이번 주 소식 모음에서 CTI는 국가 후원 해킹 그룹 ‘ APT28 ’이 진행 중인 캠페인을 조사합니다. 이 위협 행위자는 아웃룩의 중대한 보안 취약점을 악용해 민감한 정보를 탈취하고 있습니다. 다음으로, CTI는 QR 코드 피싱 이메일 의 주요 특징을 살펴보며, 여기에는 위협 행위자들이 공격에 활용하는 가장 흔한 출처, 제목 및 도메인이 포함됩니다. CTI는 또한 BlueSky 랜섬웨어가 배포된 결과를 초래한, 대외적으로 노출된 MSSQL 서버에 대한 최근 침입 사건을 분석하고 있습니다.
1. APT28 은 Outlook의 심각한 취약점을 악용합니다.
크렘린의 지원을 받는 APT28 그룹 (새 탭에서 열림) (일명 Fancy Bear)은 현재 패치된 Outlook 이메일 서비스의 중대한 보안 취약점을 적극적으로 노리고 있습니다. APT28 는 CVE-2023-23397 (새 탭에서 열림) 을 악용하여 Microsoft Exchange 계정에 무단으로 접근하고 민감한 정보를 탈취하고 있습니다.
CVE-2023-23397 은 Windows용 Microsoft Outlook에서 발견된 ‘’ 중요 권한 상승 취약점입니다. (새 탭에서 열림) 이 취약점을 악용하기 위해, 공격자는 사용자에게 특수하게 조작된 메시지를 전송할 것입니다. 공격자는 PidLidReminderFileParameter의 값을 지정하여, 공격자가 제어하는 서버로 Net-NTLMv2 해시 유출을 유발할 수 있습니다. 피해자는 해당 이메일 메시지에 반응할 필요가 없습니다. 알림이 실행될 때 Outlook이 실행 중이라면, 악용이 발생합니다.
Windows용 Outlook의 모든 버전이 이 취약점의 영향을 받았으나, Android, iOS, Mac용 Outlook 및 OWA는 영향을 받지 않았습니다. 마이크로소프트는 이 취약점이 악용되었을 가능성을 시사하는 증거를 2022년 4월에서 확인했습니다. 이 취약점은 2023년 3월에 처음 보고되었으며, 이후 패치가 공개되었습니다.
APT28에 대하여
이 취약점은 몇 달 전에 공개되었으나, 마이크로소프트는 최근 APT28 이 이를 적극적으로 악용하고 있음을 확인했다. APT28 (Forest Blizzard 및 Fancy Bear로도 알려져 있음)는 러시아 총참모부 주정찰국(GRU)과 연관된 것으로 지목된 러시아의 위협 그룹이다.
이 그룹은 적어도 2004 년부터 활동해 왔으며, 주로 미국, 유럽, 중동의 정부 기관, 에너지 기업, 교통 기관 및 비정부 기구를 표적으로 삼는 경향이 있습니다. APT28 는 공격 시 공개된 익스플로잇을 활용하는 것으로 알려져 있으며, 2023년 9월 기간 중 상당 부분을 우크라이나 정부 기관을 대상으로 WinRAR 취약점(CVE-2023-38831)을 악용하는 데 할애했습니다. 이 단체는 풍부한 자원을 보유하고 철저한 훈련을 받은 것으로 보이며, 작전 전술 및 기법(TTP)을 지속적으로 개선하고 새로운 맞춤형 악성코드를 활용하고 있는 것으로 알려져 있다.
APT28 은 현재 Exchange 서버 내 이메일 계정에 무단으로 접근하기 위해, 9개월 전부터 존재해 온 Outlook의 취약점을 공격에 적극적으로 악용하고 있다. 마이크로소프트는 폴란드 사이버사령부(DKWOC)와 협력하여 이번 최신 활동을 분석했습니다.
Outlook의 취약점을 악용한 후, APT28 은 일반적으로 피해자의 사서함 내 폴더 권한을 변경하여 조직 내 인증된 사용자라면 누구나 접근할 수 있도록 합니다. 이를 통해 공격자는 Exchange 조직 내의 해킹당한 이메일 계정을 통해 Exchange Web Services(EWS) 프로토콜을 사용하여 고가치 정보가 담긴 사서함에 접근할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
APT28 은 새로운 악성 활동의 배후로 꾸준히 지목되는, 활동이 활발한 위협 그룹입니다.
APT28 은 기지가 뛰어나긴 하지만, 이 그룹은 취약점이 공개된 직후 이를 악용하는 것으로도 유명합니다. 따라서 APT28 가지 공격으로부터 시스템을 보호하기 위해서는 중요한 패치 적용이 필수적입니다.
2. QR 피싱 공격이 점점 더 정교해지고 있다
Cofense의 새로운 보고서는 QR 코드 피싱 이메일의 주요 특징 (새 탭에서 열림)을 상세히 다루며, 위협 행위자들이 이러한 캠페인에서 자주 활용하는 출처, 제목 및 도메인 유형을 다룹니다. QR 코드 피싱 이메일에서 흔히 나타나는 특징으로는 캡차, 다단계 인증(MFA), 그리고 인증 정보 피싱 페이지로 연결되는 공개 리디렉션이 포함된 URL 등이 있습니다.
