이번 주 소식 모음에서 CTI는 계속해서 진화하며 취약점을 악용하고 있는 ‘라즈베리 로빈(Raspberry Robin)’ 웜에 대한 최신 정보를 제공합니다. 다음으로, CTI는 ‘ UNC4990 ’로 추적된 금전적 동기를 가진 위협 행위자를 조사하고 있는데, 이 행위자는 다양한 캠페인에서 초기 접근을 위해 USB 장치를 사용하는 것으로 확인되었습니다. 마지막으로, CTI는 2023호를 위해 팔로알토의 최신 랜섬웨어 회고 보고서를 살펴봅니다.
1. 라즈베리 로빈 악성코드는 취약점을 악용합니다
체크포인트 리서치(Check Point Research)는 ‘ ’ 라즈베리 로빈(Raspberry Robin) 웜 (새 탭에서 열림) 이, 두 가지 새로운 1-day 로컬 권한 상승 익스플로잇이 공개되기 전에 이를 악용한 사실을 확인했습니다.
라즈베리 로빈은 취약점을 악용하는 것 외에도, 이전 버전을 기반으로 한 행동 기반 탐지 기법에 걸리지 않기 위해 TTP의 상당 부분을 변경했습니다.
라즈베리 로빈이란 무엇인가요?
- Raspberry Robin (새 탭에서 열림) 은 주로 USB 드라이브를 통해 확산되는 웜입니다. 이 악성코드는 msiexec.exe를 이용하여 자체 인프라에 접속하고 악성 DLL을 다운로드합니다.
- 라즈베리 로빈은 2021 년에 처음 발견되었으며, 그 이후로 TTP가 계속 진화해 왔습니다. 이 악성코드는 생태계 전반에 걸쳐 다른 악성코드 계열에 대한 IAB(초기 접근 중개자) 역할을 합니다. 이 때문에 다양한 위협 단체들이 라즈베리 로빈과 연관되어 온 것으로 알려져 있습니다.
- 체크포인트 리서치는 지난 10월부터 자사 고객사를 대상으로 한 대규모 라즈베리 로빈 공격이 잇따르고 있는 것을 지켜보고 있다. 가장 주목할 만한 점은 이 악성코드가 취약점이 공개되기 전이나 공개된 직후에도 계속해서 다양한 익스플로잇을 활용하고 있다는 사실이다.
- 이전의 라즈베리 로빈(Raspberry Robin) 공격 사례에서, 해당 악성코드는 여러 가지 초기 접근 경로를 활용했으며, 그중 가장 흔한 방식은 USB 또는 네트워크 공유로 위장한 LNK 파일이었다.
라즈베리 로빈이 취약점을 악용하는 방식
Raspberry Robin에는 권한을 상승시키는 여러 가지 방법이 있으며, 그중 하나는 커널 로컬 권한 상승 익스플로잇을 이용하는 것입니다. 이러한 익스플로잇은 암호화되어 저장되며, 해당 기기가 해당 익스플로잇에 취약한 경우에만 활용됩니다. 최근의 샘플에서는 이 악성코드가 cleanmgr.exe 파일에 커널 익스플로잇을 주입하고, 메모리에 상주하며 실제로는 익스플로잇인 외부 PE 파일을 불러오는 고유한 로더를 삽입합니다.
이 악성코드는 최근 마이크로소프트 스트리밍 서비스 프록시(Microsoft Streaming Service Proxy) 내의 취약점인 ‘ CVE-2023-36802 ’을 악용하여 SYSTEM 권한으로 권한을 상승시켰습니다. 이 취약점에 대한 익스플로잇이 2023년 2월 에서 다크웹 포럼을 통해 판매되는 것이 확인되었으나, 2023년 9월에 이르러서야 비로소 공개적으로 발표되고 패치가 적용되었습니다. 불과 몇 주 뒤, 라즈베리 로빈은 공격에 이 취약점을 악용하기 시작했다.
