이번 주 소식 모음에서 CTI는 미국 사이버보안·인프라보안국(CISA)의 ‘악용된 것으로 확인된 취약점’ 목록에 등재된 두 가지 최신 버그를 분석합니다. 다음으로, CTI는 현재 ‘ ’ 피싱 수법을 이용해 Remcos RAT를 유포하고 있는 위협 행위자 UAC-0050에 대한 개요를 제공합니다.. 마지막으로, CTI는 현재 다크웹에서 유포되고 있는 메두자(Meduza) 비밀번호 탈취 프로그램의 최신 버전을 살펴봅니다.
1. CISA, ‘악용된 것으로 알려진 취약점(KEV)’ 목록에 두 가지 버그 추가
CISA가 최근 ‘알려진 악용 취약점(KEV, )’ 카탈로그 (새 탭에서 열림) 에 추가한 항목에는 Google Chrome의 패치된 결함과 오픈소스 Perl 라이브러리인 Spreadsheet::ParseExcel에 영향을 미치는 버그가 포함되어 있습니다.
해당 기관은 연방 기관들이 두 가지 문제를 해결하거나 취약점이 있는 제품의 사용을 중단할 기한을 2024년 1월 23일 로 정했다.
버그 I: CVE-2023-7024
첫 번째 버그는 CVE-2023-7024 (새 탭에서 열림)로, 120,0,6099,129 이전 버전의 Google Chrome용 WebRTC에서 발생하는 힙 버퍼 오버플로우입니다. 이 취약점을 악용하면 원격 공격자가 조작된 HTML 페이지를 통해 힙 손상을 유발할 수 있습니다. 이 취약점은 National Vulnerability Database에서 8,8 이라는 높은 기본 점수를 기록했습니다.
- 구글의 ‘ ’ 위협 분석 그룹( , 새 탭에서 열림) 이 2023년 12월 19일에서 이 취약점을 최초로 보고했습니다. 이 연구진에 따르면, 해당 취약점은 패치가 공개되기 전에 실제 환경에서 악용된 것으로 나타났다.
- 구글은 이후 WebRTC에서 발생할 수 있는 힙 버퍼 오버플로우 문제를 해결하는 보안 업데이트를 발표했습니다. 구글에 문제가 보고된 지 하루 만에 Windows 사용자(120,0,6099,129/130)와 Mac 및 Linux 사용자(120,0,6099,129)를 대상으로 패치된 버전이 배포되었습니다.
- 이 취약점은 2023년 동안 크로미움 기반 웹 브라우저에서 발견된 여덟 번째 제로데이 취약점이었다. 구글은 아직 이 취약점을 악용한 구체적인 공격 사례에 대한 세부 정보를 공개하지 않았으며, 더 많은 사용자가 해당 결함에 대한 패치를 적용할 때까지는 버그 관련 정보가 제한될 수 있다고 밝혔다.
버그 II: CVE-2023-7101
두 번째 취약점( CVE-2023-7101 (새 탭에서 열림))은 엑셀 파일을 파싱하기 위한 Perl 모듈인 Spreadsheet::ParseExcel 버전 .65 에서 발견되었습니다.
- Spreadsheet::ParseExcel은 파일에서 가져온 검증되지 않은 입력을 문자열 형식의 “eval”로 전달함으로써 임의 코드 실행 취약점에 노출된 것으로 확인되었습니다. 이 문제는 엑셀 구문 분석 로직 내에서 숫자 서식 문자열을 평가하는 과정에서 비롯되었습니다.
- 이 버그는 아직 분석이 진행 중이며, 취약점 점수가 매겨지지 않았습니다.
- Barracuda는 2023년 12월 24일에서 CVE-2023-7102번으로 추적되는, 약간 다른 취약점을 공개했습니다. 이 제로데이 취약점은 Barracuda ESG 어플라이언스에서 실행되는 Amavis 바이러스 스캐너가 사용하는 Spreadsheet::ParseExcel 타사 라이브러리의 취약점으로 인해 발생했습니다.
