이번 주 CTI는 Sliver 명령 및 제어(C2) 프레임워크가 Cobalt Strike나 Metasploit과 같은 도구의 오픈소스 대안으로 위협 행위자들 사이에서 주목받고 있는 이유를 살펴봅니다. 다음으로, 에모테트의 최근 진화 양상을 심층적으로 살펴보겠습니다. 또한, 중국과 연계된 것으로 의심되는 위협 행위자가 Fortinet FortiOS SSL-VPN의 최근 패치된 취약점을 악용하여, 이 버그를 제로데이 공격 수단으로 삼아 유럽의 한 정부 기관과 아프리카에 위치한 관리형 서비스 제공업체(MSP)를 표적으로 삼은 공격에 대한 개요도 포함되어 있습니다.
1. 악의적 행위자들이 널리 사용되는 C2 프레임워크의 오픈소스 대안으로 ‘슬라이버(Sliver)’를 선택하고 있다
Sliver는 보안 전문가들이 레드팀 작전 시 보안 평가 과정에서 침해된 시스템을 원격으로 제어하기 위해 사용하는 도구입니다. , Cobalt Strike , Metasploit과 견줄 만한, Go 언어로 개발된 크로스 플랫폼 포스트 익스플로잇 프레임워크입니다.
의 최신 Cybereason 보고서 『 』(새 탭에서 열림)에 따르면, Sliver는 오픈 소스이며 모듈식이고 크로스 플랫폼(OS X, Linux, Windows)을 지원해 유연성과 편의성이 뛰어나기 때문에 사이버 범죄자들 사이에서 점점 더 인기를 얻고 있다. 이 프레임워크는 동적 코드 생성, 컴파일 시점 난독화, 멀티플레이어 모드 등 공격자 시뮬레이션에 필요한 다양한 핵심 기능을 지원합니다.
Sliver C2 생태계는 네 가지 주요 구성 요소로 이루어져 있습니다. 이 프로그램에는 주요 인터페이스 역할을 하는 서버 콘솔, C2 서버, 클라이언트 콘솔, 그리고 대상 시스템에서 실행되는 악성 코드 역할을 하는 임플란트가 포함되어 있습니다.
현재 Sliver C2을 사용하고 있는 위협 행위자들
APT29/코지 베어
러시아의 ‘’와 연관된 APT29은, 침해된 네트워크에서 지속성을 확보하기 위해 Sliver C2 를 사용하는 것으로 여러 기관에 의해 확인되었습니다. 영국 국가사이버보안센터 (새 탭에서 열림) (NCSC)의 보고서에 따르면, ‘슬라이버(Sliver)’의 사용은 다수의 피해자에 대한 접근 권한을 유지하려는 시도였을 가능성이 높은 것으로 나타났다.
TA551
Proofpoint 는 (새 탭에서 열림),, 등의 이메일에서 Microsoft Office 첨부 파일에 포함된 매크로를 통해 Sliver C2 프레임워크가 배포된 사실을 확인했습니다. 이번 사례에서는 이전에 관찰된 TA551 건의 사례와 달리, 초기 감염 매개체 이후에 Sliver가 로드되었습니다.
이국적인 백합
Cybereason 은 이전에 (새 탭에서 열림) BumbleBee 로더 감염 사례에 대해 보도한 바 있으며, 이로 인해 C2 프레임워크가 배포되었습니다. Exotic Lily가 BumbleBee 로더 악성코드를 유포하는 것이 포착되었으며, 이는 결국 Sliver C2의 배포로 이어졌습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“슬라이버는 2020 년에 출시된 이래 위협 행위자들에 의해 악용되어 왔으며, 여전히 사이버 범죄자 커뮤니티에서 인기를 얻고 있다.”
"Sliver는 인상적인 프레임워크이긴 하지만(그래서 위협 행위자들이 이를 적극적으로 활용하고 있는 것이기도 합니다), 위협 행위자들이 악용하고 있는 오픈소스 프레임워크는 이것뿐만이 아닙니다." Empire는 다양한 기능을 제공하고 이를 활용해 공격을 수행할 수 있다는 점 덕분에 인기를 얻고 있는 또 다른 C2 프레임워크입니다. 요컨대, 사이버 범죄와 관련해서는 오픈소스 C2 프레임워크들이 당분간 사라지지 않을 것 같습니다.”
2. 에모테트(Emotet) 악성코드가 새로운 탐지 회피 기법을 통해 다시 등장했다
블랙베리(BlackBerry)의 연구 및 정보 분석팀이 작성한 블로그 게시물 (새 탭에서 열림)는 드로퍼를 다운로드하기 위해 사용자를 속여 매크로 실행을 허용하도록 유도하는 새로운 수법을 사용하는 최신 에모테트(Emotet) 이메일 유포 사례를 심층적으로 다루고 있습니다.
