메인 콘텐츠로 건너뛰기
CTI 라운드업 – 주요 2023 뉴스: Chae$ 4, 오전 3시 랜섬웨어, DarkGate, 그리고 Andariel의 최신 동향
새로운 쟁점

CTI 라운드업 – 주요 2023 뉴스: Chae$ 4, 오전 3시 랜섬웨어, DarkGate, 그리고 Andariel의 최신 동향

Chae$ 4 이 금융 및 물류 분야를 위협하고 있으며, 오전 3시 랜섬웨어 공격이 계속되고, BattleRoyal이 DarkGate와 NetSupport를 활용하고, Andariel이 한국의 국방 기밀을 탈취하고 있다.

이번 주 소식 모음에서 Tanium의 사이버 위협 인텔리전스(CTI) 팀은 새해에도 계속해서 위협이 되고 있는 2023 가지 주요 사이버 보안 동향 중 일부를 살펴봅니다.

먼저, CTI는 ‘Chae$ 4 ’에 대해 다룹니다. 이는 ‘’ Chaes 악성코드의 최신 변종입니다. (새 탭에서 열림). 다음으로, CTI는 현재 글로벌 기업들을 표적으로 삼고 있는 새로운 ‘ 오전 3시 ’ 그룹을 조사합니다. CTI는 또한 DarkGate 악성코드와 북한의 Andariel APT 그룹에 대한 최신 정보를 제공합니다.

1. ‘Chae$ 4 ’이 금융 및 물류 분야에 위협을 가하고 있다

금융 및 물류 기업들이 현재 ‘Chai$ 4’이라는 새로운 Chai$ 악성코드 변종에 노출되어 있습니다. 이 변종은 맞춤형 Chrome DevTools 프로토콜을 사용하여 브라우저 기능에 접근하고 데이터를 탈취합니다. 현재까지 ‘ Chae$ 4 ’은 (새 탭에서 열림) 메르카도 리브레(Mercado Libre), 왓츠앱 웹(WhatsApp Web), 메르카도 파고(Mercado Pago), 이타우 은행(Itau Bank), 메타마스크(MetaMask), 카이샤 은행(Caixa Bank) 등의 은행 및 플랫폼 이용자들을 표적으로 삼아 왔습니다. 또한 워드프레스, 마젠토, 드루팔, 줌라와 같은 콘텐츠 관리 서비스도 공격했습니다.

Chae$ 4 은 정교해진 코드 아키텍처, 향상된 모듈성, 추가적인 암호화 기능, 은닉 기능 등 기존 Chaes 악성코드 위협과는 다른 여러 가지 개선 사항을 갖추고 있습니다. 또한 이 변종은 파이썬으로 전환되었으며, C2 서버와 해당 모듈 간의 통신을 원활하게 하기 위해 WebSockets를 사용합니다.

Chae$ 4 은 어떻게 작동하나요?

Morphisec에 따르면, Chae$ 4 감염 (새 탭에서 열림) 은 JAVA JDE 또는 안티바이러스 설치 프로그램으로 위장한 악성 MSI 설치 프로그램을 실행하는 것으로 시작됩니다. 악성 설치 프로그램을 실행하면, 악성코드가 %Appdata%/ 내의 하드코딩된 전용 폴더에 파일을 배포하고 다운로드할 수 있게 됩니다. 이 폴더 안에는 파이썬 라이브러리, 실행 파일 및 파이썬 스크립트가 들어 있습니다. 이 악성코드는 또한 ‘ChaesCore’라는 핵심 모듈을 압축 해제합니다. 초기화가 완료된 후, ChaesCore는 C2 주소와 계속 통신하여 외부 모듈에 접근하고 이를 대상 시스템에 로드합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Chaes 악성코드는 적어도 2020년 11월 때부터 존재해 왔습니다. 이 최신 변종에는 수많은 개선 사항이 포함되어 있을 뿐만 아니라, 악성코드가 여러 단계에 걸친 감염을 수행할 수 있도록 하는 위장된 MSI 설치 프로그램도 포함되어 있습니다.

파이썬 기반의 ‘Chae$ 4 ’ 변종은 기존의 방어 체계를 우회할 수 있는 능력 때문에 물류 및 금융 기업에 심각한 위협이 되고 있다. 이 분야의 기업들은 계속해서 각별한 경계를 늦추지 말아야 합니다.

