and schools in 2022 to that point, compared with 150 incidents from the same period last year.”

이 기사는 또한 지난 7월,, SonicWall (새 탭에서 열림), , NCC Group (새 탭에서 열림) 및 , GuidePoint Security (새 탭에서 열림) 등 모든 업체가 전반적으로 감소세를 보였다고 언급하고 있다. 그러나 해당 기업들은 각기 다른 기간을 다루고 있었다.

물론, 모든 연구자가 똑같은 결론에 도달한 것은 아닙니다. 이는 우리 업계에서는 흔히 있는 일입니다. 어쨌든 기업들은 다양한 원격 측정 데이터와 정보원을 활용할 수 있습니다. 게다가, 연구자들은 ‘진정한 랜섬웨어 사고’가 무엇인지를 정의하는 데 있어 서로 다른 기준을 따르고 있다.

예를 들어, 아바스트(Avast)는 (새 탭에서 열림) 지난주 랜섬웨어 사건이 2022 건 중 Q1 건에서 Q2 건으로 증가했다고 주장했으나, 아바스트는 자사 연구진이 2021 년 말부터 2022년 초까지 공격 건수가 감소하는 추세를 관찰했다는 사실을 인정해야만 했다. SecureWorks도 비슷한 결론을 내렸다.

그렇다면, 랜섬웨어가 정말로 여전히 활개치고 있다면, 이 데이터 세트가 잠재적으로 왜곡된 데 기여한 요인들에는 어떤 것들이 있을까요?

스타크스는 다음과 같은 변화들이 수치를 왜곡하고 있을 가능성이 있는 요인으로 지목한다:

  • 위협 행위자의 TTP 변화: 많은 랜섬웨어 조직들이 악성 소프트웨어는 사용하지 않으면서 랜섬웨어와 유사한 전술(암호화 없이 금전을 갈취하는 방식)을 사용하기 시작했으며, 이제는 기업 시스템을 반드시 잠그지 않더라도 데이터를 탈취하고 이를 유출하겠다고 위협하는 데 주력하고 있다.
  • 표적의 변화: 정책 입안자 및 법 집행 기관의 반발을 피하기 위해 랜섬웨어 조직들은 소규모 기관을 표적으로 삼기 시작했습니다. 이는 지난해 JBS, Kaseya, Colonial Pipeline과 같은 우량 기업들을 대상으로 한 일련의 대규모 랜섬웨어 공격에 이은 것이다.
  • 표적이 작을수록 자원도 적다: 피해 규모가 작은 경우, 랜섬웨어 사고를 관련 기관에 신고할 가능성이 낮다.

SecureWorks의 Counter Threat Unit 소속 정보 담당 부사장인 돈 스미스는 “이러한 [공격 대상의 변화]로 인해, 중대형 기업의 경우 국가 CERT(정부 산하 컴퓨터 비상 대응팀)와 협력 관계를 맺지 못할 수도 있는 상황이 발생하게 된다”고 말했다. “문제를 해결하기 위해 최고 수준의 사고 대응 업체에 비용을 지불할 준비가 되어 있지 않을 수도 있습니다.” “따라서, 그런 식의 표면적인 관찰에 기반해 많은 사람들이 보고 편향을 보일 수 있으며, 이것이 이러한 격차를 설명해 줄 수 있습니다.”

하지만 만약 공격 횟수가 줄어들었다면 어떨까요?

물론, 아직 초기 단계인 만큼 앞서 설명한 요인들 중 상당수는 여전히 가설로 간주되고 있습니다. 보고 기관 간 수치에 때때로 약간의 차이가 있기는 하지만, 최근 들어 랜섬웨어 공격이 실제로 감소했을 가능성은 여전히 남아 있다.

만약 그렇다면, 다음과 같은 요인들이 원인이 될 수 있습니다:

랜섬웨어 사건의 겉보기 감소가 어떤 이유에서 비롯된 것이든, CTI는 계속해서 상황을 주시할 것입니다. 우리는 랜섬웨어를 계속해서 최우선 위협으로 간주할 것이며, 올해가 진행됨에 따라 보고된 공격 건수의 배후에 있는 원인에 대해 더 명확한 그림을 그려나갈 것입니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“팀 스타크스는 다양한 정보 기관과 정부 부처가 보고하는 통계가 때로는 차이가 날 수 있으며, 때로는 그 차이가 극심할 수도 있다는 점을 훌륭하게 밝혀냈다.” 우리 앞에 제시된 데이터를 맹목적으로 신뢰하는 습관에 빠지기란 종종 너무나도 쉬운 일입니다. 특히 그 데이터가 과거에 신뢰할 만한 정보 출처임이 입증된 기관에서 나온 것일 때는 더욱 그렇습니다.

