이번 주 소식 모음의 첫 번째 소식은 CTI가 보도한 Proofpoint 보고서로, 이 보고서에 따르면 국가가 후원하는 해커들이 전 세계적으로 중소기업(SMB)을 점점 더 많이 표적으로 삼고 있으며, 침해된 인프라를 이용해 다른 중소기업, 정부, 군부대 및 주요 기업을 겨냥한 추가 공격을 감행하고 있는 것으로 드러났습니다. 다음으로, CTI는 온프레미스 Microsoft Exchange 서버에 백도어를 심기 위한 공격에 활용되고 있는 ‘PowerExchange’라는 새로운 PowerShell 기반 악성코드에 관한 Fortinet 보고서를 분석합니다. 마지막으로, CTI는 랜섬웨어 공격과 내부자 위협이 모두 관련된 흥미로운 사례를 살펴보며 이번 내용을 마무리합니다.
1. 국가와 연계된 위협 행위자들이 중소기업을 표적으로 삼고 있다
Proofpoint에 따르면, 러시아, 이란, 북한 정부의 지원을 받는 국가 후원 해커들 (새 탭에서 열림) 이 전 세계적으로 중소기업을 점점 더 많이 표적으로 삼고 있다. 이러한 공격은 침해된 인프라를 발판으로 삼아, 공격자들이 다른 중소기업은 물론 정부, 군, 주요 기업을 표적으로 삼는 추가적인 공격 캠페인을 전개하기 위해 고안된 것입니다.
프루프포인트(Proofpoint)의 연구진은 2022 년 1분기부터 2023년 1분기까지 기간 동안 고도로 정교한 지속적 위협(APT) 공격자들의 표적이 된 중소기업(SMB)을 대상으로 소급 분석을 수행했다. 이 보안 업체는 자사가 ‘Proofpoint Essentials’ 텔레메트리라고 부르는 데이터에 대한 독보적인 통찰력을 바탕으로, 사이버 위협 환경의 주요 동향을 파악하고자 하는 연구자들에게 20만 개 이상의 중소기업에 대한 통찰력을 제공하고 있으며, 특히 전 세계 중소기업에 고유한 위협을 가하는 공격 주체들을 관찰하는 데 중점을 두고 있습니다.
Proofpoint는 이 귀중한 데이터를 활용하여 중소기업을 표적으로 삼는 다양한 APT 공격 주체를 파악했습니다. 연구진들은 이러한 행위자들이 러시아, 이란, 북한 정부와 연계되어 있는 것으로 보고 있으며, 이들 국가의 국익을 뒷받침하기 위한 작전을 수행하고 있는 것으로 알려졌다.
중소기업을 표적으로 한 주요 공격 동향
프루프포인트(Proofpoint) 연구진은 2022 ~2023명의 직원을 둔 중소기업을 표적으로 한 공격에서 세 가지 주요 추세를 파악했습니다. 여기에는 다음이 포함됩니다:
- 피싱 캠페인에서 보안이 침해된 SMB 인프라의 활용.
- 주 정부와 연계된 행위자들이 금융 자금을 탈취하기 위해 지역 내 중소기업을 표적으로 삼고 있다.
- 보안 취약점이 있는 지역 관리형 서비스 제공업체(지역 MSP)들이 피싱 공격을 표적으로 삼고 있어, 이로 인해 중소기업(SMB)을 대상으로 한 공급망 공격의 위협이 대두되고 있다. 지역 MSP는 특정 지역에 집중된 고객들에게 서비스를 제공하는 중소 규모의 MSP입니다.
APT 공격에서 침해된 SMB 인프라 활용
Proofpoint의 분석에서 드러난 가장 흥미로운 추세 중 하나는 APT 공격자들이 침해당한 중소기업(SMB) 인프라를 이용해 2차적 고가치 표적을 대상으로 한 피싱 캠페인을 수행하는 것이다.
연구진이 지적했듯이, 이러한 활동의 전형적인 사례로는 위협 행위자가 중소기업(SMB)의 웹 서버나 이메일 계정을 성공적으로 해킹한 경우가 있다.
초기 접근 방식은 다양했다. 침입은 인증 정보 탈취의 결과일 수도 있고, 웹 서버의 경우 패치가 적용되지 않은 취약점을 악용한 결과일 수도 있습니다. 침입 경로가 무엇이든 간에, 해킹당한 이메일 주소는 종종 “신뢰할 수 있는 발신자”를 사칭하여 유망한 2차 표적에게 악성 이메일을 보내는 데 악용되곤 한다.
