활동성 악성 코드 캠페인이 유명 브랜드의 가짜 다운로드 사이트를 악용해 사용자가 합법적으로 보이는 설치 프로그램을 다운로드하도록 유도한 뒤, 지속성 메커니즘 생성, Microsoft Defender 약화, Windows Update 구성 요소 비활성화, 공격자가 통제하는 인프라에 대한 연결 시도 등 다단계 감염 과정을 시작한다. Microsoft Defender Experts는 이 활동이 여러 기관과 부문에 영향을 미쳤으며, 중국과 관련된 작전 및 중국어 사용자가 가장 큰 영향을 받았다고 밝혔다.
Microsoft Security Blog에 게시된 관찰 결과에 따르면 영향을 받은 부문에는 의료 기기, 의료 서비스, 제조, 게임, 기술, 물류, 정부, 고등교육이 포함됐다. Microsoft는 이 캠페인이 Silver Fox(또는 Yinhu, 银狐)로도 알려진 활동과 일치한다고 중간 수준의 신뢰도로 평가했지만, 국가 연계 행위자에 의한 것으로 귀속하지는 않았다.
가짜 다운로드 페이지에서 지속성 페이로드까지
감염은 신뢰할 수 있는 공급업체의 사이트를 사칭하고 눈에 띄는 다운로드 버튼을 제공하는 페이지에서 시작된다. Microsoft는 한 사례에서 장치가 가짜 사이트 pc-razerzone[.]com[.]cn으로 이동한 뒤 다른 전달 호스트에서 app_setup.6653004.zip이라는 아카이브를 다운로드한 과정을 문서화했다. 또한 FileOriginReferrerUrl 데이터는 해당 아카이브를 사칭 페이지와 변경되는 전달 호스트 및 Alibaba Cloud Object Storage Service에서 호스팅된 것으로 의심되는 컨테이너와 연결했다.
이 캠페인의 가장 두드러진 특징은 아카이브 이름은 동일하게 유지될 수 있지만 다운로드할 때마다 SHA-256 해시가 변경된다는 점이다. 이는 각 요청에 따라 서버에서 페이로드가 생성된다는 것을 시사한다. Microsoft는 app_setup.* 및 zinst.*, zintall.*, intsoft.*, innstll.*이라는 이름을 사용하는 아카이브군을 관찰했으며, 전달 주소가 동일하게 유지되는 동안에도 내용은 서로 달랐다. 또한 캠페인은 .com.cn, .hl.cn, .cn과 같은 확장자에서 브랜드 이름을 모방한 도메인을 사용했다.
아카이브를 열면 사용자가 실행한 래핑된 설치 프로그램이 무작위 경로와 이름으로 실행 파일을 생성하며, 주로 C:\Users\Public, C:\Program Files (x86) 또는 C:\ProgramData 아래에 생성한다. 이름과 경로가 변경되더라도 Microsoft는 일부 단계에서 고정된 콘텐츠를 확인했다. 그중에는 SHA-256 해시가 676a2a7b94ca로 시작하는 페이로드도 포함됐다. 따라서 파일 이름에 의존하는 것보다 동작과 고정된 지문이 더 유용하다.
이 캠페인은 Windows Installer를 통한 병행 경로도 사용했다. 아카이브가 포함 모드에서 msiexec.exe를 호출해 전역 쓰기가 가능한 폴더에서 무작위 파일을 작성하고 실행하는 방식이다. Microsoft는 이 방식으로 전달된 페이로드에 대해 20개가 넘는 서로 다른 이름을 관찰했으며, 실행 체인에서 msedge.exe, explorer.exe, svchost.exe가 부모 프로세스로 나타났다.
신뢰할 수 있는 파일 사칭 및 시스템 도구 악용
후속 페이로드 중 하나는 Philips Speech Driver Client Configuration 프로그램으로 위장했으며, 파일 메타데이터는 해당 파일을 Speech Processing Solutions GmbH가 만든 것으로 표시했다. 한편 ProductName 값에는 완성되지 않은 항목인 TODO: <Product name>이 포함돼 있었다. Microsoft는 또한 C:\Windows\System32가 아닌 비표준 경로에서 실행되는 svchost.exe도 관찰했다. 이는 파일 이름만으로는 변조를 탐지하기 어려운 행동 기반 신호다.
