메인 콘텐츠로 건너뛰기
CTI 라운드업: 공격이 높은 수준을 유지하는 가운데 랜섬웨어 수익 감소
새로운 쟁점

CTI 라운드업: 공격이 높은 수준을 유지하는 가운데 랜섬웨어 수익 감소

보도에 따르면 2022 랜섬웨어의 수익이 감소한 것으로 드러났으며, CIA의 ‘Hive’ 악성코드를 기반으로 한 새로운 백도어가 발견되었고, ‘BackdoorDiplomacy’ 공격의 새로운 물결이 이란 정부 기관을 표적으로 삼고 있는 것으로 나타났다.

이번 주 소식 모음의 첫 번째 순서로는, 블록체인 분석 기업 체인애널리시스(Chainalysis)가 수집한 2022의 최신 랜섬웨어 관련 분석 내용을 자세히 살펴보겠습니다. 다음으로, CTI는 미국 중앙정보국(CIA)의 ‘Hive’ 프로젝트에서 기능을 차용한 새로운 백도어를 심층 분석합니다. 마지막으로, 중국계 위협 행위자 ‘BackdoorDiplomacy’가 최근 일으킨 일련의 공격 사례를 살펴보고, Unit42이 발표한 보고서를 통해 이란 정부 도메인에 속한 시스템들이 이전에 해당 위협 행위자와 연관된 것으로 확인된 악성코드 인프라에 접속을 시도한 사실을 포착했다고 주장하는 내용을 다루며 글을 마무리하겠습니다.

1. 피해자들이 몸값 지불을 거부함에 따라 2022 년 랜섬웨어 수익이 40% 감소했다

Year-end reporting from blockchain analytics company Chainalysis reveals that ransomware gangs successfully extorted roughly $456,8 million from victims in 2022 — a drop of about 40% compared to the record-setting $756 million pilfered from ransomware victims in the previous two years.

샴페인을 터뜨리기 전에, 체인애널리시스(Chainalysis)는 아직 신원이 밝혀지지 않아 이 회사의 데이터에 포함되지 않은 랜섬웨어 조직이 관리하는 암호화폐 주소가 항상 존재하기 때문에 실제 총액은 이보다 훨씬 더 클 가능성이 높다고 상기시켜 줍니다.

체이널리시스(Chainalysis)에 따르면, 수익의 감소 추세는 랜섬웨어 공격 빈도가 줄어든 탓이 아니라, 오히려 갈취범들의 요구를 거부하는 피해자 수가 늘어난 데 기인한 것이다.

랜섬웨어는 여전히 매우 활발하게 활동하고 있다

랜섬웨어 수익이 감소했음에도 불구하고, 2022 년은 전반적인 랜섬웨어 활동 측면에서 가장 활발했던 해 중 하나였던 것으로 알려졌다. 수천 종에 달하는 다양한 파일 암호화 악성코드 변종들이 거의 모든 산업 분야의 규모를 불문하고 다양한 조직을 표적으로 삼았으며, 2022 년에는 몇몇 최상위급 갈취 조직들이 활동을 중단하거나 새로운 조직으로 분열되거나 단순히 이름을 바꾸는 등 변화를 겪으면서, 그 자리를 대신해 다양한 새로운 랜섬웨어 조직들이 등장하게 되었습니다.

특이한 랜섬웨어 변종의 급증

2022 년에는 실제로 활동 중인 랜섬웨어 변종의 수가 급증했습니다. 사이버 보안 기업 포티넷(Fortinet)은 10.000 unique 개 이상의 변종 이 2022 년 상반기 동안만 해도 활발히 활동했다고 보고했다. 체인애널리시스(Chainalysis)는 최근 몇 년간 활성 중인 변종 수가 급격히 증가했다고 밝히며, 이러한 평가를 뒷받침하고 있다.

그러나 랜섬웨어 수익의 대부분은 소수의 매우 효율적인 랜섬웨어 운영 집단에 의해 꾸준히 독차지되고 있는 것으로 보인다. 하지만 그렇다고 해서 이 ‘업계 선두주자’ 그룹이 해마다 똑같은 운영 주체들로만 구성되어 있다는 뜻은 아닙니다. 체인애널리시스(Chainalysis)에 따르면, 연간 매출 상위권 코인들 사이에서 일 년 내내 상당한 규모의 교체가 관찰된 것으로 알려졌습니다.

