CWN(CHANGE WITH NEWS) - 시스코 탈로스 "신규 중국 멀웨어 프레임워크, 윈도·맥OS·리눅스 겨냥"

  • 맑음해남10.7℃
  • 맑음보성군11.4℃
  • 맑음거제12.2℃
  • 구름많음동두천11.7℃
  • 구름많음서울13.0℃
  • 맑음성산12.5℃
  • 맑음광주12.7℃
  • 맑음정읍11.9℃
  • 구름조금의성8.5℃
  • 맑음강진군10.7℃
  • 맑음흑산도12.7℃
  • 구름많음밀양9.5℃
  • 맑음고창12.2℃
  • 구름많음대구11.6℃
  • 구름많음서청주11.3℃
  • 구름많음파주11.1℃
  • 맑음김해시12.3℃
  • 구름많음홍성11.8℃
  • 구름많음인천12.4℃
  • 구름많음영광군11.9℃
  • 구름많음세종11.7℃
  • 구름조금부안10.2℃
  • 구름많음동해13.8℃
  • 구름조금통영12.6℃
  • 구름많음창원11.8℃
  • 구름조금영천9.6℃
  • 구름조금고흥10.2℃
  • 구름많음수원12.5℃
  • 구름조금부여10.8℃
  • 구름조금전주12.3℃
  • 맑음울산13.6℃
  • 구름조금청송군7.7℃
  • 구름많음구미9.6℃
  • 맑음광양시11.9℃
  • 구름많음상주11.6℃
  • 구름많음추풍령10.1℃
  • 흐림북춘천8.5℃
  • 맑음금산11.3℃
  • 구름조금영월8.4℃
  • 맑음임실8.7℃
  • 맑음고산15.2℃
  • 맑음남원9.3℃
  • 맑음순천8.6℃
  • 구름많음북강릉12.9℃
  • 구름조금정선군7.1℃
  • 구름조금함양군9.9℃
  • 맑음북부산10.6℃
  • 흐림울진12.8℃
  • 구름많음강화12.9℃
  • 구름조금제천6.4℃
  • 구름조금경주시8.7℃
  • 구름조금대전11.7℃
  • 구름많음양평11.2℃
  • 구름조금포항14.0℃
  • 구름많음원주9.6℃
  • 구름조금봉화6.1℃
  • 구름조금보령12.5℃
  • 구름많음강릉13.8℃
  • 구름많음북창원12.4℃
  • 맑음순창군9.8℃
  • 맑음군산12.1℃
  • 구름많음영덕13.6℃
  • 흐림합천12.6℃
  • 구름조금남해10.3℃
  • 구름많음진주12.0℃
  • 맑음목포13.7℃
  • 구름많음의령군8.4℃
  • 구름많음대관령6.3℃
  • 구름조금보은9.9℃
  • 구름조금울릉도12.6℃
  • 구름많음춘천8.6℃
  • 구름많음서산12.1℃
  • 구름조금진도군11.7℃
  • 구름많음여수12.9℃
  • 구름많음속초13.4℃
  • 맑음완도12.0℃
  • 맑음부산12.8℃
  • 구름많음인제10.8℃
  • 맑음서귀포14.9℃
  • 구름조금장수7.6℃
  • 구름많음충주8.3℃
  • 맑음양산시12.2℃
  • 구름많음산청9.2℃
  • 구름많음문경9.5℃
  • 구름많음태백7.2℃
  • 박무백령도13.6℃
  • 맑음고창군10.6℃
  • 구름많음홍천9.1℃
  • 구름조금영주10.4℃
  • 구름많음안동10.9℃
  • 구름많음이천12.6℃
  • 흐림철원11.8℃
  • 맑음장흥10.0℃
  • 구름많음천안11.0℃
  • 구름조금거창10.3℃
  • 구름조금청주12.8℃
  • 구름조금제주15.3℃
  • 2025.11.23 (일)

시스코 탈로스 "신규 중국 멀웨어 프레임워크, 윈도·맥OS·리눅스 겨냥"

최정인 / 기사승인 : 2022-10-15 16:00:19
  • -
  • +
  • 인쇄

기존 보고 사례가 없는 C2 프레임워크 ‘알키미스트(Alchimist)’가 윈도, 맥OS, 리눅스 시스템을 공격한 사실이 새로 발견됐다.

