이번 주 CTI는 4개월간의 공백기를 거친 후 위협 환경에 다시 등장한 ‘범블비(Bumblebee)’ 악성코드를 분석합니다. 다음으로, CTI는 코드 기반과 구조에 상당한 변화가 있는 상태로 재등장한 PikaBot 악성코드를 살펴봅니다. 또한, 현재 진행 중인 스미싱 캠페인에서 위협 행위자들이 AWS Simple Notification Service(SNS)와 ‘SNS Sender’라는 맞춤형 스팸 스크립트를 어떻게 활용하고 있는지에 대한 분석 내용도 포함되어 있습니다.
1. 범블비, 휴식기를 마치고 복귀한다
Proofpoint에 따르면, ‘Bumblebee’ 악성코드 가 잠시 잠잠했던 후 위협 환경에 다시 등장했다. 2월 8일에서 진행된 이번 캠페인이 시작되기 전까지, 4개월 동안 Proofpoint의 데이터에는 Bumblebee 악성코드가 나타나지 않았습니다.
최신 캠페인
Bumblebee의 최신 캠페인에서, 공격자들은 “Voicemail February”라는 제목의 이메일을 미국 전역의 다양한 기관에 수천 통 발송했습니다.
이 이메일들은 모두 동일한 이메일 주소에서 발송되었으며, OneDrive URL이 포함되어 있었습니다. 피해자가 OneDrive URL을 클릭하면, ‘Humane’이라는 가전제품 회사의 이름을 사칭한 Word 문서로 연결되었습니다.
해당 워드 문서는 Windows 임시 디렉터리에 스크립트를 생성하는 매크로를 활용했습니다. 그러면 매크로가 wscript를 통해 스크립트를 실행하게 됩니다.
악성코드 실행
생성된 임시 파일에는 공격의 다음 단계를 다운로드하고 실행하는 역할을 하는 PowerShell 명령어가 포함되어 있었습니다.
다음 단계는 Bumblebee DLL을 다운로드하고 실행하는 역할을 하는 또 다른 PowerShell 명령이었습니다. 이 캠페인의 Bumblebee 구성에는 캠페인 ID “dcc3” 과 “NEW_BLACK”이라는 RC4 키가 포함되어 있습니다.
주목할 만한 캠페인 기능
이 캠페인의 흥미로운 점은 VBA 매크로가 활성화된 문서를 사용했다는 점인데, 마이크로소프트가 기본적으로 매크로를 차단하기 시작한 이후로 이러한 사례는 점점 줄어들고 있습니다.
Proofpoint가 ‘ 2022년 3월’ 이후 확인한 약 230 건의 Bumblebee 캠페인 중, 매크로가 포함된 콘텐츠를 사용한 캠페인은 5건에 불과했으며, 4건은 XL4 개의 매크로를 사용했고, VBA 매크로를 사용한 캠페인은 단 1건에 그쳤다.
전반적으로 볼 때, 이번 캠페인의 공격 체인은 “NEW_BLACK” 구성을 사용했던 캠페인을 포함해 이전의 범블비(Bumblebee) 캠페인들과는 눈에 띄게 다릅니다.
출처
프루프포인트는 이번 최신 ‘범블비(Bumblebee)’ 악성코드 활동을 아직 특정 위협 행위자와 연결 짓지 못하고 있다. 연구진은 음성 메일 주변의 미끼 주제, OneDrive URL 사용, 발신자 이메일 주소가 TA579의 이전 활동과 일치한다는 점을 발견했다. 그러나 프루프포인트는 그 결론을 단정적으로 내릴 수는 없었다. 프루프포인트는 ‘범블비(Bumblebee)’ 악성코드가 랜섬웨어와 같은 다양한 후속 페이로드를 전달하는 데 활용될 수 있어, 이를 단일 공격 주체의 소행으로 규명하기가 더 어려워진다고 언급했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
작년에 처음 등장한 ‘ ’ 범블비(Bumblebee) 악성코드에 대해 우리가 보도하는 것은 이번이 처음입니다.. 악성코드가 잠복기를 마치고 다시 활동하기 시작할 때면, 대개 새로운 기능과 개선된 기능, 그리고 TTP를 갖추고 있는 경우가 많습니다. 하지만 이번에는 범블비가 많은 위협 행위자들이 점차 사용하지 않게 된 기법을 활용해 돌아왔다.
이 기법을 사용한 의도는 명확하지 않지만, 그럼에도 불구하고 붐블비의 활동이 더욱 활발해질 수 있음을 시사합니다.
2. PikaBot이 최적화된 코드와 함께 다시 등장했다
연구진은 코드 기반과 구조에 상당한 변화가 있는 새로운 공격 캠페인에서 ‘ ’ PikaBot 악성코드 를 확인했다.
