이번 주 소식 모음에서 CTI는 ‘ToddyCat’으로 알려진 위협 행위자를 살펴봅니다. 이 행위자는 피해자 환경에 대한 동시 연결을 활용하여 지속성을 유지하고 산업 규모로 데이터를 탈취하는 것으로 관찰되었습니다. 다음으로, CTI는 ‘김수키(Kimsuky)’와 연관이 있을 가능성이 있는 북한 출신 위협 행위자를 조사하고 있다. 마지막으로, CTI는 러시아의 ‘ APT28 ’이 오래된 Windows 인쇄 스풀러 취약점을 악용해 ‘GooseEgg’라는 이전에 알려지지 않았던 해킹 도구를 배포하는 방식을 설명합니다.
1. ToddyCat은 산업 규모의 데이터 유출을 위해 첨단 도구를 활용합니다.
최근 ‘ToddyCat’으로 알려진 위협 행위자가 피해자 환경에 대한 동시 연결을 활용하여 지속성을 유지하고 데이터를 탈취하는 것이 포착되었다.
이 캠페인은 여러 가지 다양한 도구를 활용하고 있으며, 그중 상당수는 ‘ ’의 ToddyCat 공격자에게 새로운 것들입니다. 연구진은 이번 최신 캠페인에서 공격자가 사용한 도구 목록을 분석했다.
ToddyCat의 트래픽 터널링 도구
ToddyCat은 감염된 인프라로 연결되는 여러 개의 터널을 보유하고 있었으며, 각 터널은 서로 다른 도구를 통해 구현되어 한 개의 터널이 차단되더라도 환경 내에서 지속될 수 있도록 되어 있었다. 이러한 인프라에 대한 지속적인 접근 덕분에 해당 행위자는 대대적인 정찰 활동을 수행할 수 있었다.
- 리버스 SSH 터널: ToddyCat이 리버스 SSH 터널을 사용하여 원격 서비스에 접속하는 것이 확인되었습니다.
- SoftEther VPN: ToddyCat 역시 터널링을 위해 SoftEther VPN 패키지에 포함된 서버 유틸리티를 사용했습니다. 대부분의 경우, 공격자는 시스템에서 해당 파일의 용도를 숨기기 위해 디지털 서명이 된 VPN 서버 실행 파일의 이름을 변경했습니다.
- Ngrok 에이전트 및 Krong: 일부 사례에서는 공격자가 원격 인프라에 접근하기 위해 합법적인 클라우드 제공업체로 터널을 연결하기도 했습니다. 카스퍼스키에 따르면, Ngrok은 “엔드포인트에서 클라우드 인프라로, 또는 그 반대로 트래픽을 리디렉션할 수 있는 경량 에이전트”라고 한다. Ngrok은 여러 호스트에 설치되었으며, 클라우드 인프라에서 발생하는 C2 트래픽을 해당 호스트의 지정된 포트로 리디렉션하는 데 사용되었습니다. 지정된 포트는 Krong이라는 다른 도구가 수신 대기 중인 포트와 동일했습니다. Krong은 AVG TuneUp에서 디지털 서명된 DLL 사이드 로딩 파일입니다.
- FRP 클라이언트: 위와 같은 방법으로 여러 개의 터널을 구축한 후, 위협 행위자는 FRP 클라이언트를 설치했습니다. 이 클라이언트는 NAT 또는 방화벽 뒤에 있는 로컬 서버에 인터넷을 통해 접근할 수 있도록 해주는 리버스 프록시입니다.
데이터 수집 도구
또한 ToddyCat이 각기 다른 용도로 사용되는 다양한 데이터 수집 도구를 활용하는 것이 관찰되었습니다.
- Cuthead: 문서를 검색하는 데 사용되는 새로운 도구입니다. 이 이름은 SecureList가 식별한 샘플의 파일 설명 필드를 바탕으로 결정되었습니다. 이 도구는 .NET으로 컴파일되었으며, 파일을 검색하여 아카이브 내에 저장합니다. 이 도구는 특정 파일 확장자나 특정 단어를 검색할 수 있습니다.
- WAExp: ‘ ’는 WhatsApp 데이터를 탈취하는 악성코드입니다. 이 프로그램은 .NET으로 작성되었으며, 웹 버전의 WhatsApp에서 데이터를 탈취하는 것을 목적으로 합니다. 웹 버전에는 프로필 정보, 채팅 기록, 대화 상대방의 전화번호, 현재 세션 정보 등 사용자에 관한 데이터가 저장됩니다.
- TomBerBil: 또한 이 해커는 TomBerBil이라는 도구를 사용하여 브라우저에서 비밀번호를 훔치는 모습이 포착되기도 했다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
ToddyCat은 특정 환경 내에서 지속성을 유지하는 최선의 방법에 대해 분명히 많은 시간을 들여 고민한 끝에, 한 개의 터널이 발각되어 차단될 경우를 대비해 여러 개의 터널을 사용하는 방안을 채택했습니다.