- 이 취약점은 매개변수 주입을 통해 패치가 적용되지 않은 ESG 어플라이언스에서 임의의 코드를 실행하는 데 악용될 수 있습니다. 그 후, 해당 회사는 오픈소스 라이브러리 내에서 해당 버그를 별도로 추적하기 위해 CVE-2023-7101 번 이슈를 등록했다.
- 바라쿠다는 CVE-2023-7102 부터 UNC4841까지의 취약점 악용 사례를, 이전에 바라쿠다의 다른 제로데이 취약점 악용과 연관된 것으로 밝혀진 사례로 지목했다. 이 공격자는 악용 활동을 이어가며, SEASPY 및 SALTWATER라고 불리는 기존 임플란트의 새로운 변종을 배포했는데, 이 두 변종 모두 시스템 내 잔류 및 명령 실행 기능을 갖추고 있습니다.
- 만디언트(Mandiant)는 이러한 Spreadsheet::ParseExcel 취약점을 악용한 활동과 관련해 조사를 진행해 왔으며, 2022년 10월 이후 16 개국에 걸쳐 위치한 공공 및 민간 기관이 피해를 입은 것으로 추정된다고 밝혔습니다.
- 구글 클라우드는 2019년 11월 1일( 2023년 11월 30일) 이후, 주로 미국과 아시아·태평양 지역의 첨단 기술 기업, 정보기술(IT) 서비스 제공업체 및 정부 기관을 표적으로 한 CVE-2023-7102 건의 공격이 발생한 것을 확인했다고 밝혔다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
CISA의 발표는 중요하고 가치 있는 것이지만, 패치를 적용할지 여부를 결정하기 위해 반드시 KEV에 취약점이 추가될 때까지 기다려야만 하는 것은 아니라는 점을 이해하는 것이 중요합니다.
KEV라는 이름에서 알 수 있듯이, 이러한 취약점은 실제 환경에서 악용된 것으로 알려져 있습니다. 기다리면 이미 너무 늦을지도 모릅니다. 취약점이 CISA의 목록에 포함되어 있지 않다고 해서, 그 취약점이 악용되고 있지 않다는 뜻은 아닙니다.
그렇긴 하지만, 새로 발견된 이러한 취약점에 대한 패치 작업은 아직 수행하지 않았다면 반드시 해야 할 일입니다.
2. UAC-0050, 새로운 피싱 전술을 통해 Remcos RAT를 유포하고 있다
의 UAC-0050으로 추적된 위협 행위자 (새 탭에서 열림) 는 Remcos RAT를 유포하기 위해 적극적으로 피싱 공격을 전개하고 있습니다. 이 악성코드는 탐지를 피하기 위해 새로운 전략으로 전환했으며, 여기에는 데이터 전송을 위한 은밀한 채널을 생성하기 위해 프로세스 간 통신용 파이프 방식을 통합하는 것도 포함된다.
UAC-0050에 대한 배경 정보
Uptycs( )는 2023년 12월 21일에서 의심스러운 LNK 파일에 대한 경고( (새 탭에서 열림) )를 수신했으며, 이를 계기로 더 심층적인 조사를 진행하게 되었습니다. 그들의 분석 결과, UAC-0050이 우크라이나 정부 기관을 대상으로 한 표적 공격 작전에서 Remcos RAT를 배포하고 있는 것으로 드러났다.
초기 침투 경로는 우크라이나 군인을 대상으로 한, 구인 제안으로 위장한 피싱 또는 스팸 이메일인 것으로 추정된다. LNK 파일은 VBS 스크립트가 포함된 HTA 파일의 다운로드를 시작하는 역할을 합니다. 이 스크립트는 PowerShell 스크립트를 실행하며, 해당 스크립트는 악성 페이로드를 다운로드합니다. 페이로드가 실행되면, 결국 explorer.exe가 실행되고, explorer.exe의 메모리 내에 Remcos RAT가 로드됩니다.
기술적 세부 사항
앞서 언급한 바와 같이, 이 공격 체인은 LNK 파일로 시작됩니다. 이 공격에 사용된 파일은 대상 기기에 어떤 바이러스 백신 소프트웨어가 설치되어 있는지에 대한 정보를 수집했습니다. 이 파일에는 난독화된 URL 문자열도 포함되어 있으며, 이는 MSHTA를 통해 실행됩니다.
