미국과 유럽의 법 집행 기관들은 CrowdStrike 및 민간 부문 파트너들과 협력해, 20년 넘게 활동해 온 악성코드 네트워크를 겨냥한 국제 작전에서 Sality 봇넷의 인프라를 무력화했다고 발표했다. CrowdStrike는 작전 이후 해당 네트워크가 더 이상 운영자들의 통제 아래 있지 않다고 밝혔지만, 그렇다고 해서 감염된 모든 장치에서 악성코드가 자동으로 제거된 것은 아니다.
미국 법무부(DOJ), 연방수사국(FBI), 미국 국방부 범죄수사국(DCIS)은 미국 내 Sality 관련 도메인들을 압수했다. 유럽에서는 불가리아, 헝가리, 루마니아 당국이 수행한 조치의 일환으로, 현지에 호스팅된 추가 도메인들을 법 집행 기관들이 압수했다.
네트워크는 어떻게 무력화됐나?
작전에는 봇넷 통신을 작전 수행 기관이 통제하는 인프라로 재지정하는 sinkhole 기술이 사용됐다. CrowdStrike는 Counter Adversary Operations 팀을 통해 법 집행 기관 및 업계 파트너들과 협력하면서 Sality의 P2P(피어 투 피어) 네트워크 통신에서 중추 역할을 하는 이른바 super peers 목록을 겨냥했다.
이 조치로 악성 페이로드를 직접 전달하는 파일 패킷과 해당 페이로드의 다운로드 지침이 포함된 URL 패킷의 확산을 차단할 수 있었다. 또한 감염된 장치의 피어 목록을 정리해 새로운 노드를 검색하고 기존 제어 채널로 돌아가는 능력을 차단하는 작업도 포함됐다.
자격 증명 탈취에서 암호화폐 주소 교체까지
자료에 따르면 Sality는 2003년에 처음 등장했으며, 그 이후 1만 5천 대가 넘는 장치를 감염시켰다. 네트워크는 역사적으로 자격 증명 탈취, 스팸 유포, 프록시 서비스 제공, 네트워크 악용, 분산 서비스 거부(DDoS) 공격 수행 등 다양한 악성코드 제품군을 배포하는 데 사용됐다.
이번 주 작전이 수행될 당시에도 활동 중이던 서로 분리된 두 네트워크는 주로 EggJagger 페이로드를 클립재킹 공격에 유포하는 데 사용됐다. 이 도구는 클립보드의 내용을 감시해 암호화폐 지갑 주소를 찾은 다음, 이를 운영자가 통제하는 주소로 조용히 교체한다. 이로 인해 사용자가 클립보드에서 주소를 복사해 결제하는 과정이 잘못된 상대방으로 송금되는 결과로 이어질 수 있다.
이 소식이 중요한 이유는?
이번 작전의 중요성은 단일 중앙 제어 서버를 폐쇄하는 데 그치지 않고 P2P 봇넷의 분산형 인프라를 겨냥했다는 데 있다. 또한 Sality가 20년 넘게 존속했다는 사실은 일부 악성 네트워크가 운영 구조를 유지하면서 페이로드와 기능을 변경할 수 있음을 보여준다. 반면 자료는 실제로 몇 대의 장치가 정리됐는지에 관한 수치를 제시하지 않으며, 운영자가 향후 사용할 수 있는 인프라 백업이나 복구 메커니즘이 존재하는지도 설명하지 않는다.
자료에 따르면 이번 작전은 올해 초부터 이어진 디지털 범죄 인프라에 대한 국제적 조치의 일환이다. 여기에는 SocksEscort 네트워크 무력화, Aisuru·KimWolf·JackSkid·Mossad 봇넷의 제어 인프라 제거, 5월에 1,700만 대의 장치로 구성된 봇넷을 서비스에서 퇴출한 조치, 중국의 사이버 스파이 활동과 연관된 QScan 및 QTRouter 플랫폼 무력화 등이 포함됐다.