자금 세탁 수법에는 별다른 변화가 없다

체이나리시스(Chainalysis)의 데이터에 따르면, 대다수의 랜섬웨어 공격자들은 여전히 불법 수익금을 주류 중앙화 거래소로 송금하고 있는 것으로 나타났으며, 이 추세는 몇 가지 예외를 제외하면 적어도 2018년 이후로 거의 변함이 없는 것으로 보인다. 2022년 랜섬웨어 공격자들이 주로 사용한 자금 세탁 수단과 관련하여, 갈취 범죄 조직들은 다음과 같은 수단과 전술에 의존했습니다:

  • 위험도가 낮은 거래소: 랜섬웨어 수익금이 위험도가 높은 거래소로 송금된 비율은 2022년 동안 10,9%에서 6,7%로 감소했다.
  • 불법 서비스 감소: 다크넷 마켓과 같은 불법 서비스를 통해 세탁된 수익도 2022년에 몇 퍼센트 포인트 감소했다.
  • 주류 거래소 증가: ‘ 2022 ’ 보고서에 따르면, 랜섬웨어 조직들이 자금 세탁을 위해 주류 거래소에 의존하는 비중이 39,3년 2021 %에서 지난해 48,3%로 증가한 것으로 나타났다.
  • 다각화 확대: 지난해에는 세탁을 위해 여러 서비스를 동시에 이용하는 사례도 증가했습니다. 이러한 점과 더불어, 더 많은 수익이 신뢰할 수 있는 주요 거래소로 유입되고 있다는 사실을 종합해 볼 때, 랜섬웨어 조직의 운영이 성숙해지고 있으며, 마치 합법적인 기업과 유사한 방식으로 자금을 관리하고 있음을 시사하는 것으로 보인다. 모든 것을 한 가지 수단에만 걸고 있는 사람은 거의 없으며, 불법 서비스(변동성이 크고 범죄자들이 운영하며 언제든지 법 집행 기관의 단속 대상이 될 수 있는 것으로 알려진)에 의존하는 사람은 더 적다.

피해자들은 비용을 지불하지 않고 있다

랜섬웨어에 대한 모범 사례가 정착되기까지 수많은 고통스러운 교훈과 수십억 달러에 달하는 손실, 전 세계 법 집행 기관 및 사이버 보안 기관의 셀 수 없이 많은 경고가 필요했을지 모르지만, 2023년에는 조직들이 랜섬웨어 및 갈취 공격을 예방하고, 이에 대비하며, 대응하는 방식에 있어 전환점을 맞이할 것으로 보입니다.

아마추어의 전술

최상위 랜섬웨어 공격자들이 사용하는 전술, 기법 및 절차(TTP)가 그 어느 때보다 정교해졌음에도 불구하고, 그들의 요구에 굴복하지 않고 맞서 싸우는 피해자들이 점점 늘어나고 있다. 사이버 위협 정보 전문 기업 코브웨어(Coveware)는 이러한 현상이 2019년 자사의 통계 데이터에서 처음으로 뚜렷한 추세로 나타났으며, 그 이후로 피해자들의 몸값 지불 비율이 꾸준히 감소해 왔다고 밝혔습니다.

코브웨어의 경우, 이 회사는 결제 건수 감소의 주된 원인으로 랜섬웨어 공격자들이 사용하는, 코브웨어가 “아마추어적”이라고 규정하는 전술을 꼽고 있다. 이러한 전술 중에는 우리가 특히 주목하는 것 중 하나가 있는데, 바로 동일한 공격자가 며칠 또는 몇 주에 걸쳐 피해자를 반복적으로 공격하는 방식이다. 이 중 상당수는 자신의 공격 방식을 위장하려는 헛된 시도로 다양한 악성코드 변종을 활용하는 경우가 많다.