Cofense는 QR 코드가 포함된 모든 보고서에 대해 ‘활성 위협 보고서(ATR)’를 검토했습니다. 연구진은 QR 코드 피싱과 모든 인증 정보 피싱 모두에서 보안 문자(CAPTCHA)가 포함된 캠페인이 가장 많이 사용되는 것으로 나타났다고 밝혔다. MFA 태그는 모든 인증 정보 피싱 신고 건수 중에서는 가장 낮은 비중을 차지했으나, QR 코드 관련 신고 건수에서는 근소한 차이로 2위를 기록했습니다. 게다가, 이들의 QR 코드 보고서 중 29%가 어떤 식으로든 MFA 기능을 활용하고 있었는데, 이는 이러한 캠페인이 불과 몇 달 전보다 현재 더 다양해졌을 가능성을 시사합니다.
QR 코드 이미지 출처
QR 코드는 대개 이메일에 삽입된 이미지를 통해 제공되어 왔습니다. 그러나 툴링 기술이 이러한 방식으로 QR 코드를 탐지하고 스캔하는 능력이 향상됨에 따라, 위협 행위자들은 이를 전달하기 위한 대체 방법을 모색하기 시작하고 있다.
새로운 대안 방법 중 하나는 — 비록 전체 캠페인의 약 3%에서만 확인되기는 했지만 — Google API를 활용해 QR 코드를 생성하는 것입니다. 그런 다음 이 QR 코드는 이메일이나 HTML 첨부 파일에서 외부 이미지로 참조됩니다. 이 URL은 googleapis[.]com 도메인 내에 있는, 위협 행위자가 선택한 URL로 연결되는 QR 코드를 생성합니다. 대부분의 이메일 게이트웨이가 외부 이미지를 무시하기 때문에, 이 방법은 당분간 탐지를 피할 수 있을 것입니다.
더 일반적인 대안 방법은 QR 코드가 삽입된 첨부 파일을 사용하는 것입니다. 코펜스(Cofense)는 조사 대상 QR 코드 기반 캠페인의 17%가 첨부 파일을 활용하고 있는 것으로 나타났으며, 이 수치는 가까운 시일 내에 더 늘어날 것으로 전망하고 있다.
QR 코드 피싱 이메일에서 흔히 등장하는 주제
Cofense의 조사 결과, QR 코드 이메일의 29%가 MFA를 주제로 한 내용으로 확인되었습니다. 또한, 편집이 필요한 주제들에서 개인을 식별할 수 있는 정보가 포함된 콘텐츠를 점점 더 많이 발견하고 있다.
도메인 유형
QR 코드에 다양한 유형의 URL을 삽입할 수 있습니다. URL의 한 가지 유형은 리디렉션에 사용할 수 있는 정상적인 도메인입니다. 악의적인 행위자들은 때때로 Bitly와 같은 링크 단축 서비스를 사용하기도 합니다. QR 코드 도메인 단축 서비스 중 한 곳에 속한 도메인이 전체 사용 시간의 약 7%에 걸쳐 사용된 것으로 확인되었다. 62%를 차지한 가장 흔한 도메인 유형은 악성 도메인이나 해킹당한 도메인이었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 분석은 QR 코드 관련 피싱 캠페인과 관련해 획기적인 TTP를 밝혀내지는 못했지만, 이러한 캠페인이 당초 생각했던 것보다 더욱 다양해지고 있을 가능성을 시사하고 있다.
QR 코드 피싱이 처음 등장했을 때, 대부분의 이메일 제목은 다중 인증(MFA)이나 비밀번호 재설정과 관련된 일반적인 내용이었다. 현재 우리가 목격하고 있는 것은 개인정보나 특정 날짜가 포함된 제목을 사용하는, 더욱 표적화된 QR 코드 피싱 공격입니다. 또한 QR 코드 피싱을 탐지하는 솔루션이 점점 더 많이 등장함에 따라 위협 행위자들이 공격 방식을 전환하기 시작하는 모습이 나타나고 있는데, 이는 당분간 QR 코드 기반 피싱이 계속될 것임을 시사합니다.
3. SQL 무차별 대입 공격으로 인해 BlueSky 랜섬웨어가 발생했습니다
DFIR 보고서에 따르면, 최근 대외에 공개된 MSSQL 서버 (새 탭에서 열림) 에 대한 ‘ ’ 침입이 관찰되었으며, 이로 인해 BlueSky 랜섬웨어가 배포되었습니다. 이번 공격에서 랜섬웨어가 작동하기까지 걸린 시간은 불과 32 분이었다. BlueSky 랜섬웨어는 Conti 및 Babuk의 유출된 소스 코드와 관련이 있는 것으로 알려져 있습니다.
