이번 주 소식 모음에서 CTI는 위협 행위자들이 SQL 서버 인스턴스를 통해 클라우드 환경으로 횡방향 이동을 시도한 캠페인을 분석합니다. 다음으로, CTI는 관리가 소홀한 리눅스 SSH 서버에 주로 설치되는 쉘봇(ShellBot) 악성코드의 유포 방식 변화를 조사합니다. 또한, 위협 행위자들이 ‘ ’ 피싱 공격 에서 LinkedIn 스마트 링크를 악용해 보호 조치를 우회하고 탐지를 피하는 최신 캠페인을 살펴봅니다.
1. 악의적 행위자들이 SQL 서버에서 클라우드로의 횡방향 이동을 시도한다
마이크로소프트는 최근, 위협 행위자들이 SQL 서버 인스턴스를 통해 클라우드 환경 (새 탭에서 열림) 으로 측면 이동을 시도한 캠페인을 발견했습니다. 마이크로소프트는 이전에 가상 머신이나 쿠버네티스 클러스터와 같은 다른 클라우드 서비스에서 이 기법을 확인한 바 있지만, SQL 서버에서 이를 발견한 것은 이번이 처음이다.
이번 공격은 공격자가 피해자 환경 내 애플리케이션의 SQL 인젝션 취약점을 악용하면서 시작되었습니다. 이 위협 행위자는 Azure VM에 배포된 Microsoft SQL Server 인스턴스에 접근하여 권한을 상승시킨 뒤, 해당 권한을 악용해 서버의 클라우드 ID를 통해 다른 클라우드 리소스로의 횡방향 이동을 시도했습니다.
클라우드 기반 측면 이동: 점점 커지는 위협
조직들이 클라우드로 전환함에 따라, 다양한 유형의 클라우드 기반 공격이 속속 등장하고 있다. 악의적 행위자들은 이러한 변화를 주시하며, 온프레미스 환경에서 클라우드 환경으로의 횡방향 이동을 수행할 새로운 경로를 모색하고 있다.
클라우드 환경에서 측면 이동을 수행하는 일반적인 방법 중 하나는 클라우드 리소스에 바인딩된 신원을 악용하는 것입니다. Azure와 같은 많은 서비스는 관리형 ID를 사용하여 다양한 클라우드 리소스에 ID를 할당합니다. 이러한 인증 정보는 이후 다른 클라우드 리소스나 서비스와의 인증에 사용됩니다. 이는 어느 정도 편의성을 제공하지만, 동시에 위협 행위자들이 새로운 잠재적 공격 경로를 악용할 수 있는 여지를 열어줍니다.
익숙한 기술, 새로운 환경
마이크로소프트는 SQL 서버 인스턴스에서 클라우드 환경으로의 횡방향 이동 시도가 포착된 것은 이번이 처음이라고 밝혔습니다. 그러나 이번 공격에는 SQL 서버 공격에서 흔히 나타나는 여러 가지 수법이 포함되어 있었다.
초기 침투 경로는 SQL 인젝션 공격이었으며, 이를 통해 위협 행위자는 SQL 서버에서 쿼리를 실행할 수 있었는데, 이는 꽤 흔한 전술입니다. 게다가, 공격자들은 호스트, 데이터베이스 및 네트워크 구성에 대한 데이터를 수집하기 위해 여러 개의 SQL 문을 실행했습니다. 이것도 흔히 하는 활동 중 하나입니다.
마이크로소프트에 따르면, SQL 인젝션 취약점의 표적이 된 해당 애플리케이션은 권한이 상승된 상태였기 때문에, 공격자에게도 이와 유사한 수준의 접근 권한이 부여되었다. 이러한 상승된 권한은 SQL 쿼리를 통해 운영 체제 명령을 실행하는 데 사용되는 xp_cmdshell 명령을 활성화하는 데 활용되었습니다. Xp_cmdshell은 악용을 방지하기 위해 기본적으로 비활성화되어 있습니다. 공격자가 이 기능을 활성화한 후, 자신의 권한을 이용해 SQL 구성을 변경하고 여러 명령을 실행했습니다.
이 위협 행위자는 공격의 나머지 단계를 실행하기 위해 일련의 운영 체제 명령을 수동으로 실행했습니다. xp_commandshell을 사용함으로써, 공격자는 마치 호스트에 셸을 확보한 것처럼 활동할 수 있게 되었습니다. 이 위협 행위자는 몇 가지 실행 파일과 PowerShell 스크립트를 다운로드하기 전에 간단한 방법을 사용하여 데이터를 수집했습니다. 지속성을 확보하기 위해, 공격자는 예약된 작업을 이용해 백도어 스크립트를 실행하고, 자격 증명을 확보하기 위해 SAM 및 SECURITY 레지스트리 키를 덤프하려고 시도했습니다.
