메인 콘텐츠로 건너뛰기
서비스형 피싱의 부상: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

서비스형 피싱의 부상: 사이버 위협 인텔리전스 라운드업

러시아-우크라이나 분쟁에서 공격적 해킹의 영향이 미미한 가운데, 새로운 EvilProxy 피싱 툴킷과 Monti 랜섬웨어가 등장했다

한 놀라운 연구 결과에 따르면, 러시아-우크라이나 분쟁과 관련된 공격적인 사이버 활동이 분쟁의 작전 지역과 연계된 사이버 영역을 벗어나면 미미한 영향밖에 미치지 못한 것으로 드러났다. 다음으로, 현재 범죄 지하 시장에서 위협 행위자들이 2단계 인증을 우회할 수 있는 새로운 방법으로 홍보되고 있는 새로운 EvilProxy 피싱-어-서비스(PhaaS) 툴킷을 살펴보겠습니다(2FA). 또한, ‘Monti’라고 자칭하는 새로 등장한 랜섬웨어 작전에 관한 블랙베리의 최근 보고서를 공유합니다.

1. 러시아·우크라이나와 관련된 공격적 해킹의 영향

의 새로운 연구에 따르면 (새 탭에서 열림) 러시아-우크라이나 분쟁과 관련된 사이버 공격은 작전 지역 밖에서는 미미한 영향만을 미쳤으며, 향후 더욱 확대될 가능성은 낮다고 한다.

이 연구는 주로 사이버 범죄 지하 조직(해커 활동가, 사이버 범죄 조직, 랜섬웨어 범죄 집단 등)의 활동에 초점을 맞추고 있으나, 최상위 위협 행위자들에게도 적용될 수 있는 결론을 도출할 수 있다.

, 케임브리지 대학교, 에든버러 대학교, 스트래스클라이드 대학교의 연구진은 러시아가 우크라이나 내에서 군사 작전을 개시하기 전 2개월 동안과 개시 후 4개월 동안 수집된 데이터  (새 탭에서 열림)를 분석했다. They analyzed 281.000 web defacement attacks, 1,7 million distributed denial-of-service (DDoS) attacks, and hundreds of announcements on Telegram used by hackers to coordinate their activity.

연구자들이 예측한 바는 다음과 같다

처음에는 양국 간의 적대적 사이버 활동이 업계의 예측대로 진행되는 듯했다. 러시아가 가장 먼저 대규모 공격을 받았고, 며칠 뒤 우크라이나가 그 뒤를 이었다. 그러나 약 2주 만에 사이버 공격은 연구진이 ‘분쟁 이전 수준’이라고 묘사하는 수준으로 되돌아갔다.

바로 여기서 데이터가 정말 흥미로워집니다. 이 연구를 통해 파악된 다음 정보는, 업계 관계자들이 이번 분쟁 기간 동안 예상했던 상황과 실제로 발생한 상황 사이의 차이를 잘 보여준다.

이 사태가 발발했을 당시, 업계 전반의 일반적인 견해는 이 분쟁이 초래하는 가장 큰 사이버 위험이 양국의 기반이 되는 핵심 인프라를 겨냥한 정교하고 파괴적인 공격의 위협이라는 것이었다. 업계 전문가들은 러시아가 해킹 능력을 과시할 것이라고 재빨리 예측했다. 즉, 악명 높은 국가 및 군사 정보 기관의 지원을 받고 GRU-FSB/SVR과 연계된 ‘ APT29 ’이나 ‘APT28’와 같은 APT(고급 지속적 위협) 그룹을 우크라이나의 핵심 인프라에 투입할 것이라는 전망이었다. 이 두 그룹은 정교한 공격 기법과 첨단 도구 세트로 잘 알려져 있다.