Raspberry Robin의 최신 업데이트
Raspberry Robin의 전반적인 흐름은 대체로 변함없이 유지되고 있습니다. 이 악성코드의 여러 단계가 사용자 정의 형식으로 메모리에 저장되어 있으며, 페이로드 자체를 포함한 모든 단계에서 코드가 심하게 난독화되어 있습니다. 이 악성코드는 여러 단계에서 메인 스테이지로 진입할지 여부를 결정하는 데 사용되는 몇 가지 새로운 분석 회피 기법을 추가했습니다.
또한 이 악성코드는 몇 가지 새로운 탐지 회피 기능을 추가했습니다:
- 첫 번째 기법은 시스템 종료 시 악성코드가 중단되지 않도록 하는 종료 회피 기법입니다.
- 다음은 피해자가 원격 데스크톱에 접속해 있는지 여부를 간단히 확인하는 원격 데스크톱 확인 절차입니다.
- 마지막은 UWF 필터 드라이버가 발생할 경우 실행을 중지할 수 있는 기능입니다.
이 악성코드는 측면 이동 로직을 아주 약간 변경하여, PsExec.exe 대신 PAExec.exe를 사용하도록 전환했습니다.
마지막으로, 라즈베리 로빈의 의사소통 방식이 바뀌었습니다. 이제 합법적인 Tor 도메인에 접속을 시도하며, 응답이 오는지 여부를 확인하기 시작할 것입니다. 응답을 받지 못하면, 실제 C2 대의 서버와 통신을 시도하지 않습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
우리는 이전에 ‘ 2023년 1월’에서 라즈베리 로빈(Raspberry Robin, )에 대해 처음 다룬 바 있습니다. 그 이후로 지난 1년여 동안 이 위협은 여전히 주요한 위협으로 남아 있는데, 이는 부분적으로 이 위협이 진화하여 TTP를 신속하게 변화시킬 수 있는 능력 때문이기도 합니다.
라즈베리 로빈은 특히 아직 공개되지 않았거나 최근에 공개된 익스플로잇을 중심으로 신속하게 공격 방식을 전환하고 적응해 왔습니다.
그들이 어떻게 계속해서 이러한 취약점을 확보할 수 있는지에 대해서는 여전히 논란이 되고 있다. 그들이 직접 익스플로잇을 개발했을 수도 있고, 단순히 익스플로잇을 개발하는 사람들과 연줄이 있을 수도 있다. 어쨌든, 라즈베리 로빈은 그 적응력을 끊임없이 입증해 왔습니다.
2. 해커들은 뉴스 및 미디어 호스팅 사이트를 이용해 USB 악성코드 페이로드를 유포한다
UNC4990 (새 탭에서 열림) 로 추적되는 금전적 동기를 가진 위협 행위자가 USB 장치를 이용해 초기 접근을 시도하는 캠페인에서 포착되었습니다.
이 위협 행위자는 GitHub, Vimeo, Ars Technica와 같은 합법적인 플랫폼을 악용하여, 무해한 콘텐츠에 숨겨진 암호화 된 페이로드를 호스팅합니다. 또한 이 위협 행위자는 기술 뉴스 웹사이트의 포럼 사용자 프로필이나 미디어 호스팅 플랫폼의 동영상 설명란에 페이로드를 숨겨두는 방식으로, 이를 눈에 띄는 곳에 은닉하기도 합니다.
UNC4990이란 무엇인가요?
UNC4990 (새 탭에서 열림) 는 Mandiant에 의해 주로 USB 장치를 활용해 초기 접근을 시도하는 공격 주체로 추적되었습니다.
이 위협 행위자는 최근, 적어도 2020년부터 계속되어 온 것으로 추정되는 캠페인을 전개해 왔다. 이 공격자는 초기 침투를 위해 USB 장치를 이용하는 것 외에도, 자신의 TTP를 지속적으로 발전시켜 나가고 있으며, 현재는 널리 사용되는 합법적인 플랫폼에 페이로드를 호스팅하는 방식으로 전환하고 있다.
