메인 콘텐츠로 건너뛰기
CTI 요약: Rhysida 랜섬웨어, 의료 부문 위협
새로운 쟁점

CTI 요약: Rhysida 랜섬웨어, 의료 부문 위협

클라우드 장악 캠페인이 최고 경영진을 표적으로 삼고 있으며, Rhysida 랜섬웨어가 의료 분야를 위협하고 있고, LOLKEK 랜섬웨어는 계속해서 진화하고 있다

이번 주 소식 모음에서 CTI는 최근 고위 임원들의 클라우드 계정 탈취 성공 사례가 급증하고 있음을 강조합니다. 다음으로, 현재 의료 분야를 위협하고 있는 Rhysida 랜섬웨어에 대해 간략히 살펴보겠습니다. 또한, 실제 환경에서 발견된 LOLKEK의 새로운 사례와 이 랜섬웨어 계열의 최근 변경 사항 중 일부에 대해서도 살펴봅니다.

1. EvilProxy를 활용한 클라우드 장악 캠페인이 최고 경영진을 표적으로 삼고 있다

Proofpoint의 새로운 연구에 따르면, 최근 클라우드 계정 탈취 성공 사례가 증가하고 있다고 경고하고 있습니다. (새 탭에서 열림) 이 문제는 주로 고위 임원들에게 영향을 미치고 있습니다. 현재 위협 행위자들은 EvilProxy 피싱 도구를 사용하여 에서 다단계 인증(MFA)으로 보호된 인증 정보 및 세션 쿠키를 탈취하고 있습니다.

EvilProxy란 무엇인가요?

EvilProxy는 2022년에 등장한 리버스 프록시 방식의 피싱 서비스(Phishing-as-a-Service) 플랫폼입니다. (새 탭에서 열림) 이 공격 방식은 인증 토큰을 탈취해 다단계 인증(MFA)을 우회할 수 있다고 주장하며, 기술 수준이 낮은 공격자조차도 온라인 계정을 탈취할 수 있게 해준다고 합니다.

MFA의 도입이 확대됨에 따라, 이 보안 계층을 우회하기 위해 특별히 고안된 피싱 키트와 도구가 늘어나고 있다. 악의적인 행위자들은 EvilProxy와 같은 ‘중간자 공격(AitM)’ 피싱 킷을 점점 더 많이 활용하여, 자격 증명과 세션 쿠키를 실시간으로 탈취하고 있다.

Proofpoint 보고서의 주요 결과

3월 초부터 Proofpoint는 EvilProxy를 이용해 Microsoft 365 사용자를 표적으로 삼는 지속적인 하이브리드 캠페인을 모니터링해 왔습니다. 이 캠페인의 진행 속도는 놀라울 정도로 빠르며, 3월부터 2023년 6월까지 전 세계 수백 개의 표적 기관에 약 120.000 건의 피싱 이메일 을 발송했습니다.

이 위협 행위자들은 다음과 같은 몇 가지 주목할 만한 기법을 사용했습니다:

  • 브랜드 사칭: 이 캠페인의 발신자 이메일 주소는 Concur Solutions, DocuSign, Adobe와 같은 신뢰할 수 있는 서비스를 사칭했습니다.
  • 스캔 차단: 공격자들은 사이버 보안 스캔 봇에 대한 방어 조치를 취하여, 악성 사이트를 분석하기 어렵게 만들었습니다.
  • 다단계 감염 경로: 공격자들은 YouTube를 비롯한 공개된 합법적인 리디렉터들을 통해 트래픽을 우회시켰습니다. 그 후 악성 쿠키와 404 리디렉션 등 몇 가지 추가 단계가 이어졌습니다.

1단계: EvilProxy 작동 모습

이 위협 행위자들은 처음에 잘 알려진 신뢰할 수 있는 서비스를 사칭하고, 위조된 이메일을 통해 악성 ‘Microsoft 365 ’ 피싱 사이트로 연결되는 링크가 포함된 피싱 이메일을 발송했습니다.

DocuSign, Adobe Sign, Concur를 사칭한 이메일에는 악성 URL이 포함되어 있었으며, 이 URL을 통해 여러 차례의 리디렉션, 악성 쿠키, 그리고 사용자를 EvilProxy 피싱 프레임워크로 유도하는 404 번 리디렉션을 포함한 다단계 감염 체인이 시작되었습니다. 랜딩 페이지는 리버스 프록시 역할을 합니다.