진입 장벽이 낮아지면서 아마추어 랜섬웨어 조직이 급증하고 있다

코브웨어(Coveware)는 몸값을 지불하기로 선택한 랜섬웨어 피해자들이 공격자의 지시에 따라 복호화 도구를 배포해 피해를 입은 시스템을 신속하게 복구하는 과정에서 “품질과 신뢰성의 저하”를 점점 더 많이 경험하고 있다고 밝혔습니다.

이는 의심할 여지 없이 랜섬웨어 그룹의 수가 급증한 것과 관련이 있습니다. 이들은 경험이 거의 없거나 아예 없는 상태에서 잡초처럼 우후죽순으로 생겨나며, 허술하고 아마추어적인 전술을 구사하고 있는데, 이러한 상황은 주요 랜섬웨어-어-서비스(RaaS) 업체의 소스 코드 유출, 더 높은 수익을 추구하기 위해 전문적인 RaaS 업체를 대거 떠나 독자적으로 활동하는 랜섬웨어 계약직 직원들, 그리고 마지막으로 결코 간과할 수 없는 일반적으로 작동하지 않는 복호화 도구가 함께 제공되며 제휴사에게 실질적인 기술 지원조차 제공하지 않는, 극도로 저렴한 랜섬웨어 상품의 확산이 있습니다. 이봐, 값을 치르면 그에 상응하는 대가를 얻는 법이잖아, 그렇지?

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“CTI가 앞서 언급한 바와 같이, 2023 은 여러 가지 이유로 랜섬웨어 생태계의 전환점이 될 것으로 보입니다. 무엇보다도, 2022 년은 랜섬웨어 피해자 중 몸값을 지불하지 않기로 결정한 사람의 수가 갈취범들의 요구에 응하기로 한 사람보다 더 많았던 첫 해였습니다. BleepingComputer가 지적했듯이, 이러한 행동 양상의 변화는 “랜섬웨어 공격에 대한 인식과 대응 방식의 변화를 여실히 보여준다.”

“이러한 변화는 CTI와 다른 보안 전문가들이 랜섬웨어 관련 문제를 다룰 때 항상 언급해 온 랜섬웨어 대응 모범 사례에 어느 정도 기인한 것으로 보인다.” 피해자들은 마침내 몸값을 지불한다고 해서 데이터 복구가 보장되는 것은 결코 아니며, 공격자들이 훔쳐간 파일을 삭제해 줄 것이라는 보장도 없다는 사실을 깨닫기 시작했습니다. “경우에 따라서는 법적 문제로 이어질 수도 있으며, 특히 미국 연방 정부의 제재 대상에 포함된 단체에 자금이 지급된 경우에는 더욱 그러합니다.”

“게다가 대중은 랜섬웨어 공격에 대한 인식이 달라진 것으로 보입니다.” 이러한 사고방식의 변화는 랜섬웨어 피해자들이 랜섬웨어 사건 발생 후 대중을 상대로 점점 더 솔직하고 개방적인 태도를 보이게 된 데 따른 결과일 가능성이 높습니다. 따라서 고객, 의뢰인, 파트너는 물론 업계 전체가 이 소식에 대응하는 방식에서 성숙해진 것으로 보입니다. “비판의 목소리가 줄어들고 비난의 화살도 덜 쏟아지고 있으며, 그 결과 과거에는 주목받는 랜섬웨어 공격이 발생하면 필연적으로 따르던 브랜드 평판에 대한 부정적 영향과 소비자 신뢰의 훼손이 눈에 띄게 감소했다.”

“또한, 전반적으로 조직들이 더 나은 백업 전략을 도입한 점(이는 부분적으로 사이버/랜섬웨어 보험사들이 제시한 더 엄격한 요건 덕분이기도 함)도 도움이 되어, 공격 발생 시 독립적인 인프라 복구가 실질적으로 실행 가능한 대안이 되었습니다.”

“물론, 앞서 언급한 통계와 문화적 변화는 분명 고무적이지만, 랜섬웨어 공격은 규모에 상관없이 모든 산업과 이를 구성하는 조직에 여전히 전 세계적인 위협으로 남아 있습니다.” 중소기업은 여전히 높은 위험에 노출되어 있으며, 추가 공격을 용이하게 할 수 있는 데이터를 보유한 기관이나, 소프트웨어 공급망의 주요 구성 요소를 차지하는 제품을 생산하는 기관들도 마찬가지입니다..”