Uptycs는 추가 분석을 위해 “ “6.hta” 파일을 확보할 수 있었으며, 이를 통해 해당 파일에 포함된 VBS 스크립트를 발견하게 되었습니다. VBS 스크립트를 통해 실행되는 PowerShell 스크립트에는 문자열 초기화, 복호화 개체 생성, 메모리 스트림 생성 등 여러 가지 작업이 포함되어 있습니다.
이렇게 난독화가 해제된 프로세스를 분석한 결과, AppData 디렉터리에 파일 경로를 생성하고 특정 파일의 존재 여부를 확인한 뒤, DcO 함수를 호출하여 다양한 작업을 수행하는 또 다른 PowerShell 스크립트가 발견되었습니다.
Uptycs는 악성으로 보이는 모든 PowerShell 활동을 수집할 수 있었으며, 결국 해당 페이로드(word_update.exe 및 ofer.docx)가 new-tech-savvy[.]com 도메인에서 다운로드된 것임을 밝혀냈습니다.
페이로드 정보
연구진은 “word_update.exe”라는 페이로드를 실행한 결과, 이 파일이 새로 생성된 폴더에 자신의 복사본을 만들고 파일 이름을 변경한다는 사실을 발견했다.
그런 다음 이 악성코드는 LNK 파일을 생성하여 시작 폴더에 항목을 추가함으로써 지속성을 확보하고, 시스템 시작 시 복사된 악성 파일이 강제로 실행되도록 합니다. 이 파일에는 비정상적인 리소스 데이터가 포함되어 있었으며, 해당 데이터는 메모리로 전송된 후 복호화되었습니다.
그 후 이 악성코드는 WriteFile API 함수를 호출하고 파이프를 활용하여 다양한 보안 솔루션을 우회했습니다. 이 프로세스는 이름이 지정되지 않은 파이프를 가리키는 핸들을 활용하며, 완료 후 데이터가 word_update.exe에서 cmd.exe로 전송됩니다. 메모리에 저장된 데이터는 Remcos RAT가 실행되기 전, 실행 중에 복호화되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
파이프 방식을 이용해 데이터를 전송하기 위한 은밀한 채널을 구축하는 것은 완전히 새로운 기법은 아니지만, 이 위협 행위자에게는 새로운 것으로 보입니다. 이는 해당 행위자의 TTP(전술, 기술, 절차)에 변화가 있었음을 시사하며, 잠재적으로 그 정교함이 점점 더 높아지고 있음을 나타내는 신호일 수 있습니다.
흥미로운 점은 Remcos RAT가 사용되었다는 사실입니다. 이 위협 행위자는 이 RAT를 점점 더 많이 유포하고 있는 것으로 보이며, 심지어 작년 CERT-UA의 경고에서도 지목된 바 있습니다. 현재로서는 이 공격이 상당히 표적화된 것으로 보이지만, 흔히 사용되는 TTP를 활용하고 있으므로 여전히 주시할 필요가 있습니다.
3. 다크 웹에 새로운 버전의 ‘메두자 스틸러’가 등장했다
Resecurity는 최근 ‘ ’ 메두자(Meduza) 비밀번호 탈취 프로그램 (새 탭에서 열림) 의 제작자가 다크웹에 새로운 버전인 2,2을 공개한 사실을 포착했습니다. 이번 공개 소식은 다크웹의 2023년 12월 24일에서 발표되었습니다.
이 최신 버전은 지난 6월 해당 정보 탈취 프로그램이 처음 출시된 지 불과 몇 달 만에 등장했으며, 이미 상당한 관심을 불러일으키고 있다. 버전 2,2 에서 가장 두드러진 개선 사항은 추가 소프트웨어 클라이언트 지원, 업그레이드된 신용카드 정보 추출 기능, 그리고 다양한 플랫폼에서 자격 증명 및 토큰을 추출하기 위한 고급 비밀번호 저장소 덤프 메커니즘의 추가입니다.
메두자 스틸러란 무엇인가요?
