As we work with our customers to protect their organizations against the latest variants of SamSam ransomware, we’ve learned more about how it operates. We’re sharing those findings here, along with guidance on how our Threat Response module enables threat hunters to quickly detect and respond to this threat.

(사진: 피트 린포스 / 픽사베이)
많은 조직이 지난 몇 달간 화제가 되어 온 랜섬웨어 변종인 SamSam의 피해를 입었습니다. 네트워크를 마비시키는 것으로 악명 높은 이 기회주의적 공격은 헬스케어, 정부 및 소매 등 여러 산업 분야에서 관찰되었습니다.
SamSam은 새로운 위협이 아니며, 지난 2년 넘게 실제 환경에서 발견되어 왔습니다. 해커들은 네트워크를 감염시킨 후, 암호 해독 키를 대가로 피해자들에게 비트코인을 요구하며 갈취하고 있다. 이 변종을 탐지하기 위한 TTP는 복잡하지 않지만, 많은 조직이 경계 보안을 제대로 갖추지 못해 더 광범위한 감염의 초기 침투 경로를 제공함으로써 피해를 입고 있습니다.
Tanium은 ‘ ’ 위협 대응 모듈()을 통해 고객사가 최근 발생한 SamSam 감염 확산에 대비하고 이에 대응할 수 있도록 지원하고 있습니다. 이 모듈은 SamSam과 관련된 악성 활동을 탐지하고, 위협에 대한 조치를 취하며, 감염의 원인이 되는 근본적인 취약점을 해결할 수 있는 기능을 제공합니다. 이 모든 것이 어떻게 작동하는지 자세히 설명해 드리겠지만, 그 전에 먼저 이 특정 랜섬웨어 변종에 대해 지금까지 파악한 내용을 공유하고자 합니다.
SamSam의 수법
SamSam 위협 행위자들은 패치가 적용되지 않은 버전의 Java JBOSS 애플리케이션 서버에 존재하는 원격 코드 실행 취약점을 악용하는 것이 처음 포착되었습니다. 그러나 지난 18 개월 동안, SamSam의 배후에 있는 위협 행위자들은 피해 조직에 대한 초기 접근 권한을 확보하기 위해 더 광범위한 취약점을 악용해 왔다. 널리 사용되는 한 가지 기법은 인터넷에 원격 데스크톱 및 RDP 애플리케이션 게이트웨이를 노출시키는 호스트를 표적으로 삼는 것입니다. 위협 행위자들은 흔히 사용되는 비밀번호나 기본 비밀번호를 찾아내기 위해 간단한 RDP 무차별 대입 공격 도구를 활용합니다.
공격자가 네트워크 세그먼트 내에 침투 경로를 확보한 후에는 NET.EXE와 같은 Windows 기본 명령어를 통해 네트워크상의 호스트와 사용자를 열거할 수 있습니다. 공격자들은 악성 PowerShell 스크립트를 이용해 Mimikatz 자격 증명 수집 유틸리티를 실행함으로써, 권한이 높은 계정에 대한 접근 권한을 확보합니다. 공격자는 횡방향 이동을 통해 추가 인증 정보를 탈취함으로써, 결국 Active Directory 도메인 관리자 권한이나 높은 권한을 가진 서비스 계정을 확보할 수 있습니다.
이러한 접근 권한을 확보한 공격자는 도메인 컨트롤러를 감염시키고, 백업을 파괴한 뒤, 더 광범위한 엔드포인트를 자동으로 표적으로 삼아 암호화할 수 있습니다. 악성 행위자들은 배치 스크립트와 WMI 또는 PsExec 유틸리티를 사용하여 악성코드를 배포하고 실행합니다.

그림 1: 악성 바이너리를 실행하고 변수를 설정하는 SamSam 배치 스크립트의 사본.
SamSam의 최신 변종에서는 파일 확장자가 “.stubbin”인 “runner” 파일을 참조하는 것이 확인됩니다. 이 방법은 .NET 바이너리를 통해 악성코드를 불러오며, 이 바이너리는 악성 바이너리를 복호화하여 실행합니다. 암호화 루틴이 시작되면 파일이 암호화되고 새로운 파일 확장자로 이름이 변경되며, 몸값 요구 메시지의 역할을 하는 별도의 .html 파일이 생성됩니다. 이 랜섬웨어는 비트코인을 통한 지불을 요구하며, 올바른 암호 해독 키를 보유하고 있음을 증명하기 위해 두 개의 파일(hosts 파일 제외)에 대한 무료 암호 해독 서비스를 제공합니다.
SamSam 랜섬웨어: Tanium Threat Response가 어떻게 도움이 될 수 있는지
Threat Response에는 “Signals”로 알려진 강력한 탐지 기능이 포함되어 있으며, 이를 통해 악성 활동에 대한 지속적인 모니터링과 실시간 경고를 제공합니다. Tanium EDR 팀은 고객에게 일반적인 공격자의 수법을 매우 정확하게 식별할 수 있도록, MITRE ATT&CK 프레임워크에 따라 작성되고 정렬된 ‘시그널(Signals)’ 피드를 지속적으로 관리하고 있습니다. 이 섹션에서는 기본 제공되는 일부 시그널이 SamSam 공격의 구성 요소를 자동으로 식별하는 방법과, 고객이 직접 사용자 지정 시그널을 생성하는 방법에 대해 살펴보겠습니다.
SamSam 위협 행위자들은 종종 Mimikatz를 활용하여 권한을 상승시켜 관리자 권한을 가진 사용자나 도메인 관리자로 접근합니다. 악의적인 행위자들은 이 명령어(또는 이와 유사한 변형)를 사용하여 PowerShell 기반의 Mimikatz 버전을 다운로드하고 실행합니다:

그림 2: 위협 행위자들이 PowerShell을 통해 Mimikatz를 다운로드하고 실행하기 위해 사용한 것으로 확인된 명령어는 다음과 같습니다.
“의심스러운 PowerShell 명령줄” 신호는 해당 PowerShell 실행이 수행하는 활동을 바탕으로 이를 식별합니다. PowerShell 명령을 실행하면, 시스템이 회사 네트워크에 연결되어 있지 않더라도 몇 초 내에 Signals 알림이 Tanium 콘솔로 전송됩니다.

그림 3: 의심스러운 PowerShell 명령줄에 대한 Tanium 신호 경보 예시.
사용되는 명령줄과 관계없이, Tanium은 비정상적인 프로세스 계보를 통해 실행된 PowerShell도 탐지하고 경고를 발령할 수 있으며, 이는 주로 매크로 악성코드나 기타 악용된 애플리케이션을 통해 페이로드가 전달될 때 발생합니다.
공격자가 PowerShell을 통해 반사적으로 Mimikatz를 불러오는 대신, 독립 실행형 Mimikatz 실행 파일을 직접 실행하기로 선택한 경우에도 Tanium의 신호 피드는 여러 가지 탐지 메커니즘을 제공합니다. 아래 스크린샷은 이러한 경고의 예시를 보여줍니다:

그림 4: Mimikatz 실행에 대한 Tanium 신호 경보 예시.
SamSam 위협 행위자들이 흔히 사용하는 또 다른 수법은 백업 파일이 삭제되도록 하는 것입니다. 이로 인해 피해 복구가 훨씬 더 어려워지며, 결과적으로 피해자가 몸값을 지불할 가능성이 높아집니다. 흔히 사용되는 방법 중 하나는 Windows 볼륨 섀도 복사본을 삭제하는 것입니다. Tanium Threat Response는 해당 활동이 실행될 때 이를 탐지하고 경고를 발령합니다.

그림 5: 볼륨 섀도 복사본 삭제에 대한 Tanium 신호 경보를 조사하기 위해 피벗하기.
경고와 관련하여 수행된 활동을 중심으로 분석하면, “vssadmin delete shadows” 명령어뿐만 아니라 명령 프롬프트에서 수행된 다른 작업들도 확인할 수 있습니다. 타늄(Tanium)의 엔드포인트 활동 시각화 기능은 보안 침해 발생 전의 상황을 재구성하는 데 도움이 될 뿐만 아니라, 해당 사건이 초래한 후속 영향도 파악하는 데 기여할 수 있습니다.
PsExec 활동 탐지
Tanium Threat Response 사용자는 파일, 네트워크, 프로세스 및 레지스트리 이벤트를 자유롭게 조합하여 자체 ‘시그널(Signals)’을 생성함으로써, 실시간 탐지 및 경보 기능을 활용할 수 있습니다. 또한, ‘Signals’는 전사적 차원이 아닌 특정 컴퓨터 그룹에 맞춰 적용할 수 있어, 보안 팀이 시스템 유형에 따라 서로 다른 수준과 유형의 모니터링을 적용할 수 있게 해줍니다.
다음 예시는 SamSam이 Sysinternals PsExec 유틸리티를 사용하는지 감지하기 위한 간단한 시그널과, 관련 이상 징후를 찾아내기 위해 Tanium의 엔터프라이즈 헌팅 및 검색 기능을 활용하는 방법을 보여줍니다. PsExec는 시스템 관리자들이 합법적으로 자주 사용하는 프로그램이므로, 오탐을 방지하기 위해 이러한 신호를 맞춤 설정해야 할 수도 있습니다. 사고가 발생한 상황에서, 조직은 신속한 탐지 및 대응을 위해 어느 정도의 “잡음”을 용인하기로 선택할 수도 있다.
SamSam 위협 행위자들은 일반적으로 PSEXEC를 사용하여 배치 스크립트를 수평적으로 배포하고 실행하며, 이 스크립트는 다시 악성코드를 설치합니다. 명령줄 및 파일 명명 규칙은 캠페인마다 다를 수 있습니다. 다음은 이러한 변형 중 하나를 감지하는 간단한 시그널의 예시입니다:

