이번 주 소식 모음에서 CTI는 소셜 엔지니어링을 활용해 전 세계 기업들을 공격하는 금전적 동기를 가진 위협 행위자 ‘Octo Tempest’에 대해 조명합니다. Next CTI는 9월의 랜섬웨어 활동이 2023년 만에 최고 수준에 달했다는 보고서를 조사하고 있다. 또한, 오픈소스 퀘이사(Quasar) RAT가 DLL 사이드로딩을 활용하여 감염된 Windows 호스트에서 데이터를 탈취하는 방식에 대한 개요도 포함되어 있습니다.
1. ‘옥토 템페스트’가 전 세계 기업들을 위협하고 있다
마이크로소프트는 금전적 동기를 가진 위협 행위자 ‘ ’ Octo Tempest (새 탭에서 열림)와 관련된 활동을 추적하고 있습니다. 이 위협 행위자는 AiTM(Adversary-in-the-Middle) 기법, 사회공학, SIM 스와핑 기능을 활용한 공격을 감행하는 것으로 알려져 있습니다.
마이크로소프트에 따르면, 이 그룹은 빠르게 진화하고 있으며, 복잡한 하이브리드 환경을 헤쳐 나가기 위해 다양한 위협, 전술 및 절차(TTP)를 활용하고 있다. Octo Tempest는 0ktapus, Scattered Spider, UNC3944 등 다른 위협 그룹들과도 일부 중복되는 부분이 있습니다.
옥토 템페스트의 연표
2022: 이 그룹은 원래 이동통신사 및 비즈니스 프로세스 아웃소싱(BPO) 업체를 표적으로 삼아 SIM 카드 교체를 시도하는 것으로 관찰되었다. 이 조직은 다른 사이버 범죄자들에게 SIM 스왑 서비스를 판매하고, 계정을 탈취해 암호화폐를 훔치는 방식으로 공격을 통해 수익을 창출하기 시작했다.
2022 년 말과 2023년 초: Octo Tempest는 케이블 통신, 이메일 및 기술 기업을 주요 표적으로 삼기 위해 활동 범위를 확대하기 시작했습니다. 이 조직은 훔친 데이터를 빌미로 피해자들에게 금전을 갈취하고, 경우에 따라서는 신체적 위협까지 가하며 침입을 통해 수익을 창출하기 시작했다.
2023년 중반: Octo Tempest는 BlackCat RaaS 그룹의 제휴사가 되었습니다. ‘옥토 템페스트’는 많은 랜섬웨어 조직들이 거래를 거부하는 영어권 그룹이라는 점에서 주목할 만하다.
6월 2023호: Octo Tempest는 ESXi 서버를 주요 표적으로 삼아 BlackCat 랜섬웨어 페이로드를 배포하기 시작했습니다. 이 그룹은 다시 한 번 표적 범위를 천연자원, 게임, 호텔·관광, 소비재, 소매, MSP, 제조, 법률, 기술, 금융 서비스 분야로 확대했다.
초기 접근
Octo Tempest는 일반적으로 사회공학 공격을 통해 높은 권한을 가진 기술 관리자를 표적으로 삼습니다. 이 위협 행위자는 대상자를 파악하기 위해 조사를 수행한 뒤, 해당 인물로 위장하여 전화를 걸어 필요한 정보를 수집함으로써, 대상자가 비밀번호를 재설정하거나 다단계 인증(MFA) 절차를 수행하도록 유도합니다.
이 그룹은 초기 침투를 위해 일반적으로 다음 방법 중 하나를 사용합니다:
- 직원에게 전화를 걸어 속여 RMM을 설치하게 하거나, AiTM 툴킷을 사용하여 특정 사이트로 접속하게 만드는 행위.
- 비밀번호를 재설정하기 위해 해당 기관의 헬프데스크에 전화하기.
- 다크 웹에서 직원의 자격 증명을 구매하는 행위.
- SMS 피싱 공격 수행 .
- SIM 카드 교체 절차를 시작합니다.
한 사례에서, Octo Tempest는 피해자들에게 신체적 위협을 가해 기업 시스템 접속 자격 증명을 넘겨받으려 했다.