2. 유출된 CIA의 ‘Hive’ 악성코드를 이용해 제작된 새로운 백도어가 실제 환경에서 발견됨

2017년 11월에서, CIA가 악성코드를 제어하는 데 사용하는 주요 도구인 Hive — — 의 소스 코드와 개발 로그 가 공개되어 누구나 열람할 수 있게 되었습니다. Hive는 “CIA의 다양한 악성코드가 탈취한 정보를 CIA 서버로 전송하고, CIA 운영자로부터 새로운 지시를 수신할 수 있도록 하는 은밀한 통신 플랫폼”을 제공합니다. Hive는 대상 컴퓨터에 설치된 여러 임플란트로부터 정보를 가져오고, 해당 임플란트들로 정보를 전송함으로써 여러 작업을 동시에 처리할 수 있습니다.

이 일련의 사건에서 최근 발생한 우려스러운 소식으로, 보안 업체 360Netlab 의 연구원들이 CIA의 ‘Hive’ 프로젝트에서 기능을 차용한 새로운 백도어를 발견했다.

Hive 백도어에 대하여

360Netlab 은 2022가 끝날 무렵 의심스러운 ELF 파일을 발견했다. 이 파일은 F5 번 취약점을 통해 확산되었으며, 위조된 카스퍼스키 인증서를 사용하여 SSL을 통해 통신했습니다.

해당 샘플에 대한 추가 조사 결과, 이 샘플이 CIA에서 유출된 Hive 프로젝트 서버 소스 코드를 변형한 것임이 확인되었다. 연구진은 이 백도어(혹은 변종)를 ‘ “xdr33’이라고 명명했다.”

이 백도어의 주된 목적은 정보를 수집하고 향후 악용을 위한 발판을 마련하는 데 있습니다. 이 기능의 두 가지 주요 역할은 비콘과 트리거입니다.

  • 비콘은 하드코딩된 비콘 명령 및 제어 시스템(C2)에 기기에 대한 정보를 주기적으로 보고하고, 해당 시스템으로부터 받은 명령을 실행합니다.
  • 트리거는 트리거 C2의 트래픽을 모니터링하고, 트리거 C2와 통신을 수립한 뒤, 트리거 102가 발행한 명령이 실행되기를 대기합니다.
  • 360Netlab 명의 연구자들은 XDR33 may 가 이미 여러 차례에 걸쳐 반복적인 업데이트를 거쳤다고 보고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“관심 있는 분들을 위해 말씀드리자면, 360Netlab’s 보고서에는 xdr33에 대한 심층적인 기술적 세부 사항이 담겨 있습니다.” “ xdr33 의 기능이 반드시 새로운 것은 아니지만, 360Netlabs 에 따르면 CIA Hive 공격 키트의 변종을 실제 환경에서 포착한 것은 이번이 처음이라고 한다.”

3. 이란 정부 기관들이 ‘BackdoorDiplomacy’ 공격의 새로운 물결에 시달리고 있다

팔로알토의 Unit 42 이 최근 발표한 보고서는 ‘BackdoorDiplomacy’로 알려진 중국의 위협 행위자가 저지른 것으로 추정되는 새로운 공격 물결에 대해 상세히 다루고 있다.

Unit 42 은 이란 정부 도메인들이 이전에 해당 위협 행위자와 연관된 것으로 알려진 악성코드 인프라에 접속을 시도하는 것을 포착했다고 주장한다.

BackdoorDiplomacy 소개

BackdoorDiplomacy ( APT15, Vixen Panda, KeChang, NICKEL, Playful Taurus 등으로도 알려져 있음)는 사이버 첩보 활동을 수행하는 것으로 알려진, 중국 정부의 지원을 받는 고급 지속적 위협(APT) 그룹이다. 이 단체는 적어도 2010년부터 활동해 온 것으로 보이며, 역사적으로 북미와 남미, 아프리카, 중동 지역에서 중국 정부가 주목하는 정부 및 외교 기관을 표적으로 삼아온 것으로 알려져 있다.

