이번 주 소식 모음에서 CTI는 거의 2년 만에 새로운 버전으로 재등장한 ‘Zloader’로 알려진 모듈형 트로이목마를 살펴봅니다. 다음으로, CTI는 대규모 범죄 제휴 프로그램의 일환으로 수십 명의 위협 행위자 및 악성코드 개발자들과 파트너십을 맺은 ‘VexTrio’라는 새로운 단체를 조사하고 있습니다. 마지막으로, CTI는 카세이카(Kasseika) 랜섬웨어와 블랙매터(BlackMatter)와의 잠재적 연관성을 살펴보며 이번 보고서를 마무리합니다.
1. Zloader, 휴식기를 마치고 돌아오다
모듈식 구조의 ‘ ’ Zloader 트로이목마 (새 탭에서 열림) 가 거의 2년 간의 공백기를 거친 후 새로운 변종으로 다시 등장했다.
이 새로운 변종은 개선된 난독화 기법, 개선된 도메인 생성 알고리즘(DGA), 네트워크 통신을 위한 RSA 암호화, 그리고 64비트 버전 Windows에 대한 지원을 포함하고 있습니다.
Zloader란 무엇인가요?
Zloader 트로이목마는 2007년에 발견된 Zeus 뱅킹 트로이목마에서 파생된 것입니다. 이 악성코드는 캠페인마다 진화하는 특징이 있으며, 등장 이후 지속적으로 업데이트되어 왔다.
2022년 4월에서 마이크로소프트는 Zloader 악성코드 (새 탭에서 열림)에 대응하여, 통신 사업자들과 협력해 해당 악성코드의 인프라를 무력화했습니다. 그 이후로 이 악성코드는 활동을 중단한 상태입니다.
반분석
이 Zloader 변종은 분석 방지를 위해 API 임포트 해싱, 정크 코드, 파일명 확인 및 문자열 난독화 기법을 활용합니다. 이 변형은 kernel32 라이브러리에서 몇 가지 함수만 가져오고, 나머지 가져오기 항목은 실행 시 체크섬을 통해 해결됩니다. 이 기법은 이전 버전의 Zloader에서도 발견되었으나, 새로운 변종은 샘플마다 달라지는 XOR 상수를 추가하여 구현 방식을 개선했습니다.
새로운 Zloader 변종 역시 샌드박스 방지 기능을 갖추고 있습니다. 악성코드가 특정 파일 이름으로 실행되면 해당 루틴을 수행합니다. 파일 이름이 일치하지 않으면, 파일 이름을 변경하는 샌드박스를 회피하기 위해 실행이 중단됩니다.
정적 구성 암호화
이 변종에서 Zloader의 정적 구성은 여전히 동일한 방식으로 암호화되어 있지만, 구조는 약간 다릅니다. 이 변종에서는 봇넷 ID, 캠페인 이름 및 C2s 이 고정된 오프셋에 설정되어 있으며, 이전에 암호화에 사용되었던 유일한 RC4 키 대신 RSA 공개 키가 사용됩니다.
연구진은 모두 동일한 RSA 공개 키를 가진 15 개의 새로운 Zloader 샘플을 확인했는데, 이는 현재 이 악성코드를 사용하는 위협 행위자가 단 한 명뿐임을 시사할 수 있다.
도메인 생성 알고리즘
악성코드의 주 C2 서버를 사용할 수 없는 경우, DGA로 전환됩니다. DGA 알고리즘은 기존 변종에서 새로운 변종으로 변경되었으며, 이제 봇넷마다 서로 다른 시드를 사용하지 않습니다.
이 코드는 매일 자정(로컬 시스템 시간 기준)을 시드로 사용하여 32 개의 도메인을 생성합니다. 생성된 도메인은 각각 20 자 길이로, .com 최상위 도메인(TLD)을 사용합니다.
네트워크 통신
Zloader의 네트워크 통신 방식이 약간 변경되었습니다. 여전히 HTTP POST 요청을 사용하여 C2 과 통신하지만, 이제는 1.024-bit RSA와 RC4 , 그리고 Zeus의 “시각적 암호화” 알고리즘을 활용합니다.
