언론사 : 보안 뉴스
뉴스 제목 : MSSQL 데이터베이스, 무작위 대입 공격에 이은 랜섬웨어 때문에 몸살
게시일 : 2023-09-04
URL : https://www.boannews.com/media/view.asp?idx=121607
MSSQL 데이터베이스, 무작위 대입 공격에 이은 랜섬웨어 때문에 몸살
노출된 마이크로소프트 SQL 서버(MSSQL) 데이터베이스들을 침해하는 사이버 공격 캠페인이 발견됐다. 공격자들은 무작위 대입이라는 전략을 통해 이런 데이터베이스들 안으로 침투한 뒤 랜섬웨어
www.boannews.com
기사 요약
MSSQL 데이터베이스들을 침해하는 '디비재머(DB#JAMMER)'라는 사이버 공격 캠페인이 발견되었다. 이 캠페인은 무작위 대입을 통해 데이터베이스들 안으로 침투한 뒤 랜섬웨어나 코발트스트라이크(Cobalt Strike) 페이로드를 심고 있는 것으로 나타났다.
디비재머 공격 순서
- 노출된 MSSQL 데이터베이스를 찾아 무작위 대입 공격 실시
- 최초 침투 성공 이후 MSSQL을 거점으로 활용해 여러 곳에 침투 시도
- 침투한 곳에 여러 가지 페이로드를 심어 다양한 공격 실시
- 원격 접근 도구(RAT) 여러 종
- 랜섬웨어 : 미믹(Mimic) 랜섬웨어의 최신 변종인 프리월드(FreeWorld)
현재도 이 캠페인은 진행 중에 있으나 '표적형 공격'에 가깝기에 피해자가 대규모로 쌓이지는 않는다. 이러한 표적 공격임에도 중상 정도의 리스크 수준을 갖는 이유는 이들의 주요한 침투 통로가 MSSQL이기 때문이다. 또한 이들은 MSSQL 이외에도 침투 수단이 있는 것으로 조사되고 있다.
MSSQL 보호하기
- 공격자들의 공격 전략과 전술을 이해한다.
- 악성 행위자들이 어떤 행위를 주로 실시하는지 파악한다.
- xp_cmdshell과 같은 유틸리티의 활용을 제한한다.
- 멀웨어가 주로 저장되는 디렉토리들을 모니터링한다. (ex. C:\Windows\Temp)
- 추가 프로세스 로깅을 구축한다. (ex. Sysmon)
개인 의견
작년 보안공부를 처음 시작했을 때 무작위 대입 공격을 제일 초반에 공부했었는데, 너무 무식한 방법이라고 생각하였다. 어떠한 논리 없이 그냥 때려 맞추는 공격인데 시간도 오래걸리고 그 와중 공격 대상이 비밀번호나 키를 바꿔버리면 또 처음부터 다시해야하니 정말 비효율적이고 이거를 실제로 하는 사람이 있을까..? 굳이...? 이런 생각을 가진 공격 기법이였는데 생각보다 많이 사용되고 이 공격으로 인해 중상 정도의 리스크가 발생한다는게 충격이였다.
하찮은(?) 공격이라도 생각보다 큰 리스크로 돌아올 수 있다는 걸 깨달았고, 한가지의 공격을 다양한 아이디어를 가지고 활용할 수 있다는 것을 깨달았다. 그리고 그러한 다양한 아이디어를 생각해내는 정말 대단한 사람들이 많다는 것을 알게되었따... 나도 열심히해서 대단한 보안인이 되어야지!!
[ 용어 정리 ]
MSSQL
- Microsoft SQL Server의 약어
- RDB 및 RDBMS와 연관이 있는 SQL
- 관계형 데이터베이스 관리 시스템(RDBMS)
- 윈도우기반의 IIS 서버에서 주로 사
-(RDBMS : 데이터를 관계로서 표현하는 것으로 행과 열의 집합으로 구성된 테이블의 묶음 형태로 데이터를 제공하는 DBMS)
(https://data-is-power.tistory.com/132)
(https://bumday.tistory.com/179)
코발트스트라이크(Cobalt Strike)
- 침투 테스터와 보안 레드 팀이 실제 사이버 위협을 시뮬레이션하기 위해 사용하도록 만들어진 폭 넓은 맞춤 구성이 가능한 공격 프레임워
(https://www.itworld.co.kr/news/267225)
미믹(Mimic) 랜섬웨어
프리월드(FreeWorld) 랜섬웨어
- 바이너리 파일 이름도 프리월드
- 협박 편지 텍스트 파일도 FreeWorld-Contact.txt
- 암호화된 파일의 확장자도 .FreeWorldEncryption
SMB 셰어
- Server Message Block 프로토콜
- 윈도우 액티브 디렉토리에서 파일과 프린터를 공유하는데 가장 많이 사용되는 프로토콜
(https://www.xn--hy1b43d247a.com/enumeration/smb-share)
애니데스크(AnyDesk)
- 컴퓨터에 원격으로 액세스할 수 있는 대체 방법을 제공하도록 설계된 강력한 소프트웨어 솔루션으로 다양한 파일 및 문서를 원격으로 작업할 수 있다.
- 휴대용 설치 프로그램을 사용하면 관리자 권한 없이도 작업할 수 있다.
(https://autorip.ru/ko/ani-desk-udalennyi-dostup-chto-za-programma-anydesk-i-kak-eyu-polzovatsya/)
네트워크 포트 스캔
- 포트스탠(port scan)은 네트워크에 어떤 포트가 열려 있고 데이터를 주고 받을 수 있는지 확인하는 방법
- 호스트의 특정 포트에 패킷을 보내고 응답을 분석하여 취약점을 식별하는 과정
(https://sisiblog.tistory.com/393)
미미캐츠(Mimikatz)
- 시스템 메모리에서 비밀번호나 자격 증명과 같은 민감한 정보를 추출하는 데 사용되는 도구
- Windows 기능을 손상시키고 악의적인 사용자가 시스템의 메모리 및 보안 토큰에 액세스하도록 허용하며, 나중에 제한된 정보에 무단으로 액세스하는데 사용될 수 있다.
- 미미캐츠로 패스 더 해시(Pass-the-Hash) 공격, 패스 더 티켓(Pass-the-Ticket) 공격, 커버로스(Kerberos) 티켓 통과 공격 등이 있다.
xp_cmdshell
- MSSQL에서 운영체제 명령을 실행할 수 있도록 하는 함수
- MSSQL DB를 사용하는 페이지에서 SQL Injection이 발생할 경우 xp_cmdshell을 이용해 cmd 명령을 실행할 수 있다.
SELECT * FROM sys.configurations WHERE name = 'xp_cmdshell'
> Value Column : 1(활성화), 0(비활성화)
(https://taesun1114.tistory.com/entry/xpcmdshell-%ED%99%9C%EC%84%B1%ED%99%94-%EC%BF%BC%EB%A6%AC)
'보안 이슈' 카테고리의 다른 글
| 간편인증 인터페이스 가이드라인! (1) | 2023.09.08 |
|---|---|
| MagicLine4NX 삭제·업데이트 꼭 하세요!! (0) | 2023.09.07 |
| 머니 메시지 악성코드...? 그냥 보안에 안일했던거 아닌가...? (1) | 2023.08.29 |
| 금융회사의 신뢰 측정 및 위기관리 전략 제언 (0) | 2023.08.24 |
| 스파이칩이 아니라 운영체제(OS)에 있던 악성코드! (2) | 2023.08.24 |