하지만 FBI가 지적했듯이, CISA가 지적하고 수많은 사이버 보안 업계 전문가들이 되풀이한 가장 큰 우려는 ‘ ’의 파급 효과 (새 탭에서 열림) 였다. 이는 파괴적인 악성코드나 적대적인 사이버 작전이 동유럽 작전 지역의 경계를 벗어나, 우발적으로 또는 러시아가 미국 우방국에 대해 보인 것으로 간주되는 적대적 행위에 대한 제재나 기타 처벌에 대한 보복 차원에서 서방 목표물로 확산될 위험을 지칭하는 용어이다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“CTI에 있어, 이번 연구 결과는 러시아-우크라이나 분쟁과 이에 수반되는 사이버 활동의 축소판이라 할 수 있습니다.” 이 작전 지역과 관련된 사이버 영역은 명백히 일종의 ‘무법지대’나 다름없는데, 하급 해커 활동가들과 사이버 범죄자들이 새로운 공격 기법을 시도하고, 재미를 위해서든, 공격의 난이도 때문이든, 혹은 그저 심심해서든 표적을 선정하고 있다. 마찬가지로, 이 분쟁에서 활동하고 있는 국가 후원 APT들은 이를 새로운 도구와 전술을 시험해 볼 수 있는 일종의 시험장으로 활용한 것으로 보인다. "우리 사이버 보안 기관들이 경고했던, 그토록 대대적으로 거론되던 파급 효과가 지금까지는 거의(혹은 전혀) 나타나지 않은 것은 다행이라고 생각합니다."

"물론, 이 뒤에서 활동하고 있을 것으로 보이는 일부 단체들(APT29, APT28 등)이 보여주는 정교함과 작전 보안(OPSEC)에 대한 철저한 태도를 고려할 때, 앞으로 몇 달 동안 파급 효과가 있는 사건들이 발생하더라도 전혀 놀랍지 않을 것입니다.”

2. 새로운 EvilProxy 피싱-어-서비스(Phishing-as-a-Service) 툴킷을 통해 사이버 범죄자들은 2FA 가지 보안 조치를 우회할 수 있게 되었습니다.

사이버 보안 기업 Resecurity, Inc.의 최근 보고서에 따르면, ‘ ’ EvilProxy (새 탭에서 열림)로 명명된 새로운 피싱-어-서비스(PhaaS) 툴킷이 범죄 지하 시장에서 위협 행위자들이 2FA을 우회할 수 있는 수단으로 홍보되고 있는 것으로 드러났다. 이 서비스는 숙련되지 않은 위협 행위자들이 리버스 프록시 및 쿠키 주입 기법을 활용하여 2FA을 우회함으로써, 그렇지 않았다면 철저히 보호되었을 온라인 계정을 탈취할 수 있게 해줍니다.

EvilProxy란 무엇인가요?

EvilProxy는 다른 출처에서는 Moloch라고도 불리며, 다크 웹에서 새로운 PhaaS로 발견되고 홍보되었습니다.

EvilProxy에 대한 첫 언급은 2022년 5월 에서 확인되었으며, 당시 운영자들이 의 고급 피싱 링크 를 전달하는 방법을 상세히 설명한 시연 동영상을 공개했습니다. 이는 Apple, Facebook, GoDaddy, GitHub, Google, Dropbox, Instagram, Microsoft, Twitter, Yahoo, Yandex 등 주요 브랜드의 소비자 계정을 탈취하려는 의도로 이루어진 것이었습니다. EvilProxy는 PyPI를 대상으로 한 피싱 공격도 지원하는데, 이는 PyPI가 지난주 에서 첫 번째로 알려진 피싱 공격 (새 탭에서 열림)을 겪은 것과 꽤 우연의 일치입니다.

EvilProxy는 “리버스 프록시” 원리를 활용합니다. 이 원리는 리버스 프록시 (새 탭에서 열림)를 사용하여 로그인 페이지와 같이 사용자가 볼 것으로 예상하는 모든 정상적인 콘텐츠를 가져오되, 프록시를 통과하는 트래픽을 감지합니다. 좀 더 구체적으로 말하자면, 리버스 프록시는 피해자와 기업의 로그인 양식과 같은 합법적인 엔드포인트 사이에 위치하는 서버입니다. 피해자가 피싱 페이지에 접속하려고 시도하면 리버스 프록시가 정상적인 로그인 양식을 표시하며, 피해자가 피싱 페이지에 인증 정보를 입력하면 실제 플랫폼의 서버로 연결됩니다. 그러나 프록시 서버가 중간에 위치하기 때문에, 인증 토큰이 포함된 세션 쿠키를 탈취할 수도 있습니다. 그러면 위협 행위자는 이 인증 쿠키를 이용해 해당 사용자로 위장하여 사이트에 로그인함으로써, MFA 보호 기능을 우회할 수 있습니다.