2021년 중반, ESET( )은 ‘BackdoorDiplomacy’ 와 이 APT 그룹의 업그레이드된 툴킷을 심층 분석했는데, 당시 이 툴킷에는 ‘Turian’이라는 새로운 백도어가 포함되어 있었습니다. Turian은 여전히 활발히 개발 중인 것으로 보이며, Unit 42 은 이 프로그램이 BackdoorDiplomacy 위협 행위자들에 의해 독점적으로 사용되고 있다고 보고 있습니다. 그 이후로, 새로운 명령 및 제어(C2) 인프라 외에도 이 백도어의 새로운 변종들이 발견되었다.

BackdoorDiplomacy 인프라

vpnkerio[.]com 도메인은 이전에 로 확인된 바 있으며, 아프리카와 중동의 외교 기관 및 통신 회사를 표적으로 삼은 ‘BackdoorDiplomacy’ 캠페인의 일부로 밝혀졌습니다. 이 도메인과 관련 하위 도메인들은 이후 호스팅을 이전했으며, 여러 새로운 IP 주소를 사용하게 되었고, 많은 하위 도메인이 하나의 IP 주소로 연결되고 있습니다.

한 IP 주소를 분석한 결과, 세네갈 외무부와 관련된 만료된 X.509 인증서가 발견되었습니다. 2021년 4월에서 인증서가 만료되었음에도 불구하고, 이 인증서는 여전히 최근의 관련 인프라와 연결되어 있습니다.

42 팀은 해당 인증서와 관련된 모든 IP 주소를 면밀히 조사한 결과, 이 인증서가 원래 세네갈 정부의 합법적인 인프라와 연결되어 있었던 것으로 판단하고 있습니다. 만료 이후, 이 인증서는 9개의 서로 다른(그리고 명백히 세네갈 정부와 무관한) IP 주소와 연결된 것으로 나타났으며, 이 중 8개는 각기 다른 시점에 BackdoorDiplomacy 도메인을 호스팅한 적이 있습니다.

42 팀은 이 악성 인프라에 대한 연결을 모니터링한 결과, 2022년 7월부터 12월 사이에 이란의 4개 기관이 악성 IP 중 하나에 접속을 시도한 사실을 확인했다.

철조망 안쪽

42’s 부대의 조사 결과, 2019년 5월부터 11월 사이에 이란 외무부에 속해 있던 합법적인 도메인으로 보이는 호스팅 IP도 확인되었다. 이 도메인은 다른 이란 정부 관련 도메인들이 호스팅되는 네트워크 블록에 속해 있어, 이 도메인이 실제로 이란 정부 소유임을 시사합니다.

여기서 흥미로운 점은, 2021년 9월 이후로 이 IP가 의심스러운 도메인인 mfaantivirus[.]xyz도 호스팅해 왔다는 사실입니다. 이 특정 주소 공간에 호스팅된 다른 정부 사이트들이 합법적인 성격을 고려할 때, xyz는 다소 이상한 최상위 도메인(TLD)으로 보입니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“업그레이드된 Turian 백도어와 새로운 C2 인프라에서 알 수 있듯이, BackdoorDiplomacy는 전술과 도구를 지속적으로 발전시키고 있는 것이 분명합니다.”

“ 42부대가 지적한 바와 같이, 도구와 인프라가 개선된 점은 ‘BackdoorDiplomacy’가 사이버 첩보 작전을 수행하는 과정에서 계속해서 성과를 거두고 있음을 시사할 수 있다.” 42 부대는 또한 “이번 캠페인이 이란 정부 기관을 표적으로 삼은 것으로 보이지만, ‘BackdoorDiplomacy’는 과거에도 북미와 남미, 아프리카, 중동 전역의 기관들을 대상으로 동일한 전술·기술·절차(TTP)를 사용해 온 바 있다”고 경고했다.

의 최신 사이버 위협 인텔리전스 소식을 놓치지 마시고, 당사의 종합 보고서 모음을 확인해 보세요.