이러한 접근 방식은 여러 데이터 수집 도구를 사용하는 것과 더불어 더 많은 유지 관리와 추가적인 부담이 필요합니다. 하지만 특히 새로운 도구나 맞춤형 도구를 함께 활용한다면 상당히 효과적인 방법이 될 수 있습니다.
2. 해커들이 eScan 업데이트를 이용해 GuptiMiner 악성코드를 유포하고 있다
에 속하는 북한 위협 행위자 가, 인 Kimsuky APT 그룹과 연관이 있을 가능성이 있는 것으로 파악되었으며, 이 행위자가 eScan 안티바이러스의 업데이트 메커니즘을 악용하는 것이 포착되었다.
이 위협 행위자는 의 중간자 공격( , AitM) 지위를 확보하여 정상적인 eScan 업데이트 패키지를 탈취하고 이를 대체했습니다. 이 공격은 GuptiMiner 악성코드를 통해 백도어를 심고 암호화폐 채굴 프로그램을 유포하려는 목적으로 이루어집니다.
감염 경로
이 감염 경로는 eScan이 업데이트 서버에 업데이트를 요청할 때 시작됩니다. 이 과정에서 중간자(man-in-the-middle)가 업데이트 패키지를 가로채어 다운로드한 뒤, 이를 악성 패키지로 대체하고 있습니다. 그러면 eScan이 이 패키지를 압축 해제하고 불러오는 동안, 나머지 체인을 활성화할 DLL이 사이드로드됩니다.
- Stage 0 – 설치 과정: 이 캠페인의 배후 세력은 중간자 공격을 수행하여, 정상적인 eScan 업데이트 대신 감염된 설치 프로그램을 피해자의 기기에 다운로드하도록 했습니다. 현재로서는 공격자가 공격의 MitM 단계를 어떻게 수행했는지에 대한 구체적인 정보가 제한적입니다.
- 0,9 단계 – 설치 개선 사항: 설치 과정은 시간이 지남에 따라 개선되어, 현재는 초기 버전과 상당히 달라졌습니다. 현재 이 위협 행위자는 예약된 작업, WMI 이벤트, 다양한 후속 단계, Windows Defender 비활성화, 그리고 Windows에 인증서 설치 등의 방법을 사용하고 있습니다.
- 1단계 – PNG 로더: 0 단계에서 실행된 PE 파일은 이 단계와 이후 단계에서 위협 행위자의 악성 DNS 서버에 연결하여 드로퍼 역할을 수행합니다. 수신된 응답에는 악성코드가 추가 PNG 이미지 페이로드를 요청할 실제 C2 서버의 암호화된 URL이 포함되어 있습니다. 이 PNG 페이로드에는 나중에 추가 기능을 제공하는 쉘코드가 포함되어 있습니다.
- 2 단계 – Gzip 로더: 이 단계는 Gzip 로더가 Gzip을 통해 다른 쉘코드를 압축 해제하고, 별도의 스레드에서 이를 실행하는 가장 짧은 단계입니다. 이 스레드는 3단계를 불러올 것입니다. 다양한 GuptiMiner 운영 과정에서 Gzip 로더는 변경된 적이 없습니다.
- 3 단계 – 퍼펫티어(Puppeteer): 이 단계는 암호화폐 채굴 및 백도어 배포를 포함한 악성코드의 핵심 기능을 조율하는 역할을 담당합니다. Puppeteer는 5 초마다 시스템에서 실행 중인 프로세스를 모니터링하여 taskmgr, Autoruns, Wireshark, Wireshark-gtp 및 TCPView를 포함한 도구들을 강제 종료합니다. 이 악성코드는 DNS 서버 레지스트리 키를 확인하여 해당 컴퓨터가 Windows 서버인지 여부를 파악합니다. 그런 다음 도메인에 가입된 컴퓨터의 수를 파악한 뒤, 추가적인 PNG 파일 페이로드를 다운로드하려고 시도합니다.
- 4 단계 – 백도어: GuptiMiner는 두 가지 유형의 백도어를 배포합니다. 첫 번째는 PuTTY의 커스텀 빌드를 기반으로 하며, 횡방향 이동을 가능하게 하기 위해 로컬 SMB 스캔 기능이 강화되어 있습니다. 두 번째 백도어는 모듈형 백도어로, 먼저 로컬에 저장된 개인 키나 암호화폐 지갑의 존재 여부를 스캔한 다음, 쉘코드 형태의 모듈형 백도어를 주입합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 위협 행위자는 최종 페이로드 배포에 이르기까지 다양한 단계, 기능 및 도구를 활용하여 매우 정교한 수법을 보여줍니다.
또한 이번 공격은 XMRig의 유포로 끝났는데, 아바스트(Avast)가 지적했듯이, XMRig는 쉽게 탐지될 수 있다는 점을 고려할 때 “이처럼 치밀하게 계획된 작전 치고는 다소 의외”인 결과다.
