메인 콘텐츠로 건너뛰기
CTI 라운드업: Tycoon 서비스형 피싱 및 TheMoon 악성코드 업데이트
관점

CTI 라운드업: Tycoon 서비스형 피싱 및 TheMoon 악성코드 업데이트

연구진이 ‘Tycoon 2FA AiTM’ 키트의 새로운 버전을 발견했으며, 피싱 공격이 키로거를 은행 결제 알림으로 위장한 사례가 확인되었고, ‘TheMoon’ 악성코드가 ASUS 라우터를 표적으로 삼고 있는 것으로 나타났다.

이번 주 CTI는 Tycoon 2FA 피싱-어-서비스(PhaaS) 플랫폼 과 관련된 ‘미들(AiTM)’ 피싱 키트를 통해 새로운 공격 주체를 분석합니다. 다음으로, CTI는 Agent Tesla 악성코드를 유포한 최근의 ‘ ’ 피싱 이메일( )을 조사합니다. 마지막으로, CTI는 88 개국에 걸쳐 수천 대의 라우터와 IoT 기기를 감염시킨 ‘TheMoon’ 악성코드 봇넷의 새로운 변종을 분석합니다.

1. 연구진이 ‘Tycoon 2FA AiTM’ 피싱 키트의 새로운 버전을 발견했다

연구진은 Tycoon 2FA 피싱-어-서비스(PhaaS) 플랫폼과 관련된 ‘미들 (AiTM)’ 피싱 키트에서 새로운 ‘ ’ 공격자를 발견했다.

지난 몇 달 동안 ‘Tycoon 2FA ’은 가장 널리 퍼진 AiTM 피싱 키트 중 하나로 부상했습니다. 2024년 2월에서 발견된 최신 버전의 Tycoon 2FA 은 난독화 및 분석 방어 기능이 강화되었으며, 새로운 트래픽 패턴을 보이고 있습니다.

‘Tycoon 2FA ’의 작동 방식

최신 버전의 ‘Tycoon 2FA ’ 피싱 키트는 AiTM 기법을 활용합니다. 공격용 서버는 피싱 사이트를 호스팅하고, 피해자의 입력 내용을 가로챈 뒤, 이 입력 내용을 의 다단계 인증(MFA) 요청을 표시할 정식 서비스로 전송합니다.

사용자가 적절한 MFA 인증 절차를 완료하고 인증을 마치면, 중간에 위치한 서버가 세션 쿠키를 캡처합니다. 이러한 쿠키를 통해 공격자는 세션을 재사용함으로써 다단계 인증(MFA)을 우회할 수 있습니다.

  • Stage 0: The attack begins with the distribution of phishing pages, often via redirections from URLs and QR codes. ‘Tycoon 2FA ’ 피싱 키트는 사용자에게 피싱 페이지 템플릿과 함께 이메일 본문에 사용할 미끼 문서들을 제공합니다.
  • 1단계: 사용자가 피싱 URL을 클릭하면, 봇과 분석가의 트래픽을 차단하기 위해 Cloudflare Turnstile 인증 절차가 포함된 페이지로 리디렉션됩니다. 보안 인증 절차를 완료하려면 사람 간의 상호작용이 필요합니다.
  • 2단계: 사용자를 다른 페이지로 리디렉션하기 전에 백그라운드에서 자바스크립트가 실행됩니다. 이 새 페이지의 HTML에는 URL에 이메일 주소가 포함되어 있을 경우 이를 추출하여 공격을 맞춤형으로 수행하도록 하는 자바스크립트가 포함되어 있습니다.
  • 3단계: 이 단계 역시 사용자에게는 보이지 않으며, 사용자를 피싱 도메인의 다른 페이지로 리디렉션합니다.
  • 4단계: 이 단계에서는 가짜 Microsoft 인증 페이지를 표시하고, 사용자의 웹 브라우저 정보를 수집하며, C2 서버와 WebSocket 연결을 시작하고, 소켓 통신을 구현하며, 사용자 입력을 캡처하여 외부로 유출하고, 최종 리디렉션 URL을 가져옵니다.
  • 5단계: 5 단계에서는 Microsoft 2FA 페이지를 생성하여 피해자에게 표시하고, 토큰을 가로채어 보안 조치를 우회합니다.
  • 6단계: 피해자는 마침내 정상적으로 보이는 페이지로 리디렉션됩니다.