더 구체적으로 말하면, 이 악성코드는 Zeus의 맞춤형 BinStorage 형식을 활용하는데, 이 형식에서는 처음 128 바이트가 RSA로 암호화된 키이며, 나머지 바이트는 Rc4 번째 키로 암호화되어 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Zloader는 2022년 활동 중단되기 전까지 널리 퍼진 악성코드였습니다. 작전을 통해 악성코드가 제거된 후 다시 등장한 사실은, 악성코드를 제거하는 것이 사이버 위협을 근절하는 확실한 방법이 아닐 뿐만 아니라, 오히려 향후 더 정교해진 형태로 위협이 재등장하도록 부추길 수도 있음을 보여줍니다.
Zloader의 업데이트된 기능들은 오늘날 유포되고 있는 다른 많은 악성코드 위협들과 어깨를 나란히 할 정도이므로, 이를 지속적으로 추적하고 모니터링해야 할 필요가 있다.
2. VexTrio는 60 개 이상의 제휴사를 대상으로 악성코드를 중개하고 있다
연구진은 ‘ ’ VexTrio( )로 알려진 새로운 조직을 밝혀냈는데, 이 조직은 대규모 범죄 제휴 프로그램의 일환으로 수십 명의 위협 행위자 및 악성코드 개발자들과 제휴 관계를 맺은 것으로 드러났다.
인포블록스(Infoblox)는 ‘ ’ VexTrio의 활동 규모 (새 탭에서 열림) — 및 사이버 범죄 업계 내에서의 연결망 규모를 고려할 때, 이 그룹이 잠재적으로 가장 큰 규모의 악성 트래픽 중개자일 가능성이 있다고 보고 있습니다.
VexTrio 소개
VexTrio는 적어도 2017년부터 활동해 왔으며, Infoblox는 약 2년 동안 이를 추적해 왔습니다. VexTrio는 특정 악성코드에 국한되지 않고 트래픽 중개자 역할을 하기 때문에, 한동안 탐지되지 않았던 것은 그리 놀라운 일이 아니다.
인포블록스(Infoblox)는 VexTrio가 자사 고객 네트워크에서 가장 널리 퍼진 위협 요소라고 밝히며, 지난 2년 동안 고객 네트워크의 절반 이상에서 이 위협이 확인되었다고 전했다.
VexTrio의 핵심 목적은 사이버 범죄자들을 위해 트래픽을 중개하는 것이며, 연구원들은 이 조직이 최소 60 개의 제휴사와 협력하고 있는 것으로 보고 있다. VexTrio는 감염된 트래픽을 다양한 형태의 악성 콘텐츠로 유도하는 트래픽 분산 시스템(TDS)을 운영합니다. 많은 제휴사들이 VexTrio를 활용하고 있는 가운데, Infoblox는 SocGholish와 ClearFake가 피해자들을 VexTrio로 넘긴다는 결론을 내렸다.
연구진은 또한 VexTrio 공격 체인에 여러 공격자가 포함될 수 있음을 확인했으며, 단일 공격 시퀀스에서 네 명의 공격자가 관여한 사례도 목격했다.
VexTrio 제휴 네트워크에서 TDS 서버의 역할
TDS 서버는 VexTrio의 제휴 네트워크에서 매우 중요한 역할을 담당하며, VexTrio는 자사의 장기적인 성공에 결정적인 영향을 미치는 방식으로 이 서버들을 구성하고 관리합니다.
TDS는 피해자의 프로필을 분석하여 VexTrio의 표적 기준에 부합하는지 확인합니다. 일치하는 결과가 있을 경우, TDS는 피해자를 불법 콘텐츠로 리디렉션합니다. 이를 통해 위협 행위자들은 트래픽을 필터링하여, 악성 콘텐츠에 접속하는 방문자가 자신들의 프로필에 부합하는 사용자들로만 한정되도록 할 수 있습니다.
VexTrio 공격 체인에는 웹 트래픽의 전체 흐름을 처음부터 끝까지 종합적으로 제어하는 여러 TDS 서버가 포함될 수 있습니다.
VexTrio의 비즈니스 모델
VexTrio 제휴 프로그램은 정식 마케팅 제휴 네트워크와 유사한 방식으로 운영됩니다. 각 공격은 대개 여러 주체가 소유한 인프라를 통해 이루어지며, 이들 주체는 자사 리소스에서 발생한 트래픽을 VexTrio가 제어하는 TDS 서버로 전달합니다.
