메인 콘텐츠로 건너뛰기
CTI 라운드업: Telerik을 이용한 미국 연방 기관 해킹
새로운 쟁점

CTI 라운드업: Telerik을 이용한 미국 연방 기관 해킹

해커들은 텔레릭(Telerik)의 취약점을 악용해 미국 연방 기관을 침투했으며, 중국으로 추정되는 공격자는 포티넷(Fortinet)의 제로데이 취약점과 맞춤형 악성코드를 함께 사용해 사이버 첩보 활동을 벌였고, 틱(Tick) APT(지속적 위협) 그룹은 동아시아의 한 데이터 유출 방지(DLP) 업체의 고객들을 표적으로 삼았다.

먼저, CTI는 작년 이름이 공개되지 않은 연방 행정부 민간 기관(FCEB)의 네트워크 침해 사건과 관련하여 CISA, FBI, MS-ISAC가 공동으로 발표한 권고 사항을 다룹니다. 다음으로, CTI는 정부 기관을 표적으로 한 일련의 공격에 대해 Mandiant와 Fortinet이 최근 발표한 공동 보고서를 심층 분석합니다. 이 공격 과정에서 공격자들은 Fortinet의 제로데이 취약점(CVE-2022-41328)을 악용하여 두 가지 새로운 유형의 악성코드를 유포했습니다. 마지막으로, CTI는 데이터 유출 방지(DLP) 소프트웨어 개발을 전문으로 하는 동아시아 기업을 표적으로 삼은 것으로 알려진 APT(Advanced Persistent Threat) 그룹 ‘Tick’의 새로운 캠페인을 살펴보며 이번 보고서를 마무리합니다.

1. 구형 Telerik 취약점을 악용해 해킹당한 미국 연방 기관에서 데이터가 유출됐다

CISA, FBI 및 MS-ISAC (새 탭에서 열림)이 발표한 공동 권고문에 따르면, 2022 년 한 미국 연방 기관의 Microsoft Internet Information Services(IIS) 웹 서버가 해킹당했는데, 이는 공격자가 Progress Telerik UI for ASP.NET 에 영향을 미치는 심각한 .NET 역직렬화 취약점(CVE-2019-18935 (새 탭에서 열림))을 악용한 결과였습니다. (새 탭에서 열림) AJAX 컴포넌트에 영향을 미칩니다.

공동 권고문에서 설명하고 있듯이, 이름이 공개되지 않은 연방 민간 행정부(FCEB) 기관의 네트워크에서 발견된 침해 지표(IOC)에 따르면, 공격자들은 2022년 11월 부터 2023년 1월 초반까지 해당 서버에 접근할 수 있었던 것으로 나타났습니다.

BleepingComputer에서:

이름을 밝히지 않은 연방 행정부(FCEB) 산하 기관의 서버를 해킹한 후, 이들은 C:\Windows\Temp\ 폴더에 악성 페이로드를 배치하여 정보를 수집하고 공격자가 제어하는 명령 및 제어 서버로 유출했다.

해킹당한 IIS 서버에 설치된 악성코드는 추가적인 페이로드를 배포하고, 시스템에서 자신의 흔적을 삭제하여 탐지를 회피하며, 지속성을 유지하기 위해 리버스 셸을 열 수 있습니다.

또한, 해당 악성코드는 ASPX 웹 셸을 설치하는 데에도 사용될 수 있으며, 이를 통해 공격자는 로컬 시스템을 탐색하고, 파일을 다운로드 및 업로드하며, 원격으로 명령을 실행하는 데 도움이 되는 인터페이스를 확보할 수 있습니다. 그러나 해당 권고문에 자세히 설명된 바와 같이, “악용된 서비스 계정의 쓰기 권한이 제한적이었기 때문으로 보이며, 대상 시스템에 웹쉘이 삽입된 흔적은 발견되지 않았다.”

해킹당한 IIS 서버에 설치된 악성코드에 대한 자세한 내용은 CISA가 동시에 발표한 ‘’ 악성코드 분석 보고서 (새 탭에서 열림)에서 확인할 수 있습니다.

관련된 취약점

CISA의 보고에 따르면, FCEB 산하 기관의 Microsoft IIS 서버에서 실행 중이던 Telerik UI for AJAX Q2 2013 SP1 (버전 2013,2,717) 인스턴스에 포함된 .NET 역직렬화 취약점 CVE-2019-18935이 이번 공격 과정에서 성공적으로 악용되었습니다.

해당 취약점을 악용함으로써 공격자들은 웹 서버에 대한 대화형 접근 권한을 확보했으며, 이를 통해 취약한 웹 서버에서 원격 코드를 성공적으로 실행할 수 있게 되었습니다.

