메인 콘텐츠로 건너뛰기
Zimbra 제로데이 취약점: 사이버 위협 인텔리전스 라운드업
새로운 쟁점

Zimbra 제로데이 취약점: 사이버 위협 인텔리전스 라운드업

Zimbra의 새로운 제로데이 취약점, 랜섬웨어와 데이터 탈취를 노리는 Ursnif 악성코드 변종, 그리고 Windows 업데이트로 위장한 은밀한 PowerShell 백도어

이번 주에는 공격자가 Zimbra Collaboration Suite(ZCS) 서버 내에 웹 셸 및 기타 임의의 콘텐츠를 심을 수 있게 하는 원격 코드 실행(RCE) 취약점인 ‘ CVE-2022-41352’에 대한 최신 정보를 전해드립니다.

또한, 단순한 뱅킹 트로이목마에서 랜섬웨어 및 데이터 탈취 공격을 가능하게 하는 위협으로 진화해 온 이 악성코드 계열의 최신 결실을 보여주는 새로운 Ursnif 변종을 집중 조명합니다.

마지막으로, 정상적인 Windows 업데이트 프로세스의 일부인 것처럼 위장하는 PowerShell 백도어에 대한 요약을 통해 글을 마무리하겠습니다.

1. Zimbra 취약점을 악용해 900 대의 서버(계속 증가 중)가 해킹당했다

According to Kaspersky, a Zimbra exploit has resulted in the compromise of roughly 900 servers as a result of various cyber threat actors (including what industry experts have referred to as “advanced APTs”) scanning for and exploiting a critical vulnerability in the Zimbra Collaboration Suite (ZCS) (opens in a new tab) – a flaw which existed as a zero-day with no patch for nearly 1,5 months.

CVE-2022-41352번으로 등록된 이 보안 결함은 RCE(원격 코드 실행) 취약점으로, 공격자가 보낸 이메일에 첨부된 악성 압축 파일을 통해 위협 행위자가 ZCS 서버 내에 웹 셸을 심고 안티바이러스 검사를 우회할 수 있게 합니다.

이 취약점은 2022년 9월 10일에서, Zimbra 공식 포럼 (새 탭에서 열림)의 한 사용자가 처음 보고했으며, 해당 사용자는 자신의 팀이 모든 패치가 적용된 Zimbra 인스턴스에서 발생한 보안 사고를 탐지했다고 게시했습니다. Zimbra는 사용자가 제공한 세부 정보를 검토한 결과, 알려지지 않은 취약점으로 인해 공격자가 최신 버전의 ZCS 서버에 임의의 파일을 업로드할 수 있었음을 확인했습니다. 이 문제는 Zimbra의 바이러스 백신 엔진인 Amavis가 수신 이메일을 스캔하는 방식과 관련이 있습니다(Amavis는 Zimbra 내의 cpio라는 기능을 활용합니다).

Zimbra의 CVE-2022-41352번 문제에 대한 임시 해결 방법

Zimbra의 에서 제시한 CVE-2022-41352 오류에 대한 임시 해결 방법 (새 탭에서 열림) 은 pax 유틸리티를 설치하고 Zimbra 서비스를 다시 시작하는 것이었습니다. Pax는 우분투에 기본적으로 설치되어 있으므로, 우분투 기반의 Zimbra 설치 환경은 이 취약점의 영향을 받지 않는 것으로 알려졌습니다.
한편, Zimbra는 블로그 게시물 (새 탭에서 열림) 을 통해 cpio 에 의존할 경우 발생할 수 있는 위험을 인정하고, 이에 대한 권장 완화 조치를 제시했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이러한 공격의 상당 부분을 일으킨 정체 불명의 APT의 배후는 아직 밝혀지지 않았으나, CTI는 이전에 가능한 한 많은 취약한 서버를 대상으로 웹 쉘을 배포하는, 겉보기에는 무작위적인 유사한 공격들을 관찰한 바 있다.” “ (새 탭에서 열림)와 같은 사례에서, 취약점은 마이크로소프트 익스체인지 서버 내에 존재했으며, 관련 웹 셸은 ‘차이나 초퍼(China Chopper)’였고, 배후 세력은 중국과 연계된 ‘하프니움(HAFNIUM)’이었습니다.”

“현재 짐브라(Zimbra) 서버, 특히 중앙아시아에 위치한 서버를 대상으로 한 일련의 공격과 어떤 위협 단체가 연관되어 있는지(만약 있다면), 그리고 이러한 적대적 활동이 조직적인 캠페인의 일부인지 여부는 아직 밝혀지지 않았다.” 알려진 바에 따르면, 이번 활동은 규모와 강도 면에서 과거의 APT 활동과 분명히 유사한 점이 있다. “CISA의 여러 권고문( )에서 알 수 있듯이, (새 탭에서 열림) 에서 볼 수 있듯이, Zimbra의 ZCS 솔루션 내 취약점이 다양한 APT 그룹의 집중적인 관심을 받은 것은 이번이 처음이 아닙니다.”