정찰과 탐사
Octo Tempest는 고급 접근 권한을 확보하기 위해 열거 및 정보 수집 활동을 수행합니다. 이 액터는 해당 사용자 프로필에서 사용할 수 있는 데이터와 리소스를 열거하기 전에, 사용자, 그룹 및 장치 정보에 대한 초기 대량 내보내기를 수행합니다.
이 배우는 네트워크 아키텍처, 온보딩, 원격 접속 방법, 비밀번호 정책, 자격 증명 저장소와 관련된 문서를 찾아내기 위해 자주 검색을 수행합니다. 그런 다음 멀티 클라우드 환경을 살펴보고, 데이터베이스와 스토리지 컨테이너를 열거할 것입니다.
권한 상승 및 인증 정보 접근
Octo Tempest는 SIM 카드 교체나 직원의 전화번호에 대한 착신 전환을 설정하여 권한을 상승시킴으로써, 해당 직원이 자신의 계정 비밀번호를 셀프 서비스 방식으로 재설정할 수 있도록 합니다. 또한 이들은 조직의 헬프데스크에 직접 전화를 걸어, 사회공학적 기법을 이용해 헬프데스크 담당자로부터 관리자 비밀번호를 재설정하거나 MFA 토큰을 변경·추가하도록 유도하는 사례도 관찰되었다.
이러한 권한 상승 전술은 신뢰를 쌓는 데 의존합니다. 경우에 따라 공격자는 해킹당한 관리자의 계정을 이용해 비밀번호 재설정 요청을 승인하기도 합니다. 이들은 오픈소스 도구를 활용하여 향후 사용을 위해 코드 저장소 전반에 걸쳐 일반 텍스트로 저장된 키, 비밀 정보 및 인증 정보를 자동으로 식별합니다.
방어 회피
공격자는 보안 담당자의 계정을 해킹하여 보안 제품 및 기능을 비활성화함으로써 탐지를 회피하려 할 것입니다. 이렇게 해킹당한 계정들은 EDR 및 기기 관리 기술을 악용하여 악성 도구를 실행하고, RMM 소프트웨어를 배포하며, 보안 제품을 변경하고, 민감한 파일을 탈취하고, 페이로드를 배포합니다. 한 걸음 더 나아가, Octo Tempest는 해킹당한 보안 담당자의 메일함 규칙을 수정하여, 의심을 살 만한 공급업체의 이메일을 자동으로 삭제하도록 합니다.
지속성
Octo Tempest 공격은 공개적으로 이용 가능한 도구를 사용하여 지속성을 확보합니다. 예를 들어, 이들은 때때로 AADInternals와 같은 도구를 사용하여 기존 도메인을 연동하거나, 합법적인 도메인을 사칭하여 새로운 도메인을 추가하거나 연동하기도 합니다. 이 배우는 액세스를 가능하게 하기 위해 여러 가지 RMM 도구를 설치하고 네트워크 설정을 변경할 예정입니다. Windows 및 Linux 엔드포인트 모두에서 발생한 수많은 Octo Tempest 침입 사례에서 리버스 쉘이 사용된 것으로 확인되었습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
Octo Tempest는 짧은 기간 내에 상당히 방대한 TTP를 축적해 온 정교한 해커 집단입니다. 수많은 분야를 광범위하게 겨냥하는 이 전략은 다소 기회주의적으로 보이지만, 그럼에도 불구하고 단호한 태도를 보이고 있다. 이 위협 행위자는 초기 접근을 위해 광범위하고 정교한 사회공학 전술을 활용하고 있으며, 이로 인해 마이크로소프트가 지적한 바와 같이 ‘가장 위험한 금융 범죄 조직 중 하나’로 꼽히고 있다. 복잡한 사회공학 전술과 더불어 BlackCat의 계열사라는 점 때문에, Octo Tempest는 각별히 주시해야 할 위협 행위자입니다.
마이크로소프트의 이 방대한 보고서는 그 밖의 수많은 Octo Tempest TTP를 다루고 있어 읽어볼 가치가 있습니다.
2. 9월 랜섬웨어 활동 급증
NCC 그룹은 ‘ 2023년 9월’에 대한 인텔리전스 보고서를 발표했으며, 이 보고서에서는 위협 환경 (새 탭에서 열림) — 특히 랜섬웨어 분야의 최신 동향을 상세히 다루고 있습니다. 이들의 데이터에 따르면, 8월에 비교적 소강 상태를 보였던 랜섬웨어 활동이 9월에 2023 년 만에 최고 수준에 달한 것으로 나타났다.