CISA에서:

해당 기관의 취약점 스캐너에는 CVE-2019-18935에 대한 적절한 플러그인이 설치되어 있었으나, Telerik UI 소프트웨어가 일반적으로 스캔 대상이 아닌 파일 경로에 설치되어 있었기 때문에 해당 취약점을 탐지하지 못했습니다.

CISA는 ‘ 2021년 11월’의 ‘알려진 악용 취약점(KEV) 카탈로그’에 CVE-2019-18935 Progress Telerik UI 보안 취약점을 추가했습니다. 이 권고문은 이어 이번 사건에 다른 취약점들이 영향을 미쳤을 수도 있다고 밝히고 있다.

관련 위협 행위자 및 수법

BleepingComputer에 따르면, 최소 두 명의 위협 행위자(그중 하나는 의 베트남 XE 그룹 (새 탭에서 열림) )가 CVE-2019-18935 버그를 악용해 패치가 적용되지 않은 서버에 접근하고 원격 코드 실행 권한을 획득한 것으로 나타났습니다. (새 탭에서 열림) 이번 공격의 주요 요점은 다음과 같습니다:

  • XE 그룹이 해당 기관의 IIS 서버에서 CVE-2019-18935 을 성공적으로 악용하는 것과 일치하는 일종의 정찰 및 스캔 활동을 수행하는 것이 포착되었다.
  • 이 취약점이 악용되는 과정에서, 위협 행위자들이 PNG 파일로 위장한 악성 DLL 파일을 C:\Windows\Temp\ 디렉터리에 업로드하는 것이 관찰되었습니다.
  • 이후 해당 악성 파일들은 C:\Windows\Temp\ 디렉터리에서 IIS 서버에서 실행되는 정상적인 프로세스인 the w3wp.exe 프로세스를 통해 실행되었습니다. 이 과정은 웹 서버로 전송된 요청을 처리하고 콘텐츠를 제공하는 데 있어 일상적인 절차입니다. CISA에 따르면, 안티바이러스 로그를 검토한 결과 일부 DLL 파일이 2021년 8월 시점에 이미 생성되어 탐지된 것으로 확인되었다.

또한, 침해된 IIS 서버에 삽입된 악성 파일들은 이전 보고서와 일치하는 파일 명명 규칙을 보여주었는데, 해당 보고서에서는 위협 행위자들이 CVE-2019-18935 취약점을 악용할 때 흔히 이러한 명명 규칙을 활용한다고 밝히고 있다.

CISA에서:

공격자들은 파일을 유닉스 에포크 시간 형식으로 이름을 지정하며, 대상 시스템에 기록된 날짜와 시간을 사용합니다. 파일 명명 규칙은 [10 자리].[7 자리].dll 형식을 따릅니다(예: 2022년 10월 31일에서 생성된 파일은 be 1667203023,5321205.dll이 될 수 있습니다).

여러 사례에서, 이러한 활동을 조사하는 과정에서 발견될 것으로 예상되었던 증거 자료들이 위협 행위자들의 악성코드에 의해 삭제되어 분석할 수 없게 된 경우가 있었습니다. 보도에 따르면, 해당 악성코드는 C:\Windows\Temp\ 디렉터리에서 .dll 확장자를 가진 파일을 찾아 삭제하는 것으로 알려졌다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

"소프트웨어에 정기적으로 패치를 적용하는 것 외에도, DLL이 보안 조치/안티바이러스(AV)/엔드포인트 솔루션이 비정상적인 파일이나 기타 이상 징후를 정기적으로 검사하는 파일 경로에 연결되어 있는지 확인하는 것도 마찬가지로 중요합니다." "공격자들이 흔히 이용하는 파일 경로를 스캔하도록 방어 메커니즘이 설정되어 있는지 확인하는 것 또한 마찬가지로 중요합니다."

BleepingComputer에서:

CISA, FBI 및 MS-ISAC는 이 취약점을 노리는 다른 공격으로부터 시스템을 보호하기 위해 여러 가지 완화 조치를 적용할 것을 권고하며, 주요 내용은 다음과 같습니다:

  • 적절한 테스트를 거친 후, Telerik UI ASP.NET (새 탭에서 열림) AJAX의 모든 인스턴스를 최신 버전으로 업그레이드하십시오.
  • Microsoft IIS 및 원격 PowerShell에서 생성된 활동 로그를 모니터링하고 분석합니다.
  • 서비스 계정에 대한 권한을 서비스를 실행하는 데 필요한 최소한의 권한으로 제한하십시오.
  • 인터넷에 노출된 시스템의 취약점 시정을 최우선으로 처리하십시오.
  • 최신 보안 패치에 대한 규정 준수를 보장하기 위해 패치 관리 솔루션을 도입하십시오.
  • 취약점 스캐너가 다양한 장치와 위치를 포괄적으로 스캔하도록 구성되어 있는지 확인하십시오.
  • ‘역할과 기능에 따라 네트워크 세그먼트를 분리하기 위해 네트워크 세그멘테이션을 구현하십시오.’