2. 새로운 Ursnif 악성코드 변종이 랜섬웨어와 데이터 탈취로 공격 대상을 전환했다

만디언트(Mandiant)가 최근 발표한 보고서는 ‘ ’ Ursnif 악성코드가 원래의 목적과 기능에서 벗어난 것으로 보이는 변화를 분석하고 있습니다. (새 탭에서 열림)

연구진은 Ursnif가 은행 사기를 용이하게 하도록 설계된 트로이목마에서, 랜섬웨어 및 데이터 탈취 공격의 발판을 마련할 수 있는 다목적 악성코드로 진화하는 과정을 관찰했다. 지난 몇 년 동안 Ursnif는 변화를 거듭해 왔습니다.

Ursnif와 이 새로운 악성코드 변종은 무엇인가요?

Ursnif (새 탭에서 열림) (일명 ISFB – 이에 대해서는 아래에서 자세히 설명함)는 사이버 위협 환경에 등장한 지 10년이 넘은 오늘날까지도 여전히 활동 중인, 가장 오래되고 가장 성공적인 뱅킹 악성코드 계열 중 하나입니다. 이 악성코드의 제작자와 기여자들은 수년에 걸쳐 여러 버전을 만들어 왔으며, Ursnif는 종종 다른 악성코드 계열 및 변종과 얽혀 있습니다. 이 프로그램은 처음 대대적으로 등장한 이후 최소 두 차례에 걸쳐 소스 코드가 유출되었으며, 그 결과 오늘날까지도 유통되고 있는 추가 버전들이 생겨나게 되었습니다.

현재 Ursnif는 단순히 하나의 악성코드로만 간주되지 않고, 다양한 변종으로 구성된 악성코드 계열로 여겨지고 있습니다. 오늘날 많은 연구자들은 이 악성코드 계열을 다음과 같이 지칭합니다. Gozi (새 탭에서 열림)/ISFB (새 탭에서 열림). 이러한 변종에는 다음이 포함됩니다:

  • ISFB: Gozi의 유출된 소스 코드에서 유래했으며, 많은 Ursnif 변종들이 이를 기반으로 하고 있다. 2014 이전에 활동했습니다.
  • Dreambot: Mandiant는 이 변종이 가장 성공적인 변종 중 하나라고 지적합니다. 액티브 2014-2020.
  • IAP: 이탈리아를 표적으로 한 악성코드 캠페인이 빈번하게 발생하는, 가장 활발하게 개발 및 배포되고 있는 ISFB 브랜치입니다. 2014년부터 현재까지 활동 중.
  • RM2: 또한 GoziAT로 널리 알려진 RM2 는 수년 전 Chanitor(일명 Hancitor) 악성코드를 통해 활동을 시작했습니다. 액티브 2016-2021.
  • RM3: 맞춤형 실행 파일 형식을 사용하기 때문에 현재까지 가장 정교한 변종으로, 2017 버전 이후 주로 오세아니아와 영국에 영향을 미쳤습니다. 액티브 2017-2021.
  • LDR4: 최신 변종이자, 은행 사기 수법에서 랜섬웨어로 전환된 점을 보여주는 사례입니다. 현재 활성화됨.

LDR4 은 Mandiant가 6월 23일에서 처음 발견했으며, 2022being 는 채용 관련 피싱 공격 미끼인을 통해 유포되었습니다. 이 이메일에는 대개 해킹당한 웹사이트로 연결되는 링크가 포함되어 있으며, 이 링크를 클릭하면 사용자는 합법적인 기업인 것처럼 위장한 도메인으로 리디렉션됩니다. 이 CAPTCHA 챌린지는 피해자에게 채용 유인물과 관련된 파일인 것처럼 위장된 엑셀 문서를 다운로드하게 합니다. 그런 다음 해당 문서는 LDR4 페이로드를 다운로드하여 실행합니다.

이전 Ursnif 변종과 달리, LDR4 변종은 더 이상 사용자 정의 PX 실행 파일 형식을 사용하지 않습니다. 연구자들은 악성코드 개발자들이 변종의 더 중요한 기능들을 세밀하게 조정하는 데 주력하고 싶어 할 것이므로, 문제 해결 단계가 지나치게 복잡해지는 것을 피하기 위해 이러한 선택이 이루어졌을 것으로 보고 있다. 이 새로운 변종 역시 명백한 백도어인 만큼, 전략 전환 측면에서 볼 때 Ursnif는 Emotet와 TrickBot의 뒤를 잇는 수많은 악성코드 계열 중 가장 최근의 사례가 되었다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“Ursnif 또는 그 변종 중 하나가 위협 환경에 처음 등장한 지 10년이 훨씬 넘은 지금도 여전히 영향력을 행사하고 있다는 사실은, 이 악성코드의 개발자들이 끊임없이 변화하는 악성코드 업계의 동향을 잘 따라가고 있음을 분명히 보여줍니다.” “이 악성코드가 뱅킹 트로이목마에서 백도어로 진화한 것은 시대의 흐름에 발맞추려는 시도를 보여주는 대표적인 지표입니다.”