CTI는 랜섬웨어 통계와 관련된 다양한 출처를 지속적으로 모니터링하며, 갈취 조직이 Tanium과 그 공급업체, 파트너, 고객에게 초래할 수 있는 위험 수준에 영향을 미칠 만한 중대한 동향이 있는지 주시할 것입니다.”

2. 우크라이나를 표적으로 삼고 있는 러시아의 ‘Shuckworm’ APT 그룹은 정보 탈취형 악성코드를 주요 공격 수단으로 사용하고 있다.

시만텍(Symantec)의 ‘ ’ 블로그에 최근 게시된 글( , 새 탭에서 열림) 에서는, 이 보안 업체가 포착한 쉑웜(Shuckworm)의 새로운 활동 내역을 상세히 다루고 있습니다. 이 활동은 지금까지 우크라이나를 표적으로 삼아 왔으며, 표적 네트워크에 정보 탈취 악성코드를 유포하는 것으로 보입니다.

시만텍에 따르면, 이러한 활동은 최근인 2022년 8월 8일 시점까지도 계속되고 있었으며, 이번 캠페인에서 관찰된 활동의 상당 부분은 CERT-UA (새 탭에서 열림)가 2022년 7월 26일에서 강조한 활동과 일치합니다.

‘쉑웜’이란 무엇인가요?

Shuckworm(일명 Gamaredon 또는 Armageddon)은 2014년에 처음 등장한 이래 거의 전적으로 우크라이나를 대상으로 활동을 펼쳐온 러시아와 연계된 단체입니다. 이 사건은 일반적으로 우크라이나 정보국(SSU)이 FSB와 연관 지은 (새 탭에서 열림) 국가 주도의 첩보 활동으로 간주됩니다.

우크라이나 정보 당국은 이 단체가 정보 수집, 운영 방해, 핵심 인프라 대상에 대한 장악을 시도하며 국내의 수천 개에 달하는 공공·민간·정부 기관을 대상으로 한 사이버 작전을 수행한 것으로 지목했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이 이야기에는 다루어 볼 만한 두 가지 주목할 만한 주제가 있다. 첫 번째는 모든 유형의 위협 행위자들 사이에서 정보 탈취 악성코드(일반적으로 ‘인포스틸러’라고 불림)의 사용이 증가하고 있다는 점입니다. 인텔 471 에 따르면, 이 사이버 위협 정보 전문 기업은 2022년 초부터 다크 웹 (새 탭에서 열림) 에서 확인된 정보 탈취형 악성코드 수가 2021년 같은 기간에 비해 150% 증가했다고 밝혔습니다. 이는 사이버 위협 행위자들 사이에서 이러한 제품에 대한 수요가 높다는 것을 분명히 보여주는 동시에, 해당 소프트웨어가 공격 성공률을 크게 높일 수 있음을 시사하는 바입니다.

두 번째로 주목할 만한 점은 시만텍의 보고서에 따르면, 쉑웜(Shuckworm)이 지금까지 우크라이나 기관만을 표적으로 삼아 활동해 왔다는 사실이다. 이 단체의 활동에 대해 공개된 다양한 보고서가 있음에도 불구하고, 쉑웜은 대중의 주목에도 아랑곳하지 않는 듯하며, 그 활동은 여전히 거침없이 이어지고 있다. Shuckworm은 러시아의 국가 지원 위협 행위자 계층 구조 내에서 가장 정교한 조직은 아닐지 모르지만, 시만텍이 지적했듯이 기술적 한계를 끈질김과 끈기, 그리고 피해자를 공략하는 데 보여주는 가차 없는 태도로 충분히 상쇄하고도 남는다.

러시아-우크라이나 분쟁 당사자들이 사용하는 대부분의 악성코드 및 TTP(전술, 기법, 절차)와 마찬가지로, 주요 위험은 서방 기관, 네트워크 및 핵심 인프라로 확산되는 ‘파급 효과’이며, 이에 대한 위협은 미국 사이버보안 및 인프라 보안국( , CISA)과 그 산하 ‘쉴즈 업(Shields Up)’ 이니셔티브를 통해 지속적으로 상세히 설명되어 왔다. (새 탭에서 열림)”

3. UNC3890 이란 해커들의 활동이 이스라엘의 해운, 의료, 정부 및 에너지 부문을 표적으로 삼은 것으로 의심됨

최근 발표된 맨디언트(Mandiant) 보고서는 ‘ UNC3890’ (새 탭에서 열림)에 대한 추적 결과를 상세히 다루고 있는데, 이는 사회공학 기법과 잠재적인 워터홀 공격을 통해 이스라엘의 해운, 정부, 에너지 및 의료 기관을 표적으로 삼은 일련의 활동 클러스터를 다룬다. 만디언트는 이 행위자가 이란과 연관이 있으며, 이란의 이익을 뒷받침하기 위해 첩보 활동을 펼치고 있을 가능성이 높다고 보고 있다.