"CISA, FBI 및 MS-ISAC는 또한 해당 권고문에 언급된 ‘ ’ MITRE ATT&CK for Enterprise 프레임워크에 매핑된 위협 행동에 대비하여 보안 프로그램을 테스트하고, 모의 훈련을 실시하며, 그 유효성을 검증할 것을 권장합니다.”

2. 중국인 것으로 추정되는 해커, 첩보 활동에 포티넷 제로데이 취약점과 맞춤형 악성코드 활용

만디언트(Mandiant)에 따르면, 중국 정부가 후원한 것으로 의심되는 위협 행위자가 정부 기관을 표적으로 한 일련의 공격과 연관된 것으로 밝혀졌으며, 이 과정에서 공격자들은 포티넷(Fortinet)의 제로데이 취약점 (새 탭에서 열림) (CVE-2022-41328)을 악용해 악성코드를 유포한 것으로 나타났습니다.

문제의 제로데이 보안 취약점인 CVE-2022-41328은 , Fortinet (새 탭에서 열림) 이 최근 발표한 권고문 (새 탭에서 열림) 에서 다음과 같이 밝혔습니다:

"FortiOS에서 경로명을 제한된 디렉터리로 부적절하게 제한하는 취약점('경로 탐색') [CWE-22]으로 인해, 권한을 가진 공격자가 조작된 CLI 명령을 통해 임의의 파일을 읽고 쓸 수 있게 될 수 있습니다..."

포티넷은 위협 행위자가 무단 코드나 명령을 실행할 수 있게 할 가능성이 있는 고위험 취약점을 해결하기 위해 보안 업데이트를 배포했습니다. 이 권고문에는 해당 취약점이 실제 환경에서 악용된 사례에 대해서는 언급되지 않았으나, 약 2주 전 발표된 포티넷(Fortinet) 보고서에 따르면 CVE-2022-41328 건의 익스플로잇이 사용되어 다수의 FortiGate 방화벽 장치를 해킹하고 다운시킨 것으로 드러났습니다. (새 탭에서 열림) — 이는 만디언트(Mandiant)의 최신 보고서의 핵심이 된 바로 그 사건으로, 해당 보고서는 만디언트가 포티넷과 협력하여 다양한 포티넷 솔루션 전반에 걸친 악용 및 악성코드 배포를 조사하고 있음을 인정하고 있습니다.

어떤 영향이 있나요?

포티넷에 따르면, 다음 FortiOS 버전이 해당됩니다:

  • 버전 6,4,0 부터 6,4,11까지
  • 버전 7,0,0 부터 7,0,9까지
  • 버전 7,2,0 부터 7,2,3까지
  • FortiOS 6,0 및 6,2의 모든 버전

공격 세부 정보

맨디언트의 보고서에 따르면, 이 공격들은 2022년 중반에 발생했다고 한다. 한 사례와 관련된 침투 후 활동을 분석한 결과, 중국으로 추정되는 공격자가 배포한 악성코드가 — 주로 ‘ CVE-2022-41328 ’ 취약점 악용을 통해 — 사이버 스파이 활동, 데이터 유출, 원격 셸 연결, 그리고 감염된 기기에 파일을 다운로드 및 기록하는 데 사용될 수 있는 것으로 드러났다.

이번 공격은 매우 표적화된 성격을 띠고 있으며, 공격 대상은 정부 네트워크와 대규모 기관들로 이루어져 있습니다.

UNC3886은 누구인가요?

UNC3886 은 맨디언트(Mandiant)가 중국과 연관이 있는 것으로 의심하는 그룹으로, 2022년 9월에서 공개된 새로운 VMware ESXi 하이퍼바이저 악성코드 프레임워크 (새 탭에서 열림)와 관련이 있는 것으로 알려져 있습니다.

At the time of the ESXi hypervisor compromises, Mandiant observed UNC3886 directly connect from FortiGate and FortiManager devices to VIRTUALPITA (opens in a new tab) backdoors on multiple occasions.

공격자들은 상당한 수준의 정교함과 “고도의 능력”을 보여주었다.

포티넷은 “이번 공격은 매우 표적화된 방식으로 이루어졌으며, 특정 정부 기관이나 정부 관련 기관을 선호하는 듯한 정황이 포착됐다”고 밝혔다. "이 취약점을 악용하려면 FortiOS와 그 기반이 되는 하드웨어에 대한 깊은 이해가 필요합니다." “맞춤형 임플란트를 통해 이 배우는 FortiOS의 다양한 구성 요소를 리버스 엔지니어링하는 등 뛰어난 능력을 갖추고 있음을 보여준다.”

