이번 주 CTI는 악성 자동 압축 해제(SFX) 아카이브를 이용해 백도어 공격을 감행하는 위협 행위자에 대한 CrowdStrike 보고서를 심층 분석합니다. 이어서 CTI는, ALPHV/BlackCat 랜섬웨어 계열 조직이 알려진 세 가지 Veritas Backup 취약점을 악용해 대상 네트워크에 접근하는 모습이 포착된 내용을 다룬 Mandiant 보고서를 살펴봅니다. 마지막으로, CTI는 최근 미국에 본사를 둔 한 기업을 대상으로, 이전에는 이름이 알려지지 않았으나 현재 ‘로르샤흐(Rorschach)’로 명명된 랜섬웨어 변종이 사용된 공격 사례를 살펴보며 보고서를 마무리합니다.
1. 해커들은 은밀한 백도어 공격을 위해 자동 압축 해제(SFX) 아카이브를 악용한다
CrowdStrike의 최근 조사 결과에 따르면, 신원 미상의 위협 행위자가 의 악성 자동 압축 해제(SFX) 아카이브 (새 탭에서 열림) 를 악용하여 사설 네트워크에 지속적인 백도어 접근 권한을 확보하고 있는 것으로 드러났습니다. 이 아카이브에는 탐지를 피하는 데 도움이 되는 무해한 미끼 파일도 포함되어 있습니다.
SFX 아카이브란 무엇인가요?
자동 압축 해제 아카이브는 WinRAR이나 7-Zip과 같은 압축 소프트웨어로 생성된 실행 파일입니다. 여기에는 보관된 데이터와 이를 압축 해제하는 데 필요한 코드가 포함되어 있습니다.
- 연구자들은 수신자나 기술 기반 탐지 시스템에서도 항상 식별되지 않는 숨겨진 악성 기능을 포함하고 있는 SFX 아카이브 파일을 악용하는 위협 행위자들을 관찰했다는 사례를 점점 더 많이 보고하고 있다.
- 파일의 실행 가능한 부분은 ‘압축 해제 스텁’이라고 불리며, 표준 아카이브 파일을 압축 해제하고 볼 수 있는 소프트웨어가 없는 사람과 압축 파일을 공유하기 위한 도구입니다.
- SFX 아카이브를 생성할 수 있는 대표적인 소프트웨어 두 가지는 WinRAR과 7-Zip입니다. 두 가지 모두 특정 유형의 디컴프레서 스텁을 사용하며, 위협 행위자들이 악용할 수 있는 기능을 모두 갖추고 있습니다.
- SFX 아카이브는 때때로 비밀번호로 보호되어 있습니다. 이러한 기능은 주로 비즈니스 환경에서 활용될 가능성이 높으며, 이 경우 상용 제품을 사용하여 파일을 암호화하므로 파일에 접근하려면 비밀번호가 필요합니다. 파일을 보호하는 이러한 방식은 종종 침입을 용이하게 하는 데 이용되기도 합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“CrowdStrike는 암호로 보호되었거나 무해한 파일을 포함하고 있으면서도 WinRAR 설정 매개변수를 활용해 악성 코드를 실행하도록 설계된 여러 SFX 아카이브 악성 샘플을 분석했습니다.” 그들의 분석 결과, 이 샘플들의 탐지율이 상대적으로 낮은 것으로 나타났으며, 이는 이 샘플들이 광범위한 보안 도구를 우회할 수 있는 능력을 보여줍니다.”
“SFX 파일이 공격에 악용된 것은 이번이 처음이 아닙니다.” 작년 말, 카스퍼스키는 비밀번호로 보호된 SFX 파일 링크를 이용해 ‘RedLine’ 정보 탈취형 악성코드를 자동으로 유포하는 악성코드 캠페인을 분석했습니다. “그렇긴 하지만, 크라우드스트라이크는 SFX 아카이브의 악용이 가까운 미래에도 계속될 것으로 보이는 추세라고 보고 있습니다.”
2. ALPHV 랜섬웨어는 초기 접근을 위해 Veritas Backup Exec의 취약점을 악용합니다
만디언트(Mandiant)는 최근 ALPHV/BlackCat 랜섬웨어 계열 조직이 베리타스(Veritas)의 ‘백업 및 복구 솔루션( )’ 제품군인 베리타스 백업 및 복구(Veritas Backup (새 탭에서 열림) )의 세 가지 취약점을 적극적으로 악용하여 대상 네트워크에 대한 초기 접근 권한을 확보하는 것을 포착했습니다.