UNC3890이란 무엇인가요?

  • UNC는 ‘분류되지 않음(uncategorized)’의 약자로, 일련의 활동을 의미합니다. 이번 작전에서는 Metasploit, Unicorn, NorthStar C2 등 공개된 여러 도구를 활용하는 한편, ‘SUGARUSH’라는 이름의 백도어와 ‘SUGARDUMP’라는 브라우저 인증 정보 탈취 도구 등 최소 두 가지의 독자적인 도구도 사용되었습니다.
  • 만디언트는 2021년 말경부터 UNC3890 을 추적하기 시작했으며, 당시 101이 이스라엘 기관들을 표적으로 삼고 정부, 해운, 에너지, 항공, 의료 등 여러 분야에 관심을 보이는 것으로 관찰되었다. 대부분의 공격 대상이 이스라엘에 집중된 것으로 보이지만, 해운 부문에서 이 단체의 공격 대상이 된 일부 기업은 글로벌 기업이었던 만큼, 그 영향이 이스라엘을 넘어 확대될 가능성이 있다.
  • 만디언트는 주로 UNC3890 이 활용한 침투 후 임플란트를 밝혀냈지만, 이 단체의 초기 침투 방식에 대한 단서를 제공할 수 있는 몇 가지 발견 사항도 확인했다.
  • 의 잠재적 ‘워터홀’ (새 탭에서 열림)가 합법적인 이스라엘 해운 회사의 로그인 페이지에 호스팅된 것으로 확인되었으며, 연구원들은 이 사이트가 UNC3890에 의해 해킹당한 것으로 보고 있다. 정식 로그인 페이지에 접속하면, 사용자는 로그인한 사용자에 대한 예비 데이터를 포함한 POST 요청을 공격자에게 전송하게 됩니다. 이 ‘워터링 홀’은 해당 해운사의 고객과 이용자들을 표적으로 삼기 위해 사용된 것으로 추정된다. 만디언트는 ‘워터홀’ 공격 방식과 일치하는, 이 단체가 이스라엘의 또 다른 주요 해운사를 대상으로 한 추가적인 공격 시도를 포착했다.
  • UNC3890’s , C2 서버로 연결되는 여러 도메인이 LinkedIn, Pfizer, Facebook, Office 365 등 합법적인 서비스 및 기관인 것처럼 위장했습니다. 이 도메인들은 합법적인 서비스의 인증 정보를 탈취하거나, 피싱 유인 메일을 발송하거나, 예상되는 네트워크 트래픽에 위장하기 위한 목적으로 사용된 것으로 보입니다. 만디언트는 또한 일반인의 페이스북 및 인스타그램 계정에서 수집한 내용이 담긴 여러 ZIP 파일을 호스팅하고 있는 UNC3890 대의 서버를 확인했습니다.
  • 이 작전은 가짜 구인 공고로 피해자를 유인하도록 설계된 XLS 파일을 활용하는 것으로 확인되었습니다. 이 파일은 자격 증명 수집 도구인 SUGARDUMP를 설치합니다. 이 가짜 채용 공고는 LexisNexis의 소프트웨어 개발자 직위에 대한 것입니다.
  • 초기 접근 권한을 확보한 후, 이 그룹은 다양한 도구 세트를 활용하여 환경에 접근하고 이를 제어합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“가짜 채용 공고를 미끼로 삼는 수법이 최근 위협 행위자들 사이에서 인기를 얻고 있는 것으로 보이며(특히 이란과 연계된 위협 행위자들 사이에서는 예전부터 널리 쓰여 온 기법이라는 점은 말할 것도 없고), UNC3890 은 이러한 추세에 합류한 가장 최근의 그룹일 뿐이다.”

UNC3890 의 조금 다른 점은 해운사를 주요 대상으로 삼고 있다는 것입니다. 보도에 따르면, 해당 위협 행위자가 이스라엘 해운 회사를 대상으로 워터링홀 공격을 감행했을 때 정확히 어떤 데이터에 접근했는지가 불분명하기 때문에, 최종 목표가 정확히 무엇이었는지도 불분명하다. 그럼에도 불구하고, 이번 공격에서 맞춤형 인증 정보 수집 도구와 백도어가 사용된 점은 공격자의 정교함이 한 차원 더 높아졌음을 시사한다.

당사의 사이버 보안 콘텐츠 라이브러리를 방문해 보세요

최신 사이버 보안 동향에 대해 더 자세히 알고 싶으신가요? 당사는 다양한 사이버 보안 관련 기사, 블로그 및 동영상을 제공합니다. 저희가 엄선한 기사를 한번 살펴보세요.