사이버 보안 전문 매체 해커뉴스는 보안 기술 기업 시스코 탈로스(Cisco Talos)에 따르면, “알키미스트는 중국어 간체로 작성된 인터페이스를 지원한다. 페이로드나 원격 세션을 생성하고 원격 기기에 페이로드를 적용한 뒤 스크린 샷을 촬영한다. 이후 원격 쉘코드를 실행하고 임의 명령을 실행할 수 있다”라고 설명했다.

알키미스트는 프로그래밍 언어 고로 작성돼, 인섹트(Insekt)라고 불리는 비컨을 포함하였으며, C2 서버로 원격 접근 기능을 관리할 수 있다.

알키미스트는 불과 3개월 전 발견된 중국 멀웨어 만주사카(Manjusaka)와 관련이 있다. 만주사카는 ‘슬리버(Sliver)나 코발트 스트라이크(Cobalt Strike)의 중국 버전’이라고 불리기도 하였다. 만주사카와 알키미스트의 웹 인터페이스 구현 방식은 조금 다르지만 둘 다 비슷한 기능을 탑재한다.

시스코 탈로스 연구팀은 “최근 들어 만주사카나 알키미스트와 같은 완성형 사이버공격 프레임워크가 유행하는 것은 포스트-컴프로마이즈(post-compromise) 툴의 인기가 상승하고 있다는 것을 의미한다. 기존에 알려진 코발트 스트라이크나 슬리버와 같은 멀웨어에 대한 탐지가 강화되면서 해커들은 알키미스트와 같이 다양한 기능을 제공하는 새로운 툴을 개발한 것으로 보인다”라고 분석했다.

알키미스트 C2패널은 추가적으로 파워쉘(PowerShell)이나 윈도와 리눅스를 겨냥한 wget 코드 조각 (wget code snippet)과 같은 페이로드를 생성할 수 있는 기능이 있어 공격자가 감염 경로를 지우고 인섹트 RAT 바이너리(Insekt RAT binary)를 유포할 수 있다.

이후 명령을 피싱 이메일 속 멀웨어 문서(maldoc)에 포함시켜, 이메일을 열면 자동적으로 다운로드가 시작되어 피해 기기의 백도어를 열도록 되어 있다.

알키미스트가 인섹트 RAT를 비롯한 여러 오픈 소스 툴을 이용하여 포스트-컴프로마이즈 활동을 벌인다는 것은 밝혀졌으나 아직까지 공격자의 운송 경로에 대한 정보는 정확히 알려진 바가 없다.

다만, 연구팀은 만주사카처럼 비밀 포럼, 마켓플레이스, 혹은 오픈 소스 배포 등의 방법을 이용할 것으로 추측하고 있다. 알키미스트는 단일 파일 기반 완성형 C2 프레임워크이기 때문에 공격자를 특정하기 힘들다는 특성이 있다.

알키미스트는 보통 백도어의 일반적인 기능을 탑재하였다. 멀웨어의 시스템 정보 추출과 스크린샷 촬영, 임의 명령 실행, 원격 파일 다운로드 등이 가능하다.

심지어 인섹트의 리눅스 버전은 “.ssh” 디렉토리 속 컨텐츠를 목록화하여 추출할 수 있다. 또, “~/.ssh/authorized_keys” 파일에 새로운 SSH 키를 추가하여 SSH에 대한 원격 제어를 용이하게 만들기도 한다.

연구팀은 PwnKit 취약점(CVE-2021-4034)을 이용하여 권한 강화가 가능한 Mach-O-dropper를 발견했으며, 사이버 공격 세력이 맥OS도 공격 대상으로 삼고 있다고 경고했다. 그러나 아직 [pkexec] 유틸리티는 맥OSX에 기본적으로 설치되어 있지 않아 권한 강화가 실제로는 발생하지 않을 수도 있다.

만주사카와 알키미스트 멀웨어에서 보이는 기능의 유사성은 ‘완성형 C2 프레임워크’의 이용이 활발해진다는 지표로 볼 수도 있다.

연구팀은 이에 대하여 “사이버 공격자가 피해 기기에 대한 쉘 접근 특권을 얻는 것은 마치 맥가이버칼을 손에 쥐는 것과 같다. 따라서 피해 기기에서 임의의 명령을 실행할 수 있게 되어 공격을 목표로 하는 조직에 큰 피해를 줄 수 있다”라고 전했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue