메인 콘텐츠로 건너뛰기
CTI 요약: Truebot, 미국 & 캐나다 네트워크 감염
새로운 쟁점

CTI 요약: Truebot, 미국 & 캐나다 네트워크 감염

트루봇(Truebot)은 미국과 캐나다 전역의 네트워크를 감염시키고 있으며, 차밍 키튼(Charming Kitten)은 새로운 운영 체제를 표적으로 삼고 있고, 스머그엑스(SmugX)는 유럽의 정부 기관을 표적으로 삼고 있다.

이번 주 소식 모음의 첫 번째 기사에서는 CTI가 위협 행위자들이 새로운 Truebot 악성코드 변종을 이용해 미국과 캐나다의 기관들을 표적으로 삼고 있는 방식을 살펴봅니다. 다음으로, CTI는 이란 정부가 후원하는 위협 그룹인 ‘Charming Kitten’이 연루된 최근의 캠페인을 살펴봅니다. 이번 캠페인은 해당 위협 행위자가 업데이트한 악성코드 무기고와 새로운 TTP를 부각시키고 있으며, 특히 macOS를 비롯한 새로운 운영 체제를 표적으로 삼고 있다는 점이 눈에 띕니다. 마지막으로, CTI는 ‘SmugX’라는 이름의 진행 중인 피싱 캠페인을 다룬 최근 보고서에 대한 개요를 소개하며 글을 마무리합니다.

1. CISA: 트루봇(Truebot) 활동 증가로 미국과 캐나다 내 네트워크가 감염되고 있다

사이버보안 및 인프라 보안국(CISA), 연방수사국(FBI), 다주 정보 공유 및 분석 센터(MS-ISAC), 캐나다 사이버보안 센터(CCCS)는 사이버 위협 행위자들이 미국 및 캐나다의 다양한 기관을 대상으로 새로운 TrueBot 악성코드 변종 (새 탭에서 열림) 을 유포하고 있는 상황에 대응하여 공동 사이버보안 권고문을 발표했습니다.

TrueBot이란 무엇인가요?

TrueBot은 ‘Silence’로 알려진 러시아어권 사이버 범죄 조직과 연관된 악성코드 다운로더입니다. 이 랜섬웨어는 TA505 위협 그룹 (새 탭에서 열림) (이 그룹은 FIN11 사이버 범죄 그룹과도 연계되어 있음)에 소속된 해커들에 의해 CL0P 랜섬웨어를 유포하는 데 사용되었습니다. (새 탭에서 열림)

공동 권고문 발췌:
Truebot은 CL0P 랜섬웨어 조직과 같은 악의적인 사이버 범죄 집단이 표적 피해자로부터 정보를 수집하고 유출하는 데 사용해 온 봇넷입니다... 이전의 Truebot 악성코드 변종들은 주로 사이버 위협 행위자들이 악성 피싱 이메일 첨부 파일을 통해 유포했습니다.; 그러나 최신 버전에서는 사이버 위협 행위자들이 CVE-2022-31199 (새 탭에서 열림) — (Netwrix Auditor 애플리케이션의 원격 코드 실행 취약점)을 악용하여 초기 접근 권한을 획득할 수도 있게 되었으며, 이를 통해 침해된 환경 내에서 악성코드를 대규모로 배포할 수 있게 되었습니다.
CL0P 는 최근 대규모 MOVEit 제로데이 공급망 공격 (새 탭에서 열림)을 주도했을 뿐만 아니라, 현재까지도 해당 애플리케이션의 하위 사용자를 지속적으로 표적으로 삼아 막대한 재정적 피해를 입히고 있는 후속 갈취 공격도 주도하고 있습니다.

활동 요약

공동 권고문에 따르면, 이 권고문을 작성한 기관들은 최근 31 May 2023 시점에 이르러 Truebot의 새 버전을 배포하는 위협 행위자들의 수가 증가하는 것을 확인했다.

