본문 바로가기

보안 이슈

3CX DesktopApp 공급망 공격이 이제 국내에서도!

언론사 : 보안뉴스

뉴스 제목 : 3CX DesktopApp 공급망 공격, 국내서도 감염 사실 포착

뉴스 게시일 : 2023-04-11

URL : https://www.boannews.com/media/view.asp?idx=116997 

 

3CX DesktopApp 공급망 공격, 국내서도 감염 사실 포착

보안업체 크라우드스트라이크(CrowdStrike)는 3월 말, 북한 기반의 공격그룹이 3CX DesktopApp을 통해 공급망 공격을 통해 정보 탈취 악성코드를 설치했다고 밝혔다. 이들 공격그룹의 공급망 공격 발생

www.boannews.com

 

- 기사 요약

보안 업체 크라우드스트라이크(CrowdStrike)는 3월 말, 북한 기반의 공격그룹이 3CX DesktopApp을 통해 공급망 공격을 통해 정보 탈취 악성코드를 설치했다고 밝혔다. 안랩 ASEC 분석팀에서 3CX DesktopApp을 통한 공급망 공격이 발생 사실을 알리고 조치가이드를 소개했다. 해당 공격그룹이 공격에 사용한 악성코드들의 분석 정보와 안랩 AhnLab Smart Defense(ASD) 로그를 통해 확인된 국내 감염 내역을 살펴봤다. 공격자는 윈도(Windows) 사용자와 맥(MAC) 사용자들을 공격 대상으로 했으며, 이를 위해 윈도 환경과 MAC 환경에서 동작하는 3CX DesktopApp 설치 파일에 악성코드를 삽입했다. 사용자가 악성코드가 삽입된 설치 파일을 설치할 경우 내부에 인코딩돼 저장된 악성코드 메모리 상에서 동작하며 추가 악성코드를 설치한다.

3CX DesktopApp 공급망 공격의 흐름도[자료=안랩 ASEC 분석팀]

 

- 개인 의견

3CX DesktopApp을 사용한 공격방식이 어떻게 진행되는지 알 수 있었고, 아직까지 모르는 용어나 정확하게  이해하고 있지 않은 용어들이 많아 기사를 읽고 이해하는데 어려움이 있었다. 보안 분야를 공부하기 위해선 해킹, 이론, 방어 이러한 기술을 익히는 것 도 좋지만 이렇게 보안 사건/상황을 아는 것과 용어 정리를 하면서 보안 분야에 대한 이해도를 높이는 것도 좋은 방법인 것 같다.

(사실 이번 뉴스를 보고 개인 의견이라고 할 것이 딱히 없었따...왜냐하면 일단 3CXDesktopApp이라는 것을 처음 알았고 이러한 것을 사용해 다운로더형 악성코드가 어떻게 진행되는지에 대한 부분을 처음보는 거라서 나의 의견이 들어가기보다 아 이렇게 진행되는구나 이러한 방법도 있구나 라고 느낄 수 밖에 없었기 때문이다.)


 

[ 보안 용어 ]

 

3CX DesktopApp

- 통화, 화상 회의 등 사용자에게 여러 통신 기능을 제공하며 Windows, MAC 운영체제 환경에서 구동이 가능하다.

(https://asec.ahnlab.com/ko/50797/)

 

* AhnLab의 기술인데 궁금해서 조사해보았다.

AhnLab Smart Defense(ASD)

- 클라우드 기반의 혁신적인 악성코드 위협 분석 및 대응 기술로 신/변종 악성 코드 및 다양한 보안 위협을 대응한다.

  • - 'ASD 네트워크' 에 연결된 수천만 대의 PC에서 실제 발생한 위협 정보를 실시간 공유해 분석 정확도를 극대화합니다.
  • - 수십억 개 파일의 DNA DB를 통해 신 변종 악성코드를 사전 탐지하고 악성 URL정보, C&C 서버 IP 정보, 평판 정보로 종합적으로 실시간 분석합니다.
  • - 실시간 클라우드 진단을 병행해 로컬 엔진 및 PC 리소스 부담을 최소화함은 물론, 신종 위협에 더욱 신속, 정확히 대응하며 피해 확산 방지에 기여합니다.

(https://www.ahnlab.com/kr/site/html/product/tech/asd.html)

 

MSI(MicroSoft Installer)

- Microsoft에서 Windows 프로그램 설치, 관리/복구 및 제거를 위해 Microsoft Office 2000설치 프로그램부터 등장시킨 표준 설치 패키지인 Microsoft Installer의 약자이다.

- Windows Installer으로 개명되었으나 여전히 설치 파일 원본의 확장자(MSI 파일)로 쓰이고있다.

(https://namu.wiki/w/Microsoft%20Installer)

 

쉘코드(Shellcode)

- 시스템의 특정 명령을 실행할 수 있는 기계어 코드이다.

- 공격 대상 시스템의 명령어 쉘(Command Shell-ect:bash)을 실행시킨다는 의미로부터 파생되었으며, 주로 소프트웨어 취약점을 통한 공격(Exploitation)이후 실행 될 작은 규모의 프로그램(Payload)으로 사용된다.

- 쉘코드는 대상에 따라 로컬(Local) 및 원격 (Remote) Shell Code로 나눌 수 있으며, 그 자체는 Shell을 실행하지는 않지만 외부의 네트워크로부터 특정 파일을 다운로드하고 실행하는 경우도 있다.

(https://itwiki.kr/w/%EC%85%B8%EC%BD%94%EB%93%9C)

 

명령제어(C&C) 서버

- Command&Control 서버, C2 서버, 명령제어 서버 등 다양하게 불리며 사이버 공격에서 두뇌역할을 한다.

- C&C 서버는 감염된 PC(좀비PC)에서 해커가 원하는 공격을 수행하도록 원격지에서 명령을 내리거나 악성코드를 제어하는 서버이다.

(https://hackyboiz.github.io/2021/10/06/y00n_nms/command-control-server/)

 

인포스틸러

- 정보 탈취형 악성코드로서 웹 브라우저나 이메일 클라이언트 같은 프로그램에 저장되어있는 사용자 계정 정보나 가상화폐 지갑 주소, 파일과 같은 사용자의 정보들을 탈취하는 것이 목적인 악성코드이다.

- 일반적으로 인포스틸러는 상용 소프트웨어의 크랙, 시리얼 생성 프로그램의 다운로드 페이지로 위장한 악성 사이트를 유포 경로로 하거나 스팸 메일의 첨부 파일을 통해 유포된다.

(https://asec.ahnlab.com/ko/44861/)

 

XOR 인코딩

- XOR 암호는 시저 암호와 유사한 단순 암호이다.

- 고정된 바이트 값을 사용해 논리적 XOR 연산을 함으로써 평문의 각 바이트를 변경한다. 여기서 하나의 기준 값이 주어져야하는데 바로 어떠한 값과 XOR 연산을 할 것 인가 이다.

(https://kali-km.tistory.com/entry/%EB%8D%B0%EC%9D%B4%ED%84%B0-%EC%9D%B8%EC%BD%94%EB%94%A9)