데이터 유출을 위해 위협 행위자는 webhook[.]site라는 공개적으로 접근 가능한 서비스를 이용했습니다. 이 서비스는 수신되는 HTTP 요청과 이메일을 확인, 디버깅하고 수신할 수 있는 무료 플랫폼입니다. 이러한 데이터 유출 방식 덕분에, 해당 서비스는 정상적인 것으로 간주될 수 있기 때문에 위협 행위자는 외부로 전송되는 트래픽을 처리할 때 눈에 띄지 않게 활동할 수 있었다.
공격자들은 IMDS에 접속하여 클라우드 ID 액세스 키를 확보함으로써, SQL 서버 인스턴스의 클라우드 ID를 악용하려 시도했습니다. IMDS는 식별 토큰을 포함하여 VM에 대한 정보를 제공하는 RESTful 웹 서비스입니다. 신원 토큰은 클레임과 신원의 서명을 포함하는 JSON 웹 토큰(JWT)입니다. 이 신원 토큰을 통해 위협 행위자는 해당 클라우드 신원이 접근 권한을 가진 클라우드 리소스에 대해 다양한 작업을 수행할 수 있습니다. 여기에는 클라우드 환경 전반에 걸친 수평 이동이 포함됩니다.
이 사건이 엄밀히 말해 단순한 시도였으며, 마이크로소프트 측에서는 성공적인 횡방향 이동의 징후를 포착하지 못했다는 점을 다시 한번 강조하는 것이 중요합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
비록 공격자들이 수평 이동을 성공적으로 수행하지는 못했지만, 이러한 활동은 사이버 범죄자들이 클라우드 전환 추세를 따라잡기 위해 끊임없이 새로운 전술을 시도하고 있음을 보여준다.
이번 시도는 온프레미스 환경과 클라우드 환경 모두에서 클라우드 신원을 적절히 보호하고 최소 권한 원칙을 적용하는 것이 얼마나 중요한지 여실히 보여줍니다. 마이크로소프트는 아직 이 활동과 관련된 IOC를 공개하지 않았으나, CTI는 향후 추가 정보가 있는지 계속 주시할 예정입니다.
2. ShellBot은 리눅스 SSH 서버를 대상으로 한 공격에서 탐지를 피합니다
의 안랩 보안 비상 대응 센터(ASEC) (새 탭에서 열림) (ASEC) 연구진은 최근, 관리 상태가 부실한 리눅스 SSH 서버에 주로 설치되는 쉘봇(ShellBot) 악성코드 (새 탭에서 열림) 의 유포 방식에 변화가 있음을 발견했습니다.
악성 행위자들은 대체로 동일한 절차를 따르지만, 악성코드를 설치하기 위해 다운로드되는 URL이 일반 IP 주소에서 16진수 값으로 변경되었습니다.
ShellBot이란 무엇인가요?
ShellBot(또는 PerlBot)은 Perl로 개발된 DDoS 봇 악성코드입니다. ShellBot은 꽤 오래된 악성코드이지만, 오늘날에도 여전히 리눅스 시스템을 대상으로 한 공격을 수행하는 데 사용되고 있습니다. 이 맬웨어는 명령 및 제어(C2) 서버와 통신할 때 주로 IRC 프로토콜을 사용하는 것이 특징입니다. 이 악성코드는 위협 행위자가 포트 22 이 열려 있는 시스템을 스캔한 후, 보안 수준이 낮은 시스템에 설치됩니다.
이 악성코드는 알려진 SSH 인증 정보 목록을 이용해 해당 서버에 대해 사전 공격을 수행하고 페이로드를 배포합니다. ShellBot은 C2 로부터 명령을 수신하여 DDoS 공격을 수행하고 정보를 유출할 수 있습니다. 지난 몇 년간 다양한 버전의 ShellBot이 발견되었으며, 그중 일부는 리버스 셸 접속을 허용하고 임의의 파일을 업로드할 수 있는 백도어와 유사한 기능을 갖추고 있습니다. 한 사례에서는 셸봇이 셸 스크립트 컴파일러를 통해 암호화폐 채굴 프로그램을 유포하는 데 사용되었습니다.
ShellBot의 과거 사례
악의적인 행위자들은 먼저 22 번 포트가 열려 있고 SSH가 활성화된 시스템을 스캔하기 시작합니다. 그들은 공격을 시작하기 위해 자주 사용되는 SSH 인증 정보 목록을 활용합니다.
현재 유포되고 있는 수많은 ShellBot 변종 중에는 ‘DDoS PBot v2,0’로 알려진 변종이 하나 있습니다. 이 변종을 공격에 활용해 온 위협 행위자는 악성코드 설치 과정에서 일관되게 “dred”라는 이름을 사용합니다.
DDoS PBot v2,0 이 지원하는 기능 중 일부는 다음과 같습니다:
- 감염된 시스템의 출력 정보
- 버전 정보 출력
- IRC 제어 명령어
- DDoS 명령어 (TCP, UDP, HTTP, SQL 플러딩 등)
- 공격 명령어 (포트 스캔, 리버스 셸, 파일 다운로드 등)
최근 쉘봇(ShellBot) 공격
2023년 9월에서 연구진은 앞서 언급된 것과 동일한 위협 행위자가 이제 16진수 IP 주소를 사용하여 ShellBot을 설치하고 있음을 확인했습니다.
