이번 주 소식 모음에서 CTI는 위협 행위자 ‘ TA4557 ’이 직접 이메일을 보내고 악성코드를 유포하며 채용 담당자들을 적극적으로 표적으로 삼고 있는 방식을 살펴봅니다. 다음으로, CTI는 위협 행위자들이 OAuth 애플리케이션을 악용하여 가상 머신을 배포해 암호화폐 채굴을 수행하고, 지속성을 확보하며, 스팸 캠페인을 전개하는 방식을 조사합니다. 마지막으로, CTI는 ‘샌드맨(Sandman)’ APT와 중국 기반 위협 클러스터인 ‘레드 데브 40(Red Dev 101)’ 간의 전술 및 표적 선정 측면에서 나타나는 중복 사항에 대한 개요를 제시하며 보고서를 마무리합니다.
1. TA4557 은 이메일을 통해 채용 담당자들에게 접근한다
TA4557 (새 탭에서 열림) 로 알려진 위협 행위자가 채용 담당자들을 대상으로 직접 이메일을 보내 악성코드를 유포하고 있습니다.
Proofpoint에 따르면, 초기 이메일은 무해한 내용으로, 해당 회사의 현재 공석에 대한 관심을 표명함으로써 피해자와의 신뢰를 쌓는 것을 목표로 한다. 채용 담당자가 이메일에 답장을 보내면 공격 체인이 시작됩니다.
TA4557’s 캠페인 전략
최근 TA4557 건의 캠페인에서, 해당 위협 행위자는 공개 구인 게시판에 게시된 채용 공고에 지원하는 기존 기법과 더불어, 채용 담당자에게 직접 이메일을 보내는 새로운 방법을 사용하고 있다.
새로운 직접 이메일 방식을 활용하는 공격 체인에서, 공격이 시작되려면 피해자가 처음에 온 무해한 이메일에 답장을 보내야 합니다. 피해자가 답장을 보내면, 공격자는 피해자를 공격자가 제어하는 웹사이트로 연결하는 URL을 보내는데, 이 웹사이트는 구직자의 이력서인 것처럼 위장되어 있습니다.
또 다른 경우에는, 해당 배우가 가짜 이력서가 게시된 바로 그 사이트를 방문하라는 지침이 담긴 PDF나 워드 문서를 보내오기도 합니다. 최근의 캠페인들은 이메일 수신자에게 이메일 주소의 도메인 이름을 참조하여 포트폴리오에 접속하도록 요청함으로써, 이메일이 탐지를 피할 수 있게 합니다.
피해자가 지시대로 해당 사이트를 방문하면, 특정 구직자의 이력서나 해당 구직자를 위한 일반적인 구인 사이트를 모방한 페이지가 표시됩니다. 웹사이트 자체에는 공격 체인의 다음 단계가 무엇이어야 할지 결정하기 위한 필터링 기능이 마련되어 있습니다.
필터링 검사를 통과하지 못하면 피해자는 일반 텍스트로 된 이력서가 포함된 페이지로 이동하게 되지만, 필터링 검사를 통과하면 지원자 웹사이트로 이동하게 됩니다. 이 후보자 웹사이트는 CAPTCHA를 활용하며, CAPTCHA를 완료하면 LNK 파일이 포함된 zip 파일의 다운로드가 시작됩니다.
TA4557에 대하여
프루프포인트는 2018부터 TA4557 을 추적해 왔습니다. 이 해커는 금전적 동기를 가진 것으로 보이며, 엔드포인트를 분석하고 추가 페이로드를 전송하는 ‘More_Eggs’ 백도어를 유포하는 것으로 알려져 있습니다.
Proofpoint가 설명하듯이, 이 위협 행위자는 해당 기관이 추적 중인 다른 우선순위 위협 행위자들과는 뚜렷이 구별된다. 이는 이들의 독특한 악성코드 및 도구 사용 방식, 구직자를 노린 미끼 활용, 표적형 캠페인, 정교한 탐지 회피 수단, 독특한 공격 체인, 그리고 공격자가 제어하는 인프라 때문인 것으로 분석된다.
이전의 TA4557 활동 중 일부는 악명 높은 FIN6 그룹과 겹치는 부분이 있습니다. 또한, TA4557’s 악성코드는 , 코발트 그룹(Cobalt Group) 및 이블넘(Evilnum)에서도 사용되고 있습니다.