만디언트(Mandiant)가 ‘ UNC4466 ’이라고 지칭하는 ALPHV 랜섬웨어 조직 — —은 2021년 12월 (새 탭에서 열림)에서 처음 등장했으며, 법 집행 기관의 압박을 피하기 위해 갑작스럽게 활동을 중단했던 ‘다크사이드(Darkside)’ 및 ‘블랙매터(Blackmatter)’ 프로그램의 전 구성원들이 운영하고 있는 것으로 추정된다. 앞서 언급된 두 랜섬웨어 공격 모두 핵심 인프라 및 의료 기관을 표적으로 삼은 것으로 알려져 있으며, ALPHV 역시 이러한 전통을 그대로 이어가고 있는 것으로 보입니다. (새 탭에서 열림)
2021년 3월, 베리타스(Veritas)는 베리타스 백업 엑섹(Veritas Backup Exec) 16.x, 20.x 및 21.x 버전에 존재하는 세 가지 심각한 취약점에 대해 설명한 ‘’ 권고문( , 새 탭에서 열림)을 발표했습니다. 당시 베리타스는 해당 취약점에 대한 알려진 악용 코드가 이미 인터넷상에 유포되고 있다고 밝혔습니다.
보안 결함은 다음과 같습니다:
1. Veritas Backup Exec의 SHA 인증 방식을 통해 공격자가 BE 에이전트에 무단으로 접근할 수 있는 취약점이 있을 수 있습니다.
- CVE ID: CVE-2021-27877 (새 탭에서 열림)
- CVSS v3 벡터: CVSS:3,1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
- 전체 CVSS 점수: 8,2 (높음)
2. Veritas Backup Exec의 SHA 인증 방식을 통해 공격자가 BE 에이전트에 무단으로 접근할 수 있는 취약점이 있을 수 있습니다.
- CVE ID: CVE-2021-27876 (새 탭에서 열림)
- CVSS v3 벡터: CVSS:3,1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
- 전체 CVSS 점수: 8,2 (높음)
3. Veritas Backup Exec 에이전트의 취약점으로 인해 공격자가 데이터 관리 프로토콜 명령을 이용하여 BE 에이전트 시스템에서 임의의 명령을 실행할 수 있습니다.
- CVE ID: CVE-2021-27878 (새 탭에서 열림)
- CVSS v3 벡터: CVSS:3,1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- 전체 CVSS 점수: 8,8 (높음)
보도에 따르면 베리타스는 버전 21,2을 통해 수정 패치를 출시한 것으로 알려졌다. 그러나 맨디언트(Mandiant)에 따르면, “상업용 인터넷 스캔 서비스를 통해 현재 인터넷에 노출된 베리타스 백업 엑섹(Veritas Backup Exec) 인스턴스가 8.500 개 이상 확인되었으며, 이 중 일부는 여전히 패치가 적용되지 않아 취약한 상태일 수 있다.”
BleepingComputer는 이러한 취약점을 악용하도록 설계된 메타스플로이트(Metasploit) 모듈이 2022년 9월에 공개되었다고 지적했습니다. 이 코드는 공격자가 세션을 생성하고 침해된 엔드포인트와 상호작용할 수 있게 해줍니다.
UNC4466 은 이 특정 모듈이 출시된 지 한 달 후에 이를 사용하기 시작한 것으로 알려졌다.
ALPHV 랜섬웨어 공격 상세 정보
- UNC4466 은 공개된 Metasploit 모듈을 사용하여 Veritas Backup Exec이 실행 중인 인터넷에 노출된 Windows 서버를 최초로 침해했습니다.
- UNC4466 은 이러한 방식으로 호스트에 대한 지속적인 접근 권한을 유지했으며, 초기 침투에 성공한 후 Advanced IP Scanner 및 ADRecon 유틸리티를 활용하여 피해자의 환경에 관한 정보를 수집했습니다.
- 이후 UNC4466 은 BITS(Background Intelligent Transfer Service)를 통해 Lazagne, Ligolo, WinSW, RClone을 비롯해, 최종적으로는 ALPHV 랜섬웨어 암호화 프로그램을 포함한 추가 도구들을 감염된 호스트에 다운로드하는 것이 관찰되었다.