계정에 성공적으로 로그인한 후, 공격자는 아래 명령어를 사용하여 ShellBot을 설치했습니다. 이 명령어들은 이전 사례와 동일하지만, IP 주소에 16진수 값을 사용합니다.

16진수로 0x2763da4e 로 표시된 주소는 39,99,218[.]78 에 해당하고, 0x74cc54bd 는 116,204,84[.]189에 해당합니다. 다운로드에 curl을 사용하고, 웹 브라우저와 마찬가지로 16진수를 지원하기 때문에, ShellBot은 리눅스 시스템 환경에서 성공적으로 다운로드하여 Perl을 통해 실행할 수 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
16진수 IP 주소를 이용한 악성코드 설치는 URL 기반 탐지 시그니처를 회피하려는 시도입니다. 하지만 연구자들이 이러한 전술이 사용되는 것을 목격한 것은 이번이 처음이 아니다. 이전의 에모테트 스팸 캠페인은 탐지를 피하기 위해 8진수 및 16진수 IP 주소를 모두 사용했습니다.
최근 몇 달 동안 이 전술은 그다지 널리 사용되지 않았기 때문에, ShellBot의 확산이 다른 위협 행위자들의 관심을 불러일으킬지 지켜보는 것도 흥미로울 것입니다.
3. 스마트 링크 공격은 마이크로소프트 계정을 노린다
악의적인 행위자들은 피싱 공격에서 LinkedIn 스마트 링크( ) (새 탭에서 열림) 를 계속해서 악용하여 보안 조치를 우회하고 탐지를 피하고 있습니다. Cofense가 포착한 최근의 공격 급증은 다양한 산업 분야의 Microsoft Office 계정 인증 정보 (새 탭에서 열림) 을 표적으로 삼았습니다.
LinkedIn 스마트 링크란 무엇인가요?
기업 계정은 LinkedIn 스마트 링크를 활용하여 콘텐츠를 제공하고 참여도를 추적합니다. 스마트 링크는 정식 LinkedIn 도메인 뒤에 코드 매개변수와 8자리 영숫자 ID가 이어지는 형식으로 구성됩니다.
악성 스마트 링크에는 피해자의 이메일 주소를 난독화한 것과 같은 다른 정보도 포함될 수 있습니다. 피싱 키트는 스마트 링크에 첨부된 피해자의 이메일을 읽어들이고, 악성 양식을 자동으로 채워 넣어 마이크로소프트 로그인 피싱 페이지에 신뢰성을 더합니다.
스마트 링크와 관련된 최신 캠페인
피싱 캠페인에서 스마트 링크를 사용하는 것은 새로운 현상은 아니지만, 그렇다고 해서 매일 볼 수 있는 일도 아닙니다. Cofense는 스마트 링크가 신뢰할 수 있는 LinkedIn 도메인을 사용하기 때문에 보안 이메일 게이트웨이(SEG) 및 기타 이메일 보안 제품군을 우회하는 사례를 확인했습니다. 이번 최신 캠페인의 이메일들은 재무, 인사, 문서, 보안 등을 주제로 한 다소 일반적인 제목 줄을 사용하고 있습니다.
사용자가 피싱 이메일의 링크를 클릭하면 피싱 페이지로 이동하게 되며, 그곳에서 Microsoft Office 계정 정보로 로그인하라는 지시를 받게 됩니다. 피싱 페이지에서는 피해자의 이메일 주소를 사용자 이름 입력란에 자동으로 채워 넣습니다.
코펜스(Cofense)는 여러 산업 분야에 걸쳐 진행된 이 캠페인을 관찰했으며, 그중에서도 금융 및 제조업이 가장 집중적인 표적이 된 것으로 나타났습니다. 이 캠페인은 특정 분야를 표적으로 삼지 않고 가능한 한 많은 인증 정보를 수집하려는 위협 행위자들의 행태를 볼 때, 다소 기회주의적인 성격이 강한 것으로 보입니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
연구진은 이전에 다양한 피싱 캠페인에서 링크드인 스마트 링크를 관찰한 적이 있지만, 그 빈도는 그리 높지 않았다. Cofense가 설명했듯이, 이 캠페인은 해킹당한 LinkedIn 비즈니스 페이지를 이용해 80 개 이상의 고유한 스마트 링크를 포함하고 있었기 때문에 이례적인 사례로 주목받았다.
이번 최신 캠페인에는 획기적인 TTP가 포함되어 있지는 않을지 모르지만, 이메일 보안만으로는 한계가 있다는 점과 직원들이 피싱 교육 및 인식 제고를 받는 것이 얼마나 중요한지를 다시 한번 상기시켜 줍니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