확인된 오픈소스 보고서와 최근 TrueBot 변종에 대한 분석을 바탕으로, 이 보고서의 저자들은 위협 행위자들이 현재 악성 리디렉션 하이퍼링크를 포함한 피싱 캠페인과 CVE-2022-3119의 악용을 통해 이 악성코드의 새로운 변종을 유포하고 있다고 평가하고 있다.

TrueBot 피싱 활동

이 공동 자문 보고서에서는 위협 행위자들이 주로 피싱 이메일을 TrueBot 악성코드의 주요 유포 수단으로 활용해 왔다고 지적하고 있다. 이러한 이메일은 대개 수신자가 하이퍼링크를 클릭하도록 유도해 악성코드를 실행하게 만들려고 시도하지만, 연구진들은 위협 행위자들이 합법적인 소프트웨어 업데이트 알림으로 위장한 이메일 첨부 파일에 실행 파일을 숨기는 사례도 관찰했다.

사용자가 해당 실행 파일을 실행하면, 악성 도메인으로 리디렉션되고 악성 스크립트가 실행됩니다. 이 공동 권고문은 트루봇이 다양한 정상적인 파일 형식 속에 숨어 있을 수 있다는 점을 특히 강조하고 있다.

CVE-2022-3119의 악용

공동 권고문에서 다룬 두 가지 Truebot 유포 방법 중 피싱이 여전히 가장 널리 사용되는 방식이지만, 연구원들은 위협 행위자들이 전술을 전환하여 Netwrix Auditor의 원격 코드 실행 취약점인 ‘ CVE-2022-3119 ’을 악용하기 시작하는 양상도 관찰했다.

이 취약점을 악용함으로써, 위협 행위자들은 초기 접근 권한을 확보하고 침해된 환경 내에서 횡방향 이동을 수행할 수 있습니다.

FlawedGrace란 무엇인가요?

악성코드가 다운로드되면 Truebot은 자체 이름을 변경한 뒤, FlawedGrace (새 탭에서 열림) 원격 접속 트로이목마(RAT)를 감염된 호스트에 다운로드합니다. FlawedGrace는 레지스트리와 프린터 대기열로 문서가 유입되는 과정을 관리하는 인쇄 스풀러 프로그램을 수정할 수 있습니다. 이 두 가지 기능을 모두 악용함으로써, FlawedGrace 는 권한을 상승시키고 시스템 내 지속성을 확보할 수 있습니다.

FlawedGrace의 실행 단계 동안 암호화된 페이로드가 레지스트리에 저장됩니다. 또한 예약된 작업을 생성하고 msiexec.exe 및 svchost.exe에 페이로드를 주입할 수 있습니다. 이 모든 과정은 FlawedGrace가 명령 및 제어(C2) 통신 채널을 구축하는 데 도움을 줄 뿐만 아니라, RAT가 권한 상승을 가능하게 하는 DLL을 로드할 수 있도록 지원합니다.

공동 권고문에 따르면, 연구진은 Truebot이 시스템 침해 후 추가 작전을 시작하기 전 처음 몇 시간 동안 휴면 모드로 전환된 상태에서 Cobalt Strike 비콘을 메모리에 주입하는 현상도 관찰했다.

발견, 방어 회피

Truebot의 실행 과정의 첫 단계는 RtlGetVersion을 통해 현재 운영 체제 버전을 확인하고, GetNativeSystemInfo를 통해 프로세서의 속성을 분석하는 것입니다.

상품형 악성코드 업계에서 점점 더 흔해지고 있는 추세인 것으로 보이는 가운데, 일부 TrueBot 변종에는 대량의 패딩 코드가 포함되어 있습니다. 공동 자문 보고서에서 설명하고 있듯이, 분석 대상이었던 ‘Truebot’ 샘플에는 탐지 및 분석 작업을 어렵게 만들거나, 경우에 따라서는 아예 불가능하게 하도록 설계된 1기가바이트가 넘는 불필요한 코드가 포함되어 있었다.