“하지만 개발자들은 두 가지 절호의 기회를 제대로 활용하지 못한 것으로 보인다. 바로 전담 법 집행 태스크포스의 손길로 트릭봇(Trickbot)과 에모테트(Emotet)가 무력화된 사건이다.” 만약 Ursnif가 위협 환경에서 권력 공백이 다소 존재하던 시기에 사업 방향을 전환했다면, IcedID와 같은 악성코드의 사례처럼 엄청난 성공을 거둘 수도 있었을 것이다. 그럼에도 불구하고, Ursnif가 보여준 정교한 역사적 배경과 상당한 성공 사례를 고려할 때, 연구자들은 이 새로운 변종 역시 여전히 그만큼 위험할 수 있다고 보고 있다.”

3. 전문가들은 윈도우 업데이트로 위장한 은밀한 PowerShell 백도어에 대해 경고하고 있다

SafeBreach Labs의 최근 보고서에 따르면, 많은 언론 매체들이 “완전히 탐지 불가능한” 새로운 PowerShell 백도어라고 대대적으로 보도하고 있는 것이 밝혀졌습니다. 여러 연구자들이 해당 백도어의 존재를 보고한 사실에서 알 수 있듯이, 실제로 백도어가 탐지되었음을 감안할 때 이는 상당히 특이한 일입니다. 이전에 보고된 바 없는 이 백도어는 정상적인 Windows 업데이트 프로세스의 일부인 것처럼 위장함으로써 상당한 수준의 은밀성을 확보할 수 있다.

PowerShell 백도어에 대하여

이 악성코드는 주로 감염된 호스트에서 데이터 유출 활동을 수행합니다. SafeBreach Labs가 포착한 이번 공격은 PowerShell 스크립트를 실행하는 매크로 코드가 포함된 악성 Word 문서로 시작되었습니다. 이 워드 문서의 파일명은 “Apply Form.docm”이었으며, 요르단의 한 IP 주소에서 2022년 8월 25일으로 업로드되었습니다. 이 파일은 최근 빈번하게 발견되고 있는 링크드인 기반 채용 지원 스피어 피싱 미끼와 관련이 있는 것으로 보입니다. 이 초기 진입점이 제대로 작동하려면 문서 내에서 매크로가 활성화되어 있어야 한다는 점을 유의해야 합니다.

이 매크로 드로퍼(updater.vbs)는 일반적인 Windows 업데이트의 일부인 것처럼 위장한 예약된 작업을 생성합니다. 이 스크립트는 %appdata%\local\Microsoft\Windows 아래에 있는 가짜 업데이트 폴더에서 실행되며, PowerShell 스크립트를 실행합니다.

위협 행위자의 실수로 인해 사실이 밝혀지다

SafeBreach Labs는 이 백도어를 제작한 위협 행위자가 예측 가능한 순차적 피해자 ID를 사용함으로써 치명적인 실수를 저질렀다고 지적했다. 연구진은 해킹 피해를 입은 다양한 피해자 인물을 사칭하는 스크립트를 개발하여, C2 건의 응답을 패킷 캡처 파일(pcap)에 기록할 수 있었다. 그런 다음 그들은 해당 pcap 파일에서 암호화된 명령어를 추출하기 위해 두 번째 도구를 실행했다. 이 출력은 CyberChef로 파이프 처리되어 각 피해자 ID/번호에 대한 명령을 복호화했습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이는 PowerShell 스크립트가 악용된 가장 최근의 사례일 뿐입니다.” 이달 초, 저희는 에서 악성코드를 유포하기 위한 드문 ‘마우스오버’ 기법에 대해 보도한 바 있습니다.. 이번 사건 전체는 사이버 범죄자들과 합법적인 개발자 모두에게, 겉보기에는 사소한 오류—혹은 이번 사례에서처럼 기능—가 치명적인 결과를 초래할 수 있다는 점을 상기시켜 주는 계기가 되어야 합니다. “어쨌든, 이 PowerShell 백도어를 만든 공격자가 개발 과정에서 사소한 실수를 저질러 백도어가 발각되기는 했지만, 이 백도어는 정교하게 제작된 것이다.”

“이 악성코드가 윈도우 업데이트 과정의 일부인 것처럼 위장하는 능력과 링크드인을 통한 사회공학적 기법을 활용한다는 점은, 이 악성코드가 일정 수준의 정교함을 갖추고 있음을 시사한다.” “이번 사건은 위협이 뉴스에 대대적으로 보도되거나 화려한 이름을 가질 필요 없이도 성공할 수 있다는 점을 잘 보여주는 사례이기도 합니다. 이름이 알려지지 않은 이 백도어는 이미 60명 이상의 피해자를 낳았기 때문입니다.”

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.