류크 랜섬웨어, 최초 정찰용 로더 이후 29시간 안에 작업 완료

2020-10-13 17:58
  • 카카오톡
  • 네이버 블로그
  • url
DFIR 보고서, 류크의 공격 패턴 파헤쳐...처음에는 북한 랜섬웨어인줄
최초에 로더 투입시키고 나서 수면기...29시간 동안 많은 시스템 감염시켜


[보안뉴스 문가용 기자] 류크 랜섬웨어 공격에 대한 세부적인 내용이 DFIR 보고서(DFIR Report)라는 이름으로 발표됐다. 허니팟 시스템에 가해진 실제 공격들을 분석한 결과가 이번 보고서에 담겨있다고 한다.


[이미지 = utoimage]

류크는 2018년 처음 상세히 분석된 랜섬웨어로, 처음에는 헤르멧(Hermes)라는 랜섬웨어와의 유사성 때문에 북한 해커들의 작품인 것으로 여겨졌다. 하지만 의심은 러시아 사이버 범죄자들을 향하게 되었다. 그렇게 배후 세력이 확실히 밝혀지지 않은 가운데 류크는 지난 2년 동안 수많은 공격을 하며 여러 매체의 헤드라인을 장식했다.

DFIR 보고서에 의하면 류크 랜섬웨어 공격은 악성 이메일로부터 시작한다고 한다. 이 이메일에는 바자(Bazar)나 케그탑(Kegtap)이라는 로더 멀웨어를 다운로드시키는 악성 링크가 포함되어 있었다. 바자나 케그탑은 시스템에 안착한 뒤 윈도 도구들을 사용해 정찰 활동을 펼친다. 물론 별도의 정찰 도구를 활용하는 사례들도 존재한다.

바자와 케그탑은 하루 정도는 조용히 지켜보기만 한다. 그런 다음 두 번째 정찰이 시작된다. 이 때 윈도 도구들에 더해 루베우스(Rubeus)라는 도구가 활용된다. 데이터가 수집된 후 원격에 있는 서버들로 전송된다. 이 단계에서 공격자들은 횡적으로의 움직임을 시작하기도 한다.

횡적 움직임의 목적은 네트워크 내 다른 시스템들을 감염시키기 위함이다. 공격자들은 원격 WMI, 파워셸, 코발트 스트라이크(Cobalt Strike) 등을 다양하게 활용한다. 그러면서 공격자들과의 접점이 확보된다. 그런 후에는 파워셸을 통해 윈도 디펜더를 비활성화시킨다. 류크 페이로드는 SMB를 통해 이 접점(beacon)들로 전파된 후, 1분이 지나서 실행되기 시작한다. 제일 먼저는 백업 자료가 저장되어 있는 서버가 공격당한다.

DFIR 보고서에 따르면 여기까지 걸리는 시간이 평균 29시간이다. 최초 침투로부터 수면기를 지나 실제 페이로드가 퍼져가는 데에 이만큼의 시간이 걸린다는 것이다. SMB만이 아니라 RDP 연결을 활용해 퍼지는 경우도 있다고 한다. “바자부터 파일 암호화까지 29시간이라는 건, 1일차 침투를 탐지하지 못했을 경우 대응에 3시간 남짓만이 주어진다는 겁니다.” DFIR 보고서의 해석이다.

시스템과 파일들을 암호화 하는 데 성공한 후 공격자들은 약 600 비트코인을 피해자에게 요구한다. 이는 현재 시세로 600만 달러 정도 된다. 다만 류크 공격자들은 대체적으로 협상에 열려 있는 편이다. 따라서 피해자들과의 대화 창구를 열어둔다.

최근 몇 개월 동안 류크의 가장 활발한 유포를 거들었던 건 트릭봇(TrickBot)이라는 봇넷이라고 DFIR은 밝혔다. 하지만 오늘 마이크로소프트는 트릭봇 봇넷 대부분을 무력화시키는 데 성공했으며, 이 때문에 당분간 트릭봇을 통한 류크의 확산에 제동이 걸렸다고 발표했다.

보고서 내용은 여기(https://thedfirreport.com/2020/10/08/ryuks-return/)서 열람이 가능하다.

3줄 요약
1. 류크 랜섬웨어, 주로 악성 이메일 통해 퍼지는데, 이 때 바자라는 로더가 주로 활용됨.
2. 바자에서부터 류크 페이로드의 파일 암호화까지 걸리는 시간은 평균 29시간.
3. 첫 날 탐지에 실패했다면 대응에 쓸 수 있는 시간은 3시간 남짓.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 가시

    • 인콘

    • 엔텍디바이스코리아

    • 이노뎁

    • 다봄씨엔에스

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 비엔비상사

    • 원우이엔지
      줌카메라

    • 지인테크

    • 그린아이티코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 렉스젠

    • 슈프리마

    • 혜성테크윈

    • 시큐인포

    • 미래정보기술(주)

    • 효성인포메이션시스템

    • 비전정보통신

    • 경인씨엔에스

    • 지오멕스소프트

    • 성현시스템

    • 디비시스

    • 다후아테크놀로지코리아

    • 동양유니텍

    • 이앤엠솔루션

    • 세연테크

    • 트루엔

    • 위트콘

    • 투윈스컴

    • 이에스티씨

    • (주)우경정보기술

    • 주식회사 에스카

    • 이오씨

    • 넥스트림

    • 넷앤드

    • 에스지앤

    • 베스핀글로벌

    • 체크막스

    • 프렌트리

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 앤디코

    • 케이제이테크

    • 알에프코리아

    • 사라다

    • 아이엔아이

    • 포엠아이텍

    • 새눈

    • 창성에이스산업

    • 한국씨텍

    • 태정이엔지

    • 네티마시스템

    • 에이앤티코리아

    • 유투에스알

    • 구네보코리아주식회사

    • (주)일산정밀

    • 이스트컨트롤

    • 에스에스티랩

    • 에이앤티글로벌

    • 주식회사 알씨

    • 현대틸스
      팬틸트 / 카메라

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 유에치디프로

    • 두레옵트로닉스

    • 엘림광통신

    • 티에스아이솔루션

    • 포커스에이치앤에스

    • 보문테크닉스

    • 휴젠

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 신화시스템

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

PC버전

닫기