이번 공격에서 가장 큰 변화는 피싱에 사용되는 자바스크립트 및 HTML 코드에 가해진 수정 사항입니다. 이 버전의 페이지들은 약간 변경되어 이제 필요한 리소스를 다른 순서로 불러오며, 이 과정에서 봇과 보안 분석가들이 보내는 원치 않는 트래픽을 걸러냅니다.

세코이아는 구버전과 신버전 사이에 유사한 난독화 해제 기능이 있었지만, 전반적인 구조는 바뀌었다고 언급했다. 가장 큰 차이점은 피해자가 CloudFlare Turnstile 챌린지를 해결할 때까지 악성 리소스를 제공하지 않는 다양한 스텔스 전술이 한층 더 정교해졌다는 점입니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

'Tycoon 2FA ' 최신 버전의 변경 사항은 주로 은신 및 회피 기술을 개선하는 데 중점을 두고 있습니다. 이러한 움직임은 피싱 키트를 제작한 공격자가 키트의 기능을 확장하려 하고 있으며, 이는 아마도 키트의 인기도를 높이기 위한 것으로 보입니다.

세코이아는 해당 조직의 운영 규모가 상당하며, 현재 다양한 사이버 범죄자들이 ‘타이쿤 2FA’을 악용하고 있다는 증거가 있다고 보고했다.

2. 피싱 공격, 키로거를 은행 결제 알림으로 위장

지난 3월, 연구원들은 ‘ ’의 ‘Agent Tesla’ 악성코드를 유포하는 피싱 이메일을 발견했습니다..

이 이메일에는 을 사칭한 가짜 은행 결제 알림으로 위장한 Windows 실행 파일이 포함되어 있으며, 피해자가 이를 열도록 유도하고 있습니다. 이 로더는 바이러스 백신 소프트웨어를 우회할 수 있으며, 트래픽을 난독화하기 위해 프록시를 이용해 페이로드를 확보합니다.

감염 경로

이 공격은 피해자의 은행에서 보낸 알림인 것처럼 위장한 피싱 이메일로 시작됩니다. 첨부된 압축 파일은 다양한 분석 방지 및 탐지 회피 기법을 활용한 로더로, 최종적으로 ‘Agent Tesla’ 정보 탈취 프로그램을 전달하여 이를 전적으로 메모리 내에서 실행합니다.

이메일 전달/로더

이 피싱 이메일은 가짜 은행 결제 알림인 척하며, 은행에서 발행한 결제 영수증처럼 보이는 첨부 파일을 포함하고 있습니다.

첨부된 tar.gz 아카이브에는 .NET을 통해 컴파일되었으며, 난독화 및 압축 기술을 통해 그 기능을 숨긴 악성 로더가 포함되어 있습니다. 초기화될 때, 시스템은 작동에 필요한 구성 데이터를 복호화합니다. 트러스트웨이브는 다형성 로더의 두 가지 버전을 확인했습니다.

바이러스 탐지 회피/페이로드 회수

로더는 AmsiScanBuffer 함수를 변조하여 맬웨어 방지 스캔 인터페이스(AMSI)를 우회함으로써, 메모리 내 콘텐츠에 대한 맬웨어 스캔을 회피합니다.

그 후, 특정 URL에 호스팅된 페이로드를 표적으로 삼게 되며, 이를 위해서는 특정 사용자 에이전트 문자열이 필요합니다. 이 변종 중 하나는 GitHub의 오픈소스 목록에 있는 HTTP 프록시 서버를 이용하여 페이로드를 다운로드합니다.

페이로드가 메모리에 저장되면 로더는 .NET의 리플렉션 및 어셈블리 로딩 기능을 사용하여 페이로드의 메인 진입점을 호출하고 Agent Tesla 악성코드를 실행합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Agent Tesla는 악명 높은 악성코드로, 다양한 위협 행위자들이 흔히 사용하는 만큼 여러 가지 방식으로 유포됩니다.

이 악성코드의 특정 유포 방식은 로더가 다양한 난독화 및 분석 방지 기법을 활용하며, ‘각기 다른 복호화 루틴을 통해 다형성 행동을 보인다’는 점에서 주목할 만하다.

트러스트웨이브는 이러한 이유로, 해당 로더가 향후 다양한 유형의 악성코드를 유포하는 데 활용될 수 있을 것으로 보고 있습니다.