Proofpoint가 지적했듯이, 위협 행위자가 운 좋게도 특정 도메인을 호스팅하는 웹 서버를 장악했다면, 다음 단계로는 이 합법적인 인프라를 악용하여 악성 코드를 호스팅하거나 상류에 위치한 제3자 피해자에게 전달할 가능성이 매우 높습니다.
실제 사례 세 가지
실제 사례: TA473
이 보고서는 Proofpoint 연구진이 2022년 11월 부터 2023년 2월 사이에 발생한 피싱 캠페인에서, 자사가 ‘ TA473 (Winter Vivern)’로 추적 중인 APT 공격자가 침해된 SMB 인프라를 활용하는 것을 관찰한 실제 사례를 인용하고 있다.
Proofpoint에서:
이 캠페인들은 미국과 유럽의 정부 기관을 표적으로 삼았다. ‘ 2023년 3월’ 보고서에서 Proofpoint는 해킹당한 이메일 주소에서 발송된 TA473’s 건의 전송 이메일에 대한 세부 정보를 공개했습니다. 몇몇 사례에서, 이러한 이메일은 침해 당시 패치가 적용되지 않았거나 보안이 취약했을 가능성이 있는 워드프레스 호스팅 도메인에서 발송된 것으로 나타났습니다. 또한, 패치가 적용되지 않은 Zimbra 웹 메일 서버가 악용되어 정부 기관의 이메일 계정이 해킹당했습니다. TA473 은 해킹당한 SMB 인프라를 통해 이메일을 발송하는 것 외에도, 해킹당한 중소기업 도메인을 이용해 악성코드 페이로드를 유포해 왔습니다.
실제 사례: TA422
또 다른 실제 사례로는, 피싱 캠페인의 일환으로 사우디아라비아에 소재한 자동차 제조 분야의 중소기업(SMB)을 상시적으로 사칭한 사건이 있었는데, 이 캠페인의 목적은 인증 정보를 탈취하는 것이었습니다.
이 캠페인은 미국과 우크라이나에 있는 피해자들의 개인 이메일 주소를 표적으로 삼았으며, 러시아 GRU 군사정보국과 연계된 국가 후원 위협 행위자인 ‘ TA422 (일명 APT28)’의 소행으로 지목되었습니다. 이 캠페인은 러시아와 연계된 APT 그룹이 우크라이나 기관들을 지속적으로 표적으로 삼고 있음을 명확히 드러냈을 뿐만 아니라, 중동 기관을 사칭하여 미국과 유럽의 피해자들을 노린 점도 특징으로 나타났다.
Proofpoint에서:
이 위협 행위자는 사칭 대상 기관인 것처럼 보이게 하여 사회공학 공격을 강화하기 위해 이메일 헤더의 “MailTo” 필드에 위조된 주소를 포함시킨 것으로 보입니다. 그러나 “MailTo” 필드를 통한 이러한 사칭 행위는 결과적으로, 배달되지 않은 이메일이 위협 행위자가 사칭하고 있는 정당한 도메인으로 반송되는 결과를 초래합니다. 따라서, 수신 거부된 이메일로 인해 의도치 않게 발생한 부작용 덕분에 Proofpoint 연구진은 TA422 개의 인증 정보 수집 페이지를 파악할 수 있었는데, 이 페이지들은 42web[.]io 및 frge[.]io라는 하위 도메인을 활용하여 인증 정보 피싱 페이지를 호스팅하고 있었습니다.
실제 사례: TA499
Proofpoint 보고서에 제시된 세 번째이자 마지막 실제 사례는 2013년 1월( 2022년 5월)에 발생한 중대한 APT 사칭 사건과 관련된 것이었습니다. Proofpoint가 ‘ TA499 ’(일명 Vovan 또는 Lexus)로 추적 중인 위협 행위자는 러시아에 기반을 두고 국가와 연계된 단체로, 우크라이나 지지 성향의 저명한 인사들을 대상으로 정치 관련 화상 회의를 정기적으로 제안해 온 바 있으며, 최근 미국 내 연예인 매니지먼트 사업을 영위하는 중견 기업을 표적으로 삼았다.