- UNC4466 은 지휘통제 서버와의 통신을 유지하기 위해 SOCKS5 터널링 프로토콜을 활용했다. 이 작업과 BITS를 통한 다른 도구의 다운로드, 랜섬웨어 페이로드 배포는 기본 도메인 정책에 즉시 실행 작업 항목을 추가하고, 보안 소프트웨어를 비활성화한 뒤, 암호화 프로그램을 실행함으로써 이루어졌습니다.
- 권한을 상승시키기 위해 UNC4466 은 Mimikatz, LaZagne, Nanodump를 이용해 유효한 사용자 인증 정보를 탈취했습니다.
- 마지막으로, 이 위협 행위자는 이벤트 로그를 삭제하고 Microsoft Defender의 실시간 모니터링 기능을 비활성화함으로써 탐지를 피했습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“만디언트(Mandiant)가 이 ALPHV 계열 조직이 알려진 취약점을 기회주의적으로 악용하는 것을 포착하기 전까지, 만디언트가 조사한 ALPHV 침입 사건은 주로 도난당한 인증 정보를 통해 발생했었는데, 이는 해당 계열 조직의 수법이 변화했을 가능성을 시사하며, ALPHV가 전통적으로 사용해 온 TTP(전술·기술·절차)와의 단절을 의미한다.”
“보안 연구원들은 랜섬웨어 공격 발생 시 복구를 가능하게 하고 가동 중단 시간을 최소화하기 위해 적절한 백업을 유지하는 것이 중요하다고 끊임없이 강조해 왔습니다.” “안타깝게도 이 사건은 백업 유틸리티에 패치를 적용하지 않은 채 인터넷에 노출될 경우 어떤 일이 벌어질 수 있는지 다시 한번 일깨워 주는 사례입니다.”
3. 로르샤흐 랜섬웨어가 등장하면서, 전문가들은 정교한 탐지 회피 전략에 대해 경고하고 있다
체크포인트 리서치(Check Point Research)는 이전에 이름이 알려지지 않았던 랜섬웨어 변종인 ‘ ’를 발견했습니다. 이 랜섬웨어는 현재 ‘Rorschach’ (새 탭에서 열림) 로 명명되었으며, 빠른 암호화 속도와 직접 시스템 호출(syscall) 사용과 같은 독특한 기술적 구성 요소 및 기법을 특징으로 합니다.
체크포인트는 미국에 본사를 둔 한 기업을 대상으로 한 랜섬웨어 사건에 대응하던 중 ‘로르샤흐’를 발견했다. 다른 많은 랜섬웨어 사례와 달리, 이 위협 행위자는 가명을 사용해 신원을 숨기려 하지 않았을 뿐만 아니라, 알려진 랜섬웨어 그룹 중 어느 곳과도 연관되어 있는 것으로 보이지도 않았다.
이 랜섬웨어를 더 자세히 분석한 결과, 몇 가지 상당히 독특한 특징이 드러났다.
- 이 랜섬웨어는 부분적으로 자율적으로 작동하며, 도메인 컨트롤러(DC)에서 실행되면 자동으로 확산됩니다.
- 또한 이 랜섬웨어는 매우 유연하게 작동하는 것으로 밝혀졌는데, 여러 가지 선택적 인수를 사용하여 운영자의 필요에 따라 동작 방식을 변경할 수 있었습니다.
- 로르샤흐는 랜섬웨어 계열에서는 흔히 볼 수 없는 직접 시스템 호출을 활용합니다.
연구자들이 로르샤흐 검사에 대해 알고 있는 사실
실행 흐름
Rorschach 실행에는 세 개의 파일이 사용됩니다:
- Cy[.]exe: Palo Alto의 Cortex XDR 덤프 서비스 도구 – winutils[.]dll을 사이드로드하는 데 악용됨.
- Winutils[.]dll: 압축된 Rorschach 로더 및 인젝터 – 랜섬웨어를 복호화하고 시스템에 주입하는 데 사용됩니다.