초기 접근
앞서 언급한 바와 같이, 이 위협 행위자는 초기 접근을 위해 USB 장치를 먼저 활용합니다. 만디언트(Mandiant)는 피해자가 이동식 USB 장치에 있는 악성 LNK 바로가기 파일을 더블클릭했을 때 감염이 시작된 것을 확인했다.
이 LNK 파일의 이름은 대개 장치 제조사의 이름 뒤에 괄호 안에 저장 용량이 표기된 형태였습니다. 이 이름은 더 신뢰할 수 있는 인상을 주기 위해 Microsoft Windows의 기본 아이콘과 함께 사용되었습니다. 파일을 클릭하면 PowerShell 스크립트 explorer.ps1이 실행됩니다.
PowerShell 스크립트에 대하여
연구진은 이 PowerShell 스크립트의 여러 버전을 확인했습니다. 이 스크립트는 추가 페이로드를 다운로드하고 디코딩하는 역할을 하며, 이 추가 페이로드는 대개 EMPTYSPACE 다운로더였습니다.
일부 변형 버전에서는 GitHub에 호스팅된 중간 단계를 거쳐 스크립트가 업데이트되었습니다. PowerShell 스크립트의 최근 변종들은 리버스 Base64 인코딩된 문자열 형태로 메모리에 로드되었습니다.
EMPTYSPACE 다운로더가 다운로드되면, PowerShell 스크립트는 루프를 통해 python.exe의 존재 여부를 확인하고, python.exe가 없을 경우 매초마다 새로 다운로드된 악성코드를 실행합니다.
UNC4990 가지 합법적인 플랫폼으로의 전환
이 위협 행위자는 2023년 어느 시점에 페이로드를 호스팅하기 위해 GitHub에서 Vimeo로 전환했다. Vimeo의 경우, 인코딩된 페이로드가 2023년 3월에 Vimeo에 업로드된 핑크 플로이드 동영상의 설명란에 포함되어 있습니다. 이 스크립트는 특정 구분자 문자 사이에 페이로드가 포함된 Vimeo JSON 블롭을 가져옵니다. 이 페이로드는 실행되기 전에 먼저 복호화됩니다.
2023년 11월에서, 해당 위협 행위자는 C2과 관련하여 다시 한 번 공격 경로를 전환했습니다. Vimeo 동영상이 공식적으로 삭제되자, 해당 위협 행위자는 ‘Ars Technica’로 알려진 기술 뉴스 사이트를 이용하기 시작했다.
'explorer.ps1'이라는 스크립트가 Ars Technica 사이트로 연결되는 고정 URL을 포함하도록 업데이트되었습니다. Ars Technica의 경우에도 Vimeo와 동일한 기법이 사용되었는데, 주요 차이점은 인코딩된 블롭이 특정 사용자 프로필의 “소개” 섹션 내 이미지 URL 끝에 추가되었다는 점입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 캠페인은 위협 행위자들이 탐지를 피하고 은밀하게 활동하기 위한 새로운 방법을 모색하고 있음을 보여주는 또 다른 사례입니다.
이 캠페인은 특히 GitHub, Vimeo, 기술 뉴스 사이트와 같이 사용자가 방문하더라도 일반적으로 의심을 사지 않는 합법적인 플랫폼을 활용합니다. 합법적인 사이트와 콘텐츠 내에 페이로드를 삽입하는 기법을 통해 위협 행위자는 합법적인 트래픽에 섞여 들어 감지를 어렵게 만들 수 있습니다.
맨디언트(Mandiant)가 이 캠페인이 수개월에 걸쳐 진화하는 과정을 관찰해 온 만큼, 이 위협 행위자가 가까운 시일 내에 TTP를 계속해서 발전시켜 나갈 것으로 예상되는 것은 놀라운 일이 아닐 것입니다.