Proofpoint에서:
TA499 은 우크라이나의 볼로디미르 젤렌스키 대통령을 사칭해, 우크라이나 분쟁에 관한 화상 회의에 미국의 한 유명 인사를 유인하려 했다. Proofpoint는 해당 그룹이 2022년 내내 일관되게 사용한 일련의 공격자 통제 이메일 주소와 도메인을 근거로, 이 캠페인을 TA499 그룹의 소행으로 규명할 수 있었습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“프루프포인트(Proofpoint) 보고서에 제시된 종합적인 조사 결과를 바탕으로 볼 때, 국가가 후원하는 APT 공격 주체들이 국가 차원의 정보 수집 요구 사항을 충족하기 위해, 공격에 취약한 경우가 많은 중소기업(SMB)과 지역 MSP를 점점 더 표적으로 삼고 있음이 분명합니다.”
"앞서 설명한 조사 결과를 통해, 이러한 국가 지원 단체들이 SMB 인프라를 침해하여, 훨씬 더 유용한 정보를 얻을 가능성이 높은 고가치 표적을 대상으로 한 2차 공격을 용이하게 하려는 의지와 의지를 가지고 있음이 분명해졌다."
2. 새로운 PowerExchange 악성코드가 마이크로소프트 익스체인지 서버에 백도어를 설치한다
포티넷은 온프레미스 마이크로소프트 익스체인지 서버 내에 백도어를 심기 위한 공격에 활용되고 있는 ‘PowerExchange’라는 새로운 파워셸 기반 악성코드를 발견했습니다. 이 활동은 ‘ APT34’로 알려진 이란의 위협 단체와 관련이 있는 것으로 추정된다.
포티넷은 지난해 아랍에미리트(UAE)의 한 정부 기관을 표적으로 한 여러 건의 동시 공격을 포착했으며, 그중 한 건은 지금까지 신원이 밝혀지지 않은 상태였다. 이 사건은 결국 PowerExchange 악성코드와 관련된 것으로 밝혀졌습니다. 이 백도어의 명령 및 제어(C2) 프로토콜은 이메일을 기반으로 하며, 피해자의 Microsoft Exchange 서버를 C2 서버로 사용합니다.
추가 조사 결과, 해당 환경 내의 다른 엔드포인트에서도 백도어가 발견되었으며, 여러 서버에는 그 밖의 다양한 임플란트가 설치되어 있는 것으로 확인되었다. 마이크로소프트 익스체인지 서버에 설치된 이러한 임플란트 중 하나는 ‘ExchangeLeech’로 알려진 웹 셸이었습니다.
이번 공격의 감염 경로는 일반적인 피싱 이메일에서 시작되었습니다. 피해자는 ‘Brochure.zip’이라는 이름의 압축 파일을 열었는데, 이 파일에는 같은 이름의 악성 .NET 실행 파일이 포함되어 있었습니다. Adobe PDF 아이콘이 표시된 이 실행 파일은 임시 폴더에 저장되었으며, 실행 시 오류 메시지가 나타났습니다. 이 실행 파일은 사실 최종 페이로드의 설치 및 실행을 돕는 드로퍼입니다. 이 과정에서는 autosave.exe, wsdl.ps1, Microsoft.Exchange.WebServices.dll이라는 세 개의 파일이 생성됩니다. 그런 다음 드로퍼는 5분 간격으로 주기적으로 실행되는 예약된 작업을 통해 autosave.exe의 지속성을 확보합니다. Autosave.exe는 최종 PowerShell 페이로드인 wsdl.ps1 을 새로운 프로세스에서 실행합니다.
PowerExchange 백도어에 대하여
- PowerExchange 백도어는 C2 채널의 특성에서 그 이름이 유래되었는데, 이는 Exchange Web Services(EWS) API를 활용하여 피해자의 Exchange 서버에 연결하고, 사서함을 통해 명령을 송수신하기 때문입니다.
- 이를 구현하기 위해 동일한 폴더에 있는 .NET DLL이 리플렉션을 통해 로드됩니다. Exchange 서버는 인터넷을 통해 접근할 수 있어, 외부 서버와의 통신 C2 을 줄여주며 위협 행위자를 위한 프록시 역할을 수행합니다.
