악성도구 직접 개발해 공격하는 랜섬웨어 등장

[지디넷코리아]신생 랜섬웨어 범죄 조직 '더 젠틀맨(The Gentlemen)이 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 나타났다.글로벌 사이버보안 전문 기업 카스퍼스키(한국지사장 이효은)는 23일 최신 연구를 통해 빠르게 세력을 확장하고 있는 더 젠틀맨의 연구 결과를 발표했다.연구 결과에 따르면 더 젠틀맨은 랜섬웨어 배포 전 정보 수집과 감염 시스템 제어를 위해 백도어(원격 제어용 악성 프로그램)와 새로운 랜섬웨어 실행 파일을 개발해 사용하고 있는 것으로 조사됐다.
더 젠틀맨은 현재 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다.더젠틀맨은 지난해 중반 무렵 등장한 서비스형 랜섬웨어(RaaS) 조직이다.
주로 인터넷에 노출된 서비스의 취약점을 악용하거나, 탈취된 계정 정보를 이용해 피해 시스템에 최초 침투한다.
또한 적은 비용과 노력으로 가치 있는 지식재산을 보유한 기업에 접근하기 위해 초기 접근 브로커(IAB)와 협력했을 가능성도 제기된다.카스퍼스키는 일부 피해 시스템에서 ‘더 젠틀맨’이 일반적으로 사용하는 방식과 다른 침투 기법이 랜섬웨어 감염 훨씬 이전부터 사용된 사실을 확인했다.
이는 최초 침투가 ‘더 젠틀맨’이 아닌 다른 위협 행위자, 특히 IAB에 의해 수행됐을 가능성을 시사한다.심지어 일반적인 RaaS 조직과 달리, 자체 개발 도구와 유연한 침투 기법을 활용하는 등 높은 수준의 공격 역량을 갖춘 것도 특징이다.
랜섬웨어를 실행하기 하루 전에 Go 언어로 개발된 새로운 맞춤형 백도어를 설치하는 것을 확인했다.
이 백도어는 감염된 시스템과 네트워크 정보를 수집하고 탐지를 피하기 위해 콘솔 창을 숨긴다.
또한 공격자와의 양방향 통신, 서버에서 전달되는 명령 실행, 정찰 기능을 수행해 공격자가 침해된 환경에서 활동을 확장하고 상황에 맞게 공격을 이어갈 수 있도록 지원한다.아울러 C 언어로 개발된 윈도우 운영체제를 겨냥한 랜섬웨어 변종도 발견됐다.
실제 피해 환경에서 새로운 악성코드를 시험하며 공격 도구를 확대하고 있는 것으로 카스퍼스키는 분석했다.더 젠틀맨은 카스퍼스키 제품 제거 도구(kavrmvr.exe)를 이용해 카스퍼스키 보안 솔루션을 우회하려는 시도도 포착됐따.
그러나 카스퍼스키 보안 솔루션은 정상적으로 동작을 유지한 것으로 전해졌다.파티흐 센소이 카스퍼스키 글로벌 연구분석팀 보안 전문가는 "더 젠틀맨은 비교적 최근 등장한 랜섬웨어 조직이지만 빠르게 위협 행위자들 사이에서 영향력을 확대하며 제휴 조직을 확보하고 주요 공격을 수행하고 있다"며 "앞으로 더욱 안정적이고 확장 가능한 공격 체계로 이어질 가능성이 있는 만큼, 기업들은 취약점 관리와 시스템 보안 강화를 최우선 과제로 추진해 침해 위협을 최소화해야 한다"고 강조했다. ...
이 뉴스, 어떠셨어요?
탭 한 번으로 반응 · 로그인 불필요