메인 콘텐츠로 건너뛰기
CTI 요약: Skuld 악성코드, Windows PC에서 Discord 데이터 탈취
새로운 쟁점

CTI 요약: Skuld 악성코드, Windows PC에서 Discord 데이터 탈취

중국 해커들이 리눅스 악성코드 통신에 DNS-over-HTTPS를 활용하고 있으며, 새로운 Go 언어 기반 ‘Skuld’ 악성코드 변종이 윈도우 PC에서 디스코드 및 브라우저 데이터를 탈취하고, 대규모 피싱 캠페인이 6.000 개 사이트를 이용해 유명 브랜드를 사칭하고 있다.

이번 주 CTI는 리눅스 기기를 적극적으로 표적으로 삼고 있는 중국 연계 위협 그룹 ‘ChamelGang’의 최근 활동을 상세히 다룬 새로운 보고서를 분석합니다. 다음으로, CTI는 ‘Skuld’로 알려진 정보 탈취 악성코드 변종을 조사합니다. 마지막으로, CTI는 Bolster의 연구진이 최근 발견한 대규모 ‘ ’ 피싱 캠페인 에 대한 개요를 소개하며 글을 마무리합니다.

1. 중국 해커들이 리눅스 악성코드 통신에 DNS-over-HTTPS를 이용하고 있다

Stairwell이 발표한 새로운 보고서에 따르면, 중국과 연계된 위협 그룹 ‘ ’ ChamelGang()이 ‘ChamelDOH’로 명명된, 이전에 보고된 바 없는 임플란트를 이용해 리눅스 기기를 감염시키고 있는 것으로 드러났다. 이 백도어는 DNS-over-HTTPs 프로토콜을 통해 감염된 시스템과 공격자의 기기 간에 통신을 가능하게 합니다.

Positive Technologies는 2021년 9월에서 ChamelGang( )의 활동 을 최초로 기록했습니다. 그러나 해당 보고서는 해당 위협 그룹이 Windows 툴킷을 사용한 점에만 초점을 맞췄다. Stairwell의 새로운 보고서는 ChamelGang의 악성코드 무기고가 확대된 점과 더불어, 이 그룹의 전술·기법·절차(TTP) 및 침해 지표(IOC)에 대한 최신 정보를 조명하고 있다.

기술적 세부 사항

Stairwell의 보고서는 DNS-over-HTTPS(DoH) 터널링을 통해 명령 및 제어(C2) 통신을 가능하게 하는 임플란트인 ChamelDOH에 초점을 맞추고 있다. 이 임플란트는 네트워크 트래픽 속에 자신의 활동을 숨김으로써, 임플란트의 통신을 식별하거나 차단하는 것을 극도로 어렵게 만든다(HTTPS 트래픽을 파악할 수 없다면 사실상 불가능할 정도이다).

  • 이 임플란트는 실행 중인 시스템에 대한 원격 액세스를 가능하게 하는 대용량 C++ 바이너리 파일입니다.
  • 이 임플란트는 수정된 base64 스키마를 사용하여 통신 내용을 공격자가 제어하는 네임서버의 하위 도메인으로 인코딩합니다. 이를 통해 시스템 정보를 수집하고, 감염된 기기를 파악 및 분석하며, 파일 업로드, 다운로드, 삭제, 실행 등 기본적인 원격 액세스 작업을 수행할 수 있습니다.
  • 이 임플란트는 다양한 시스템 호출을 활용하여 정찰 과정에서 얻은 여러 데이터를 포함하는 JSON 객체를 생성합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“ChamelDoH 임플란트가 중국과 연계된 ChamelGang의 소행으로 추정되는 이유는, 이 리눅스 악성코드가 해당 위협 행위자와 이전에 연관된 도메인을 사용했을 뿐만 아니라, 이 요약문 서두에서 언급한 Positive Technologies의 보고서에서 이미 다룬 바 있는 맞춤형 권한 상승 도구를 사용했기 때문입니다.”

"Stairwell에 따르면, 이 단체는 자사의 Windows 중심 무기 체계만큼이나 견고한 리눅스 침투용 도구 세트를 연구하고 개발하는 데 상당한 자원을 투입한 것으로 보인다."