3. TheMoon 악성코드는 ASUS 라우터를 표적으로 삼는다

의 새로운 변종인 TheMoon 악성코드 봇넷이 88 개국에 걸쳐 수천 대의 라우터와 IoT 기기를 감염시켰습니다.

이 악성코드는 의 “Faceless” 프록시 서비스( )와 연관이 있는데, 이 서비스는 감염된 기기를 프록시로 활용하여 자신의 활동을 은폐하려는 위협 행위자들을 위해 트래픽을 중계합니다. 지난 3월, 72 시간도 채 되지 않는 시간 동안 6.000 대 이상의 ASUS 라우터를 해킹한 TheMoon의 최신 공격.

TheMoon 악성코드는 무엇인가요?

TheMoon은 2014 년에 처음 등장했으며, 현재 40.000 개 이상의 봇으로 성장했는데, 이들 중 상당수는 악명 높은 Faceless 프록시 서비스에 사용되고 있다. 연구진에 따르면, TheMoon은 매주 약 7.000 명의 신규 사용자를 확보하며 Faceless의 규모를 키워가고 있는 것으로 보인다.

블랙 로터스 랩스(Black Lotus Labs)는 2016년 1월 첫 주( 2024년 3월 )부터 시작된, 6.000 대의 ASUS 라우터를 표적으로 삼은 공격 캠페인을 확인했습니다. 분석 결과에 따르면, 해당 위협 행위자는 수명 주기가 끝난 기기를 표적으로 삼은 것으로 보입니다.

악성코드 분석

이 공격은 특정 셸이 설치되어 있는지 확인하는 로더 파일로 시작되었습니다. 식별된 쉘이 하나도 없으면 파일 실행이 중단됩니다. 쉘 중 하나가 식별되면, 다음 단계의 페이로드를 복호화하고, 삽입한 뒤 실행합니다. 이 바이너리는 NTP 서버에 접속하기 위한 스레드를 설정하기 전에 여러 개의 iptables 규칙을 설정하는데, 이는 기기가 인터넷에 연결되어 있는지 확인하고 샌드박스 환경이 아닌지 확인하기 위한 것으로 보입니다.

그런 다음, 하드코딩된 IP 주소 목록을 순차적으로 확인하며, 포트 15194에서 연결을 수립하고 하드코딩된 패킷을 전송합니다.

연구진은 웜 모듈과 .sox라는 이름의 파일을 포함한 두 가지 모듈을 확인했다. 이 웜 모듈은 IP 블록을 스캔하여 취약한 대상을 찾아내어 스스로를 확산시키려 시도합니다. .sox 파일은 실행되면 iptables를 수정하는 기능을 삽입하여, 추가 포트를 열고 다른 모듈을 다운로드할 수 있게 합니다.

TheMoon/Faceless의 중복

블랙 로터스 랩스는 TheMoon과 Faceless의 활동 클러스터 간에 중복되는 부분이 있음을 확인했습니다. 10 일간의 기간을 분석한 결과, ‘Faceless C2s ’과 대화하던 봇 중 약 80%가 ‘TheMoon C2’와도 대화를 나누고 있는 것으로 나타났다.

봇이 Faceless 서버와 통신하면 Faceless 프록시 네트워크에 등록됩니다. 연구진은 감염 사례의 30%가 50 일 이상 지속된 반면, 네트워크에 48 시간 미만 연결된 기기는 15%에 불과하다는 사실을 발견했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

사이버 범죄자들은 은밀하게 공격을 감행하고 신원을 숨길 방법을 끊임없이 모색하고 있다. VPN과 같은 수단 외에도, 위협 행위자들은 이제 자신의 활동을 숨기기 위해 프록시 서버에도 눈을 돌리고 있다.

블랙 로터스 랩스는 프록시 서비스로의 이러한 전환이 법 집행 기관에 의한 방해 행위가 증가함에 따라, 위협 행위자들이 자신의 트래픽을 익명화해야 할 필요성이 커진 데 기인한 것일 수도 있다고 보고 있다. 주목할 점은, 공격 대상이 된 기기 모델 중 상당수가 수명 종료 단계에 있는 제품이라는 사실로, 이는 수명 종료 단계에 있는 기술과 관련된 위험을 다시 한번 강조해 준다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.