3. 팔로알토, 랜섬웨어 피해자 수가 49% 증가했다고 보고
팔로알토(Palo Alto)는 ‘ ’ 랜섬웨어에 대한 회고 보고서 (새 탭에서 열림) for 2023을 발표했습니다. 랜섬웨어 유출 사이트들의 보고에 따르면, 가장 중요한 점은 작년에 랜섬웨어 피해자가 49% 증가했다는 사실입니다.
중대한 취약점
팔로알토는 랜섬웨어 유출 사이트에서 3.998 건의 게시물을 확인했는데, 이는 2022 년 당시의 2.679 건과 비교했을 때 49% 증가한 수치입니다.
그들은 이러한 상당한 증가세를 올해 내내 발견된 수많은 제로데이 취약점 공격 때문이라고 보고 있다. 주요 기여 사례로는 GoAnywhere 취약점과 MOVEit 취약점 등이 있습니다.
랜섬웨어 초보자들
팔로 알토시는 2023 곳 중 25 곳의 새로운 누수 지점을 확인했으며, 그 내용은 다음과 같습니다:
- 8Base
- 어비스
- 아키라
- BlackSuit
- 선인장
- CiphBit
- 망토
- 크로스락
- CryptNet
- 사이클롭스
- 다크레이스
- 헌터스 인터내셔널
- INC
- 기사
- LostTrust
- NoEscape
- 야옹
- 돈에 관한 메시지
- RA 그룹
- Rancoz
- Rasomed.Vc
- 라이시다
- ThreeAM
- 트리고나
- U-폭탄
이 25 명의 신규 참가자 중 적어도 5명은 2023 년 하반기 동안 아무런 게시물을 올리지 않은 것으로 보이며, 약 12 명은 그해 하반기까지 아예 모습을 드러내지 않은 것으로 보인다. 이 새로운 랜섬웨어들은 2023건의 전체 랜섬웨어 게시물 중 약 25%를 차지했다.
활동 중단
2023년 어느 시점에 여러 랜섬웨어 조직이 활동을 중단한 것으로 보입니다. 활동이 중단된 이유는 때로는 법 집행 기관의 단속, 인프라 압수, 주요 인물들의 체포 때문이기도 했다.
2023 년 중 어느 시점에 활동을 중단한 것으로 보이는 단체로는 Hive, Ragnar Locker, Ransomed.Vc, Trigona 등이 있습니다.
통계
- LockBit은 2023년 동안 가장 활발하게 활동한 그룹으로 밝혀졌으며, 유출 사이트 게시물 전체의 약 23%를 차지한 것으로 나타났습니다.
- LockBit에 이어 BlackCat이 9,7%, CL0P 가 9,1%를 기록했습니다.
- 일 년 내내 주당 평균 약 77 건의 게시물이 올라왔으며, MOVEit 취약점 문제로 인해 7월이 가장 많은 게시물이 올라온 달이었습니다.
- 2023 년 동안 제조업은 전체 게시물의 14%를 차지하며 가장 많이 표적이 된 분야였습니다. 그 다음으로는 전문직 및 법률 분야가 뒤를 이었고, 그 뒤를 이어 기술 분야가 뒤를 이었습니다.
- 미국은 가장 많이 표적이 된 지역으로, 게시물의 약 47%를 차지했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
팔로알토의 분석에서 살펴볼 점이 많습니다. 전반적인 추세는 랜섬웨어 그룹들이 생겨났다 사라지기를 반복하고 있음에도 불구하고, 랜섬웨어가 계속해서 증가세를 보이고 있다는 점이다.
이들의 연구에서 중요한 부분은 제로데이 공격과 중대한 취약점을 노린 공격이 랜섬웨어 현황에 얼마나 큰 영향을 미쳤는지에 관한 것이다. 이 데이터가 흥미로운 이유는 취약점이 미치는 영향이 랜섬웨어 공격에만 국한되지 않고 훨씬 더 광범위하기 때문이지만, 이제 우리는 사이버 위협 환경의 한 측면에 이 취약점이 얼마나 큰 영향을 미치는지 파악할 수 있게 되었기 때문입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 자료를 참고해 주세요.