그러면 VexTrio는 이 트래픽을 다른 위협 행위자들의 악성 사이트로 중계합니다. Infoblox는 VexTrio의 활동이 양성 광고 트래픽과 행동 양상이 유사하기 때문에, 실수로 쉽게 간과될 수 있다고 보고 있습니다.
VexTrio의 제휴사
VexTrio의 생태계에는 많은 참여자가 있는 것으로 알려져 있습니다. VexTrio는 URL 쿼리 매개변수를 사용하며, 연구진은 URL 패턴을 분석한 결과 특정 매개변수 값들의 조합이 고유한 제휴 회원을 나타낸다는 사실을 파악할 수 있었습니다.
인포블록스는 VexTrio의 두 계열사에 대한 개요를 소개했습니다:
- ClearFake: ClearFake는 HTML iframe을 통해 웹사이트 방문자에게 유해한 콘텐츠를 동적으로 표시하는 악성 자바스크립트 프레임워크입니다. 피해자가 가짜 브라우저 업데이트 버튼을 클릭하면 악성코드에 감염됩니다. 지난 몇 달 동안, ClearFake를 운영하는 위협 행위자는 피해자의 트래픽을 일정한 매개변수 값을 가진 소수의 VexTrio TDS 도메인으로 전달해 왔습니다. ClearFake는 ‘Keitaro’로 알려진 상용 TDS를 활용하여 트래픽을 VexTrio TDS URL로 리디렉션합니다.
- SocGholish: SocGholish는 2017년부터 활동해 온 악명 높은 자바스크립트 기반 악성코드입니다. 이 사이트의 운영진은 적어도 2022년 초부터 VexTrio의 제휴사였습니다. SocGholish 위협 행위자는 피해자를 VexTrio TDS 서버로 리디렉션하여 웹 트래픽을 악용합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
VexTrio는 사이버 범죄 생태계가 얼마나 기업처럼 운영될 수 있는지를 보여주는 또 다른 사례입니다. 이 회사의 독창적인 비즈니스 모델 덕분에, 일부 잘 알려진 악성코드의 배후 세력을 포함해 수많은 위협 행위자들과 파트너십을 맺을 수 있었다.
VexTrio는 공격 체인에 여러 위협 행위자가 포함될 수 있는 가능성을 만들어내며, 이로 인해 공격의 잠재적 심각성이 커지고, 이미 어려운 공격 출처 규명이 더욱 까다로워집니다.
VexTrio가 얼마나 복잡하고 서로 얽혀 있는 조직인지를 고려할 때, 인포블록스(Infoblox)가 이 조직에 대해 진행한 조사는 특히 인상적이다. 그들의 분석은 놀라울 정도로 철저하며, 읽어볼 만한 가치가 있습니다.
3. 카세이카 랜섬웨어, BYOVD 공격 개시
트렌드마이크로는 Kasseika 랜섬웨어 (새 탭에서 열림)를 심층 분석한 결과, 이 랜섬웨어의 배후에 있는 위협 행위자가 악명 높은 BlackMatter 랜섬웨어의 소스 코드를 입수했을 가능성을 시사하는 징후를 발견했습니다.
카세이카(Kasseika) 랜섬웨어는 ‘취약한 드라이버 직접 가져오기(BYOVD)’ 공격 트렌드에 합류한 최신 공격 사례 중 하나입니다.
감염 경로 및 BlackMatter와의 중복
카세이카(Kasseika)는 ‘ ’라는 제목의 정교하게 타겟팅된 피싱 이메일과 링크을 통해 공격을 시작합니다. 인증 정보를 수집한 후, 원격 관리 도구를 사용하여 특권 액세스 권한을 획득하고 수평 이동을 수행합니다.
다른 랜섬웨어 공격과 마찬가지로, Kasseika는 PsExec를 악용하여 악성 파일을 실행합니다. 카세이카는 이제 랜섬웨어를 배포하기 위해 바이러스 백신 프로세스와 서비스를 종료하려는 방식으로, 다른 많은 랜섬웨어 조직들과 같은 수법을 사용하고 있습니다. 최근 발생한 Kasseika 공격에서, 이 공격은 스크립트를 활용하여 Martini.exe라는 이름의 프로세스가 있는지 확인합니다. 이 프로세스가 발견되면 랜섬웨어는 해당 프로세스를 종료하여, 해당 컴퓨터에서 해당 프로세스의 인스턴스가 단 하나만 실행되도록 합니다.