약 1년 전, DFIR 리포트에서는 MSSQL 서버를 표적으로 삼은 일련의 활동 패턴을 포착했습니다. 이 활동은 인터넷에 노출된 서버에서 MS SQL 시스템 관리자 계정에 대한 무차별 대입 방식의 비밀번호 해킹 시도로 시작되었습니다. 성공적으로 로그인하기 전까지 10.000 회 이상의 실패 시도가 관찰되었습니다. 비밀번호를 알아낸 후, 공격자는 호스트에서 셸 명령을 실행할 수 있도록 xp_cmdshell을 활성화했습니다.
- 공격자들은 먼저 PowerShell 명령어를 실행해 Cobalt Strike C2 서버와 연결을 설정한 뒤, 정상적인 프로세스인 winlogon에 코드를 주입했습니다.
- 주입된 프로세스는 SMBexec을 통해 SMB 스캔 및 탐색을 수행하기 위해 PowerShell과 cmd를 모두 실행했습니다.
- 그 후 PowerShell 세션은 Tor2Mine 스테이저 서버에 연결하여 추가 PowerShell 스크립트를 실행함으로써 사용자 권한을 확인하고, 안티바이러스 솔루션을 비활성화하며, 채굴기 페이로드를 심었습니다.
- 초기 침입 후 불과 15 분 만에 위협 행위자들은 도메인 컨트롤러와 원격 서비스 생성을 통해 공유된 파일로 측면 이동을 수행했다. 이 서비스들은 PowerShell 명령을 실행하고, Tor2Mine 악성코드를 다운로드하여 실행하는 데 사용되었습니다.
- 초기 침투 후 30 분이 지나자, BlueSky 랜섬웨어 바이너리 파일이 침투 거점에 배치되어 실행되었습니다. 랜섬웨어 공격까지 걸린 시간은 불과 32 분이었습니다.
실행 단계
공격의 이 단계에서 위협 행위자는 확장 SQL 저장 프로시저(xp_cmdshell)를 통해 명령 셸을 구축했습니다. 이를 통해 사용자는 Windows 명령 프롬프트에 운영 체제 수준의 명령을 직접 입력할 수 있습니다. 그 후, 이 공격자는 해당 캠페인에서 Tor2Mine 개의 악성코드를 배포하는 데 사용되는 코발트 스트라이크(Cobalt Strike) 비콘과 파워셸(PowerShell) 스크립트를 실행했다.
첫 번째 PowerShell 스크립트는 Cobalt Strike 비콘을 다운로드하는 명령을 실행했습니다. 이 작업에 이어 또 다른 PowerShell 명령이 실행된 후, 여러 Tor2Mine 서버 및 URL에 연결되었습니다. Tor2Mine 는 PowerShell 스크립트를 활용하여 현재 사용자가 관리자인지 여부와 OS 버전을 확인합니다. 그러면 mimikatz의 PowerShell 버전인 또 다른 스크립트를 다운로드하게 됩니다. MalwareBytes, Sophos, Windows Defender와 같은 바이러스 백신 프로그램을 비활성화할 수 있습니다.
또한 이 악성코드는 사용자가 관리자 권한을 가지고 있는지 확인합니다. 그렇다면, 해당 마이너의 올바른 버전을 다운로드하여 설치하고, 여러 개의 예약 작업과 서비스를 생성합니다.
BlueSky 랜섬웨어
BlueSky 랜섬웨어 바이너리 파일은 결국 vmware.exe라는 이름으로 교두보에 배치되었습니다. 이 바이너리를 실행한 결과 네트워크 전반에 랜섬웨어가 확산되었으며, 랜섬웨어가 포트 445 을 통해 호스트에 연결하여 파일을 암호화함으로써 결국 SMB를 통해 공격이 이루어졌습니다.
이 암호화된 파일들의 파일 확장자는 .bluesky로 변경되었습니다. 이 랜섬웨어는 “# DECRYPT FILES BLUESKY #.txt”라는 이름의 .txt 파일 형태로 몸값 요구 메시지를 남겼습니다.
이번 공격 전체는 약 30 분 동안만 지속되었으며, 탐지된 흔적은 제한적이었고 데이터 유출은 발생하지 않았다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
비록 ‘The DFIR Report’가 약 1년 전 발생한 침입 사건에 대한 이 보고서를 이제야 발표하고 있지만, 그 보고서에 언급된 TTP 중 상당수는 여전히 유효하며 오늘날에도 널리 사용되고 있다.
이번 공격은 데이터 유출이 관찰되지 않았다는 점에서 흥미로운데, 이는 전체 공격이 30 분 남짓만 지속된 데 일조한 것으로 보인다. 또한, 랜섬웨어 발생까지 걸린 시간이 32 분이라는 사실은 위협 행위자가 얼마나 신속하게 목표를 달성할 수 있는지, 그리고 따라서 적시에 경보를 분류하는 것이 얼마나 중요한지를 뼈저리게 일깨워 줍니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