- Config[.]ini: Encrypted Rorschach 랜섬웨어 – 모든 로직과 구성 정보가 포함되어 있습니다.
cy[.]exe가 실행되면 winutils[.]dll이 메모리에 로드되며, cy[.]exe의 컨텍스트에서 실행됩니다. 그 후, 로르샤흐의 주요 페이로드인 config[.]ini도 메모리에 로드됩니다. 이 파일은 복호화되어 메모장에 삽입되며, 여기서 랜섬웨어의 실행 로직이 시작됩니다.
회피 전술
이 랜섬웨어는 다소 특이한 방식으로 프로세스를 생성하며, 이를 ‘SUSPEND’ 모드로 실행하고 조작된 인수를 전달함으로써 분석 및 대응 작업을 더욱 어렵게 만듭니다. 이 위조된 인수는 실제 인수의 길이에 따라 숫자 “1” 이 반복적으로 나열된 문자열로 구성되어 있습니다. 메모리에서 다시 작성되어 실제 인자로 대체됩니다.
또한 미리 정의된 서비스를 중지하고, 정품 Windows 도구를 사용하여 섀도 볼륨과 백업을 삭제하며, Windows 이벤트 로그를 지우고, Windows 방화벽을 비활성화하려고 시도합니다.
자기 전파
랜섬웨어가 Windows PC에서 실행되면 자동으로 그룹 정책을 생성하여 도메인 내의 다른 컴퓨터로 스스로를 확산시킵니다.
이를 위해 해당 파일들을 도메인 컨트롤러의 scripts 폴더로 복사한 다음, 원래 위치에서 해당 파일들을 삭제합니다. 다음으로, 도메인 내 모든 워크스테이션의 %Public% 폴더에 자신을 복사하는 그룹 정책을 생성합니다. 그런 다음, taskkill[.]exe를 호출하는 예약된 작업을 통해 특정 프로세스를 종료하도록 하는 또 다른 그룹 정책을 생성합니다. 마지막으로, 사용자 로그온 시 즉시 실행되도록 예약된 작업을 등록하기 위해 그룹 정책을 하나 더 생성합니다.
로르샤흐가 다른 랜섬웨어와 어떻게 유사한가
앞서 언급된 로르샤흐의 하이브리드 암호화 방식은 바부크(Babuk) 랜섬웨어의 유출된 소스 코드에서 차용된 것으로 의심된다.
바부크에서 얻은 영감은 프로세스 및 서비스 중단을 비롯한 다양한 작업 절차에서 찾아볼 수 있다. 서비스 제어 관리자를 통해 서비스를 중지하는 데 사용된 코드는 Babuk의 소스 코드에서 그대로 복사해 온 것으로 보입니다. 마찬가지로, Rorschach 구성에서 중단될 서비스 목록은 Babuk 소스 코드에 유출된 목록과 1:1 일치합니다.
로르샤흐는 록비트에서도 영감을 얻었습니다. 이 악성코드를 차단하는 데 사용되는 언어 목록은 LockBit v2,0의 목록과 동일합니다. Rorschach에서 암호화된 파일의 최종 이름 변경 방식도 LockBit v2,0 과 완전히 동일한 방식으로 구현되어 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“로르샤흐는 과거 어느 시점에 소스 코드가 온라인에 유출된 랜섬웨어 계열들로부터 많은 특징을 차용한 것으로 보인다.” “이 랜섬웨어의 개발자들은 유출된 여러 랜섬웨어 변종들의 가장 뛰어난 기능들을 선별해 조합함으로써, 새롭고 복잡한 랜섬웨어를 만들어낸 것으로 보인다.”
“로르샤흐는 그룹 정책을 통한 자체 확산 기능을 갖추고 있어, 수동 개입이 거의 또는 전혀 없이도 빠르게 확산될 수 있습니다.” “빠른 암호화 속도는 인상적이지만, 랜섬웨어 공격자들이 점차 암호화를 포기하고 순수한, 암호화 없는 갈취 방식으로 전환하고 있다는 최근 연구 결과를 고려할 때, 암호화 개선에 이토록 많은 노력을 기울이는 것은 다소 부조화스럽게 보인다.”
“로르샤흐 역시 암호화 기술에서 점차 멀어지게 될지, 아니면 끊임없이 변화하는 위협 환경 속에서도 살아남아 성공을 이어갈 만큼 독보적인 역량을 갖추고 있을지는 시간이 지나면 알 수 있을 것이다.”
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