에모테트의 공격 수단에 최근 추가된 것에는 횡방향 이동을 용이하게 하는 SMB 확산 도구와 크롬 브라우저를 노리는 신용카드 정보 탈취 도구가 포함된다.
Emotet 악성코드에 대하여
에모테트는 주로 스팸 이메일을 통해 확산되는 트로이목마입니다. 처음에는 뱅킹 트로이목마로 시작되었으나, 현재는 주로 ‘서비스형 인프라(IaaS)’ 형태로 나타나며, TrickBot, Ryuk 랜섬웨어, Qbot 등과 같은 악성코드를 전달하는 드로퍼로 활용되고 있습니다.
FBI는 2021년 초, 에모테트를 무력화하기 위해 해외 법 집행 기관 및 민간 부문 파트너들과 협력하여 공동 대응을 펼쳤습니다. 에모테트의 인프라를 무력화하기 위해, 법 집행 기관은 해당 인프라를 장악한 뒤 내부에서 이를 무력화시켰다. 그러나 에모테트 인프라의 마비만으로는 이 악성코드를 막기에는 역부족이었다. 에모테트(Emotet)가 위협 환경에 재등장하여, 하루에 수천 통의 이메일을 유포하며 프루프포인트(Proofpoint)의 대량 공격 주체 순위에서 1위를 차지하기 시작했다.
에모테트의 점점 더 다양해지는 공격 수단
에모테트는 등장한 이래로 지속적으로 진화해 왔습니다.. 이제 이 시스템은 다양한 모듈을 호스팅할 수 있으며, 각 모듈은 정보 탈취의 서로 다른 측면을 담당하여 C2 대의 서버로 정보를 전송합니다.
또한 에모테트는 수년 동안 쉽게 구할 수 있는 무료 도구들과 함께 맞춤형 모듈을 삽입하고 이를 수정해 온 것으로 관찰되었습니다. 예를 들어, 최근 추가된 한 모듈은 Google Chrome 브라우저를 표적으로 삼아 저장된 신용카드 정보를 탈취합니다. 최근 추가된 또 다른 모듈은 횡방향 이동을 가능하게 하는 SMB(서버 메시지 블록) 확산 모듈입니다.
이전에 사용했던 모듈을 불러오기 위해, 에모테트는 ‘헤븐스 게이트(Heaven’s Gate)’로 알려진 주입 기법도 사용합니다. 이는 악성코드가 악성 32비트 프로세스를 64비트 프로세스에 주입함으로써 Windows의 Windows64 (WoW64) API 후크를 우회하는 데 사용하는 악명 높은 방법입니다. Heaven’s Gate를 통해 Emotet 로더는 프로세스 할로우잉 기법을 사용하여 정상 프로세스를 일시 정지시킨 다음, 해당 프로세스 이미지를 악성 코드로 재매핑합니다. 그런 다음 이 악성 코드는 이제 속이 비워진 프로세스에서 실행되어 모듈을 불러옵니다.
에모테트의 사회공학 구성 요소
지난 여름, 마이크로소프트는 매크로를 기본적으로 비활성화하기로 결정하여, 사용자가 매번 매크로를 직접 활성화해야 하도록 했습니다. 최근 유포되고 있는 에모테트(Emotet) 스팸 이메일에는 .xls 파일이 첨부되어 있으며, 이 파일은 사용자가 드로퍼를 다운로드하도록 유도하기 위해 매크로 실행을 허용하도록 속이는 방식으로 작동합니다.
- 사용자가 이메일에서 .xls 파일을 다운로드할 때, 감염 경로는 전적으로 사용자가 매크로를 활성화하여 Emotet 드로퍼가 설치될 수 있도록 하는지에 달려 있습니다. 이를 위해 에모테트는 사회공학적 기법을 활용해 사용자들이 사실상 자신의 컴퓨터를 스스로 해킹당하게 만들도록 유도합니다.
- 이번 새로운 캠페인에서 사용자들은 새로 다운로드한 파일을 엑셀의 ‘템플릿’ 폴더로 이동하라는 지시를 받습니다. 이 폴더는 Microsoft에서 자동으로 신뢰 대상으로 지정되어 있으므로, 이 위치에서 실행되는 모든 파일은 ‘보호된 보기’ 기능의 적용을 받지 않아 매크로가 문제없이 실행됩니다.
- 매크로가 실행되면 인터넷에 접속하여 Emotet 악성코드를 다운로드하고 실행합니다. Emotet 드로퍼는 무작위로 생성된 폴더에 .dll 파일로 다운로드되며, 무작위로 생성된 이름이 부여됩니다. 그러면 에모테트가 백그라운드에서 실행되며, C2 서버에 접속해 추가 악성코드를 다운로드합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“에모테트가 뉴스에 다시 등장할 때마다, 이전보다 훨씬 더 정교해진 모습을 보인다.” 이 특정 캠페인은 위협 행위자들이 자신들의 활동을 저지하려는 시도에 대응해 어떻게 전략을 전환하는지를 보여주는 대표적인 사례입니다. “이 경우, 마이크로소프트는 기본적으로 매크로를 차단하기로 결정했고, 에모테트는 ‘괜찮아, 그냥 이 ‘보호된 보기’를 무시하는 폴더에서 실행하면 되니까’라고 말했습니다.”