그림 6: PSEXEC가 BAT 파일을 실행할 때 표시되는 Tanium Signal 경고 예시.
수신 시스템에서 PsExec 서비스 바이너리인 PSEXESVC.EXE는 복사된 배치 스크립트를 실행하기 위해 CMD.EXE 인스턴스를 시작합니다. 다음 Signal을 사용하여 그 결과로 발생하는 활동을 감지할 수 있습니다:
process.parent_command_line이 'psexesvc.exe'로 끝나고, process.command_line에 'cmd.exe /c'가 포함되어 있으며, process.command_line에 '.bat'가 포함되어 있는 경우
Signals는 process.path, process.command_line, process.parent_path 및 process.parent_command_line을 자유롭게 조합할 수 있도록 지원하므로, 다른 변종에 대한 추가 탐지 규칙을 쉽게 구축할 수 있을 뿐만 아니라(정당한 활동을 제외하는 것도 가능합니다). 물론, 이 예시들에서는 기본적인 프로세스 매칭만 사용하고 있습니다. 사용자는 신호에 파일, 네트워크 및 레지스트리 작업도 포함시킬 수 있습니다.
조사관은 PsExec를 악용하는 이 공격의 다른 변종들도 찾아볼 필요가 있을 수 있습니다. “실행된 프로세스 트리 추적” 센서를 사용하면 PsExec 서비스 바이너리(PSEXESVC.EXE)를 상위 프로세스로 하여 시작된 고유한 프로세스 시퀀스의 발생 빈도(개수)를 쉽게 비교할 수 있습니다. 이를 통해 드릴다운 및 추가 분석을 위해 다른 이상치를 정확히 찾아낼 수 있습니다.

그림 7: 호스트 간 PsExec 서비스에 의해 실행된 프로세스 트리 비교.
또한 조사관은 Tanium을 사용하여 아래와 같이 Windows 기본 시스템 이벤트 로그에서 PsExec와 관련된 서비스 설치 이벤트를 검색할 수도 있습니다. 이는 보완적인 증거 출처를 제공할 뿐만 아니라, 사고 발생 전에 Tanium이 배포되지 않았을 수도 있는 호스트에 대한 증거를 찾아낼 수 있는 기능을 제공합니다.

그림 8: Tanium Threat Response에서 PsExec 서비스 생성 검색 결과.
초기 침입 경로 추적: 원격 데스크톱
앞서 언급한 바와 같이, 최근의 SamSam 공격 캠페인은 인터넷에 원격 데스크톱 프로토콜(RDP)을 노출하고 있는 엔드포인트를 보유한 조직을 표적으로 삼고 있습니다. 일반적인 관리자 사용자 이름을 대상으로 한 자동화된 무차별 대입 공격은 해당 시스템에 대한 초기 접근 권한을 확보할 수 있게 해줍니다. 공격에 성공하면, RDP 호스트를 발판으로 삼아 나머지 환경을 공격 대상으로 삼을 수 있습니다. 피해자가 공격의 후속 단계를 감지하거나 막아내더라도, 이러한 취약한 침입 경로를 파악하고 해결하지 못하면 네트워크는 다시 침해당할 위험에 노출될 것입니다.
Tanium을 활용하면 조직은 네트워크 내에서 원격 데스크톱이 노출된 위치와 사용 현황을 신속하게 파악할 수 있습니다. 예를 들어, 사용자는 현재 포트 3389에서 수신 대기 중인 모든 시스템은 물론, 이 포트를 통해 이루어진 과거 네트워크 연결 기록이 있는 시스템도 조회할 수 있습니다. 결과는 네트워크 범위, 호스트 이름, OS, 방화벽 정보 및 기타 관련 속성과 같은 추가 데이터 항목을 활용하여 더욱 상세하게 분석하고 그룹화할 수 있습니다.

그림 9: 호스트 이름, IP 주소 및 OS별로 포트 3389 에서 능동적으로 수신 대기 중인 엔드포인트 식별.

그림 10: 포트 3389에 대한 과거 네트워크 연결 내역 검색.
또한 Tanium Threat Response는 운영 체제 및 애플리케이션 이벤트 로그와 같은 기본 소스를 검색하여 추가 증거를 확보할 수 있는 기능을 제공합니다. 예를 들어, “원격 데스크톱 이벤트 로그 검색” 센서를 사용하면 Windows 이벤트 로그, 특히 Windows 터미널 서비스 운영 로그에 기록된 과거의 성공적인 RDP 로그온 내역을 검색할 수 있습니다.

