0xNews - 북한 해커의 미공개 연구를 훔치기 위한 공격 발견

0xNews - 북한 해커의 미공개 연구를 훔치기 위한 공격 발견


구글의 위협 분석 그룹 TAG Threat Analysis Group 발표

https://blog.google/threat-analysis-group/new-campaign-targeting-security-researchers/


정부 지원을 받는 북한의 위협 행위자가 취약점 연구와 개발을 연구하는 보안 연구원을 대상으로 하는 공격 캠패인 정보 공개


취약점 발표 전 연구단계의 정보를 분석하는 연구원의 개발 중인 익스플로잇 Exploit 을 훔친 후 연구 대상의 타겟에 대한 추가 공격의 사전 준비


구글 연구팀에서는 그들의 블로그에서 다른 보안 연구원들과 추가적인 신뢰도를 구축하기 위해 의도하지 않지만 합법적인 보안 연구원의 글들이 게스트 게시물을 포함하여 공개 중

이전에 트위터 Twitter 를 사용하여 최근에 패치된 Windows Defender 취약점 CVE-2021-1647 에 대한 악용이라고 주장하는 유튜브 동영상 공유

결과적으로 해당 악용 동영상은 허위로 판명


MS 보안 업데이트의 CVE-2021-1647 정보 링크

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-1647


또한 북한 해커들은 보안 연구원에게 개별적으로 연락

취약점 연구에 협력하고 싶은지 문의 후 개인에게 Visual Studio 프로젝트를 제공

보안 연구원을 공격하기 위해 새로운 사회공학 방법 novel social engineering method 사용


이런 개별적인 사회공학 방법을 통한 취약점을 악용하기 위해 소스 코드가 포함되어 있을 뿐만 아니라

손상된 시스템에서 임의의 명령을 실행하기 위해 원격 명령 및 제어 서버 C2 Server command-and-control Server 와 통신을 설정하는 사용자 지정 맬웨어가 포함


또한 연구 정보 공개 블로그를 방문한 후 연구원이 감염된 여러 사례를 관찰 후 악성 서비스가 컴퓨터에 설치되고 인 메모리 백도어가 in-memory backdoor C2 서버로 접속 신호를 전송



분석 결과 피해자 시스템이 완전히 패치된 최신 버전의 windows 10 과 구글 크롬 Chrome 웹 브라우저를 실행하고 있었기에 공격 메커니즘은 알려지지 않음

그러나 위협 행위자가 windows 10 과 구글 크롬의 제로데이 취약점을 활용하여 맬웨어 배포 실행한 것으로 추측


취약점 분석을 연구하는 동안 표적이 될 염려가 된다면

별도로 분리된 물리적인 컴퓨터나 가상머신을 사용하여 연구활동을 수행할 것을 권고


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견