앞서 언급한 확인 절차를 완료한 후, Truebot 은 실행 중인 모든 프로세스를 열거하고, 민감한 호스트 데이터를 수집한 뒤, 해당 데이터를 암호화 된 데이터 스트림으로 전송하여 2단계 실행을 위한 기반을 마련할 수 있습니다. 또한 본 문서에 설명된 활동과 관련된 IOC의 특성을 고려할 때, Truebot 역시 시스템 시간과 관련된 소프트웨어 보안 프로토콜 및 지표를 탐지할 수 있는 것으로 보입니다. 이러한 기능들은 방어 체계를 회피하기 위한 목적으로 설계된 것으로 보이지만, 악성코드가 감염된 시스템의 내부 시계와 동기화하여 작업을 정확하게 예약할 수 있도록 하는 데에도 유용하게 활용될 수 있습니다.

공동 권고문에서 발췌:
다음으로, 이 악성코드는 .JSONIP 확장자(예: IgtyXEQuCEvAM.JSONIP)를 사용하여 13자 길이의 전역 고유 식별자(GUID)를 생성합니다. 이 GUID는 128비트 텍스트 문자열로, Truebot이 수집한 데이터에 라벨을 붙이고 정리하는 데 사용됩니다... GUID를 생성한 후, Truebot은 실행 중인 프로세스 데이터를 컴파일하여 base64 또는 고유한 16진수 인코딩 문자열로 변환합니다... Truebot의 주요 목적은 보안 디버거 도구의 존재 여부를 파악하는 것입니다. 그러나 식별된 디버거 도구가 존재한다고 해도 Truebot의 실행 과정은 변하지 않습니다. 데이터는 추적 및 방어 회피를 위해 base64 인코딩된 문자열로 컴파일됩니다.

데이터 수집 및 유출

위에서 설명한 단계들이 모두 완료되면, Truebot은 감염된 호스트의 컴퓨터 및 도메인 이름과 새로 생성된 GUID를 (유저 에이전트 문자열에서 확인된 바와 같이) POST 요청 형태로 하드코딩된 URL로 전송합니다.

POST 요청은 양방향 통신이 가능한 C2 연결을 시작하고 설정합니다. 이 연결이 수립되면, 악성코드는 추가 페이로드를 다운로드하거나, 환경 전반에 걸쳐 자체 복제하거나, 그리고/또는 지금까지의 작동을 지원했던 파일을 삭제하는 등(이에 국한되지 않음) 다양한 목적으로 두 번째 난독화된 도메인을 활용합니다.

기타 배송 방법 및 도구

다음 목록은 Truebot과 연관된 추가적인 전달 경로 및 도구를 나타냅니다:

  • Raspberry Robin (악성코드): Raspberry Robin은 웜 형태로 확산될 수 있는 악성코드로, 다른 악성코드 계열과 연관되어 있으며 USB 드라이브를 통한 설치 등 다양한 감염 경로를 가지고 있습니다.

Raspberry Robin은 현재 가장 대규모의 악성코드 유포 플랫폼 중 하나로 발전했으며, Truebot은 물론 IcedID 및 Bumblebee 악성코드와 같은 기타 침해 후 페이로드를 배포하는 것으로 확인되었습니다.

  • Teleport (도구): 사이버 위협 행위자들이 Talos가 ‘Teleport’라고 명명한 맞춤형 데이터 유출 도구를 사용하는 것이 포착되었습니다.

Teleport는 바이너리에 하드코딩된 암호화 키와, 고급 암호화 표준(AES) 및 하드코딩된 키를 사용하여 데이터를 암호화하는 맞춤형 통신 프로토콜을 활용함으로써, 데이터 유출 과정에서 탐지를 회피하는 것으로 알려져 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“TrueBot이 CL0P 갈취·랜섬웨어 그룹 및 그 중에서도 특히 위험한 일부 계열 조직과 연관되어 있다는 점을 고려할 때, TrueBot과 앞서 설명한 활동을 심각한 위협으로 간주하지 않는 것은 현명하지 않을 것입니다. 특히 이 조직의 활동이 조직을 가리지 않고 무차별적으로 표적으로 삼고 있는 것으로 보일 때 더욱 그렇습니다.”