PikaBot 개발자들은 코드의 복잡성을 줄였으며, 그 결과 고급 난독화 기법이 제거되고 네트워크 통신 방식이 변경되었습니다.
PikaBot이란 무엇인가요?
- PikaBot 악성코드는 2023년 초에 처음 등장했다. 이 시스템은 로더와 코어 모듈이라는 두 가지 주요 구성 요소로 이루어져 있습니다.
- 코어 모듈은 C2 서버로부터 수신한 명령을 실행하고 페이로드를 주입합니다. 이 악성코드는 QBot 악성코드와 유사한 유포 방식과 동작 양상을 보입니다.
- FBI가 QBot 악성코드 조직을 적발한 후, PikaBot의 활동이 급증했는데, 이는 BlackBasta 랜섬웨어 계열 조직이 QBot 대신 PikaBot을 사용하기 시작했기 때문인 것으로 보인다. 그 후 PikaBot은 ‘ 2023년 12월’가 끝날 무렵 활동을 중단한 것으로 보입니다.
- 최근 일련의 공격 활동이 포착되면서, PikaBot이 위협 환경에 다시 등장했음을 시사하고 있다. 최신 변형판에는 코드의 복잡성을 줄여주는 상당한 변경 사항이 포함되어 있습니다. Zscaler는 이 버전이 현재 새로운 개발 주기와 테스트 단계에 있다고 보고 있습니다.
분석 회피 기법
PikaBot의 분석 방지 기법에서 가장 두드러진 변화는 문자열 난독화입니다. 이전 버전의 PikaBot은 RC4 알고리즘과 AES-CBC를 결합하여 각 문자열을 난독화했는데, 이는 매우 효과적인 방법이었습니다. 최신 버전에서는 대부분의 문자열이 문자를 하나씩 가져와 스택에 밀어 넣는 방식으로 생성됩니다. 이전 변종들과 마찬가지로, 이 변종 역시 정상적인 명령어 사이에 정크 코드를 삽입합니다.
이러한 기법 외에도, PikaBot은 디버깅 세션을 감지하기 위해 두 가지 방법을 사용합니다. 이 코드는 프로세스 환경 블록에서 BeingDebugged 플래그를 읽어들이고, Windows API 함수인 CheckRemoteDebuggerPresent도 호출합니다.
코드의 여러 부분에서 이러한 검사를 계속해서 수행할 것입니다. 마찬가지로, 이 악성코드는 샌드박스 환경에서 실행되고 있지 않은지 확인하기 위해 다양한 방법을 활용합니다. 마지막으로, 이 악성코드는 러시아어 또는 우크라이나어를 감지하면 실행을 중단합니다.
봇 초기화 단계
PikaBot의 최신 버전은 모든 설정과 정보를 하나의 구조에 저장합니다. 이 구성 정보는 일반 텍스트로 하나의 주소에 저장되며, 실행 시 각 요소를 해독해야 했던 이전 버전들보다 훨씬 간단합니다.
PikaBot은 평문 정보를 분석할 때 해당 정보를 삭제하고, 모든 바이트를 0으로 설정합니다. 그런 다음 이 악성코드는 나머지 필수 Windows API 함수를 불러오고, 해당 호스트에 대한 봇 식별자를 생성합니다.
네트워크 통신
이 악성코드의 마지막 단계는 C2 서버에 접속하여 다양한 네트워크 명령을 수신하는 것입니다. 이 기능에 대한 네트워크 프로토콜은 이번 최신 PikaBot 버전에서 크게 변경되었습니다. 이 악성코드는 먼저 감염된 호스트를 자체 서버에 등록한 뒤, 모니터 디스플레이 설정, 비콘 및 지연 시간 설정, 도메인 컨트롤러 이름 등 감염된 호스트에 대한 정보를 수집하기 시작합니다.
그런 다음 32바이트 길이의 네트워크 RC4 키, 알 수 없는 레지스트리 키 이름, 그리고 데이터 인코딩에 사용된 스왑 라운드 수를 등록 패킷에 추가합니다. 수집된 데이터를 암호화한 후 POST 요청을 통해 C2 서버로 전송합니다.
봇 등록이 성공하면, PikaBot은 네트워크 명령을 요청하고 실행하는 무한 루프를 시작합니다. 지원되는 네트워크 명령어의 전체 목록은 에서 확인할 수 있으며, Zscaler의 보고서 ‘’에도 자세히 설명되어 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
PikaBot 악성코드 의 최신 버전은 코드의 복잡성을 낮춤으로써 상당히 다른 접근 방식을 취하고 있다. 일반적으로 새로운 악성코드 변종은 더 정교하고 복잡하기 때문에 이는 이례적인 일입니다.
PikaBot은 여전히 상당한 위협이 되고 있으며, 과거 QBot 악성코드를 유포한 것으로 알려진 위협 행위자들이 를 통해 를 악용한 바 있습니다.