다른 그룹들과 일부 중복되는 부분이 있기는 하지만, TA4557 은 여전히 독자적인 활동 클러스터로 간주되고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 활동은 특히 채용 담당자를 대상으로 합니다. 이 공격의 첫 번째 이메일은 무해해 보이기 때문에, 이메일 보안 솔루션에 의해 탐지될 가능성이 낮습니다. 따라서 피싱 예방 교육 및 인식 제고를 실시하는 것이 중요하지만, 보다 구체적인 유형의 피싱 유인에 직면할 가능성이 높은 직책을 맡은 직원들을 대상으로 맞춤형 피싱 교육을 실시하는 것이 훨씬 더 중요합니다.
2. 악의적인 행위자들은 OAuth 앱을 이용해 BEC 및 암호화폐 채굴 공격을 자동화합니다
현재 위협 행위자들은 OAuth 애플리케이션 (새 탭에서 열림) 을 악용하여 , 가상 머신을 배포해 암호화폐 채굴을 수행하고, BEC 공격 후 지속성을 확보하며, 조직의 리소스와 도메인 이름을 이용해 스팸 캠페인을 전개하는 자동화 도구로 활용하고 있습니다.
마이크로소프트는 강력한 인증이 설정되어 있지 않으면서도 OAuth 애플리케이션을 생성 및/또는 수정할 수 있는 권한을 가진 계정을 대상으로, 위협 행위자들이 피싱 및 비밀번호 무차별 대입 공격 (새 탭에서 열림) 을 수행하는 것을 확인했습니다.
OAuth란 무엇인가요?
OAuth는 토큰 기반 인증 및 권한 부여를 위한 개방형 표준입니다. 이를 통해 애플리케이션은 사용자가 설정한 권한에 따라 데이터와 리소스에 접근할 수 있습니다. 이로 인해 OAuth는 적절한 접근 권한을 가진 사용자 계정을 탈취하여, 해당 계정을 이용해 OAuth 애플리케이션을 생성·수정하거나 높은 권한을 부여하려는 위협 행위자들에게 매력적인 표적이 됩니다. 이러한 수단은 추가적인 악의적인 활동을 은폐하는 데 이용될 수 있습니다.
마이크로소프트는 OAuth 애플리케이션의 악용 사례를 추적해 왔으며, 이를 통해 위협 행위자가 처음에 해킹당한 계정에 대한 접근 권한을 상실하더라도 애플리케이션에 대한 접근 권한을 유지할 수 있다고 지적했습니다.
암호화폐 채굴을 위해 가상 머신을 배포하는 OAuth 애플리케이션
마이크로소프트는 ‘Storm-1283’이라는 위협 행위자가 해킹당한 계정을 이용해 OAuth 애플리케이션을 생성한 사실을 구체적으로 확인했습니다.
이 경우, 공격자는 이를 이용해 암호화폐 채굴용 가상 머신을 배포했습니다. 이 배우는 해킹당한 계정을 이용해 VPN을 통해 로그인한 뒤, Microsoft Entra ID에서 새로운 단일 테넌트 OAuth 애플리케이션을 생성했습니다. 이 계정이 Azure 구독의 소유자 역할을 가지고 있었기 때문에, 위협 행위자는 해당 애플리케이션에 대해 “기여자(contributor)” 역할의 권한을 부여할 수 있었습니다.
그 후, 이 해커는 해킹당한 사용자가 접근 권한을 가지고 있던 기존 OAuth 애플리케이션에 추가적인 인증 정보를 등록함으로써 이를 악용했다. 이 활동의 표적이 된 조직들은 10.000 달러에서 1,5M달러 사이의 컴퓨팅 요금을 지불했습니다.
BEC 및 피싱을 위한 OAuth 애플리케이션
또 다른 공격 사례에서 마이크로소프트는 위협 행위자가 사용자 계정을 탈취하고, 지속성을 확보하며 이메일 피싱 캠페인을 전개하기 위해 OAuth 애플리케이션을 생성하는 것을 확인했습니다..
‘중간자 공격(AiTM)’ 피싱 키트를 이용해 여러 조직의 피해자들에게 다양한 제목과 URL이 포함된 대규모 피싱 이메일 캠페인이 발송되었습니다. 피해자가 이메일 내의 URL을 클릭하자, 공격자의 프록시 서버를 통해 중계된 마이크로소프트 로그인 페이지로 리디렉션되었습니다. 이를 통해 공격자들은 사용자의 세션 쿠키에서 토큰을 탈취한 뒤, 나중에 이 토큰을 이용해 세션 쿠키 재현 공격을 수행할 수 있게 되었습니다.