2. ‘ 오전 3시 ’ 랜섬웨어가 계속해서 확산되고 있다

지난 9월, CTI는 ‘ 오전 3시’ (새 탭에서 열림) 라는 새로운 악성코드 계열에 대해 경고를 발령한 바 있습니다. 이 악성코드는 64비트 Rust 실행 파일로, 서비스를 방해하고, 파일을 암호화하며, 볼륨 섀도 복사본을 삭제할 수 있습니다. 오전 3시 의 배후에 있는 공격자들은 이 새로운 랜섬웨어를 선별적으로 사용하고 있는 것으로 보이며, 이것이 지금까지 확인된 공격 사례가 극소수에 그친 이유입니다.

최근 발생한 ‘ 오전 3시 ’ 랜섬웨어 사례로는 의 Woodruff Enterprises와의 Share & Harris LLC를 대상으로 한 공격이 있습니다. 이 공격으로 인해 중요한 내부 데이터가 암호화되고 복제되었습니다. 자산을 확보한 후, ‘ 오전 3시 ’ 그룹은 몸값을 요구하며 정보를 대중에게 유출하겠다고 위협했다. 오전 3시 그룹은 또한 화강암, 석영, 세라믹 표면재를 공급 및 시공하는 프랑스 기업인 DS Granit을 표적으로 삼았다.

오전 3시 랜섬웨어 그룹은 누구인가요?

시만텍은 제휴사가 LockBit 배포에 실패한 후 오전 3시 랜섬웨어 (새 탭에서 열림) 를 배포한 사건이 발생한 후, 2023 에서 이를 발견했습니다. ‘ 오전 3시 ’라는 이름은 이 그룹이 남긴 몸값 요구서에 언급된 내용과, 이 공격이 암호화된 파일명에 ‘.threeamtime’ 확장자를 추가한다는 사실에서 유래했습니다.

현재로서는 ‘ 오전 3시 ’ 및 그 운영자들에 대한 정보는 여전히 제한적입니다. ‘오전 3시 ’은 LockBit 공격이 실패했을 때를 대비한 대체 계획으로 보입니다. 그러나 결론을 내리기 위해서는 추가 연구가 필요하다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

CTI가 발표한 ‘ 오전 3시 ’ 랜섬웨어에 대한 초기 보고서는 앞으로 ‘오전 3시 ’ 공격이 더 늘어날 가능성이 높다고 예측했다. 몇 달이 지나자, 예상대로 ‘ 오전 3시 ’ 악성코드 관련 사례가 다시 속속 드러나기 시작했다. CTI는 향후 몇 달 동안 이러한 랜섬웨어 동향의 변화를 계속해서 면밀히 주시할 것입니다.

3. BattleRoyal, DarkGate와 NetSupport 도입

Proofpoint의 연구원들은 ‘ ’라는 새로운 DarkGate 악성코드 운영자 (새 탭에서 열림) 를 추적하고 있으며, 이 운영자는 ‘BattleRoyal’로 명명되었습니다. Proofpoint에 따르면, BattleRoyal은 9월부터 2023년 11월까지 최소 20 건의 이메일 캠페인을 통해 DarkGate 악성코드를 유포했다. 이 단체는 수만 통의 이메일을 발송했으며, 미국과 캐나다 전역의 수십 개 업종을 표적으로 삼았다.

11월 말 무렵, ‘ ’ 배틀로얄은 엔드포인트에 지속적인 연결을 구축하기 위해 원격 접속 도구인 NetSupport (새 탭에서 열림)로 전환했습니다. BattleRoyal은 현재 이메일, 해킹당한 웹사이트, 가짜 업데이트 유인 등을 복합적으로 활용하여 피해자들이 악성코드를 다운로드하도록 유도하고 있습니다.

Proofpoint가 설명했듯이, DarkGate에서 NetSupport로 전환한 이유는 여전히 불분명하다. 하지만 이러한 변화는 다크게이트(DarkGate)의 인기가 높아지면서 위협 연구자들과 보안 전문가들의 관심이 더욱 집중되고 있기 때문일 수도 있다.

BattleRoyal이 SmartScreen의 취약점을 악용합니다

프루프포인트는 마이크로소프트가 지난 11월 해당 취약점에 대한 패치를 적용하기 전, 배틀로얄이 ‘ CVE-2023-36025 ’로 추적된 취약점을 악용해 악성코드를 유포하고 있었다는 사실을 밝혀냈다.

이 결함은 사용자가 유해한 웹사이트에 접속하는 것을 차단하는 보안 기능인 Windows SmartScreen에서 발견되었습니다. 이 취약점을 악용하면 공격자가 사용자를 속여 사용자 정의 .URL 파일이나 .URL 파일로 연결되는 하이퍼링크를 클릭하도록 유도함으로써 SmartScreen 방어 체계를 우회할 수 있습니다.