메두자는 원래 XSS 언더그라운드 포럼에서 처음 등장했다. 이후 Exploit과 같은 다른 커뮤니티에서도 긍정적인 반응을 얻었습니다.
이 스틸러는 현재 Windows Server 2012, 2016, 2019, 2022 및 Windows 10/11를 지원합니다. 메두자는 100 개 이상의 브라우저, 100 개 이상의 암호화폐 지갑, 텔레그램(Telegram) 메신저, 스팀(Steam), 디스코드(Discord), 27 개의 비밀번호 관리자, 아웃룩(Outlook), 구글 토큰(Google Tokens) 등을 포함한 광범위한 소프트웨어 및 애플리케이션에서 데이터를 탈취할 수 있습니다.
Meduza Stealer의 최신 업데이트
메두자(Meduza)의 저자는 2024 버전을 위해 몇 가지 개선 사항을 적용하고 있습니다. 주요 개선 사항 중 하나는 비밀번호 수집 기능을 STL에서 WinAPI로 최적화하고 재구현한 것입니다. 이에 따라 스틸러의 C2 통신 방식에 여러 가지 개선 사항이 적용되었습니다.
2024 버전에서는 암호화 스텁과 안티바이러스 회피 기능도 개선될 예정이며, 개발자는 추가 비용을 지불하면 안티바이러스 탐지 범위를 더욱 넓힌 향상된 난독화 기능을 스틸러에 적용할 수 있습니다. 메두자는 이제 새로운 브라우저 기반 암호화폐 지갑도 지원합니다.
메두자(Meduza)의 운영자는 ‘트루크립트 서비스(TrueCrypt Service)’로 알려진 평판 좋은 지하 암호화 서비스와 제휴를 맺었습니다. 수많은 악성코드 및 랜섬웨어 운영자들이 이 서비스를 이용해 페이로드를 난독화하고 안티바이러스 솔루션을 회피하고 있습니다. Resecurity는 이 암호화 기법의 최신 버전이 어느 정도 효과를 발휘한 것으로 확인했으며, 발견 당시 VirusTotal에서 단 한 곳의 업체만이 이를 탐지한 것으로 나타났습니다.
메두자 스틸러의 가격은 얼마인가요?
Meduza Stealer 2,2 의 월 이용료는 199 달러이며, 평생 이용권은 1199달러입니다.
이 팀은 또한 공개 및 비공개 스텁을 활용한 암호화 서비스를 제공하며, 유료로 C2 개 패널을 호스팅할 수 있는 서버도 제공합니다. 위협 행위자가 메두자(Meduza) 대금을 결제하면, 제작자는 해당 행위자를 비공개 텔레그램 채널로 초대하여 새로운 도구를 제공할 것입니다. Resecurity에 따르면, 비공개 텔레그램 채널에서 제공되는 최신 버전은 Meduza 2,2,7이며, 이는 해당 악성코드가 더욱 개선되었음을 시사한다.
Meduza를 설치하려면 위협 행위자는 먼저 공유된 MedusaServer.exe 파일을 실행하고, Python 버전 3,10,2을 설치하며, Microsoft Visual Studio 재배포 가능 패키지를 설치한 뒤, 콘솔에서 여러 명령을 실행해야 합니다. 최신 메두자 변종은 감염된 피해자로부터 로그를 전달하는 수단으로 텔레그램 메신저를 통한 통신을 지원한다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
메두자의 개발자는 악성코드를 지속적으로 개선하고, 위협 행위자들에게 더 매력적으로 보이도록 만들기 위해 열심히 노력하고 있다. 버전 2,2 이 12월 24일에 게시되었으며, 현재 이미 버전 2,2,7 가 제공되고 있습니다. 이는 이 스틸러가 얼마나 빠르게 진화하고 있는지를 보여줍니다.
메두자의 지속적인 성장과 지지를 고려할 때, 리시큐리티는 메두자가 이제 아조룰트와 레드라인 스틸러와 경쟁하기 시작했다고 보고 있습니다. 메두자 스틸러가 얼마나 성공을 거둘지는 시간이 지나봐야 알 수 있을 것이다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