2. Charming Kitten의 LNK 및 Mac 악성코드 활동 탐구

Proofpoint의 최신 보고서 《 》(새 탭에서 열림)는 이란 정부가 후원하는 위협 그룹인 ‘Charming Kitten’이 최근 수행한 캠페인을 분석합니다. 이번 캠페인은 해당 위협 행위자가 업데이트한 악성코드 무기고와 새로운 TTP를 부각시키고 있으며, 특히 macOS를 비롯한 새로운 운영 체제를 표적으로 삼고 있다는 점이 눈에 띕니다.

위협 개요

2023년 5월 에서 Proofpoint는 Charming Kitten이 로열 유나이티드 서비스 연구소(RUSI)의 선임 연구원으로 위장하여 무해한 대화 유인 메시지를 보내는 것을 포착했습니다.

이 무해한 이메일은 외교 문제를 전문으로 하는 미국 소재 싱크탱크 소속 핵 안보 전문가의 대외 언론 담당자에게 발송되었다. 이 이메일은 특정 프로젝트에 대한 피드백을 요청하는 내용이었으며, 검토를 위해 초안을 보내도 되는지 허락을 구하고 있었습니다.

Charming Kitten은 다양한 클라우드 호스팅 제공업체를 활용하여, ‘GorjolEcho’로 알려진 새로 발견된 PowerShell 백도어 를 배포하는 새로운 감염 체인을 구현합니다. 이 위협 행위자는 또한 자사의 악성코드를 포팅하여 macOS 기기를 대상으로 감염 체인을 실행하려 시도했다. Proofpoint는 이 감염 경로와 백도어를 ‘NokNok’이라고 부릅니다.

무해한 메시지를 활용한 타겟팅

‘Charming Kitten’은 피해자를 노릴 때 주로 무해해 보이는 메시지를 사용합니다. 포괄적 공동행동계획(JCPOA) 협상이 계속되고 테헤란이 자국의 영향권 내에서 점점 더 고립되어 가는 가운데, ‘차밍 키튼’은 이러한 대외 정책 수립에 자문을 제공하고 있을 것으로 보이는 전문가들을 대상으로 공격의 대부분을 집중하고 있다.

최근 포착된 사건 중 하나에서, 위협 행위자는 먼저 무해해 보이는 이메일을 통해 대상에게 접근한 뒤, 이후 다중 인격 사칭 기법을 사용하여 추가 전문가들을 언급하며 피해자와 신뢰 관계를 형성하려 시도했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 공격 캠페인에서 확인된 TTP와 새로운 백도어는 ‘Charming Kitten’이 감염 경로를 유연하게 조정하여 첩보 작전을 지속적으로 성공적으로 수행할 수 있는 능력을 보여줍니다.”

이번 캠페인에서 가장 주목할 만한 변화는 악성코드를 macOS 기기를 표적으로 삼도록 개조한 것으로, 이를 통해 위협 행위자는 더 광범위한 표적을 노릴 수 있게 되었다."

Proofpoint 출처:
Google Scripts, Dropbox 및 CleverApps의 사용은 Charming Kitten이 위협 탐지 전문가들의 활동을 최대한 방해받지 않기 위해 다중 클라우드 접근 방식을 계속 채택하고 있음을 보여줍니다.

3. 중국 해커로 추정되는 세력이 ‘SmugX’ 캠페인을 통해 유럽 정부 기관을 표적으로 삼고 있다

체크포인트 리서치(Check Point Research)가 최근 발표한 보고서에 따르면, 중국 정부의 지원을 받는 위협 행위자와 연관이 있는 ‘SmugX’라는 피싱 캠페인이 현재 진행 중인 것으로 밝혀졌다.