- 이 백도어는 Exchange 서버에 연결되어, base64-encoded 이라는 컴퓨터 이름을 메일박스로 전송함으로써 해당 컴퓨터가 실행 중임을 알립니다. 메일박스와 접속 인증 정보는 백도어 자체에 하드코딩되어 있습니다. 그러면 운영자는 백도어가 현재 세션에서 비콘 신호를 보내야 할 추가 메일함 목록이나, 명령을 가져와 실행할 메일의 ID를 회신할 수 있습니다.
- 데이터를 전송하기 위해, 이 백도어는 “Microsoft Edge 업데이트”라는 제목의 이메일을 작성합니다. 이 이메일의 본문은 “Microsoft Edge 업데이트”라는 텍스트로만 구성되어 있습니다. 데이터 자체는 “New Text Document.txt”라는 제목의 이메일 첨부 파일로 전송됩니다.
- 명령어는 이메일 첨부 파일 내에 패딩 처리되지 않은 base64 인코딩된 콘텐츠 형태로 백도어에 전송됩니다. 이 백도어는 평가된 식에 따라 미리 정해진 변수의 상태를 확인함으로써 세 가지 특정 명령을 지원합니다. 응답은 명령 메시지가 수신된 것과 동일한 이메일 주소로 이메일 형태로 반환됩니다.
출처: APT34
포티넷은 PowerExchange 백도어가 사용된 이번 공격 캠페인의 배후로, 과거 금융, 정부, 에너지, 화학, 통신 등 다양한 분야를 표적으로 삼아온 이란의 위협 그룹 ‘ APT34’을 지목했다. 이 단체는 종종 조직 간의 관계를 악용하여 공급망 공격을 감행합니다.
PowerExchange는 이전에 APT34과 연관성이 지적된 TriFive 백도어와 상당한 유사점을 보이고 있다. 이 백도어들은 모두 PowerShell로 작성되었으며, 주기적으로 실행되는 예약된 작업에 의해 활성화되고, C2 개 채널은 EWS API를 통해 해당 조직의 Exchange 서버를 활용합니다. 이 두 제품의 기반이 되는 코드는 다르지만, PowerExchange는 단순히 TriFive의 새롭고 개선된 버전일 뿐이라고 여겨진다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 캠페인은 C2 통신에 피해자의 Exchange 서버를 이용함으로써, 백도어가 정상적이고 무해한 트래픽 속에 더 잘 위장할 수 있게 합니다.”
"이 기법을 통해 위협 행위자는 네트워크 기반 탐지를 더 효과적으로 회피할 수 있습니다." 하지만 이 백도어가 현재 온프레미스 Exchange 서버를 표적으로 삼고 있다는 점은 다시 한번 강조할 필요가 있습니다. 클라우드로의 대대적인 전환이 이루어지고 있는 만큼, 온프레미스 Exchange 서버는 확실히 점점 드물어지고 있습니다.”
3. IT 직원이 랜섬웨어 조직을 사칭해 고용주로부터 금품을 갈취하다
영국에 거주하는 28세의 애슐리 라일스는 범죄적 의도를 가지고 무단으로 컴퓨터에 접속하고 고용주를 협박한 혐의로 유죄 판결을 받았다.
2018년 당시, 라일스는 옥스퍼드에 본사를 둔 한 기업에서 IT 보안 분석가로 근무했다. 그해 2월 27일 , 그의 회사는 사이버 보안 사고를 겪었는데, 이 사고로 인해 공격자가 회사의 컴퓨터 시스템 상당 부분에 접근하는 일이 발생했습니다. 그 후, 공격자는 회사 고위 간부들에게 연락해 몸값을 요구했다.
그 이후로 상황은 점점 더 이상해지기만 했다.
자신의 직책 덕분에 라일스는 해당 사건을 조사하는 임무를 맡게 되었는데, 이 과정에서 가해자들은 회사 경영진에게 연락해 몸값을 요구했다. 라일스는 해당 기관의 내부 조사 및 사고 대응 활동에서 중요한 역할을 수행했으며, 이 과정에서 회사 동료들과 지역 법 집행 기관 관계자들의 협조를 받았다.
바로 이 시점에서 라일스는 사이버 보안 사고를 악용할 기회를 포착했고, 해당 침해 사고를 이용해 기존 사건에 ‘편승’함으로써 금전적 이득을 취하려 했으며, 잠재적인 몸값 지불금을 자신이 통제하는 암호화폐 지갑으로 우회시키려 시도했다.
