본문 바로가기

보안 이슈

고스트 RAT의 변종 악성코드 '노드 RAT 악성코드' 유포

언론사 : 보안 뉴스

뉴스 제목 : 리눅스 공격에 사용되는 노드 RAT 악성코드 유포됐다

게시일 : 2024-02-26

URL : https://m.boannews.com/html/detail.html?tab_type=1&idx=127025

 

리눅스 공격에 사용되는 노드 RAT 악성코드 유포됐다

리눅스 버전의 고스트(Gh0st) RAT 변종 악성코드인 ‘노드(Nood) RAT’로 인한 공격이 확인됐다. 백도어 악성코드로 C&C 서버로 명령을 받아 여러 악성 행위를 수행할 수 있어 주의가 요구된다.

m.boannews.com

 


[ 기사 요약 ]

2018년에 처음발견된 '노드(Nood) RAT'은 백도어 악성코드로 명령제어(C&C) 서버로부터 명령을 받아 여러 악성 행위를 수행하는 리눅스 버전의 고스트(Gh0st) RAT의 변종 악성코드이다. WebLogic 취약점 공격을 통해 설치된 사례를 시작으로, 코인 마이너 공격에 활용 및 Cloud Snooper APT 공격 캠페인에서도 사용된 이력이 확인 되었다. 특히 AWS 내 서버를 대상으로 백도어 악성코드를 설치하고 시스템을 제어하기도 했다.

노드 RAT은 크게 △원격 쉘 관리 △파일 관리 △Socks 프록시 △포트 포워딩 4가지 기능을 지원한다. 이처럼 다양하게 공격에 활용되고 여러 악성 행위를 수행할 수 있어 주의가 요구된다. 위협을 예방하기 위해선 취약한 환경 설정을 점검하고 인증정보를 검사해야한다. 더불어 관련 시스템은 항상 최신 버전을 유지하는 것이 안전하다.

고스트 RAT 리눅스 버전 및 노드 RAT 분석

노트 RAT 압축파일 내부에 포함된 'NoodMaker.exe'는 제작 시 아키텍처별로 x86 및 x64 바이너리를 생성하며 공격 대상 시스템에 맞는 바이너리를 선택해 사용할 수 있다.

프로세스 위장 기능을 통해 노드 RAT는 정상 프로그램으로 위장하며, 실행 시 RC4 알고리즘을 사용하여 암호화된 데이터를 복호화한다. 이 복호화된 문자열은 변경할 프로세스의 이름으로 사용된다.

이후 설정 데이터를 복호화하는데, 설정 데이터는 C&C 서버 주소, 활성화 날짜 및 시간(요일별 지정 및 활성화 시간 지정 가능),  C&C 연결 시도 간격으로 나누어진다. 고스트 RAT은 C&C 서버에 연결하여 감염 시스템에 대한 기본 정보를 전송하며, 전송 데이터는 현재 시간을 기반으로 하는 RC4 알고리즘으로 암호화된다. 이 특성으로 네트워크 패킷 기반의 탐지를 우회할 수 있다.


[ 용어 정리 ]

 

고스트(Gh0st) RAT

- 북한에서 제작한 것으로 추정되는 원격접속악성프로그램

- 컴퓨터에 침투시키면 원격제어·정찰 ·해킹 등이 가능

- 주로 중소기업, 대학연구소, 개인 홈페이지 등 보안에 취약한 서버를 장악해 공격서버로 활용

(https://digitalchosun.dizzo.com/site/data/html_dir/2016/06/24/2016062411544.html)

 

명령제어(C&C) 서버

- Command & Control 서버란 일반적으로 감염된 좀비 PC가 해커가 원하는 공격을 수행하도록 원격지에서 명령을 내리거나 악성코드를 제어하는 서버

(https://www.estsecurity.com/enterprise/security-info/common-sense?page=6&q=&category-id=)

 

WebLogic RCE 취약점(CVE-2019-2890)

- WebLogic Server에서 역직렬화를 우회하고 특정 권한으로 악의적인 T3 프로토콜 요청을 통해 원격명령실행이 가능한 취약점

(https://www.igloo.co.kr/security-information/oracle-weblogic-rce-%EC%B7%A8%EC%95%BD%EC%A0%90-cve-2019-2890-%EB%B6%84%EC%84%9D-%EB%B0%8F-%EB%8C%80%EC%9D%91%EB%B0%A9%EC%95%88/)

> 나중에 이런 취약점 분석 요약도 해봐야겠다.

 

코인 마이너 악성코드

- 사용자의 인지 없이 설치되어 시스템의 자원을 이용해 가상화폐를 채굴하는 악성코드

- 감염 시스템의 성능 저하를 유발

(https://www.boannews.com/media/view.asp?idx=113558)

 

APT 공격

- Advanced Persistent Threat의 약자로 지능형 지속 공격을 말한다.

- 일정한 절차나 특정 기술을 반복해서 사용하는 공격이 아니고, 계속 신규로 개발되는 새로운 전술과 기술을 이용하여 다양하게 진화하는 공격이다.

(https://brunch.co.kr/@ka3211/23)

 

Socks 프록시

- 프록시 서버가 서버와 클라이언트 간에 네트워크 패킷을 라우팅하는 데 사용하는 인터넷 프로토콜

(https://support.nordvpn.com/hc/ko/articles/19647088355217-SOCKS%EB%9E%80-%EB%AC%B4%EC%97%87%EC%9D%B8%EA%B0%80%EC%9A%94)

 

RC4 알고리즘

- 스트림 암호화방식

- 스트림 암호화란 대칭키 암호화 방식 중 하나이며 난수를 생성 또는 이용하여 원문과 결합, 암호화 된 데이터를 만드는 방식

(https://www.piolink.com/kr/service/Security-Analysis.php?bbsCode=security&vType=view&idx=90)