0xNews - 최근 취약점 악용 사례에 대한 구글 정보 분석

0xNews - 최근 취약점 악용 사례에 대한 구글 정보 분석


구글 위협 분석 그룹 TAG Threat Analysis Group 발표

https://blog.google/threat-analysis-group/how-we-protect-users-0-day-attacks/


2021년 초부터 활발하게 이루어진 취약점 공격 사례와 캠페인 중 네가지 핵심 사례에 대한 정보 분석


CVE-2021-1879

애플 Apple 사파리 Safari Webkit 의 QuickTimePluginReplacement에서 Use-After-Free


CVE-2021-21166

구글 크롬 Chrome 오디오 내 객체 수명 주기 Object Lifecycle 문제


CVE-2021-30551

구글 크롬의 V8 내 유형 혼동 Type Confusion


CVE-2021-33742

MS Internet Explorer MSHTML 범위를 벗어나 쓰기


CVE-2021-2166

CVE-2021-30551 등 구글 크롬 제로데이 0day 는 모두 동일한 공격자가 공격을 수행한 것으로 추정

이메일을 통해 아르메니아에 있는 대상으로 전송된 일회성 링크로 전달되었으며 링크가 리디렉션 됨

수신자는 공격자가 이미 만들어둔 관심 있는 정상적인 웹 사이트로 접속 유도


악성 웹사이트는 2단계 페이로드를 전달하기 전 클라이언트에 대한 시스템 정보 수집을 포함하여 기기의 핑거프린팅 수행


구글은 CVE-2021-30551 패치 출시 때 이 취약점을 원격 코드 실행 RCE Remote Code Execution 취약점을 가진 CVE-2021-33742 를 악용한 공격자와 동일함을 확인


CVE-2021-33742 는 2021년 6월 MS 정기 보안 업데이트 중 일부로 해당 문제 확인 후 패치 제공


위 두 개의 제로데이는 동유럽과 중동에서 일부 특정된 대상을 목표로 상업적 목적과 함께 익스플로잇 브로커 등을 통해 제공되어 활용되기도 함


또한 다른 제로데이는 이런 브로커 등의 활동을 통해 다른 정부지원 관계자에게 판매되어 추가 개발과 기능 향상을 수행

CVE-2021-33742 취약점과 MS 인터넷 익스플로러 사용자 대상 공격에 사용


애플 사파리 제로데이는 공격자가 악의적으로 제작된 웹 콘텐츠를 처리할 수 있게하여 보편적인 XSS 공격을 유발할 수 있는 WebKit 취약점과 관련되어 있음

해당 문제는 2021년 3월 애플에 의해서 수정 완료


CVE-2021-1879 지정

러시아 정부가 지원하는 공격자나 해커 그룹일 가능성이 높다고 판단

iOS 기기에서 클릭하면 사용자를 악성 링크로 리디렉션 하는 악성 링크를 LinkedIn 을 통해 정부 관리자에게 전송하는 방식으로 실행


이 공격은 이메일 피싱 공격 캠페인의 일환 중 하나

정부 기관, 싱크 탱크, 컨설턴트, NGO 조직 등을 공격하기 위해 취약점을 악용한 사례

노벨리움으로 명명된 러시아 해커에 의해 시작된 대표 적인 표적 공격 중 하나


노벨리움 Nobelium 은 러시아 SVR Foreign Intelligence Service 과 연계

2020년 말 SolarWinds 공급망 공격 Supply-Chain 조직한 혐의를 받고 있음

노벨리움은 APT29, UNC2452(FireEye), SolarStorm(Unit 42), StellarParticle(Crowdstrike), Dark Halo(Volexity),  Iron Ritual(Secureworks) 등의 별칭으로도 알려져 있음


2021년 중반까지 공개된 공격을 분석한 결과 제로데이 익스플로잇은 총 33건

2020년 한해 제로데이 익스플로잇 공격 대비 11건 보다 더 많음

사용되는 제로데이 익스플로잇의 수의 증가도 있지만 더 많은 탐지와 취약점 공개에 대한 노력이 이런 추세에 기여


구글 projectzero 제로데이 사용 분석 정보

https://googleprojectzero.github.io/0days-in-the-wild/rca.html


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견