그림 11: RDP 이벤트 로그 검색 센서를 설명하는 스크린샷.
탐지 및 대응을 넘어
플랫폼으로서, Tanium이 제공하는 광범위한 보안 및 IT 운영 기능은 조직이 공격에 대응할 때 EDR/EPP 단일 솔루션의 기존 한계를 뛰어넘을 수 있도록 지원합니다. 이 글에서 다룬 SamSam 사례와 관련된 두 가지 사례를 살펴보겠습니다.
Tanium Discover 는 Tanium 아키텍처를 활용하여, 원격 데스크톱과 같은 서비스가 인터넷이나 신뢰할 수 없는 네트워크에 노출되어 있을 가능성이 있는 호스트를 포함하여 관리되지 않는 호스트를 효율적으로 식별합니다. Discover는 수동 및 능동 기법을 모두 활용하여 엔드포인트에 대한 지문 정보를 수집하는 다양한 방법을 사용합니다. 사용자는 관리되지 않는 엔드포인트의 OS 및 열린 포트를 확인하고, 알림 및 경보 워크플로를 생성하며, 신뢰할 수 없는 기기를 차단할 수도 있습니다.

그림 12: Tanium Discover에서 RDP 포트가 열려 있는 관리 대상 및 비관리 대상 장치 확인.

그림 13: Tanium Discover에서 관리 대상이 아닌 장치 인터페이스의 세부 정보를 확인하는 모습.
문제 해결이 필요한 경우, Tanium Protect 는 신뢰할 수 없는 소프트웨어의 실행을 제한하는 애플리케이션 제어 정책은 물론, 원치 않는 네트워크 트래픽을 제한하는 엔드포인트 방화벽 정책을 적용할 수 있습니다. 예를 들어, 많은 시스템 환경에서는 “powershell.exe”가 포트 80 이나 443를 통해 외부 IP 주소와 통신을 시작할 정당한 필요성이 없을 수 있습니다. 이는 원격 사이트에 호스팅된 스크립트를 실행하는 데 흔히 사용되는 기술 중 하나를 방해할 수 있습니다.

그림 14: Protect에서 엔드포인트 방화벽 정책 검토.
관리자는 플랫폼 전반에서 정의하고 사용할 수 있는 동일한 동적 Tanium 컴퓨터 그룹에 Protect 정책을 적용할 수 있습니다. 이를 통해 가장 일관되고 안정적인 구성을 갖춘 엔드포인트(예: 도메인 컨트롤러)부터 시작하여, 보안 제어 수단을 단계적으로 테스트하고 배포하기가 더 쉬워집니다.
SamSam 위협 행위자들이 활용하는 전술은 정교하거나 획기적인 것은 아니지만, 경계 방어 및 특권 계정 관리에 존재하는 일반적인 취약점을 여실히 드러내고 있다. 이러한 활동에 대해 전사적인 가시성을 확보하면 위협 탐지 과정을 가속화할 수 있습니다. 이러한 보안 통제 수단을 검증함으로써, 이 위협에 대해 선제적으로 방어하거나 침입자의 활동 경로를 추적할 수 있습니다.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
저자 소개: 아론 골드스타인은 타늄(Tanium)의 엔드포인트 탐지 및 대응(EDR) 팀의 이사입니다. 그는 9년 동안 사고 대응 컨설팅 및 위협 인텔리전스 관리 업무를 수행한 후 Tanium에 합류했다. 애런은 경력을 쌓는 동안 9개국에 걸쳐 250 건 이상의 보안 프로젝트를 주도해 왔으며, 이 프로젝트들은 주목받는 수사 및 사고 대응부터 본격적인 사이버 침입 훈련 프로그램의 기획 및 맞춤형 설계에 이르기까지 다양한 분야를 아우릅니다. 애런은 복잡하고 대규모의 보안 침해 사고 대응 분야에서 쌓은 독보적인 경험을 바탕으로, 규모에 상관없이 모든 환경을 안전하게 보호할 수 있는 전략적 솔루션을 제공합니다. 그는 어려운 주제를 이해하기 쉬운 교육 세션으로 풀어내는 데 탁월한 능력을 갖추고 있으며, 자신의 지식과 기술을 활용하여 중요 시스템 보안이라는 끊임없이 커져가는 과제에 독창적인 접근 방식을 제시합니다. 세계를 구하는 데만 몰두하지 않을 때, 아론은 외딴 곳으로 여행을 떠나거나 하이킹을 즐긴다.
