메인 콘텐츠로 건너뛰기
새 보고서, 상용 악성코드가 랜섬웨어를 능가한다고 밝혀: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

새 보고서, 상용 악성코드가 랜섬웨어를 능가한다고 밝혀: 사이버 위협 인텔리전스 라운드업

Q2이 선정한 주요 사고 대응 동향, 새로운 ‘CosmicStrand’ UEFI 루트킷에 대한 최신 소식, 그리고 Censys가 러시아 기반 랜섬웨어 네트워크가 미국에서 세력을 확장하고 있다는 증거를 발견했습니다.

시스코 탈로스(Cisco Talos)의 새로운 보고서에 따르면, 시스코 탈로스 사고 대응(CTIR) 사례에서 일반 악성코드가 1년여 만에 처음으로 랜섬웨어를 앞질렀다고 한다. 이 보고서는 또한 사이버 범죄자들이 사용하고 있는 최신 전술, 기법 및 절차(TTP)를 폭로하고 있다. 다음으로, 중국어권 위협 행위자들이 여러 지역의 개인들을 표적으로 삼기 위해 적극적으로 활용하고 있는 ‘CosmicStrand’라는 새로운 UEFI 펌웨어 루트킷을 집중 조명합니다. 마지막으로, Censys가 입수한 정보에 따르면 러시아와 연계된 랜섬웨어 명령 및 제어(C2) 인프라가 존재하며, 이 인프라는 최소 한 곳의 미국 내 네트워크에 침투한 것으로 보인다.

시스코 탈로스(Cisco Talos)가 발표한 최신 보고서인 ‘ : Incident Response Trends in Q2 2022’ 에는 중요한 사이버 보안 통찰력이 풍부하게 담겨 있습니다.

다음은 주요 내용 중 일부입니다:

일반형 악성코드가 1위를 차지했다

이번 분기에 가장 많이 관찰된 위협은 ‘상용 악성코드’, 즉 쉽게 구입할 수 있는 악성코드입니다. 이는 2020년으로 거슬러 올라가는 CTIR 대응 사례에서 상용 트로이목마를 악용한 공격이 전반적으로 감소한 점을 고려할 때 중요한 의미를 지닙니다.

탈로스(Talos)에 따르면, 이러한 동향은 법 집행 기관과 기술 기업들의 단속으로 인해 일시적으로 위축되었던 다양한 이메일 기반 트로이목마들이 최근 몇 달간 다시 활기를 띠고 있는 시기와 일치한다.

이번 분기에는 Redline 및 QBot과 같은 정보 탈취형 악성코드와 관련된 활동도 증가했습니다. 이 악성코드 계열들은 모두 다양한 시점에 서로 다른 페이로드(주로 랜섬웨어)를 위한 선행 감염을 유발해 왔습니다.

이전 분기와 비교했을 때, 랜섬웨어가 관련된 사건의 비율은 현저히 감소했으며, 이번 분기에 관찰된 전체 위협 중 15 %를 차지한 반면, 지난 분기에는 25 %를 차지했었다.

주요 랜섬웨어/악성코드 계열:

  • Remcos RAT
  • Vidar 정보 탈취 프로그램
  • Redline InfoStealer
  • QBot 트로이목마
  • BlackCat(ALPHV) 랜섬웨어
  • Conti 랜섬웨어

주요 타깃 산업 분야

  • 통신: 이 업종 역시 Q4 2021 년과 Q1 2022년에 가장 많이 표적이 된 분야 중 하나였습니다.
  • 의료/보건: 의료 기관은 어떤 대가를 치르더라도 치료의 연속성을 보장하고 서비스 중단을 피해야 하는 절실한 필요성 때문에, 항상 갈취범들의 주요 표적이 되어 왔습니다.
  • 교육: 교육 기관은 귀중한 자원을 보유하고 있으며 막대한 몸값을 지불할 능력이 있다는 인식 때문에 사이버 범죄자들에게 또 다른 주요 표적이 되고 있습니다.
  • 이 보고서에 언급된 그 밖의 위험에 노출된 업종으로는 금융 서비스, 지방 정부, 외식업, 소매·무역, 자동차, IT, 생산 설비 및 제조업 등이 있다.

가장 큰 위협

특별 언급: 내부자 위협, Log4j, 랜섬웨어 발생 전 단계, Wave 브라우저(PUP).