2. Go 언어로 개발된 새로운 ‘Skuld’ 악성코드가 Windows PC에서 Discord 및 브라우저 데이터를 탈취한다

Trellix는 최근 Discord, 웹 브라우저, 폴더 등의 애플리케이션을 표적으로 삼는 ‘Skuld’라는 새로운 정보 탈취형 악성코드 변종을 상세히 공개했다. 'Skuld'의 개발자는 다양한 오픈소스 프로젝트와 악성코드 샘플에서 영감을 얻은 것으로 보입니다.

스쿨드에 대해 알아야 할 점

Trellix는 Skuld가 유럽, 동남아시아, 미국 전역의 Windows 시스템을 침해했다고 밝혔습니다. 또한 Creal Stealer, Luna Grabber, BlackCap Grabber 등 공개적으로 유포되고 있는 다양한 정보 탈취 프로그램과도 중복되는 부분이 있습니다.

연구 과정에서 트렐릭스는 스쿨드(Skuld)의 추정 개발자가 운영하는 그룹과 동일한 별명을 사용하는 텔레그램 그룹도 발견했다. 이는 향후 스쿨드(Skuld)를 다른 사이버 범죄자들에게 서비스 형태로 홍보하려는 계획이 있음을 시사할 수 있다.

Skuld에 대한 주요 요점

  • Skuld 샘플은 모두 Golang 1,20,3 로 작성되었으며, 지원되는 다양한 작업을 수행하기 위해 폭넓은 라이브러리를 활용합니다.
  • 시작 시, 스틸러는 나중에 다양한 모듈을 지원하게 될 내부 문자열 맵 구조에 몇 가지 매개변수, 경로 및 정규식을 불러옵니다. 실행 환경을 구축한 후, 이 악성코드는 피해자에게 가짜 오류 메시지를 표시한 뒤, 정보를 탈취하기 위해 다양한 모듈을 실행합니다.
  • 정보를 훔치기 전에, Skuld는 환경의 다양한 속성을 살펴보며 보안 제품이나 연구원에 의해 분석되고 있는지 확인합니다. 스쿨드가 감시받고 있음을 확인하면, 실행을 중단할 것입니다.
  • Skuld는 대상 시스템이 가상 머신인지 아닌지 확인하기 위해 세 가지 다른 기법을 사용합니다. 첫 번째 기법은 시스템의 화면 해상도가 200x200 픽셀보다 큰지 확인합니다. 그렇지 않은 경우, 가상 환경에서 실행되고 있다고 가정합니다. 두 번째 기법은 총 RAM 용량이 2.000.000.000 바이트보다 큰지 확인합니다. 그리고 세 번째 기법은 시스템의 비디오 및 디스크 정보와 관련된 여러 레지스트리 키를 확인합니다. 해당 항목 중 VMWare나 Virtual Box와 관련된 정보가 포함된 것이 있으면, 애플리케이션이 종료됩니다.
  • Skuld의 최종 확인 단계에서는 시스템의 실행 중인 프로세스를 파악한 후, 이를 미리 정의된 차단 목록과 비교합니다. 어떤 프로세스가 차단 목록에 있는 항목과 일치하면, 악성코드는 해당 프로세스를 종료시킵니다.
  • Skuld는 자신이 가상화 환경이 아닌 실제 환경에서 실행되고 있음을 확인한 후, 피해자로부터 정보를 탈취하기 시작합니다.
  • Skuld는 Discord에서 정보를 훔치는 다양한 방법을 가지고 있습니다. 먼저 discord_desktop_core 모듈에 자바스크립트 코드를 삽입하려고 시도합니다. Better Discord의 보안 기능을 우회하기 위해, 이 악성코드는 “%APPDATA%\BetterDiscord\data\betterdiscord.asar” 파일을 변조하여 “api/webhooks”라는 문자열을 “ByDeathined”로 대체합니다. 코드를 주입한 후, Skuld는 MFA 코드의 대체 수단인 Discord 백업 코드를 탈취하여 계정을 장악하려 시도합니다.
  • 그런 다음 Skuld는 Chromium 및 Gecko 기반 브라우저에 저장된 정보를 노립니다. 도난당한 브라우저 정보에는 로컬 데이터, 로그인 정보, 쿠키, 기록, 다운로드 내역 및 세션 토큰이 포함됩니다. 정보를 확보하면, 이를 보관하고 “browsers.zip”이라는 파일로 압축한 뒤 외부로 유출합니다.