Indigo Rose와 관련된 TrueUpdate Client는 합법적인 업데이트 메커니즘의 동작을 재활용하는 방식으로 사용돼 TLS를 통해 Alibaba Cloud OSS 컨테이너에서 추가 페이로드를 다운로드했다. 일부 페이로드는 일반적인 기술 또는 생산성 작업처럼 보이는 이름의 예약 작업을 통해 반복적으로 실행됐으며, 감염된 장치에서 약 60초 간격으로 다시 실행되는 패턴이 나타났다.
캠페인은 어떻게 지속성을 연장하려 하는가?
악성 코드는 더 높은 권한을 얻기 위해 SYSTEM 권한으로 실행되는 단기간의 작업을 생성한 뒤, 해당 작업을 사용해 Microsoft Defender에 예외를 작성하고 작업을 실행한 후 삭제했다. 또한 CreateRemoteThread를 사용해 합법적인 애플리케이션 프로세스에 코드를 주입하는 행위와 PowerShell을 통한 보호 기능 비활성화 시도, vssadmin을 이용한 섀도 복사본 삭제, 페이로드 폴더 권한 강화, wuauserv, UsoSvc, uhssvc, WaaSMedicSvc와 같은 Windows Update 서비스 비활성화도 관찰됐다.
후속 통신에는 6자로 구성된 .net 도메인과 비표준 포트를 사용하는 IP 주소가 포함됐으며, 포트는 5090, 7031, 7032, 7088~7090, 8050, 28290, 28300 등이었다. 일부 명령 및 제어 지점은 간헐적으로 이용할 수 없었지만 클라우드 객체 스토리지와의 통신은 계속됐다. 이는 통신 계층과 페이로드 호스팅 계층이 분리되어 있음을 보여준다.
방어팀에 실질적으로 달라지는 점은 무엇인가?
이 캠페인은 아카이브가 스스로 다시 생성되고 실행 파일 이름이 무작위이며 인프라가 변경되는 도메인과 호스트에 의존하기 때문에 파일 이름 하나나 단일 해시를 차단하는 것만으로는 충분하지 않다는 점을 보여준다. 따라서 Microsoft는 C:\Users\Public, C:\Program Files (x86), C:\ProgramData 내부에서 무작위 실행 파일이 생성되는 패턴을 모니터링하고, 참조 페이지 주소와 전달 주소를 연결하며, Defender 예외를 수정한 뒤 스스로 삭제하는 단기간 SYSTEM 작업을 조사할 것을 권고한다.
Microsoft는 Tamper Protection을 활성화하고, 신뢰할 수 없는 파일이나 난독화된 스크립트, 복제되거나 사칭된 시스템 도구의 실행을 차단하는 공격 표면 축소 규칙과 고급 랜섬웨어 보호 기능을 사용할 것을 권고한다. 또한 유사한 사칭 도메인에서 유입된 ZIP 아카이브를 주의 깊게 다루고, 확인된 후에는 캠페인과 관련된 통신 지표를 모니터링하거나 차단해야 한다.
Microsoft Defender는 이 활동의 여러 단계를 밝혀냈으며, 기준을 충족한 사례에서는 Attack Disruption을 실행해 장치와 계정, SMB를 통한 측면 이동 시도를 격리했다. 그러나 회사는 격리가 모든 지속성 메커니즘의 제거를 의미하지는 않는다고 설명했다. 작업, 파일 및 남은 흔적을 제거하려면 대응 담당자의 개입이 여전히 필요했다. 이는 실무적으로 중요한 지점이다. 자동 탐지가 성공하더라도 대응팀은 지속성 요소와 보호, 업데이트, 복구에 가해진 변경 사항을 완전히 검사하는 후속 조치를 수행해야 한다.