이번 공격과 관련된 표적 선정 방식은 중국 정부 지원 사이버 첩보 세력들이 최근 보여온 표적 선정 패턴과 일치한다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이 악의적인 활동은 분명히 국가 주도의 작전으로 보이는 모든 특징을 갖추고 있으며, 앞서 언급한 바와 같이, 관찰된 표적 선정 패턴, 정교한 기술력, 제로데이 취약점 악용 등은 모두 중국계 APT의 개입을 시사할 수 있습니다.” 처음부터 수사관들이 이 배우의 존재를 알게 된 것은 마치 운이 좋았던 것 같네요. 만약 이것이 ‘ ’라는 중국계 해커 집단의 소행이라면, 이는 전혀 놀라운 일이 아니다. 중국의 국가 지원 해킹 집단 중 다수는 은밀성이 매우 뛰어나기로 악명이 높으며, 수년에 걸친 침투 작전을 수행할 수 있는 능력을 입증해 왔기 때문이다. “CTI는 이 사안을 면밀히 주시할 것입니다.”

3. Tick APT는 동아시아의 데이터 유출 방지 기업의 고가치 고객을 표적으로 삼고 있다

ESET은 ‘ ’ Tick APT 그룹 (새 탭에서 열림) 과 연관된 것으로 추정되는 새로운 공격 캠페인이 데이터 유출 방지(DLP) 소프트웨어를 개발하는 동아시아 기업을 표적으로 삼았다고 밝혔습니다.

ESET에 따르면, 이 해킹 집단은 해당 기업의 내부 업데이트 서버를 장악하여 악성코드를 유포하고, 해당 기업에서 사용하는 정상적인 도구의 설치 프로그램을 트로이목마로 변조해 배포했다. 트로이 목마가 심어진 설치 프로그램은 원격 지원 소프트웨어를 통해 해당 회사의 고객 두 명에게 전달되었습니다.

Tick 소개

  • ‘Tick’은 ‘’ ‘Bronze Butler’ (새 탭에서 열림)으로도 알려져 있으며, 중국 출신으로 추정되는 사이버 스파이 단체입니다.
  • 이 그룹은 로, (새 탭에서 열림) 최소 2006년부터 활동해 온 것으로 추정되며, 주로 APAC 지역을 표적으로 삼고 있습니다.
  • Tick은 지속성 확보, 정찰, 데이터 유출 및 추가 도구 다운로드를 위해 설계된 맞춤형 악성코드 세트를 사용합니다.
  • Tick은 이전에 (새 탭에서 열림)에서 ProxyLogon 취약점을 악용하는 것으로 관찰된 바 있습니다.

공격 개요

Tick이 ProxyLogon 취약점을 악용한 시기와 거의 동시에, 이 조직이 동아시아의 한 소프트웨어 개발사에 접근한 것으로 확인되었다. 이 캠페인은 악성코드를 이용해 정상적인 애플리케이션인 ‘Q-dir’의 설치 프로그램을 트로이목마화된 버전으로 대체함으로써, ‘ReVBShell’이라는 백도어를 심었습니다.

이 활동으로 인해 악성코드가 원격 지원 소프트웨어를 통해 전송되면서 해당 회사의 고객 두 곳이 피해를 입게 되었습니다. 연구진은 DLP 업체가 해당 고객들에게 기술 지원을 제공하던 중에 이러한 일이 발생한 것으로 보고 있다.

공격 경과

2021년 3월 사건에서, 공격자는 DLP 업체의 여러 대의 컴퓨터에 악성코드를 유포했습니다. 이 악성코드에는 Netboy 및 Ghostdown 계열의 변종들과, ShadowPy라는 이전에 보고된 적이 없는 다운로더가 포함되어 있었다.

그 후, Q-dir 설치 프로그램의 트로이 목마가 심어진 복사본들이 네트워크에 유입되었습니다. 몇 달 후, 이러한 트로이 목마가 심어진 설치 프로그램들이 DLP 회사의 고객들에게 전달되었습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“공격자들의 의도였든 아니든, 이 공격으로 인해 트로이목마가 심어진 설치 프로그램이 해당 회사의 고객 두 곳에게 전달되는 결과가 초래되었다.” 정확히 어떻게 이런 일이 발생했는지는 불분명하지만, 회사와 고객 간에 진행된 기술 지원 세션 도중에 발생한 것으로 보이며, 당시 ANYSUPPORT나 helpU와 같은 원격 지원 도구가 사용된 것으로 알려졌다."

"연구진은 이번 캠페인의 주된 목적이 공급망 방식의 공격이었다고 보지 않고, 오히려 이는 그들의 작전에서 파생된 간접적인 결과라고 보고 있다." “결국 중요한 것은 결과이며, 공급망 공격이 (우연히라도) 발생할 수 있었다는 사실은 이러한 사건이 여전히 기업들에게 실질적인 위협이 되고 있음을 여실히 보여준다.”

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).