- Google TAG가 추적 중인 북한 정부 지원 추정 공격자들은 취약점 연구·개발 보안 연구원을 계속 겨냥하고 있으며, 최근 캠페인에서도 활발히 악용된 0-day가 확인됨
- 공격자는 X에서 관계를 만든 뒤 Signal, WhatsApp, Wire로 대화를 옮기고, 신뢰가 쌓인 연구자에게 인기 소프트웨어 패키지의 0-day가 포함된 악성 파일을 보냄
- 익스플로잇 성공 후 셸코드는 가상 머신 탐지를 수행하고 수집 정보와 스크린샷을 공격자 제어 C2 도메인으로 전송함
- 별도 감염 경로로 의심되는 Windows 도구 GetSymbol은 디버깅 심볼 다운로드 유틸리티처럼 보이지만, 공격자 제어 도메인에서 임의 코드를 내려받아 실행할 수 있음
- TAG는 관련 도메인을 Safe Browsing에 추가하고 표적 Gmail·Workspace 사용자에게 정부 지원 공격자 경고를 보내며, Chrome Enhanced Safe Browsing과 기기 업데이트를 권장함
반복되는 보안 연구원 표적화
- Google Threat Analysis Group(TAG)은 2021년 1월, 북한 정부 지원 행위자가 0-day 익스플로잇으로 취약점 연구 보안 연구원을 노린 캠페인을 공개한 바 있음
- 이후 2년 반 동안 TAG는 같은 계열의 캠페인을 계속 추적·차단하며 0-day를 찾아 온라인 사용자를 보호해 왔음
- 최근 확인된 새 캠페인은 이전 활동과의 유사성 때문에 같은 행위자일 가능성이 있음
- 최근 몇 주 동안 보안 연구원을 겨냥한 공격에 최소 1개의 활발히 악용된 0-day가 쓰였고, 해당 취약점은 영향받은 벤더에 보고됨
- 벤더는 2023년 9월 12일 패치를 발행했으며, TAG는 Google 공개 정책에 따라 root cause analysis를 공개함
소셜 관계 형성 후 악성 파일 전달
- 공격자는 이전 캠페인처럼 X 같은 소셜 미디어에서 표적 연구자와 먼저 접촉함
- 한 사례에서는 공통 관심사를 바탕으로 보안 연구자와 수개월 동안 대화를 이어가며 협업을 시도함
- X에서 시작된 대화는 Signal, WhatsApp, Wire 같은 암호화 메신저로 옮겨감
- 신뢰가 형성되면 공격자는 인기 소프트웨어 패키지의 0-day가 최소 1개 포함된 악성 파일을 전송함
- 익스플로잇이 성공하면 셸코드는 여러 가상 머신 방지 검사를 수행함
- 이후 수집한 정보와 스크린샷을 공격자 제어 명령·제어 도메인으로 보냄
- 셸코드 구성 방식은 이전 북한 익스플로잇에서 관찰된 셸코드와 유사함
GetSymbol을 통한 잠재적 2차 감염 경로
- 공격자는 0-day 표적화와 별개로 독립 실행형 Windows 도구도 개발함
- 이 도구는 리버스 엔지니어를 위해 Microsoft, Google, Mozilla, Citrix 심볼 서버에서 디버깅 심볼을 다운로드한다는 목적을 내세움
- 소스 코드는 2022년 9월 30일 GitHub에 처음 공개됐고, 이후 여러 업데이트가 배포됨
- 겉으로는 여러 출처의 심볼 정보를 빠르게 내려받는 유틸리티처럼 보임
- Symbols는 바이너리에 대한 추가 정보를 제공해 소프트웨어 문제 디버깅이나 취약점 연구에 도움이 될 수 있음
- 하지만 이 도구에는 공격자 제어 도메인에서 임의 코드를 다운로드하고 실행하는 기능도 포함됨
- TAG는 이 도구를 다운로드했거나 실행했다면 시스템이 알려진 깨끗한 상태인지 확인하라고 권장하며, 운영체제 재설치가 필요할 수 있음
Google의 보호 조치
- TAG는 심각한 위협 행위자에 대응하기 위한 연구 결과를 Google 제품의 안전성과 보안 개선에 사용함
- 확인된 모든 웹사이트와 도메인은 발견 즉시 Safe Browsing에 추가돼 추가 악용으로부터 사용자를 보호함
- 표적이 된 Gmail 및 Workspace 사용자에게는 government-backed attacker alerts가 발송됨
- 잠재 표적은 Chrome의 Enhanced Safe Browsing을 활성화하고 모든 기기를 최신 상태로 유지하는 것이 권장됨
- 전술과 기법에 대한 이해가 높아질수록 위협 헌팅 역량과 업계 전반의 사용자 보호도 강화될 수 있음
공격자 제어 사이트와 계정
-
GetSymbol
https://github[.]com/dbgsymbol/https://dbgsymbol[.]com- 50869d2a713acf406e160d6cde3b442fafe7cfe1221f936f3f28c4b9650a66e9
- 0eedfd4ab367cc0b6ab804184c315cc9ce2df5062cb2158338818f5fa8c0108e
- 2ee435bdafacfd7c5a9ea7e5f95be9796c4d9f18643ae04dca4510448214c03c
- 5977442321a693717950365446880058cc2585485ea582daa515719c1c21c5bd
-
C2 IPs/Domains
23.106.215[.]105www.blgbeach[.]com
-
X 계정
-
Wire 계정
@paul354
-
Mastodon 계정