3. 악의적인 행위자들이 AWS SNS를 통해 스팸을 유포하고 있다
현재 위협 행위자들은 진행 중인 스미싱 캠페인에서 ‘ ’ AWS Simple Notification Service(SNS) 와 ‘SNS Sender’라는 맞춤형 스팸 스크립트를 함께 사용하고 있습니다. 이 악성 스크립트의 작성자는 및 시중에 유통되는 수많은 피싱 키트와 연관되어 있는 것으로 밝혀졌습니다.
캠페인 개요
SNS Sender는 AWS SNS를 사용하여 피싱 링크가 포함된 대량 SMS 메시지를 전송하는 맞춤형 파이썬 스크립트입니다. SentinelOne은 SNS Sender가 스팸 공격에 AWS SNS를 활용한 최초의 스크립트라고 밝혔습니다. 이러한 메시지들은 종종 미국 우정청(USPS)을 사칭합니다. 게다가 연구진은 이 도구의 제작자와 다른 여러 피싱 키트 간의 연관성을 확인했으나, 이 도구는 아직 테스트 단계에 있을 가능성이 높다고 보고 있다.
대본 소개
SNS Sender 스크립트가 실행되려면 작업 디렉토리에 피싱 링크 목록인 links[.]txt 파일이 있어야 합니다. 이 기능은 AWS 액세스 키, 시크릿, 리전이 포함된 텍스트 파일, 대상 전화번호가 담긴 텍스트 파일, 발신자 ID, 그리고 메시지 내용 자체를 포함하여 여러 인수를 입력으로 받아들입니다.
이 스크립트에는 “send_sns_message”라는 함수가 있는데, 이 함수는 스크립트와 AWS SNS 백엔드 간의 인터페이스를 설정하여 SMS 메시지를 전송합니다. SentinelOne에 따르면, 발신자 ID 변수를 포함시킨 것은 흥미로운 선택이라고 합니다. 이 변수는 선택 사항이며 모든 국가에서 지원되는 것은 아니기 때문입니다. 예를 들어, 미국에서는 통신사들이 발신자 ID를 지원하지 않지만, 인도에서는 이것이 의무 사항입니다. 이 캠페인의 메시지가 대개 USPS를 주제로 하고 있다는 점을 고려하면 이는 흥미로운데, 이는 발신자 ID를 포함하는 것과는 상충되기 때문이다. 이는 해당 활동의 배후에 있는 위협 행위자가 발신자 ID 표기가 의무화된 국가에 있을 가능성을 시사할 수 있습니다.
이 스크립트는 이전에 입력된 AWS 자격 증명 및 리전 목록을 순차적으로 처리하기 위해 while 루프를 생성합니다. 이 기능은 “linkas”라는 문자열이 나타나는 모든 부분을, 앞서 입력한 links[.]txt 파일에 있는 URL로 대체합니다. 이 링크는 무작위로 선택되며, 해당 메시지를 실제 피싱 SMS로 변환하여 악용하게 됩니다.
피싱 키트
이 대본을 쓴 작가는 ARDUINO_DAS라는 필명을 사용하고 있다. 연구진은 이 공격 주체를 언급하는 150 개 이상의 피싱 키트 파일을 확인했으며, 그중 절반 이상이 미국 우정청(USPS)을 모티브로 한 것이었다.
연구진은 미국 우정공사(USPS)를 모티브로 한 피싱을 활용한 2024년 1월 의 진행 중인 캠페인을 심층 분석한 결과, 기본적인 진행 흐름을 밝혀냈다. 이 랜딩 페이지들은 피해자에게 소포가 배달되지 못했다고 알리고, 도움을 받으려면 버튼을 클릭하라고 요청했습니다. 이 버튼을 누르면 피해자는 택배 배송 정보를 확인하는 것처럼 보이는 추적 페이지로 이동하게 되는데, 이 페이지에서는 피해자에게 이름, 전화번호, 이메일 주소와 같은 개인 식별 정보(PII)를 입력하도록 요구합니다.
다음으로, 피해자는 재배송 수수료를 지불하기 위해 신용카드 번호를 입력하라는 메시지가 표시된 다른 페이지로 이동하게 됩니다. 신용카드 번호는 텔레그램 서비스를 통해 운영되는 것으로 추정되는 카드 검증 시스템으로 전송됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
SentinelOne이 설명하듯이, 위협 행위자들은 공격에 클라우드를 점점 더 많이 활용하고 있음에도 불구하고 일반적으로 AWS SNS를 사용하지 않는다.
SNS Sender는 공격자가 올바르게 구성된 AWS SNS 테넌트에 접근해야 하는 새로운 방식입니다. 또한, USPS를 주제로 한 캠페인에 발신자 ID를 포함시킨 점은 의문스럽고, 이로 미루어 볼 때 이 도구는 아직 개발 중인 것으로 보인다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