활성화 후, 운영자에게는 Docker 컨테이너와 일련의 스크립트를 추가로 배포하기 위해 SSH 인증 정보를 입력하라는 요청이 표시됩니다. 이러한 접근 방식은 올해 Resecurity가 발견한 “Frappo”라는 다른 PhaaS 서비스에서도 사용된 바 있습니다. 배포가 완료되면 스크립트는 “업스트림”으로 정의된 2 개의 게이트웨이를 통해 피해자의 트래픽을 전달합니다.

탐지 회피 기법

EvilProxy를 운영하는 위협 행위자들은 PhaaS 툴킷이 탐지되는 것을 막기 위해 다양한 기법을 사용합니다. 사기 방지 및 사이버 위협 인텔리전스 솔루션과 마찬가지로, 이들은 IP 평판 분석에 활용될 수 있는 알려진 VPN 서비스, 프록시, TOR 출구 노드 및 기타 호스트에 대한 데이터를 수집합니다. 봇이나 연구원이라고 의심되는 경우, 연결을 끊거나 특정 호스트로 리디렉션합니다. EvilProxy는 보안 분석가들이 악성 콘텐츠를 조사하는 데 주로 사용하는 가상 머신을 탐지하는 데에도 철저합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“EvilProxy를 운영하는 세력은 이 툴킷이 광범위하고 효과적인 영향력을 발휘할 수 있도록 몇 가지 추가 조치를 취한 것으로 보입니다.” 우선, 위협 행위자들이 공개한 튜토리얼 영상의 수가 상당히 인상적이다. 이 중 상당수는 해커들이 EvilProxy를 성공적으로 배포하기 위해 취해야 할 조치를 말 그대로 단계별로 상세히 설명하고 있다. "이 동영상들은 기술 수준에 상관없이 모든 위협 행위자들이 이 툴킷을 활용해 다단계 인증(MFA)을 우회할 수 있게 해주며, 사이버 범죄의 세계에 진입하는 것이 얼마나 쉬운지를 다시 한번 여실히 보여준다."

"EvilProxy의 가장 주목할 만한 점은 운영진이 이 툴킷을 구매하려는 고객들을 철저히 심사한다는 사실입니다. 심사 절차가 구체적으로 어떻게 진행되는지는 명확하지 않지만, 그러한 절차가 존재한다는 사실만으로도 일부 잠재적 구매자들이 탈락할 가능성이 높다는 것을 시사합니다. CTI는 거래 성사를 가로막을 수 있는 요인이 무엇인지, 예를 들어 ‘불리한 영구 기록’ 같은 것이 있는지 꼭 알고 싶어 합니다.”

3. “몬티” 랜섬웨어의 기묘한 사례: 현실 속의 도플갱어

블랙베리(BlackBerry)의 사고 대응팀 이 최근 발표한 ‘’ 보고서(새 탭에서 열림)에는 ‘Monti’라고 자칭하는, 이전에 알려지지 않았던 그룹의 공격에 대해 상세히 기술되어 있습니다. 몬티(Monti) 공격에서 확인된 IOC의 대부분은 이전의 콘티(Conti) 랜섬웨어 사례에서도 관찰된 바 있다.

몬티 랜섬웨어 그룹: 개요

몬티 랜섬웨어 그룹에 대한 정보는 제한적이지만, 블랙베리 연구진은 이 위협 행위자가 5월과 2022년 6월 사이에 등장한 것으로 보고 있다. 연구진은 이 그룹이 더 잘 알려진 ‘콘티(Conti)’ 랜섬웨어 그룹의 TTP는 물론, 해당 그룹의 도구와 암호화 페이로드 상당 부분을 의도적으로 모방한 것으로 보고 있다. 올해 초, 콘티(Conti)의 내부 커뮤니케이션, 채팅 기록, 교육 가이드, 소스 코드 등이 모두 공개적으로 유출되었습니다. (새 탭에서 열림) . 이번 정보 유출로 인해 몬티(Monti) 공격 그룹(그리고 아마도 다른 많은 공격 그룹들)은 콘티(Conti)의 악명 높고 성공적인 공격 방식을 모방할 수 있는 단계별 지침을 사실상 얻게 되었다.