NCC 그룹은 각 랜섬웨어 그룹이 이용하는 유출 사이트를 모니터링하고, 피해자 정보가 추가될 때마다 이를 수집함으로써 이중 갈취 전술을 사용하는 랜섬웨어 그룹들을 추적해 왔습니다. 수집된 데이터에 따르면, 2023년 9월 에서 514 건의 공격이 발생했으며, 이는 전월 대비 32% 증가한 수치입니다.
2023년 8월 에서 랜섬웨어 공격이 22% 감소했음에도 불구하고, 9월의 랜섬웨어 활동은 7월 수준까지 다시 증가했습니다. NCC 그룹과 이들이 수집한 데이터에 따르면, 이는 이중 갈취 공격 건수로는 사상 최고치를 기록한 것이다. 또한 2022년 9월 에서 2023년 9월으로의 트래픽이 153% 증가하여, 전년 대비 상당한 증가세를 보였습니다.
랜섬웨어 피해가 가장 심한 산업 분야
2023년 9월 에서 선정한 대상 부문은 일반적인 기준에서 벗어나지 않았다. NCC 그룹은 산업 부문이 169 건의 공격을 받아 전체의 33%를 차지하며 가장 많은 표적이 된 것으로 나타났습니다. 하지만 이는 전월 대비 2% 증가한 것에 불과하다. 지난달 랜섬웨어 공격의 약 10%가 기술 분야에서 발생했으며, 이는 전월 대비 소폭 증가한 수치입니다.
새로운 랜섬웨어 위협 행위자들
9월 한 달 동안 상위 10 개 위협 행위자들이 해당 월 전체 랜섬웨어 공격의 70%를 차지했다. 다른 달과 마찬가지로, 9월에도 여러 새로운 랜섬웨어 공격자들이 등장했습니다.
신규 등장한 ‘LostTrust’가 공격의 10%를 차지했고, ‘RansomedVC’는 9%를 차지했다. NCC 그룹은 또한 ‘Cactus’와 ‘Trigona’라는 비교적 신생 그룹 두 곳에서 활동이 다소 증가하는 모습을 보였습니다. Cactus의 9월 확진자 수는 51 명으로, 7월의 13 명에 비해 소폭 감소했다.
랜섬웨어 발생이 가장 많은 지역
9월에도 주요 대상 지역은 변함없이 북미, 유럽, 아시아가 가장 활발한 활동을 보였습니다. 북미가 전체 공격의 50%를 차지하며 1위를 기록했는데, 이는 전월 대비 3% 증가한 수치다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
흥미로운 점은 Cl0p 이 9월 한 달 동안 사실상 아무런 활동도 보이지 않았으며, MOVEit 공격 이후 전반적으로도 활동이 그리 많지 않았다는 사실입니다. 이 랜섬웨어 작전 치고는 상당히 눈에 띄지 않는 편입니다.
NCC 그룹은 이것이 Cl0p의 특징이라고 보고 있습니다. 이러한 이유로 NCC 그룹은 더욱 정교하게 표적화된 공격이 곧 발생할 것으로 예상하고 있습니다. Cl0p 이 랜섬웨어 무대로 복귀할지 여부는 시간이 지나봐야 알 수 있겠지만, 그들이 입증한 성공과 실적을 고려할 때, 그렇게 된다 해도 전혀 놀랍지 않을 것이다.
3. Quasar RAT는 DLL 사이드로딩을 통해 탐지를 회피합니다
오픈소스 Quasar RAT (새 탭에서 열림) 가 최근 DLL 사이드로딩을 악용해 감염된 Windows 호스트에서 데이터를 탈취하는 것이 포착되었습니다. 이 악성코드는 널리 신뢰받는 두 가지 마이크로소프트 파일인 ctfmon.exe와 calc.exe를 이용하여 이중 DLL 사이드로딩을 수행하고, 악성 페이로드를 은밀하게 유입·배포·실행합니다.