- BEC 이후의 지속성: 관찰된 몇몇 사례에서 세션 쿠키 재전송 활동 이후 추가적인 활동이 발생했다. 경우에 따라 공격자는 해킹당한 계정을 이용해 BEC 정찰 활동을 수행하며, OWA에서 ‘지불’이나 ‘청구서’와 같은 관련 금융 키워드가 포함된 이메일 첨부 파일을 열어보기도 합니다. 그런 다음 공격자는 OAuth 애플리케이션을 생성하고, 해킹당한 계정 세션을 통해 이 애플리케이션에 새로운 인증 정보를 추가합니다.
- 이메일 피싱 활동: 마이크로소프트는 위협 행위자가 BEC 정찰을 수행하지 않고, 대신 탈취한 세션 쿠키를 재사용한 후 멀티테넌트 OAuth 애플리케이션을 생성한 사례를 일부 확인했습니다. 이러한 애플리케이션은 지속성을 확보하고, 새로운 인증 정보를 추가하며, Microsoft Graph API에 접속하여 피싱 이메일을 발송하거나 단순히 이메일을 열람하는 데 사용되었습니다. 마이크로소프트는 해당 위협 행위자가 여러 테넌트에 걸쳐 생성한 약 17.000 개의 멀티테넌트 OAuth 애플리케이션을 확인했습니다. 또한, 해당 위협 행위자가 침해당한 계정의 수신함 내에서 수신함 규칙을 생성하는 것이 포착되었습니다. 이 악성 애플리케이션들은 총 927.000 건 이상의 피싱 이메일을 발송했습니다.
스팸 활동을 위한 OAuth 애플리케이션
또한 ‘Storm-1286’이라는 위협 행위자가 수행한 대규모 스팸 발송 활동도 관찰되었다. 이 위협 행위자는 주로 다단계 인증(MFA)이 활성화되지 않은 계정을 대상으로 패스워드 스프레이 공격을 수행했습니다. 이후 해킹당한 계정을 이용해 Azure PowerShell 또는 Swagger Codegen 기반 클라이언트를 통해 1-3 개의 새로운 OAuth 애플리케이션을 생성했습니다. 일부 사례에서는 위협 행위자가 애플리케이션을 제작한 후 스팸 활동을 시작하기까지 수개월을 기다리기도 했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인은 불과 몇 달(7월부터 11월까지) 동안만 진행되었음에도 불구하고, 거의 100만 통에 달하는 피싱 이메일을 유포할 수 있었다.
마이크로소프트가 이후 이 캠페인의 일환이었던 모든 악성 OAuth 애플리케이션을 삭제하기는 했지만, 이러한 활동이 어떻게 발생했는지, 그리고 조직을 이러한 활동으로부터 더 효과적으로 보호하기 위해 우리가 무엇을 할 수 있는지 이해하는 것이 중요합니다. 마이크로소프트는 이러한 활동으로부터 보호하기 위해 다단계 인증(MFA) 적용, 조건부 액세스 정책 활성화, 앱 및 승인된 권한에 대한 정기적인 감사 실시 등 여러 가지 대응 조치를 제시했습니다. 마이크로소프트는 또한 다양한 검색 쿼리를 제공했습니다.
3. 샌드맨 APT와 중국 기반 ‘KEYPLUG’ 백도어 간의 연관성
연구진은 ‘ ’ 샌드맨(Sandman) APT와, KEYPLUG 백도어를 사용하는 것으로 알려진 중국 기반 위협 집단인 ‘Red Dev 40’ (새 탭에서 열림) 간의 전술 및 표적 선정 측면에서 중복되는 부분이 있음을 발견했다.
, SentinelOne, PwC 및 Microsoft (새 탭에서 열림) 간의 공동 평가에 따르면, 해당 위협 행위자가 사용한 Lua 기반 악성코드인 ‘LuaDream’과 ‘KEYPLUG’가 모두 동일한 피해자 네트워크 내에 존재하는 것으로 확인되었습니다.
샌드맨과 레드 데브 40의 연관성
Red Dev 40 은 주로 중동 및 남아시아 지역의 통신 사업자와 정부 기관을 표적으로 삼는 위협 클러스터로, 샌드맨(Sandman)과 유사한 특성을 보입니다. 샌드맨과 레드 데브 40 은 피해자 특성상의 공통점, 공동 거주, 그리고 C2 인프라 및 관리 관행의 공유 등 수많은 연관성을 가지고 있다.