주요 초기 감염 경로

  • 피싱
  • 대외용 애플리케이션을 악용하다
  • 알 수 없음
  • 유효한 계정

기타 주목할 만한 사례: 외부 원격 서비스 및 드라이브-바이 공격.

추가적인 통찰

탈로스(Talos)에 따르면, 의 다단계 인증(MFA) 미구현은 여전히 기업 보안의 가장 큰 걸림돌 중 하나로 남아 있으며, 이는 조직들이 사용자 계정을 보호하기 위해 선제적인 조치를 취해야 함을 시사한다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“위에서 제시한 데이터와 관련해 몇 가지 의문이 남아 있습니다. 무엇보다도, 오랜만에 상품형 악성코드가 랜섬웨어를 앞지르게 된 데에는 어떤 다른 잠재적 요인들이 작용했을지 궁금합니다.

예를 들어:

  • (LAPSUS$와 같은) 암호화 없이 금전을 갈취하는 위협 행위자들의 등장이 랜섬웨어 발생 건수 감소에 영향을 미쳤을까요?
  • 러시아-우크라이나 분쟁을 배경으로 새롭게 발견된 여러 악성코드가 탈로스(Talos)의 다음 분기 보고서 수치에 영향을 미칠까요?
  • 파괴적인 악성 소프트웨어는 어떨까요? 그 중 어떤 것이 등장하게 될까요?
  • 정보 탈취 악성코드의 인기가 높아진 원인은 무엇일까요?
  • 초기 접근 중개자들이 현재 이러한 정보 탈취 악성코드 계열이 누리고 있는 성공에 일조했을까요?

“의문점은 차치하고, 이 보고서에 포함된 일부 데이터가 제공하는 통찰력이 사이버 위협 정보 커뮤니티에 유용하게 활용될 것이라고 생각합니다.”

2. 전문가들, 중국과 연계된 해커들이 사용한 새로운 ‘CosmicStrand’ UEFI 펌웨어 루트킷을 밝혀내다

카스퍼스키의 SecureList( )는 최근 ‘CosmicStrand’라는 이름의 정교한 새로운 UEFI 펌웨어 루트킷을 발견했으며, 이 루트킷은 현재 신원이 밝혀지지 않은 중국어권 위협 행위자에 의해 사용되고 있는 것으로 확인되었습니다.

보도에 따르면 피해자들은 중국, 베트남, 이란, 러시아에 거주하는 일반인들로 구성되어 있는 것으로 알려졌다. 현재로서는 이 피해자들을 특정 조직이나 산업 분야와 연결 지을 만한 증거가 없습니다.

CosmicStrand UEFI 루트킷이란 무엇인가요?

SecureList가 설명하듯이, 루트킷은 “운영 체제의 가장 깊은 구석”에 스스로 파고들도록 설계된 악성코드입니다. 루트킷은 기술적으로 해결하기 어려운 과제를 제기하기 때문에, 국가가 후원하는 APT 그룹과 같은 최상위급 사이버 위협 행위자들과 종종 연관되어 있습니다.

안타깝게도 사이버 범죄자들과 APT 공격자들 모두 루트킷에 점점 더 관심을 보이고 있는데, 이는 주로 이러한 유형의 악성코드가 운영 체제 내 매우 깊은 수준에 숨어 있어 탐지가 극히 어렵기 때문이다. 펌웨어 루트킷은 운영 체제를 재설치하거나 하드 드라이브를 교체한 후에도 기기를 여전히 취약한 상태로 유지합니다.

CosmicStrand는 96,84KB 이라는 작은 파일을 활용하는 UEFI 펌웨어 루트킷입니다. CosmicStrand의 초기 침입 경로는 아직 밝혀지지 않았으나, 시스템 침해 후 활동으로는 CSMCORE DXE 드라이버의 변조가 확인되었으며, 이 드라이버의 진입점은 .reloc 섹션에 추가된 코드로 리디렉션되도록 패치된 것으로 나타났습니다. 시스템 시작 시 실행되는 이 코드는 긴 실행 체인을 촉발하여, Windows 내부에 악성 구성 요소를 다운로드하고 배포하게 됩니다. 궁극적으로 CosmicStrand의 목표는 감염된 UEFI 구성 요소를 통해 Windows 시스템이 부팅될 때마다 커널 수준의 임플란트를 배포하는 것입니다.