이 캠페인의 일부 리디렉션 페이지를 분석하던 중, Proofpoint는 공격 초기 며칠 동안 이 캠페인을 다른 사례와 구별 짓는 작지만 중요한 세부 사항을 발견했습니다. 단서는 리디렉션 문자열에 있는 사소한 오타였습니다. 공격자는 사용자를 https 페이지로 이동시키는 대신 실수로 “hhttps” 주소를 지정하여 리디렉션 흐름이 실패하게 만들었습니다.

이 위협 행위자는 특수 인코딩 기법을 활용하여 자동 스캔 도구로부터 사용자의 이메일 주소를 숨겼습니다. 또한 이전에 해킹당한 적 있는 정상적인 웹사이트들을 악용해 PHP 코드를 업로드하고 사용자의 이메일 주소를 해독하기도 했다. 이메일 주소가 해독된 후, 사용자는 대상 기관을 위해 특별히 제작된 피싱 페이지인 최종 웹사이트로 이동하게 됩니다.

프루프포인트는 또한 특정 지역에서 여러 피싱 페이지에 접속할 때 공격 흐름에 뚜렷한 변화가 있는 것을 확인했습니다. 터키 IP 주소에서 발생한 사용자 트래픽은 정상적인 웹 페이지로 연결되었습니다. 만약 의도적인 것이라면, 이는 이 캠페인의 배후에 있는 위협 행위자들이 터키에 기반을 두고 있거나 터키 사용자를 표적으로 삼지 않으려 하고 있음을 시사할 수 있다.

2단계: 계정 해킹

이 사용자 목록에는 주요 기업의 최고 경영진 및 부사장 등 많은 핵심 인사가 포함되어 있었다.

표적 사용자가 피싱 페이지를 통해 인증 정보를 입력하면, 공격자는 몇 초 만에 해당 사용자의 Microsoft 365 계정에 로그인하는데, 이는 자동화된 프로세스임을 시사합니다.

피싱 유인에 속아 넘어간 모든 사용자의 계정에 위협 행위자들이 접근한 것은 아닙니다. 이번 공격에서 공격자들은 VIP 대상만을 우선적으로 노렸고, 그보다 가치가 낮은 대상들은 무시했습니다.

이번 공격으로 피해를 입은 수백 명의 사용자 중 약 39%가 최고 경영진이었다. 이 중 17%는 최고재무책임자(CFO)였으며, 9%는 사장 및 최고경영자(CEO)였다. 이 위협 행위자들은 하위급 관리진에게도 관심을 보였습니다.

3단계: 침해 후 악용

계정에 접근한 후, 위협 행위자들은 클라우드 환경 내에서 지속성을 확보했습니다. 여러 사례에서 공격자들은 마이크로소프트 365 의 기본 애플리케이션을 악용하여 다단계 인증(MFA)을 조작했습니다.

‘내 로그인 정보’ 기능을 이용하면, 공격자는 지속성을 확보하기 위해 자신만의 다단계 인증(MFA) 방식을 추가할 수 있습니다. 이 위협 행위자들이 주로 사용한 인증 방식은 알림과 인증 코드가 포함된 인증 앱이었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이 캠페인은 경영진, 임원 및 기타 ‘VIP’급 직책을 대상으로 매우 집중적으로 진행됩니다.” “이 위협 행위자들은 이 고위 임원들에게 속하지 않는 수집된 인증 정보는 어떻게든 피하거나 무시하려고 애쓰는 것으로 보인다.”

"물론, 공격자들은 이러한 다른 인증 정보를 판매하거나 악의적인 활동을 벌이고 있을 수도 있습니다." 하지만 이번 캠페인에 대해서는 별 관심이 없는 듯하다. “이러한 표적화 방식은 조직 내의 임의의 개인이나 피싱 페이지에 자신의 인증 정보를 기꺼이 입력하려는 사람을 대상으로 삼는 많은 기회주의적 피싱 캠페인과 다릅니다.”

