이번 주 소식 모음에서 CTI는 Coalition이 발표한 최신 ‘사이버 위협 지수(Cyber Threat Index)’ 보고서를 살펴보며, 인터넷 보안, 사이버 위험 동향 및 취약점에 대한 통찰력을 제공합니다. 다음으로, CTI는 멕시코에 거주하는 피해자들을 대상으로 세금 관련 미끼를 사용하는, 현재 진행 중인 ‘ ’ 피싱 캠페인( )을 조사하고 있습니다. Finally, CTI wraps up with an overview of Proofpoint’s annual State of the Phish threat report for 2024.
1. 연구진은 CVE가 25% 증가할 것으로 전망하고 있다
Coalition은 2024개 (새 탭에서 열림) 에 대한 최신 ‘’ 사이버 위협 지수 보고서를 발표하며, 최근 인터넷 보안, 위험 동향 및 취약점에 대한 통찰력을 제시했습니다.
주요 조사 결과 중 하나로서, 이 회사는 2024년에 일반 취약점 및 노출(CVE)이 25% 증가할 것으로 전망하고 있다. 연합은 월평균 취약점이 2023년 당시의 평균 2.321 건에서 증가해 약 2.900 건에 달할 것으로 전망하고 있다.
Coalition의 허니팟 데이터에 대하여
연합은 여러 가지 취약점이 포함된 여러 개의 허니팟을 운영하고 있다. 그들은 의도적으로 구버전 소프트웨어를 실행함으로써, 위협 행위자들이 무엇을 노리고 있는지 파악할 수 있게 됩니다.
Coalition은 자사의 허니팟으로 유입되는 상당량의 무해한 트래픽을 관찰한 한편, 상당한 양의 악성 트래픽도 보고했습니다. 특히 2023 에서는 RDP 트래픽이 증가했으며, RDP를 스캔하는 고유 IP 주소 수가 59% 증가했습니다.
인터넷에 노출된 서비스
코알리션은 공개 인터넷상에서 가장 위험한 노출 사례를 정기적으로 검토합니다. 이 회사는 개방된 포트가 여전히 주요 위험 요소 중 하나라는 사실을 확인했다. 또한, 7547 번 포트는 2023번 포트 중에서 스캔된 포트 중 가장 높은 번호였습니다.
악의적인 행위자들이 Apache, Nginx, IIS와 같은 특정 웹 서비스를 스캔하는 것이 포착되었으며, 잘못 구성된 원격 관리 도구를 악용하는 모습도 관찰되었다. 예상대로, 위협 행위자들도 노출된 데이터베이스를 찾아다녔다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
연합의 조사 결과는 에서 강조한 적시 패치 적용의 필요성을 다시 한번 뒷받침하며, — 이 필요성은 해가 갈수록 더욱 중요해지고 있습니다.
이 회사는 2024에 대한 CVE 건수가 증가할 것으로 전망하고 있다. 하지만 취약점이 초래하는 위험을 이해하는 것도 중요하지만, 오늘날 조직이 직면한 위협이 취약점뿐만이 아니라는 점을 이해하는 것 또한 마찬가지로 중요합니다.
2. TimbreStealer는 피싱 이메일을 통해 확산됩니다
피싱 캠페인 (새 탭에서 열림) 이 금융 관련 미끼를 이용해 멕시코의 피해자들을 적극적으로 노리고 있습니다. 이 캠페인은 적어도 ‘ 2023년 11월 ’ 때부터 진행되어 왔으며, ‘TimbreStealer’라는 이전에 알려지지 않았던 악성코드를 유포하는 것을 목표로 하고 있습니다. 이 위협 행위자는 정교한 난독화 기법을 활용하고 지오펜싱을 통해 표적 사용자를 선별합니다.
캠페인 소개
이 캠페인에서 피싱 이메일은 피해자를 악성 페이로드가 호스팅된 해킹당한 사이트로 유도합니다. 이 이메일들은 피해자들이 악성 콘텐츠를 실행하도록 유도하기 위한 것입니다.