이 캠페인의 목적은 첩보 활동으로 보이며, PlugX 원격 접속 트로이목마(RAT)를 유포하기 위해 고안된 두 가지 서로 다른 감염 경로를 특징으로 합니다.

캠페인 상세 정보

보도에 따르면 SmugX 캠페인은 2022년 12월에서 시작된 것으로 알려졌다. 이번 작전의 표적은 영국, 프랑스, 스웨덴, 우크라이나, 체코, 헝가리, 슬로바키아 등 유럽 국가들에 위치한 외무부와 대사관들로 구성되어 있다.

피싱 캠페인의 일환으로 유포된 유인 문서는 주로 유럽의 대내·대외 정책을 주제로 하고 있다.

이 캠페인을 다룬 BleepingComputer 기사:
Check Point가 조사 과정에서 수집한 샘플 중에는 다음과 같은 것들이 있습니다:

  • 부다페스트 주재 세르비아 대사관의 서한
  • 유럽연합 이사회 스웨덴 의장국의 우선순위를 명시한 문서
  • 헝가리 외무부가 발송한 외교 회의 초청장
  • 두 명의 중국 인권 변호사에 관한 기사

SmugX 캠페인에서 사용된 미끼는 위협 행위자의 표적 프로필을 드러내며, 이 캠페인의 주된 목적이 첩보 활동일 가능성이 높음을 시사합니다.
체크포인트(Check Point)의 연구에 따르면, SmugX 캠페인은 두 가지 새로운 전달 방식(각각 탐지율이 낮은 방식)을 활용하여, 주로 중국의 여러 국가 후원형 APT(고급 지속적 위협) 그룹과 연관된 RAT인 PlugX의 새로운 변종을 배포하는 것으로 나타났습니다.

이 두 가지 공격 체인 중 더 주목할 만한 것은 HTML 스머글링(이 캠페인의 이름이 여기서 유래함)을 활용하는 것으로, 이는 사이버 범죄자들과 국가 차원의 공격 주체들 사이에서 점점 더 널리 사용되는 기법이다.

HTML 밀반입: 다시 살펴보기

이 캠페인에서 관찰된 두 가지 공격 체인을 자세히 살펴보기 전에, 잠시 시간을 내어 ‘HTML 스머글링’에 대해 다시 한번 알아봅시다. 체크포인트(Check Point)는 이를 “잘 알려진 기법...”이라고 설명하고 있습니다... “악성 파일이 HTML 문서에 삽입되어 있어, 네트워크 기반의 탐지 조치를 회피할 수 있게 됩니다.”

SmugX 캠페인에서 HTML 스머글링은 자바스크립트 파일이나 ZIP 파일 중 하나를 다운로드하도록 유도합니다.

이 작전에서 소개된 악성 HTML 문서 중 하나를 열면 다음과 같은 일련의 사건이 발생합니다:

  1. 먼저, 문서 코드 내에 삽입된 페이로드를 디코딩하여 JavaScript 블롭에 저장하고, 여기에 적절한 파일 유형(예: application/zip)을 지정합니다.
  2. 다음으로, HTML의 <a> 요소를 사용하는 대신, 자바스크립트 코드가 이를 동적으로 생성합니다.
  3. 앞서 언급한 자바스크립트 블롭은 createObjectURL 함수를 사용하여 URL 객체를 생성합니다.
  4. download 속성은 원하는 파일 이름으로 설정됩니다.
  5. 마지막으로, 이 코드는 클릭 동작을 호출하여 사용자가 링크를 클릭하고 파일 다운로드를 시작하는 상황을 시뮬레이션합니다.

체크포인트는 구버전 브라우저의 경우, 해당 코드가 msSaveOrOpenBlob 함수를 사용하여 블롭을 원하는 파일 이름으로 저장한다고 설명합니다.