2. 의료 분야를 표적으로 삼는 새로운 Rhysida 랜섬웨어 개요

트렌드마이크로의 최신 보고서는 의료 분야를 적극적으로 표적으로 삼고 있는 랜섬웨어인 ‘ ’ Rhysida (새 탭에서 열림)에 초점을 맞추고 있습니다. 이 소식은 미국 보건복지부(HHS) 보건 분야 사이버보안 조정 센터(HC3) 가 새로운 랜섬웨어 변종에 대한 보안 경보 (새 탭에서 열림) 를 발표한 지 불과 며칠 만에 전해졌다.

라이시다는 사이버 보안 팀인 척하며, 피해자들에게 네트워크의 취약점을 파악하는 데 도움을 주겠다고 제안합니다. 이 조직은 이전에는 교육, 정부, 제조, 기술 분야를 표적으로 삼는 것으로 알려져 있었으나, 이후 의료 및 공중보건 기관을 공격해 왔다.

이러한 변화는 지난 몇 년간 의료 업계에서 랜섬웨어 공격이 증가하는 추세와 일치한다. 이번 작전은 인도네시아, 독일, 미국을 비롯한 전 세계의 조직을 대상으로 하고 있다.

라이시다의 공격 콤보

Rhysida 랜섬웨어는 대개 피싱 유인물을 통해 피해자의 컴퓨터에 침투한 뒤, Cobalt Strike를 이용해 수평 이동을 수행합니다.

트렌드마이크로는 위협 행위자들이 PsExec을 실행하여 PowerShell 스크립트와 Rhysida 랜섬웨어 페이로드를 배포하는 것을 포착했습니다. 이 PowerShell 스크립트는 모든 안티바이러스 관련 프로세스와 서비스를 종료하고, 섀도 복사본을 삭제하며, RDP 구성을 수정하고, AD 암호를 변경합니다.

이 랜섬웨어는 파일 암호화에 4096비트 RSA 키와 AES-CTR을 사용합니다. 암호화가 성공적으로 완료되면 파일 이름 뒤에 .rhysida 확장자를 추가하고, CriticalBreachDetected.pdf라는 제목의 몸값 요구서를 남깁니다.

이 몸값 요구서는 다소 특이한데, 라이시다(Rhysida) 사이버보안 팀의 경고로 위장하여 피해자들에게 침해 사실을 알리고 있다.

Rhysida의 암호화 루틴

Rhysida 랜섬웨어는 암호화 루틴을 구현하기 위해 오픈소스 라이브러리인 LibTomCrypt를 사용합니다. LibTomCrypt의 의사난수 생성기(PRNG)는 키 및 초기화 벡터 생성에 사용됩니다.

PRNG를 초기화한 후, Rhysida는 내장된 RSA 키를 불러오고 파일 암호화에 사용할 알고리즘을 선언합니다. 그런 다음, 암호 해시 생성 기능을 위해 AES를 등록하고 선언할 것입니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“현재 Rhysida 랜섬웨어를 누가 운영하고 있는지에 대해서는 알려진 바가 거의 없습니다.” 흥미롭게도, 이 위협 그룹은 사이버 보안 팀인 척하며 피해자들에게 보안 취약점을 찾아주겠다고 제안한다. 이 단체가 처음 등장했을 때 피해자들을 위한 지원 채팅 포털을 운영했는데, 이는 마치 피해자들에게 호의를 베푸는 것처럼 보이려는 그들의 의도를 더욱 부각시켰다.”

3. LOLKEK 랜섬웨어: 새로운 샘플과 진화하는 전술

센티넬원(SentinelOne)은 최근 야생에서 LOLKEK(일명 GlobeImposter)의 새로운 사례를 발견하고, 이 랜섬웨어 계열 내에서 발생한 변화를 확인했다. SentinelOne은 새로운 ‘ ’ LOLKEK 페이로드에 대한 연구 결과를 공유했습니다. (새 탭에서 열림), 이 보고서에서는 새로운 기능과 전략의 변화에 대해 자세히 설명하고 있습니다.

LOLKEK은 2016년에 처음 등장했습니다. 당시 ‘GlobeImposter’라는 이름은 이 랜섬웨어가 Globe 랜섬웨어의 수법을 모방한 방식을 묘사하는 기발한 방식이었습니다.

LOLKEK은 어느 정도는 기성 랜섬웨어로 볼 수 있습니다. 이것은 기술이 부족하거나 자원이 제한된 사람들이 자주 변경하고 사용합니다. 최근 발생한 사건들에서 요구된 몸값은 2.000달러 미만이었는데, 이는 Cl0P 나 LockBit 같은 단체들이 일반적으로 요구하는 금액에 비해 상당히 낮은 수준이다.