SecureList는 이러한 수정 사항이 자동 패치 도구의 소행일 가능성이 있다고 보고 있습니다. 만약 이 내용이 사실로 밝혀진다면, 공격자들이 피해자의 컴퓨터에 미리 접근하여 마더보드 펌웨어를 추출, 수정 및 덮어쓴 것으로 볼 수 있습니다. 이는 컴퓨터에 이미 심어져 있는 선행 악성코드를 이용하거나, 기기에 물리적으로 접근함으로써 이루어질 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“새로운 펌웨어 루트킷의 등장이 그 자체로 주목할 만하지만, 이를 중국어를 사용하는 위협 행위자들이 개발하고 사용했을 가능성이 있으며, 이들과 잠재적인 연관성이 있다는 점도 주목할 만하다.”

CosmicStrand의 공격 체인과 이를 배포한 배후 세력에 대해서는 아직 밝혀야 할 점이 많지만, 이러한 악성코드를 제작하려는 개발자들에게 주어진 기술적 난이도를 고려할 때, CosmicStrand의 제작자들은 상당히 정교한 기술을 보유하고 있으며 상당한 자원을 확보하고 있을 가능성이 높다는 것을 시사한다. 이는 과거 중국과 관련된 사이버 활동 양상과 일치할 것이다. 이 활동을 알려진 위협 행위자나 APT와 명확히 연결 짓지 못하는 점은, CosmicStrand의 운영자들이 작전 보안(OPSEC)을 매우 중요하게 여긴다는 것을 시사할 수도 있는데, 이는 중국의 많은 최상위급 국가 연계 해커들에게서 흔히 볼 수 있는 특징이다.

CosmicStrand의 활동이 특정 국가와 연계된 단체와 관련이 있음을 시사하는 또 다른 잠재적 증거는, 지금까지 알려진 모든 공격이 개인을 대상으로 이루어졌다는 사실이다. 비록 이들 개인들 사이에 조직이나 산업 측면에서 공통된 연관성이 아직 없는 것으로 보이지만, 중국 정부는 국가적 관심 대상인 개인들을 감시하고 정보를 수집하는 것으로 알려져 있으며, 때로는 이러한 활동을 표적화되지 않은 활동으로 위장하기도 합니다. 예를 들어, 의 공급망 공격은 언뜻 보기에는 수천 명에게 영향을 미치도록 설계된 것처럼 보이지만, 자세히 살펴보면 중국 정부가 주목하는 수백 명의 개인만을 감염시키려는 의도로 밝혀집니다.

다시 한 번 말씀드리지만, 이 기사가 작성된 시점에서 이 모든 내용은 추측에 불과합니다. “진정한 동기가 무엇인지 시간만이 알려줄 것이다.”

3. 리서치 업체 센시스(Censys), 미국 내 거점을 확보한 러시아 기반 랜섬웨어 네트워크를 발견했다.

공격 표면 관리 전문 기업 센시스(Censys)의 연구진은, 러시아를 기반으로 하는 랜섬웨어 의 명령 및 제어(C&C) 네트워크(C2)가 최소 한 곳의 미국 네트워크에 침투해 있는 것을 발견했다고 주장한다.

The activity was first observed by Censys researchers around 2022년 6월 24일, when, during a scan of over 4,7 million Russian-based hosts, they discovered two Russian hosts containing the Metasploit exploitation tool along with the Deimos C2 tool.

It should be explained that Censys was running the scans to reveal the top 1.000 software products currently observable amongst over 4,7 million hosts discovered in Russia by the company’s researchers. 추가적인 이력 분석 결과, 이 호스트 중 하나가 이전에 PoshC2 도구를 사용한 적이 있는 것으로 밝혀졌다. 이 도구들은 모두 침투 테스트 담당자와 해커가 대상 호스트에 원격으로 접속하고 이를 관리할 수 있게 해주는 기능을 갖추고 있습니다.

Censys의 연구진은 PoshC2 번 인증서의 세부 정보를 활용해 전 세계 여러 지역에 위치한 추가적인 러시아 호스트를 찾아냈으며, 여기에는 미국 내에 위치한 PoshC2 번 인증서를 사용하는 호스트 2대도 포함되어 있습니다. Censys는 이러한 시스템을 러시아 호스트로 식별했으며, 이들 시스템에는 랜섬웨어 키트를 포함한 악성코드 패키지뿐만 아니라 러시아의 비트코인 호스트 2곳으로 연결되는 링크가 포함된 파일도 발견되었다고 밝혔습니다.