두 가지 서로 다른 공격 연쇄

SmugX 캠페인은 두 가지 주요 감염 경로로 구성되어 있으며, 두 경로 모두 HTML 파일에서 시작됩니다.

이는 두 번째 단계를 피해자들의 다운로드 폴더에 저장하기 위한 것입니다. 2단계에 관해서는 약간의 차이가 있습니다. 한 방법은 악성 LNK 파일이 포함된 ZIP 파일을 이용하는 반면, 다른 방법은 자바스크립트를 사용하여 원격 서버에서 MSI 파일을 다운로드합니다.

  • SmugX 아카이브 체인: 앞서 설명한 두 가지 시나리오 중 첫 번째 시나리오에서는, HTML 파일이 PowerShell을 실행하도록 설계된 악성 LNK 파일이 포함된 ZIP 아카이브를 은밀히 전달합니다. 공격자는 PowerShell을 사용하여 LNK 파일에 포함된 압축 아카이브를 추출한 후, 이를 %temp% 디렉터리에 저장합니다.
  • SmugX 자바스크립트 체인: 두 가지 PlugX 감염 경로 중 두 번째 경로는 HTML 스머깅 기법을 이용하여 자바스크립트 파일을 다운로드합니다.

이 파일이 실행되면, 공격자의 원격 서버에서 제공된 MSI 파일이 다운로드되어 실행됩니다. MSI에 의해 새로운 폴더가 생성되어 %appdata%\Local 디렉터리에 저장되며, 이 폴더에는 MSI 패키지에서 추출된 세 개의 파일도 함께 저장됩니다. 이 세 개의 드롭된 파일은 탈취된 정상 실행 파일, 로더 DLL, 그리고 암호화된 페이로드로 구성되어 있습니다.

이번 캠페인이 채택한 로딩 기법은 이전에 관찰된 수많은 PlugX 감염 사례와 별다른 차이가 없는데, 이 악성코드는 DLL 사이드로딩 기법을 활용합니다.

PlugX, 개정판

이번 캠페인의 최종 페이로드는 PlugX로, 중국과 연계된 사이버 위협 행위자들이 2008년부터 사용해 온 임플란트입니다. 이 악성코드는 모듈식 구조로 되어 있어, 원격 접속 도구로 작동하는 동시에 각각 고유한 기능을 가진 다양한 플러그인을 지원할 수 있습니다. 이것이 바로 공격자들이 침해된 시스템에서 다양한 악성 활동을 자행할 수 있게 하는 요인입니다. 예를 들면 파일 탈취, 화면 캡처, 키로깅, 명령어 실행 등이 있습니다.

지속성 측면에서, PlugX는 정상적인 프로그램과 DLL을 복사하여 임플란트가 생성한 숨겨진 디렉터리에 저장합니다. 암호화된 페이로드는 별도의 숨겨진 폴더에 저장되며, PlugX는 정상 프로그램을 레지스트리의 ‘Run’ 키에 추가함으로써 지속성을 확보합니다.

중복되는 APT 활동

체크포인트가 ‘SmugX’ 캠페인이 중국계 위협 행위자의 소행이라고 평가한 것은, 공격자들이 PlugX 임플란트를 사용했다는 사실만을 근거로 한 것이 아닙니다. 이 회사의 연구원들은 또한 이 캠페인이 “다른 보안 업체들이 RedDelta나 Mustang Panda의 소행으로 지목한 활동과 상당한 유사점을 보인다”는 사실을 근거로 이론을 세우고 있다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“위에서 제시된 사실들을 바탕으로 볼 때, 체크포인트가 SmugX 캠페인을 중국의 위협 행위자와 연결 지은 것은 타당해 보인다.” 이 작전의 목적은 명백히 정보 수집과 첩보 활동이며, 작전의 표적은 중국 정부의 국익과 일치한다. CTI는 이번 캠페인과 이와 관련된 다른 모든 캠페인의 향후 동향을 계속 주시할 것입니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.