- 모듈형 백도어인 KEYPLUG는 ‘Red Dev 40’s ’의 주요 도구 중 하나이지만, 다른 위협 행위자들에 의해서도 사용되는 것으로 확인되었습니다. KEYPLUG는 중국에 기반을 둔 여러 단체들 사이에서 공유되고 있는 것으로 추정된다.
Red Dev 40 은 C2 통신을 위한 고유한 암호화 키와 같은 특정 악성코드 특성을 바탕으로, KEYPLUG를 사용하는 다른 그룹들과 구별됩니다. 또한 이들은 C2 대의 서버가 실제로 호스팅되는 위치를 숨기기 위해 클라우드 기반 리버스 프록시 인프라를 활용하는 등, 운영 보안에 대한 높은 수준의 의식을 갖추고 있는 것으로도 알려져 있습니다.
- LuaDream 은 LuaJIT을 기반으로 하는 모듈형 백도어입니다. 연구진은 동일한 피해자 환경에서, 일부는 동일한 엔드포인트에서 샌드맨(Sandman)의 LuaDream 악성코드와 KEYPLUG 임플란트가 발견된 것을 확인했다.
한 사례에서는 KEYPLUG가 LuaDream보다 무려 3개월이나 먼저 배포되었으며, 두 서비스 모두 약 2주 동안 동시에 운영되었습니다. A look at the implementation and C2 infrastructure of these malware revealed shared development and infrastructure.
LuaDream과 KEYPLUG
KEYPLUG 악성코드 변종은 C++로 구현된 반면, LuaDream 구성 요소의 대부분은 Lua로 구현되어 있습니다.
연구진은 두 악성코드 변종의 샘플을 분석한 결과, 비록 동일한 출처에서 유래한 것으로 보이지는 않지만, 개발 방식에서 공통된 특징과 기타 중복되는 부분이 있음을 확인했다.
이들의 연구에 따르면, 두 악성코드 변종은 운영자들이 요구하는 기능적 요건을 공유하고 있으며, 이는 중국에서 유래한 악성코드의 경우 드문 일이 아니다.
- C2: 두 악성코드 변종 모두 모듈식 구조와 다중 프로토콜 방식을 채택하고 있습니다. 두 제품 모두 C2 통신을 위해 HTTP, TCP, WebSocket 및 QUIC 프로토콜을 지원합니다. 악성코드가 구성된 프로토콜을 평가하는 순서는 동일하며, HTTP, TCP, WebSocket, QUIC 순입니다.
KEYPLUG는 LuaDream에는 없는 UDP에 대한 추가 지원을 구현합니다. 그러나 LuaDream은 아직 개발 중인 것으로 알려져 있으므로, 향후 출시될 LuaDream의 변형 버전에서는 UDP를 지원할 가능성이 있습니다.
- 실행/C2 데이터 관리: LuaDream과 KEYPLUG의 전반적인 실행 흐름은 매우 유사합니다. 두 가지 모두 시스템 및 사용자 정보를 수집하고 외부로 유출하는 것으로 시작하며, 수집되는 데이터의 측면에서도 중복되는 부분이 있습니다. 그런 다음, C2 데이터를 송수신하고, C2 서버와 연결을 수립하며, 백도어 명령을 처리하고, 플러그인을 관리하는 스레드를 생성합니다.
두 악성코드 모두 시작 메모리 주소, 크기, Windows CRITICAL_SECTION 구조체를 가리키는 주소 등 전역 버퍼에 대한 중복된 정보를 저장합니다. 이 두 가지 모두 해당 버퍼에서 데이터를 읽고 쓰도록 설계되었습니다. 두 방법 모두 GetTickCount 함수가 반환하는 시스템 가동 시간을 기반으로 일회성 값을 생성합니다. 이 값은 동일한 방식으로 계산되며, 수면 시간 간격이나 프로토콜별 키에 사용됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
중국을 기반으로 활동하는 위협 행위자들을 둘러싼 위협 환경은 놀라울 정도로 복잡하며, 특히 이러한 행위자들이 맞춤형 도구를 얼마나 자주 공유하는지를 고려할 때 더욱 그러하다.
이러한 도구 공유 의지가 있기 때문에, 샌드맨(Sandman)과 같은 행위자들이 중국 기반 위협 클러스터와 인프라 및 TTP 측면에서 중복되는 부분이 있다는 사실이 그리 놀랍지 않다.
또한, Lua 기반 악성코드는 지금까지 극히 드물게만 발견되었기 때문에(가장 최근에는 시스코 제로데이 공격에서 확인됨), Lua의 사용이 증가하는 추세는 확실히 주목해야 할 부분입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