몬티 랜섬웨어 공격

블랙베리 보안 서비스(BlackBerry Security Services)의 사고 대응 팀은 지난 7월, 랜섬웨어 관련 보안 사고에 대한 포렌식 조사를 수행하기 위해 투입되었습니다. 이 위협 행위자는 고객의 인터넷에 노출된 VMware Horizon 가상화 시스템에서 잘 알려진 Log4Shell 취약점(CVE-2021-44228 (새 탭에서 열림))을 악용하여 초기 접근 권한을 획득한 것으로 추정됩니다.

블랙베리가 개입했을 당시, 공격자는 이미 18 대의 사용자 데스크톱을 암호화한 상태였다. 또한 이 위협 행위자는 3대의 서버로 구성된 ESXi 클러스터를 암호화하여, 21 대의 가상화 서버에 영향을 미쳤습니다.

피해자의 시스템에 침투한 후, 공격자는 구글 크롬 브라우저를 설치하고 이를 통해 다양한 공격 도구를 다운로드했습니다. 또한 이 위협 행위자는 AnyDesk와 Action1을 포함한 두 가지 원격 모니터링 및 유지보수 에이전트를 다운로드하여 설치했습니다. 이러한 에이전트들은 지속성을 확보하는 데 활용되었으며, 이를 통해 추가적인 원격 액세스가 가능해졌습니다.

공격자가 해당 환경에 반입한 도구들은 메모리에서 인증 정보를 추출하고 네트워크를 스캔하는 데에도 사용되었습니다. 또한 마이크로소프트 윈도우에 기본으로 포함된 원격 데스크톱 프로토콜(RDP)을 사용하여 다른 서버에 연결하고, 네트워크 공유 폴더에 있는 데이터 파일에 접근하며, 결국 몬티(Monti) 랜섬웨어 변종을 유포하는 데 활용되었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“완전히 배제할 수는 없지만, 콘티가 몬티로 사명을 변경했다는 구체적인 증거는 없다.” Conti의 소스 코드가 공개됨에 따라, Monti가 단순히 이 정보를 활용하여 Conti를 기반으로 자체 랜섬웨어를 제작했을 가능성이 있다.

콘티가 그토록 큰 성공을 거둔 점을 감안할 때, 진정한 콘티의 리브랜딩은 단순히 유출된 소스 코드를 재사용하는 것보다 훨씬 더 복잡할 것이지만, 이는 어디까지나 저희의 개인적인 의견일 뿐입니다. 콘티(Conti)의 TTP 중 상당수가 재사용되고 있다는 점은, 몬티(Monti) 랜섬웨어에 대한 경보 발령 및 탐지 측면에서 보안 연구원들과 방어 담당자들에게 유리한 고지를 마련해 줄 수 있다.

콘티의 소스 코드를 재사용한 것은 전략적인 조치일 수 있지만, 실제 몸값 요구문을 그대로 재사용한 것은 이상할 뿐만 아니라 거의 아이러니하기까지 하다. 이 몸값 요구 서한들은 ‘Conti’ 대신 ‘Monti’가 사용된 점과 양파 도메인이 다르다는 점을 제외하면 모두 동일합니다. 메시지 본문에는 여전히 “우리가 누군지 모르겠다면 구글에서 검색해 보세요”라고 적혀 있는데, 몬티가 새로 등장한 브랜드라 현재 구글 검색 결과에서 거의 아무것도 나오지 않는 점을 고려하면 이 문구는 별로 말이 되지 않는다.”

당사의 최근 ‘’ 사이버 위협 인텔리전스 요약 자료()를 확인해 보세요. 아니면 바로 Tanium의 ‘ ’ 통합 엔드포인트 관리(XEM) 솔루션을 사용해 보세요.