BleepingComputer의 보도에 따르면, ‘ ’ 사건 대응 단계에서 (새 탭에서 열림) 라일스(Liles)는 “원래의 외부 공격자가 아닌 자신의 고용주를 속여 몸값을 지불하도록 함으로써, 이번 공격을 통해 사리사욕을 채우려 했다”고 한다.
SEROCU의 보도자료에 따르면, “그는 이사회 구성원의 개인 이메일에 300 회 이상 접근했을 뿐만 아니라, 원래의 협박 이메일을 수정하고 최초 공격자가 제공한 송금 주소를 변경하기도 했다.” “이는 대금이 지불된다면, 원래의 가해자가 아닌 그에게 지급되기를 바라는 마음에서였습니다.”
라일스는 심지어 실제 공격자가 사용하던 이메일 주소와 거의 똑같은 주소를 만들어, 그 계정을 이용해 고용주에게 메시지를 보내 몸값 요구에 응하고 대금을 지불하도록 압박하기까지 했다.
고용주와 경찰 모두 알지 못하는 사이, 라일스는 이미 다른 전선에서 실제 랜섬웨어 공격과 맞서 싸우고 있던 해당 회사를 상대로 사실상 “별개의 2차” 공격을 시작했던 것이다.
라일스 씨에게는 안타깝게도, 회사 소유주는 공격자들에게 돈을 지불할 의향이 없었고, 이후 진행된 내부 조사에서 라일스 씨의 배신 행각이 금세 드러났습니다. 그 시점까지 라일스 씨는 회사의 비공개 이메일에 반복적으로 무단으로 접근해 왔는데, 이러한 접근 기록 덕분에 수사관들은 그의 자택 IP 주소를 바로 파악할 수 있었습니다.
이 시점에서 라일스는 사방이 점점 좁혀져 오는 것을 감지하기 시작한 듯, 개인 기기에서 모든 데이터를 삭제하기 시작했는데, SEROCU 사이버범죄팀이 그의 자택을 급습해 컴퓨터를 압수했을 때쯤 그는 이미 이 작업을 성공적으로 마친 상태였다. 불행하게도 곤경에 처한 라일스 씨의 경우, 수사관들이 그를 기소할 만한 충분한 유죄 증거 자료를 복구해 냈습니다.
그 후 5년 동안, 라일스는 이 범죄와 관련된 모든 혐의를 부인했다. 그러나 최근 레딩 크라운 법원에서 열린 공판에서 그는 마침내 모든 혐의에 대해 유죄를 인정했다. 2023년 7월 11일에서 선고가 내려질 예정입니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“우리는 종종 내부자 위협에 대해 이야기하며, 이를 조직이 직면한 심각한 사이버 위협 중 하나로 끊임없이 꼽곤 하지만, 이와 같은 사건의 모든 충격적인 세부 내용을 파악하는 일은 다소 드문 일입니다.”
"이 사건에 대한 구체적인 기술적 내용은 거의 알려지지 않았지만, 지나치게 많은 재량권을 가진 한 명의 불량한 개인이 어떤 피해를 초래할 수 있는지 다시금 일깨워 주는 사례이다." 보안 분석가 직책은 대개 보수가 높은 직종이며, 일반적으로 해당 직원에게 상당한 수준의 접근 권한과 특권을 부여합니다. 악의적인 행위자들도 우리만큼이나 이러한 사실을 잘 알고 있습니다. 그렇다고 해서 위협 행위자들이 보안 관련 직책에 대거 지원하고 있다는 뜻은 아닙니다. “하지만 악의적인 행위자들이 내부자의 도움을 받아 악의적인 활동을 용이하게 하기 위해, 이러한 유형의 직원을 대상으로 뇌물, 강압 또는 협박을 가한 사례들이 있었다.”
의 Help Net (새 탭에서 열림) 에 따르면 다음과 같이 설명하고 있습니다:
일부 내부 위협은 부주의나 무지에서 비롯될 수도 있지만, 이번 사건은 악의적이고 기회를 노리는 개인이 연루된 훨씬 더 불길한 시나리오를 여실히 보여준다. 악의적인 내부자는 자신에게 부여된 접근 권한과 특권을 악용하여 유해하거나 비윤리적, 혹은 불법적인 활동을 자행합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.