트렌드마이크로는 BlackMatter 랜섬웨어와 유사한 여러 징후를 포착했습니다. 이러한 지표 중에는 가짜 랜섬 확장자나, 랜섬 노트 파일 이름/형식으로 특정 확장자를 사용하는 것 등이 포함됩니다. 더 자세히 조사한 결과, 이번 공격에 사용된 소스 코드의 대부분이 BlackMatter에서 유래한 것으로 밝혀졌다.
배경 정보를 좀 더 설명하자면, BlackMatter는 DarkSide 랜섬웨어의 리브랜딩된 버전으로 여겨지며, DarkSide 랜섬웨어는 BlackCat 랜섬웨어 조직의 기반이 된 것으로 추정됩니다.
KILLAV 메커니즘과 martini.exe
Martini.exe는 먼저 Martini 드라이버가 해당 컴퓨터에 성공적으로 다운로드되었는지 확인합니다. 서명된 드라이버인 Martini.sys는 원래 viragt64.sys로 명명되었으며, VirIT Agent System의 일부입니다. 이 위협 행위자는 취약점을 악용해 이 드라이버를 사용하여 다양한 보안 도구를 비활성화했습니다. 해당 컴퓨터에 Martini.sys 파일이 존재하지 않으면, 이 악성코드는 단순히 스스로 종료됩니다.
해당 컴퓨터에서 Martini.sys 파일이 발견되면, 이 악성코드는 서비스를 생성하고 실행함으로써 다음 단계를 진행합니다. 그러면 Martini.exe가 CreateFileW 함수를 통해 해당 드라이버를 불러옵니다. Martini.exe는 시스템 내의 활성 프로세스를 지속적으로 스캔하며, 목록에 포함된 프로세스가 탐지되면 해당 정보를 드라이버로 전송합니다. 최소 991 개에 달하는 프로세스의 전체 목록은 여기에서 확인할 수 있습니다. (새 탭에서 열림)
이 랜섬웨어는 프로세스 모니터링, 시스템 모니터링 및 다양한 분석 도구와 관련된 애플리케이션을 찾아낼 것입니다. 그런 다음 해당 애플리케이션과 관련된 실행 중인 프로세스를 찾아내고, 해당 프로세스가 존재할 경우 스스로 종료됩니다. 랜섬웨어 바이너리인 smartscreen_protected.exe가 실행되기 전에, 확보된 파일들은 네트워크 공유 폴더에서 로컬 디렉터리로 유출됩니다.
페이로드 분석
Kasseika 랜섬웨어는 리버스 엔지니어링이 더 어렵기로 알려진 Themida로 압축된 32비트 Windows PE 파일입니다.
암호화를 수행하기 전에, 랜섬웨어는 Windows 재시작 관리자에 액세스하고 있는 모든 프로세스와 서비스를 종료합니다. 그런 다음 새로운 세션을 시작하고, 동일한 목록 내의 키를 기반으로 세션 해시나 프로세스 및 서비스를 열거하기 시작합니다. Kasseika는 섀도 복사본을 삭제하고, 대상 파일을 암호화한 뒤, 해당 파일에 암호화된 확장자를 추가합니다. 이 랜섬웨어는 시스템의 배경화면을 변경하기 전에 여러 디렉터리에 몸값 요구서를 남깁니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 그룹에 대해 가장 우려되는 점은 카세이카가 블랙매터의 소스 코드를 상당 부분 사용하고 있는 것으로 보인다는 사실입니다. Blackmatter 랜섬웨어는 이전에 BlackCat (새 탭에서 열림)과 연관된 바 있는데, BlackCat은 악명 높고 성공적인 랜섬웨어-어-서비스(RaaS) 운영체 (새 탭에서 열림)입니다.
이 랜섬웨어 조직 중 한 곳의 전 구성원이 현재 카세이카의 일원이 된 것인지, 아니면 해당 조직이 어떻게든 소스 코드를 입수할 수 있었던 것인지는 불분명하다. 만약 전자가 사실이라면, 앞으로 카세이카의 활약을 더 많이 볼 수 있을지도 모릅니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

