Trace Id is missing

사이버 범죄자의 보안 도구 악용 차단

주황색 배경의 여러 아이콘.

Microsoft의 디지털 범죄 부서(DCU), 사이버 보안 소프트웨어 기업 Fortra™ 및 의료 정보 공유 및 분석 센터(Health-ISAC)는 사이버 범죄자들이 랜섬웨어를 비롯한 맬웨어를 배포하는 데 사용해 온 코발트 스트라이크의 크랙, 레거시 버전 및 남용된 Microsoft 소프트웨어를 중단하기 위해 기술적 및 법적 조치를 취하고 있습니다. 이는 과거 DCU의 작업 방식에 변화를 가져온 것으로, 범위가 더 넓어지고 작업이 더 복잡해졌습니다. 이번에는 멀웨어 패밀리의 명령 및 제어를 방해하는 대신 Fortra와 협력하여 불법적인 레거시 코발트 스트라이크 사본을 사이버 범죄자들이 더 이상 사용할 수 없도록 제거하고 있습니다.

전 세계에 호스팅된 Cobalt Strike의 크랙된 레거시 사본을 제거하기 위해서는 끈질긴 노력이 필요합니다. 이는 보안 도구의 합법적인 사용을 보호하기 위한 Fortra의 중요한 조치입니다. 마찬가지로 Microsoft도 제품 및 서비스의 합법적인 사용을 위해 최선을 다하고 있습니다. 또한 Fortra가 이 조치를 위해 Microsoft를 파트너로 선택한 것은 지난 10년간 사이버 범죄와 싸워온 DCU의 노력을 인정한 것이라 생각합니다. 우리는 함께 사이버 범죄자의 불법적인 배포 방법을 추적하기 위해 최선을 다할 것입니다.

Cobalt Strike는 Fortra에서 제공하는 합법적이고 인기 있는 익스플로잇 후 시뮬레이션 도구입니다. 때때로 이전 버전의 소프트웨어가 범죄자들에 의해 남용 및 변경되기도 합니다. 이러한 불법 복사본을 “크랙”되었다고 하며  코스타리카 정부 및 아일랜드 보건 서비스 집행부를 대상으로 한 공격과 같은 파괴적인 공격을 실행하는 데 사용되었습니다. Microsoft 소프트웨어 개발 키트와 API는 피해자를 표적으로 삼고 오도하기 위해 멀웨어 코딩과 범죄 멀웨어 배포 인프라의 일부로 악용되고 있습니다.

Cobalt Strike의 크랙 사본과 연관되거나 이 사본에 의해 배포된 랜섬웨어 제품군은 전 세계 19개국 이상에서 의료 기관에 영향을 미치는 68건 이상의 랜섬웨어 공격과 연관되어 있습니다. 이러한 공격으로 인해 병원 시스템은 수백만 달러의 복구 및 수리 비용과 진단, 이미징 및 실험실 결과 지연, 의료 절차 취소, 화학 요법 치료 지연 등 주요 환자 치료 서비스 중단과 같은 등의 피해를 입었습니다.

전 세계 Cobalt Strike 크랙 사본 배포 현황
Cobalt Strike의 크랙 사본에 감염된 컴퓨터의 전 세계 확산을 보여주는 Microsoft 데이터.

2023년 3월 31일, 미국 미국 뉴욕 동부 지방 법원은 Microsoft, Fortra, Health-ISAC가 범죄자들이 공격을 용이하게 하는 데 사용하는 악성 인프라를 방해할 수 있게 허락하는 법원 명령을 내렸습니다. 이렇게 함으로써 관련 인터넷 서비스 공급자(ISP)와 컴퓨터 긴급 대응 팀(CERT)에 이 사실을 알리고 인프라를 오프라인 상태로 전환하여 범죄 운영자와 감염된 피해자 컴퓨터 간 연결을 사실상 차단할 수 있습니다.

Fortra와 Microsoft의 조사 활동에는 탐지, 분석, 원격 측정, 리버스 엔지니어링이 포함되었으며, 법적 소송을 강화하기 위한 추가 데이터와 인사이트는 Health-ISAC, Fortra 사이버 인텔리전스 팀, Microsoft 위협 인텔리전스 팀 데이터 및 인사이트가 포함된 글로벌 파트너 네트워크에서 제공받았습니다. 우리의 조치는 크랙된 레거시 버전의 Cobalt Strike와 손상된 Microsoft 소프트웨어를 중단시키는 데에만 집중합니다.

또한 Microsoft는 맬웨어 및 국가 운영을 성공적으로 방해하는 데 사용된 합법적인 방법을 확대하여 광범위한 사이버 범죄자가 사용하는 보안 도구의 남용을 대상으로 합니다. Cobalt Strike의 불법 복제본을 차단하면 이러한 불법 복제본의 수익 창출을 크게 방해하고 사이버 공격에 사용되는 속도를 늦춰 범죄자들이 전술을 재평가하고 변경하도록 유도할 수 있습니다. 현재의 조치에는 악의적으로 변경 및 악용되는 Microsoft 및 Fortra의 소프트웨어 코드에 대한 저작권 청구도 포함됩니다.