Censys에 따르면, 연구진은 오하이오주에서 초기 러시아 호스트에서 발견된 것과 동일한 ‘Deimos C2 ’ 도구가 포함된 호스트를 발견했다. 추가적인 역사적 분석 결과, 오하이오의 호스트 역시 앞서 언급한 PoshC2 도구가 포함된 러시아 호스트에서 발견된 랜섬웨어와 일치하는 악성코드 패키지를 보유하고 있었던 것으로 드러났다.

편집자 주: 혼동을 피하기 위해, 처음 발견된 메타스플로이트(Metasploit)와 데이모스 C2 (Deimos 101)을 보유한 러시아 호스트는 호스트 A와 B로, 이후 발견된 악성코드 및 랜섬웨어 키트를 보유한 호스트는 호스트 F와 G로 지칭하겠습니다(이 명명 방식은 Censys의 매우 상세한 ‘’ 기술 보고서()를 참고하시면 더 잘 이해되실 것입니다).

추가 조사를 진행한 끝에, Censys의 연방 애플리케이션 담당 이사이자 초기 스캔 작업을 주도한 맷 렘브라이트는 자신의 팀과 함께 앞서 언급된 호스트들이 메두사락커(MedusaLocker) 랜섬웨어는 물론 카르마(Karma) 랜섬웨어와도 연관되어 있음을 발견했다.

Lembreight 등이 지적했듯이, 이러한 호스트들의 랜섬웨어 연관성이 밝혀진 것은 특히 주목할 만한 일이었다. 대부분의 랜섬웨어 사건은 공격이 발생한 후에야 발견되는 반면, 이번 사례는 연구진이 공격의 발판을 마련하고 있던 조직들의 증거를 찾아낸 드문 사례였기 때문이다.

Censys는 메타스플로이트(Metasploit)와 데이모스 C2 (Deimos 101)이 설치된, 초기에 발견된 러시아 호스트 A와 B가 피해자 호스트를 장악하기 위한 초기 공격 경로일 가능성이 있는 반면, 러시아 호스트 F와 G는 안티바이러스 프로그램을 무력화하고 랜섬웨어 공격을 수행할 수 있는 악성코드를 보유하고 있으며, 피해자로부터 랜섬웨어 대금을 수령하는 것으로 보이는 두 개의 비트코인 노드로 연결되는 비콘을 가지고 있다고 분석합니다.

Censys는 약 한 달 전 발표된 미국 사이버보안 및 인프라 보안국(CISA)의 ‘’ 보고서() 내용을 바탕으로 해당 호스트들을 메두사락커(MedusaLocker) 랜섬웨어 조직과 연결 지을 수 있었다. 이 보고서는 해당 조직의 운영 방식을 상세히 설명하고, 이메일 주소, IP 주소, TOR 노드 주소 등 조직이 활용하는 인프라와 관련된 침해 지표(IOC)를 제시했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“센시스(Censys)는 조사 결과를 FBI에 전달했으며, 현재 해당 수사 기관과 협력하여 해당 호스트들이 작년 한 병원과 한 도서관을 대상으로 한 공격에 악용되었는지 여부를 확인 중입니다.” “이러한 유형의 정보를 공유하는 것은 특히 높이 평가할 만합니다. 다른 기관들이 Censys의 보고서에 언급된 호스트나 관련 패턴을 파악할 수 있게 되어, 만약 이 발견이 향후 더 대규모 공격을 뒷받침하는 전조 활동의 일부로 판명될 경우, 더 큰 규모의 공격을 사전에 저지할 수 있을 것이기 때문입니다.”

Tanium 사용자 커뮤니티를 방문해 보세요

저희 사용자 커뮤니티를 방문하시면 토론 게시판, 공지사항, 최신 이슈에 대한 업데이트 및 사이버 보안 모범 사례를 확인하실 수 있습니다. 를 확인해 보세요.

최근 보안 요약 자료를 확인해 보세요

7월 27호: 러시아 APT29 해커들의 새로운 전략, CloudMensis 스파이웨어에 대한 최신 소식, 그리고 Lightning Framework 리눅스 악성코드에 대한 업데이트

7월 19호: 검색 가능한 랜섬웨어 데이터, 러시아를 표적으로 삼는 중국 정부 후원 해커 집단, 그리고 증가하는 Qakbot 악성코드 공격

7월 12호: 커져가는 중국의 위협, 브루트 라텔 C4, NPM 소프트웨어 공급망 공격

7월 7호: 중국 APT 관련 최신 소식, 말레이시아 드래곤포스, 리눅스를 노리는 악성코드