스쿨드에 대한 책임은 누구에게 있는가?

'Skuld'를 개발한 개발자는 ‘Deathined’라는 가명을 사용하고 있다. Trellix는 먼저 Skuld의 Discord 웹훅 푸터에 있는 icon_url과 동일한 아바타 이미지 URL을 가진, 같은 별명을 사용하는 사용자의 GitHub 계정을 발견했습니다.

Deathined GitHub 계정에는 소유자가 Golang 프로그래밍을 할 줄 안다고 명시되어 있는데, 이는 Skuld 악성코드가 사용하는 언어와 확실히 일치합니다. 이 GitHub 계정도 2023년 4월 에서 최근에 생성된 것으로, Trellix의 조사가 이루어지기 불과 몇 주 전의 일입니다.

Trellix는 용의자로 지목된 개발자의 온라인 신원에 대한 조사를 이어가며, 동일한 사용자 이름을 가진 다른 계정을 찾던 중 4월에 생성된 또 다른 레딧 계정을 발견했다. 또한 그들은 같은 닉네임을 사용하는 텀블러 계정도 발견했다. 마지막으로, 그들은 알려진 트위터 계정인 @deathined로 연결되는 링크가 포함된 Carrd 계정을 발견했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Skuld는 Go 언어 열풍에 편승한 또 다른 악성코드입니다.” Trellix는 Go 언어로 개발된 악성코드를 둘러싼 우려가 커지고 있는 상황을 다음과 같이 잘 요약하고 있습니다:

끊임없이 변화하는 사이버 보안 환경에서 Go 언어 기반 악성코드의 확산은 심각한 우려를 불러일으키고 있다. Go 언어의 인기가 높아짐에 따라, 사이버 범죄자들은 이 언어의 장점을 활용해 사용자와 기업에 심각한 위협이 되는 새로운 악성코드 변종을 개발하고 있다.

3. 대규모 피싱 공격, 6.000 개 사이트를 이용해 100 개 브랜드를 사칭

Bolster의 위협 연구팀이 발표한 새로운 보고서에 따르면, 를 통해 광범위하게 전개되고 있는 피싱 캠페인이 발견되었다고 합니다. — 이 캠페인은 2022년 6월 부터 진행되어 온 것으로 알려졌으며, 100 개 이상의 유명 의류, 신발 및 패션 브랜드를 사칭하여 피해자들이 사기 웹사이트에 계정 인증 정보와 금융 정보를 입력하도록 유도하는 공격을 펼치고 있습니다.

캠페인 상세 정보

  • 인 BleepingComputer()에 따르면, 앞서 언급된 가짜 사이트에서 사칭된 브랜드로는 나이키, 푸마, 아식스, 반스, 아디다스, 컬럼비아 등이 있으며, 그 밖에도 여러 브랜드가 포함되어 있습니다.
  • 이 피싱 캠페인은 Bolster의 위협 연구팀에 의해 발견되었으며, 해당 팀의 분석가들은 이 작전이 2022년 6월 무렵에 시작되어 2022년 11월 부터 2023년 2월 사이에 피싱 활동이 가장 활발했던 것으로 보고했습니다.
  • 이 캠페인은 비활성 사이트를 포함해 최소 3.000 개의 고유 도메인과 약 6.000 개의 사이트를 활용하고 있습니다.

피싱 인프라

볼스터의 보고서에는 해당 캠페인의 피싱 공격 인프라에 대한 개요가 포함되어 있습니다. 이 작업과 관련된 도메인들은 이를 발견한 연구진에 의해 자율 시스템 번호(ASN) AS48950로 추적되었습니다.

Bolster에서:

이 도메인들의 IP 주소는 Packet Exchange Limited와 Global Colocation Limited라는 두 곳의 특정 인터넷 서비스 제공업체에서 호스팅하고 있습니다. 두 업체 모두 사기 위험과 관련해 부정적인 평판을 받고 있다는 점은 주목할 만합니다.

볼스터(Bolster)의 연구원들은 또한 관련 도메인의 상당수(약 1.500개)가 ALIBABA.COM SINGAPORE E-COMMERCE PRIVATE LIMITED라는 도메인 등록 기관에 등록되어 있다고 지적합니다. 이러한 도메인의 존속 기간에 관해 말하자면, 그 연대는 제각각입니다. 일부는 약 2년 정도 된 반면, 상당수는 최근 90 일 정도 이내에 등록된 것입니다.