Quasar RAT 사이드로드 실행
Uptycs는 ‘ ’ Quasar RAT DLL 사이드로딩 기법에 대한 단계별 분석을 제공합니다. (새 탭에서 열림)
- 이 공격은 공격자가 정품 마이크로소프트 파일인 ctfmon.exe를 악용하여 악성 DLL을 불러오는 것으로 시작됩니다. 그 후, 공격자는 ctfmon.exe 바이너리를 실행하여, 시스템 내에 정상적인 calc.exe 파일과 악성 DLL을 배포하는 역할을 하는 1단계 페이로드를 확보합니다.
- 공격의 두 번째 단계에서, 위협 행위자는 calc.exe를 실행하여 악성 DLL을 활성화합니다. 이 시점에서 Quasar RAT는 컴퓨터의 메모리에 상주하고 있습니다. 이 페이로드는 프로세스 할로잉 기법을 사용하여 정상 시스템 프로세스 내에 자신을 삽입함으로써 탐지를 더욱 어렵게 만듭니다.
기술적 분석
Uptycs는 분석을 위해 Quasar RAT 실행 흐름에 포함된 여러 파일을 확보했습니다.
ebill-997358806.exe라는 바이너리 파일이 실행되면, 악성 코드가 숨겨져 있는 MsCtfMonitor.dll이라는 파일을 불러오기 시작합니다. 이 파일 내에는 일련의 API를 통해 액세스되는 암호화된 데이터가 포함된 리소스 섹션이 있습니다. 복호화 과정이 완료되면 이 데이터는 복호화되어 1단계인 FileDownloader.exe라는 PE 파일이 생성됩니다. 그런 다음 PE 파일이 API 시퀀스를 통해 Regasm.exe에 주입됩니다.
- 1단계 – FileDownloader.exe: 이 1단계 페이로드는 64비트 MSIL 바이너리 파일이며, 아카이브 내에 세 개의 바이너리가 포함된 리소스 섹션을 가지고 있습니다. 이 페이로드는 이 압축 파일을 해제하고 파일을 ‘Public Pictures’ 폴더에 저장할 수 있습니다. 이 폴더에는 Calc.exe(정상적인 Windows 파일), Secure32.dll(악성 DLL), Winsecu32.dll(또 다른 정상적인 Windows 파일) 등 세 개의 파일이 저장됩니다.
- 2 단계 – calc.exe: 그런 다음 calc.exe가 실행되어 Secure32.dll이라는 악성 DLL을 불러옵니다. 이 DLL에는 암호화된 리소스 섹션이 포함되어 있습니다. 리소스 데이터는 일련의 API를 통해 다시 액세스된 후 복호화되어 PE 파일이 생성됩니다. 이 PE 파일은 프로세스 할로잉을 통해 Regasm.exe의 메모리 공간에 주입됩니다.
- 최종 페이로드: 이 PE 파일은 Smart Assembly를 통해 난독화된 MSIL 실행 파일입니다. 이 프로그램은 “Copyright © MaxXor 2020”이라는 저작권 표시가 되어 있는 것으로 보아, 오픈소스인 Quasar RAT에서 영감을 받은 것으로 보인다. 디오브퍼케이션 결과, 해당 함수 이름에서 키로깅, 파일 전송, 쉘 실행 등의 명령이 실행된 것으로 드러났다. 또한 재시작 배치 파일을 생성하기 위한 .bat 스크립트도 생성합니다. RAT는 C2 번 포트에 소켓 연결을 설정하고, 이곳으로 피해자의 정보를 전송합니다.
이 RAT는 AntiVirusProduct 및 Firewall WMI 클래스에 대한 쿼리를 실행하고, BIOS 인프라, GPU 세부 정보, 호스트 이름 등을 확인합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
Quasar RAT는 지난 몇 달간 점점 더 인기를 얻고 있는 DLL 사이드로딩 방식에 동참하고 있는 것으로 보입니다.
현재로서는 이 활동의 배후에 있는 위협 행위자가 누구인지 알려지지 않았으며, Quasar RAT가 오픈 소스이기 때문에 기술 수준이 낮은 행위자들도 공격을 수행할 수 있다는 점을 고려할 때, 앞으로도 그 정체가 밝혀지지 않을 가능성이 높습니다.
연구진은 이번 공격의 초기 침투 경로를 확인하지 못했다. 하지만 실행 흐름이 ISO 파일에서 시작되기 때문에, 이는 피싱 이메일에서 비롯된 것일 가능성이 매우 높습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