‘DarkGate Teams’ 캠페인은 기업을 표적으로 삼고 있다

DarkGate는 현재 시장에서 가장 널리 퍼진 원격 접속 트로이목마(RAT) 중 하나로, 위협 행위자들이 이를 활용해 조직을 표적으로 삼는 사례가 점점 늘고 있습니다.

주목할 만한 사례 중 하나로는, 위협 행위자들이 DarkGate 로더 (새 탭에서 열림) 를 사용하여 Microsoft Teams를 표적으로 삼는 것이 별도로 관찰되었습니다. 공격자들은 외부 Office 365 계정으로 유출된 채팅 메시지를 전송했다. 또한 그들은 사회공학적 기법을 이용해 피해자들이 악성 파일을 다운로드하고 열도록 유도했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

여기서 핵심은 BattleRoyal이 피해자를 노리기 위해 DarkGate와 NetSupport를 모두 활용하고 있다는 점입니다. BattleRoyal은 NetSupport를 사용하여 호스트를 제어하고, 악성코드를 설치하며, 감염된 환경 내에서 수평 이동을 수행합니다. (새 탭에서 열림) 또한 DarkGate를 사용하여 악성코드 페이로드를 다운로드하고 정보를 탈취합니다.

보안 연구원들은 향후 몇 달 동안 DarkGate와 NetSupport의 확산 속도가 빨라질 것으로 예상하고 있으며, 따라서 이를 주의 깊게 지켜봐야 할 중요한 위협으로 꼽고 있습니다. 또한, 최근 DarkGate에서 NetSupport로 전환된 점을 고려할 때, 이 공격자가 향후 또 다른 페이로드로 전환할 가능성이 있다.

4. 안다리엘, 한국의 국방 기밀을 훔치다

새로운 보고서에 따르면, ‘안다리엘(Andariel)’로 알려진 북한 APT 그룹 (새 탭에서 열림) 은 수십 개의 한국 방산 기업을 해킹하여 약 1,2 테라바이트의 데이터를 탈취한 것으로 나타났다. 안다리엘(Andariel) APT 그룹은 또한 비트코인으로 약 360.000 달러 상당의 몸값을 북한으로 송금했다.

서울시 정책처에 따르면, 안다리엘은 2022년 12월 과 2023년 3월을 통해 신원이 확인되지 않은 고객에게 서버를 임대하는 호스팅 서비스를 이용해 평양의 류경동 지역에서 한국 기업들에 83 차례 접속한 것으로 나타났다. 한국의 보안수사국은 현재 미국 연방수사국(FBI)과 함께 이 사안을 수사하고 있다.

‘코리아 타임스’에 따르면, 북한은 현재 암호화폐 가치 하락과 미국의 금리 인상으로 인해 사이버 범죄 수법을 다각화하고 있는 것으로 알려졌다. 북한은 또한 자국의 암호화폐를 현금화하기 위해 러시아의 거래소에 의존하고 있다.

안다리엘 그룹: 막강한 APT

북한의 ‘라자루스 그룹’ 산하 조직인 ‘안다리엘’은 점점 더 정교해지고 있으며, 외국 정부 기관, 금융 서비스, 국방 기관 등을 비롯한 다양한 분야를 표적으로 삼고 있다.

이 조직은 다양한 도구를 활용하여 표적을 상대로 공격을 감행합니다. 예를 들어, 최근 안다리엘(Andariel)이 ‘얼리랏(EarlyRAT)’ (새 탭에서 열림) 라고 불리는, 이전에 알려지지 않았던 퀵스텝() 원격 접속 트로이목마를 사용하는 것이 관찰되었습니다. 2022년, 안다리엘(Andariel)은 Log4j Log4Shell 의 취약점 (새 탭에서 열림)을 악용한 일련의 사이버 공격 과정에서 EarlyRAT를 사용했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

맨디언트(Mandiant)의 윌리엄 윌리엄스( )가 게시물 ‘ ’(새 탭에서 열림)에서 설명한 바와 같이, 북한 정권은 공격형 프로그램을 지속적으로 발전시키고 사이버 침입을 통해 첩보 활동 및 금융 범죄를 자행하려는 의지를 굳게 다지고 있다. 이 단체들은 사이버 스파이 활동을 펼치는 동시에 금전적 목적을 위한 사이버 범죄 작전을 수행할 수 있는 능력을 갖추고 있어, 더욱 복잡하고 미묘한 위협 요소로 작용한다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).