BleepingComputer는 의심스러운 도메인의 생성 시기에 대해 다음과 같이 언급했습니다:

도메인 운영 기간은 피싱 공격에서 매우 중요한 요소입니다. 도메인이 오랫동안 활성화된 상태로 유지되면서도 아무런 문제가 발생하지 않으면, 보안 도구에서 이를 의심스러운 것으로 식별할 가능성이 낮아지기 때문입니다. 도메인을 최소 2년 동안 방치해 두는 방식은 Confiant가 작년에 보고한 바 있는데, 이 회사는 2018년부터 이 전략을 성공적으로 활용해 온 글로벌 악성 광고 캠페인에서 이러한 전술을 관찰했습니다. 볼스터가 발견한 이 캠페인에서, 많은 악성 도메인들이 신고되지 않은 채 오랫동안 존재해 왔기 때문에 구글 검색에 색인되었으며, 현재는 특정 검색어에 대해 상위 순위에 노출될 가능성이 높습니다.

이 전략은 특히, 일반 사용자가 구글 검색 순위가 높을수록 해당 도메인의 진위성과 신뢰성을 높게 평가한다는 점을 악용해, 아무것도 의심하지 않는 피해자들을 피싱 사이트로 유인하려는 사이버 범죄자들에게 매우 효과적입니다.

특히 주목할 점은, 이 사기의 도메인 이름이 특정 패턴을 반복적으로 따르고 있다는 점인데, 사칭 대상인 브랜드 이름에 도시나 국가 이름을 결합한 뒤 .com과 같은 일반 최상위 도메인(TLD)을 붙이는 방식입니다.

볼스터(Bolster) 연구진에 따르면, 이 캠페인은 다양한 유명 브랜드의 웹사이트를 모방하도록 설계된 10 개 이상의 가짜 웹사이트를 운영한 것으로 나타났다. 보도에 따르면, 각 사기 도메인은 해당 기업의 정식 웹사이트와 매우 유사한 방식으로 제작된 것으로 알려졌다.

Bolster는 피싱 공격과 유명 브랜드를 사칭하는 가짜 사이트를 피하는 데 도움이 되는 몇 가지 권장 사항을 제시합니다.

Bolster에서:

정품 브랜드의 도메인을 확인하여 공식 브랜드 웹사이트에 접속했는지 반드시 확인하십시오. 의심스러운 도메인 이름의 징후가 있는지 주의 깊게 살펴보세요. 믿기 어려울 정도로 좋은 할인 혜택이나 제품 가격을 발견했다면, 해당 도메인의 진위 여부를 확인하기 위해 추가적인 조치를 취해야 합니다. 또한 기업은 브랜드 평판이 훼손되는 것을 막기 위해 브랜드 사칭 공격으로부터 디지털 자산을 보호하는 것이 매우 중요합니다. 고객(또는 직원, 파트너, 그리고 귀사의 네트워크에 속한 다른 사람들)이 귀사를 사칭하는 사기의 피해자가 된다면, 이들은 향후 귀사에서 제품을 구매하는 것을 꺼리게 될 뿐만 아니라, 부정적인 리뷰, 부정적인 언론 보도, 그리고 나쁜 입소문이 퍼질 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 캠페인은 특히 온라인 쇼핑을 하거나 전자상거래 사이트를 가볍게 둘러볼 때, 사용자가 높은 수준의 경각심과 주의를 기울이는 것이 왜 중요한지 다시금 일깨워줍니다.”

"피싱 공격이 점점 더 교묘해지고 있습니다." 사이버 범죄자들이 인공지능(AI) 및 머신러닝 모델에 더 쉽게 접근할 수 있게 됨에 따라 이러한 상황은 더욱 악화될 것입니다. “사이버 범죄자들이 사용하는 최신 이메일 기반 위협, 사회공학 기법 및 기타 끊임없이 진화하는 TTP에 대해 근로자들에게 최신 정보를 지속적으로 전달하는 일도 마찬가지로 어려워지고 있습니다.”

이 이야기들에 대해 공유하고 싶은 통찰이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.