LOLKEK은 주로 중소기업(SMB)과 개인 사용자를 대상으로 합니다. 그러나 이 랜섬웨어가 더 복잡하고 치밀하게 계획된 금융 공격에 일조한 사례도 있었다.

기술적 세부 사항

  • 센티넬원(SentinelOne) 연구진은 실제 환경에서 두 개의 새로운 LOLKEK 샘플을 발견했습니다. 이 샘플들은 스스로를 ‘ W3CRYPTO LOCKER’라고 밝히며, 피해자들을 새로운 Tor 피해자 포털로 유도했습니다.
  • 두 개의 새로운 샘플 모두 2023년 5월에서 컴파일되었지만, 그중 하나만 정상적으로 작동하는 것으로 보입니다. 새로운 LOLKEK 페이로드가 실행되면, 로컬에 연결된 모든 드라이브(마운트된 네트워크 공유 포함)를 차례로 탐지하여 암호화합니다.
  • 또한 이 페이로드에는 이 랜섬웨어의 이전 변종에서 제외된 항목들이 포함되어 있습니다. 여기에는 Windows, System Volume Information 및 ProgramData 폴더가 포함됩니다. 이 페이로드는 볼륨 섀도 복사본을 탐지하고 삭제할 수 있는 것으로 보입니다. 그러나 샘플 중 하나를 동적으로 분석했을 때는 이러한 현상이 나타나지 않았다. 샘플 코드에는 VSS를 제거하기 위한 WMIC 형식의 호출이 포함되어 있습니다. 암호화된 파일에는 .MMM 확장자가 붙습니다.
  • 연구진은 이러한 암호화된 파일들을 더 자세히 분석한 결과, 이 파일들을 이전의 LOLKEK/GlobeImposter 변종들과 연결 지어주는 또 다른 표지를 확인했다. 암호화된 파일에는 이전 버전에서 확인된 것과 동일한 ‘CRYPTO LOCKER’ 문자열이 포함되어 있었다.

피해자 포털 및 참고 사항

LOLKEK 랜섬 노트는 “ReadMe.txt”라는 이름으로 저장되며, 암호화된 파일과 데이터가 있는 모든 위치에 생성됩니다. 이 몸값 요구서는 이전 변종들과 거의 동일합니다. 제공된 .onion URI의 끝부분에는 랜섬웨어가 실행될 때마다 고유하게 생성되는 문자열이 포함되어 있습니다.

피해자들은 Tor 피해자 포털로 이동하라는 지시를 받으며, 그곳에서 계정을 생성한 뒤 위협 행위자와 비공개 채팅을 해야 합니다. 이 새로운 포털은 해당 랜섬웨어 조직이 운영해 온 기존의 피해자 포털들과 기능적으로 동일합니다.

이 위협 행위자는 작은 파일들은 복호화 기능이 정상적으로 작동한다는 증거로 무료로 복호화할 수 있다고 밝혔습니다. 피해자가 포털 내에서 티켓을 생성하면, 몸값 관련 세부 정보가 피해자의 채팅을 통해 직접 제공됩니다.

LOLKEK의 보안 실수

이번 캠페인의 운영자들은 아파치(Apache)의 잘못된 구성과 관련하여 이전 캠페인들과 매우 유사한 단계, 절차 및 템플릿을 따랐습니다. 서버의 상태 페이지는 Tor 피해자 페이지에서 확인할 수 있습니다. 연구진은 해당 서버가 2023년 5월 23일 에서 가동되기 시작했으며, 이는 관련 샘플이 컴파일된 지 불과 며칠 뒤였다고 확인했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“LOLKEK 랜섬웨어는 급변하는 위협 환경 속에서 2016 년부터 지금까지 살아남아 온 점에서 꽤 흥미롭습니다.” "이 회사의 운영진은 여전히 새로운 전략을 모색하기 위해 열심히 노력하고 있으며, 시대에 뒤처지지 않는 역량을 입증해 왔다."

"LOLKEK 사례는 LockBit, Cl0p 등 유명 랜섬웨어 그룹들이 이 분야를 주도하고 있지만, 규모는 작더라도 끈질기게 활동하는 조직들을 간과해서는 안 된다는 점을 잘 상기시켜 줍니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼()에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.