악명 높은 ‘Kimsuky’ 공격자와의 인프라 및 TTP(전술, 기법, 절차) 측면에서의 중복은 확실히 이 위협의 심각성을 높여줍니다.
3. APT28 는 Windows 인쇄 스풀러의 취약점을 악용한다
마이크로소프트는 Russian APT28 이 구버전의 Windows 인쇄 스풀러 취약점을 악용해 ‘GooseEgg’라는 이전에 알려지지 않았던 해킹 도구를 배포하고 있다고 경고하고 있습니다.
APT28 은 적어도 2020년 중반부터 GooseEgg를 사용해 온 것으로 보이며, 최근에는 CVE-2022-38028를 악용한 것으로 알려져 있습니다. 이 악성코드는 명령줄에서 특정 애플리케이션을 관리자 권한으로 실행하는 데 사용되며, 이를 통해 공격자는 시스템 침해 후 다양한 활동을 수행할 수 있게 됩니다.
APT28: 복습
APT28 (마이크로소프트에서는 ‘Forest Blizzard’로도 추적되고 있음)은 공격 시 공개된 익스플로잇을 자주 활용한다.
이 APT는 러시아 총참모부 주정찰국(GRU)과 연관되어 있는 것으로 알려져 있으며, 이에 따라 전략적 정보 수집에 중점을 둔 공격을 수행하고 있다. 이 배우가 ‘GooseEgg’ 악성코드를 사용했다는 사실은 이번에 새롭게 밝혀진 사실이다.
APT28 이 GooseEgg를 활용하는 방법
- APT28 은 GooseEgg를 이용해 관리자 권한을 획득하고, 표적 시스템에서 정보를 탈취합니다.
- 이 도구는 기기에 대한 초기 접근 권한을 확보한 후에 사용됩니다.
- GooseEgg는 execute.bat 또는 doit.bat라는 이름의 배치 스크립트를 통해 배포되는 것으로 확인되었습니다.
- 이 스크립트는 레지스트리 하이브를 백업하거나 압축하는 명령이 포함된 파일을 생성합니다. 이 파일은 GooseEgg 실행 파일을 호출하고, 예약된 작업을 통해 지속성을 확보합니다.
GooseEgg 바이너리를 자세히 살펴보기
GooseEgg 바이너리는 justice.exe와 DefragmentSrv.exe를 비롯해 다양한 공격에서 여러 가지 이름으로 불려왔습니다.
이 바이너리는 네 가지 명령 중 하나를 받을 수 있으며, 각 명령마다 실행 경로가 다릅니다.
- 첫 번째 명령어는 사용자 정의 반환 코드를 반환한 후 종료됩니다.
- 다음 두 명령어는 익스플로잇을 실행하고, 관리자 권한으로 DLL 또는 실행 파일을 실행합니다.
- 마지막 명령어는 익스플로잇을 테스트하고, whoami 명령어를 통해 성공 여부를 확인합니다.
마이크로소프트에 따르면, 삽입된 악성 DLL 파일의 이름에는 종종 “wayzgoose”라는 문구가 포함되어 있다고 합니다. 이 DLL은 C:\ProgramData 아래에 있는 Microsoft, Adobe, Comms, Intel, Kaspersky Lab, Bitdefender, ESET, NVIDIA, UbiSoft 및 Steam 등 몇 가지 설치 하위 디렉터리 중 하나에 배포됩니다.
무작위로 생성된 문자열을 이름으로 하는 하위 디렉터리도 생성되며, 이 디렉터리가 설치 디렉터리로 사용됩니다. 이렇게 생성된 디렉터리의 예시는 다음과 같습니다. “C[:]\ProgramData\Adobe\v2,116,4405.” 그런 다음 새로운 CLSID를 등록하기 위해 레지스트리 키가 생성됩니다.
이 익스플로잇은 오브젝트 매니저 내의 C: 드라이브 링크를 이전에 생성된 디렉터리를 가리키도록 변경합니다. 따라서 PrintSpooler가 특정 구성 요소를 불러오려고 할 때, 생성된 디렉터리로 리디렉션됩니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
APT28에 대항하는 최선의 방어책은 적시에 패치를 적용하는 것입니다. 이 배우는 취약점이 공개된 직후 이를 꽤 빠르게 악용하는 것으로 알려져 있다.
지난 몇 달 동안, 이 해커는 마이크로소프트 아웃룩(CVE-2023-23397)의 취약점과 WinRAR(CVE-2023-38831)의 취약점 등을 악용하는 모습이 포착되었습니다. 이 단체가 공격에 공개된 익스플로잇을 활용할 수 있는 능력은, 이 단체가 10년 넘게 활동을 지속해 올 수 있었던 이유 중 하나임에 틀림없다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