이 캠페인은 현재 지오펜싱 기술을 활용하여 멕시코에 거주하는 사용자만을 대상으로 진행되고 있습니다. 이 기법을 사용하면, 멕시코에 위치하지 않은 곳에서 악성 사이트에 접속하려는 사용자에게는 실제 악성 문서 대신 빈 PDF 문서가 표시됩니다.
TimbreStealer란 무엇인가요?
TimbreStealer는 최근 확인된 정보 탈취형 악성코드 로, 탐지를 회피하고 시스템 내 지속성을 유지하기 위해 다양한 기법을 사용합니다. 이러한 기법 중에는 기존의 API 모니터링을 우회하거나, ‘헤븐스 게이트(Heaven’s Gate)’ 기법을 활용하거나, 사용자 정의 로더를 사용하는 것 등이 포함됩니다. 시스코 탈로스(Cisco Talos)는 이러한 기능들이 상당히 정교하기 때문에, 이 악성코드의 배후에 있는 위협 행위자는 상당한 기술을 갖춘 인물일 것이라고 보고 있습니다.
- 초기 레이어가 추출된 후, 악성코드는 해당 시스템이 공격 대상으로 삼을 만한 가치가 있는지, 그리고 샌드박스 환경에서 실행되고 있는지 여부를 확인합니다.
- 그러면 페이로드에 포함된 여러 하위 모듈을 추출하게 됩니다. 특히 주목할 점은, 시스코 탈로스(Cisco Talos)가 보고서에서 악성코드의 여러 계층에 대해 매우 상세하고 기술적인 내용을 다루고 있다는 것이다.
- 이 악성코드의 흥미로운 점은, 기기 내의 시스템 복원 지점을 삭제하는 데 사용되는 함수를 호출한다는 것입니다. 시스코 탈로스(Cisco Talos)에 따르면, 이러한 활동은 일반적으로 랜섬웨어 악성코드의 전형적인 특징이지만, 감염된 기기에서 랜섬웨어 활동이 관찰된 적은 아직 없다고 합니다.
연구진은 피해자의 컴퓨터에서 파일과 디렉터리를 스캔하는 역할을 하는 함수 내에서 여러 개의 문자열을 발견했다. 또한 이 악성코드는 다양한 브라우저의 인증 정보 저장 파일에 필요한 SQLite 라이브러리를 포함하고 있는 것으로 밝혀졌다.
TimbreStealer는 파일을 찾기 위해 디렉터리를 스캔하지만, 이 작업의 정확한 목적은 아직 밝혀지지 않았습니다. 스캔 대상 폴더에는 AdwCleaner, Avast 스캐너, 360 Antivirus 격리 폴더 등과 관련된 항목들이 포함되어 있습니다. 또한 이들은 macOS와 관련된 “.Spotlight-V100” ” 및 “.fseventsd”와 같은 일련의 문자열을 확인했습니다.
이 악성코드는 WMI와 레지스트리 키를 이용하여 피해자의 컴퓨터에서 정보를 수집합니다. 수집된 정보에는 OS 정보, SMB BIOS 정보, 하드웨어 정보, 네트워크 도메인 정보 및 애플리케이션 데이터가 포함됩니다.
이전에 연계된 캠페인
시스코 탈로스(Cisco Talos)는 해당 위협 행위자로 추정되는 주체가 적어도 2023년 9월부터 새로운 캠페인을 전개해 온 것을 확인했습니다. 2023년 9월에서 이 악성코드는 뱅킹 트로이목마인 ‘Mispadu’의 변종을 유포하고 있었습니다. 이 이전 캠페인은 해킹당한 사이트를 이용해, 결국 .url 파일을 전달함으로써 외부 호스팅된 파일을 실행하도록 했습니다. 해당 파일은 WebDAV 파일 경로를 사용했으며, 모든 WebDAV 서버는 멕시코 내 IP 주소에서만 연결이 가능하도록 지리적 제한이 설정되어 있었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Cisco Talos의 조사 결과에 따르면, 이 위협 행위자는 이전에 Mispadu 뱅킹 트로이목마를 유포하다가, 이후 이 새로운 TimbreStealer 악성코드로 전환한 것으로 나타났습니다. 악성코드의 변화를 제외하면, 나머지 TTP는 비교적 유사한 양상을 보였습니다.
그렇긴 하지만, 이 공격자가 가까운 시일 내에 또 다른 악성코드로 방향을 전환하더라도 전혀 놀랍지 않을 것이다. 이 캠페인은 멕시코에 거주하는 사용자를 대상으로 맞춤 제작되었지만, 이맘때면 흔히 등장하는 피싱 수법인 ‘세금’을 주제로 삼고 있습니다.
적어도 이 사건은 세금 신고 기간 동안 경계를 늦추지 말고 세금과 관련된 유인책에 주의해야 한다는 점을 우리에게 상기시켜 줍니다.
3. 프루프포인트, ‘피싱 현황 2024 ’ 보고서 발표
프루프포인트(Proofpoint)는 2024을 대상으로 한 연례 “피싱 현황 보고서 (새 탭에서 열림)”를 발표했습니다. 이 보고서는 여러 국가의 최종 사용자 7.500 명과 보안 전문가 1.050 명을 대상으로 실시한 설문조사 결과와, Proofpoint가 자사 제품, 위협 연구원 및 모의 피싱 메시지를 통해 수집한 자체 데이터를 바탕으로 작성되었습니다.
이 보고서는 “사람은 어떤 훌륭한 방어 체계에서도 핵심적인 요소이지만, 동시에 가장 취약한 존재가 될 수도 있다”는 점을 강조하고 있다.
Proofpoint 보고서의 주요 결과
Proofpoint detected and blocked 66 million business email compromise (BEC) attacks on average per month. 이들의 보고서는 또한 랜섬웨어가 증가하고 있으며, 마이크로소프트가 여전히 가장 많이 사칭되는 브랜드라는 점을 재차 강조하고 있다.
Proofpoint가 공개한 흥미로운 통계에 따르면, 해당 기업이 실시한 최종 사용자 설문조사 결과, 직장인 중 “71%가 비밀번호 재사용이나 공유, 출처를 알 수 없는 발신자가 보낸 링크 클릭, 신뢰할 수 없는 대상에게 인증 정보를 제공하는 등 위험한 행동을 한 적이 있다고 인정했습니다. “그리고 그들 중 96%는 위험을 감수하고 있다는 사실을 알면서도 그렇게 했습니다.”
보안 인식 동향
설문조사에 참여한 조직의 99%가 보안 인식 프로그램을 운영하고 있지만, 실제로 행동 변화를 이끌어내는 곳은 많지 않습니다. 이러한 현상의 가장 큰 원인 중 하나는 보안 인식 교육 세션에서 다루는 주제와 관련이 있는데, 이러한 교육에서는 위험의 전 범위를 다루지 않는 경우가 많기 때문이다.
프루프포인트는 또한 조직 내에서 특정 직무나 부서를 대상으로 한 교육이 증가하는 추세를 포착하고 있는데(전년도의 28%에서 최대 41%까지 상승), 이는 훨씬 더 목표가 명확한 교육 접근 방식입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
프루프포인트는 보고서에서 그 밖에도 흥미로운 통계 자료를 다수 수록하고 있어, 읽어볼 만한 가치가 있습니다. 그들은 연구 결과를 다음과 같은 한 가지 요점으로 요약한다. “사용자가 의심스러운 링크를 피하고, 발신자의 신원을 확인하며, 강력한 비밀번호를 설정하고, 이를 타인에게 알리지 않는 등 기본적인 조치를 취하지 않는다면, 아무리 뛰어난 기술적 방어 수단이라도 무력화될 수 있다.”
요컨대, 교육 및 인식 제고 프로그램은 매우 중요하며, 제자리걸음을 해서는 안 됩니다. 사용자들이 주의해야 할 사항을 파악하고 잠재적인 위험을 이해할 수 있도록, 이러한 정보는 최신 위협 정보를 반영하여 정기적으로 업데이트되어야 합니다. 또한, 조직의 보안 인식 프로그램을 한 단계 더 발전시키기 위해서는 대상에 맞춘 맞춤형 보안 인식 교육이 필수적입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