"에모테트는 마이크로소프트의 결정에 대응하여, 사용자가 악성 파일을 매크로가 방해받지 않고 실행될 수 있는 위치로 복사하도록 설득하는 데 전적으로 사회공학적 기법에 의존하고 있다." “사회공학은 여전히 통하고 있으며, 에모테트는 이를 다시 한번 입증해 주고 있다.”
3. 중국 해커들이 포티넷의 취약점을 악용해 제로데이 공격을 통해 악성코드를 유포했다
만디언트(Mandiant)에 따르면, 중국과 연관된 것으로 의심되는 위협 행위자가 , 포티넷(Fortinet) FortiOS SSL-VPN (새 탭에서 열림)에서 최근 패치된 취약점을 성공적으로 악용했으며, 이 버그를 제로데이 공격 수단으로 활용해 유럽의 한 정부 기관과 아프리카의 MSP를 대상으로 공격을 감행했다.
CVE-2022-42475이란 무엇인가요?
2022년 12월 12일에 Fortinet은 PSIRT 권고문을 발표하고, CVE-2022-42475 (새 탭에서 열림) 및 국가 후원 위협 행위자들에 의한 이 취약점 악용으로 인해 영향을 받을 위험이 있는 고객들에게 이를 알렸습니다.
CVE-2022-42475 은 FortiOS SSL-VPN의 힙 기반 버퍼 오버플로 취약점으로 설명됩니다. 이로 인해 원격에 있는 권한이 없는 공격자가 특수하게 조작된 요청을 이용하여 임의의 코드나 명령을 실행할 수 있게 될 가능성이 있습니다.
포티넷은 이 취약점이 실제 환경에서 악용된 사례가 적어도 한 건 있다고 밝혔습니다. PSIRT는 FortiOS SSL-VPN 사용자들이 즉시 시스템을 점검하고, PSIRT에서 제공한 주요 침해 지표(IOC) 목록을 바탕으로 확인하여 취약점 여부를 점검할 것을 강력히 권고합니다.
IOC에는 특정 로그 항목의 존재는 물론, 영향을 받은 장치의 파일 시스템 내에 여러 가지 정황 증거가 존재하는 것, 그리고 Fortiguard가 제공한 의심스러운 IP 주소 중 어느 곳으로든 이루어진 아웃바운드 연결이 포함됩니다.
착취
중국과 연계된 것으로 의심되는 위협 행위자가 CVE-2022-42475 을 악용한 사례는 2022년 10월에서 이미 확인되었으며, 이는 수정 패치가 공개되기 최소 2개월 전의 일이었다.
만디언트(Mandiant)는 CVE-2022-42475 취약점이 악용되는 것을 직접 목격했다고 주장하지는 않지만, BOLDMOVE의 리눅스 변종 샘플에는 포티넷(Fortinet)이 해당 보안 결함의 악용과 관련이 있는 것으로 지정한 C2 IP 주소가 하드코딩되어 있었다. 만디언트는 이를 BOLDMOVE 백도어 악성코드를 유포하기 위해 CVE-2022-42475 취약점이 악용된 것으로 보고 있습니다.
이 활동의 결과로 최종적으로 유포된 악성코드(만디언트(Mandiant)가 ‘BOLDMOVE’로 추적한 것)는, 해당 정보 분석 업체에 따르면 윈도우 및 리눅스 변종을 모두 갖춘 새로운 유형으로, 특히 FortiGate 방화벽에서 실행되도록 설계된 것으로 설명된다. 만디언트는 2022년 12월에 BOLDMOVE 백도어를 처음 발견했다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이번 작전은 조직이 네트워크와 서비스를 원격으로 관리할 때 끊임없이 직면하는 취약점과 가시성상의 사각지대를 보안 담당자들에게 다시금 일깨워 주는 계기가 됩니다.” "이를 수행하는 데 필요한 장치의 구성상 제약으로 인해, 대외에 노출된 네트워킹 장비를 악용하여 발생하는 악의적인 활동의 범위와 규모를 측정하기도 어렵다."
"관리 대상 장치에서 악성 프로세스를 탐지하거나 선제적인 위협 탐색을 수행하려는 시도에 내재된 어려움은, 기본적으로 표적 네트워크의 경계에 사각지대를 만들어내는 결과를 초래한다."
당사의 종합 보고서 모음을 확인하여 최신 사이버 위협 정보 소식을 놓치지 마세요.