Fortra는 엄격한 고객 심사 관행을 포함하여 자사 소프트웨어의 오용을 방지하기 위해 상당한 조치를 취해 왔습니다. 그러나 범죄자들은 Cobalt Strike를 포함한 이전 버전의 보안 소프트웨어를 훔쳐 크랙 복사본을 만들어 컴퓨터에 백도어 액세스 권한을 얻고 멀웨어를 배포하는 것으로 알려져 있습니다. Microsoft는 랜섬웨어 운영자가 Cobalt Strike의 크랙 복사본을 서비스형 랜섬웨어 비즈니스 모델의 일부로 사용하고 Microsoft 소프트웨어를 악용하여 Conti, LockBit 및 기타 랜섬웨어를 배포하는 것을 관찰했습니다.

위협 행위자는 크랙된 소프트웨어 사본을 사용하여 손상된 네트워크에 랜섬웨어를 배포하는 속도를 높입니다. 아래 다이어그램은 초기 액세스 권한을 얻기 위한 스피어 피싱과 악성 스팸 전자 메일, Microsoft 및 Fortra와 같은 기업에서 훔친 코드의 남용을 포함한 공격 흐름을 보여줍니다.

위협 행위자 공격 흐름 다이어그램
위협 행위자 DEV-0243의 공격 흐름 예시
Microsoft 디지털 방어
추천 항목

Microsoft 디지털 방어 보고서 2023: 사이버 복원력 구축

Microsoft 디지털 방어 보고서의 최신판에서는 진화하는 위협 환경을 탐색하고 사이버 복원력을 갖추게 됨에 따라 기회와 과제를 살펴봅니다.

현재 범죄 작전을 수행하는 자의 정확한 신원은 알려지지 않았지만 우리는 중국, 미국, 러시아를 비롯한 전 세계에서 악성 인프라를 탐지했습니다. 금전적 동기를 가진 사이버 범죄자 외에도 러시아, 중국, 베트남, 이란 등 외국 정부의 이익을 위해 활동하는 위협 행위자들도 크랙 카피를 사용하는 것이 관찰되었습니다.

Microsoft, Fortra 및 Health-ISAC는 에코시스템 보안을 개선하기 위해 끊임없이 노력하고 있으며, 이 사건에 대해 FBI 사이버 부서, 국가 사이버 수사 합동 태스크포스(NCIJTF) 및 유로폴의 유럽 사이버 범죄 센터(EC3)와 협력하고 있습니다. 이번 조치가 범죄자들의 즉각적인 활동에 영향을 미치긴 하겠지만, 범죄자들이 얼마든지 활동을 재개할 수 있다고 예상하고 있습니다. 따라서 이번 조치는 한 번으로 끝나지 않습니다. 지속적인 법적 및 기술적 조치를 통해 Microsoft, Fortra 및 Health-ISAC는 파트너와 함께 Cobalt Strike의 크랙 사본 사용을 비롯한 추가 범죄 활동을 지속적으로 모니터링하고 조치를 취할 것입니다.

Fortra는 소프트웨어의 불법적인 사용과 Cobalt Strike의 크랙 사본에 대응하기 위해 상당한 컴퓨팅 및 인적 자원을 투입하여 고객이 자신의 소프트웨어 라이선스가 손상되었는지 여부를 확인할 수 있게 지원합니다. 합법적인 보안 전문가가 Cobalt Strike 라이선스를 구매하면 Fortra의 심사를 거쳐야 하고, 사용 제한 및 수출 통제를 준수해야 합니다. Fortra는 소셜 미디어 및 파일 공유 사이트와 적극적으로 협력하여 이러한 웹 자산에 Cobalt Strike의 크랙 사본이 나타나면 이를 제거합니다. 범죄자들의 기술이 발전함에 따라 Fortra는 이전 버전의 Cobalt Strike 크랙에 사용되는 방법을 제거하기 위해 Cobalt Strike 소프트웨어의 보안 제어를 조정했습니다.

2008년부터 그랬던 것처럼 Microsoft의 DCU는 이러한 법률이 시행되고 있는 전 세계 수많은 국가에서 고객을 보호하기 위해 민사 소송을 제기함으로써 악성 코드의 확산을 막기 위한 노력을 계속할 것입니다. 또한 ISP 및 CERT와 협력하여 피해자를 식별하고 지원하기 위해 계속 노력할 것입니다.

관련 기사

랜섬웨어로부터 자신을 보호하는 세 가지 방법

최신 랜섬웨어 방어에는 단순히 탐지 방법을 마련하는 것 이상의 노력이 필요합니다. 지금 바로 랜섬웨어에 대항하여 네트워크 보안을 강화하는 세 가지 방법을 알아보세요.

RaaS(서비스형 랜섬웨어): 산업화된 사이버 범죄의 새로운 얼굴

사이버 범죄의 최신 비즈니스 모델인 사람이 조작하는 공격 방식으로 인해 다양한 능력을 가진 범죄자들이 더 대담해졌습니다.

사이버 범죄 및 랜섬웨어 대응 전문가 Nick Carr의 비하인드 스토리

Microsoft 위협 인텔리전스 센터의 사이버 범죄 인텔리전스 팀장인 Nick Carr이 랜섬웨어 동향에 대해 이야기하고, 랜섬웨어로부터 고객을 보호하기 위해 Microsoft가 하고 있는 일을 설명하며, 조직이 랜섬웨어의 영향을 받은 경우 취할 수 있는 조치에 대해 알려줍니다.

Microsoft Security 팔로우