본문 바로가기

보안 이슈

마이터(MITRE) 어택 프레임워크에 추가되는 두 가지 테크닉

언론사 : 보안 뉴스

뉴스 제목 : 북한이 최근 사용하는 공격 전략, 조만간 마이터 서브테크닉에 추가된다

게시일 : 2024-04-14

URL : https://m.boannews.com/html/detail.html?mtype=1&idx=128827

 

북한이 최근 사용하는 공격 전략, 조만간 마이터 서브테크닉에 추가된다

이번 달 마이터(MITRE)는 어택(ATT&CK) 프레임워크에 두 가지 테크닉을 추가할 예정이다. 이 두 테크닉 모두 북한의 해킹 조직들이 이미 즐겨 사용하고 있는 것으로, 하나는 애플 맥OS 내에서 애플리

m.boannews.com


[ 기사 요약 ]

이번 달 마이터(MITRE)는 어택(ATT&CK) 프레임워크에 TCC를 악용하는 것과, 팬텀 DLL 하이재킹  두 가지 테크닉을 추가할 예정이다. 이 두 테크닉 모두 북한의 해킹 조직들이 이미 즐겨 사용하는 것이다. 북한의 해커들은 이 두가지 공격 기법을 활용하여 맥 OS와 윈도우 환경에 불법적으로 접근하여 높은 권한을 가져갈 수 있었다고 한다. 그런 후 피해자를 염탐하여 각종 정보를 수집하는 등 자신들에게 필요한 악성 행위를 실시해왔다.

맥 OS 환경을 노리기 위한 TCC 악용

TCC는 일종의 데이터베이스다. 사용자 층위의 데이터베이스가 되기도 하고 시스템 층위의 데이터베이스가 되기도 한다. 그렇기에 TCC에 접근하기 위해선 FDA나 SIP 혹은 그에 상당하는 높은 수준의 권한을 가지고 있어야 한다. 하지만 이러한 권한을 무시하고 접근할 수 있게 하는 방법들이 존재하고, 이러한 TCC를 겨냥한 멀웨어들은 이미 다크웹에 여럿 존재한다. 이런 식의 공격을 막기 위해 가장 중요한 건 SIP를 항상 활성화시켜두는 것이 가장 좋은 방법이고, 어떤 어플리케이션들이 어떤 권한을 가지고 있는지 파악하는 것이 중요하다.

윈도우 환경을 노리기 위한 팬텀 DLL 하이재킹 

윈도우는 참조하는데 정작 존재하지는 않는 DLL 파일들을 '팬텀 DLL 파일'이라고 부른다. 공격자들에게 있어서는 이는 공격의 기회가 된다. 자신들의 목적에 맞는 악성 DLL 파일을 임의로 만든 뒤, 윈도우가 참조하고 있는 팬텀 DLL 파일과 똑같은 이름으로 설정하고, 그 DLL 파일과 같은 위치에 옮겨두면 OS가 알아서 로딩한다. 윈도우가 참조하는 것이므로 보안 경보가 울리지도 않는다. 보안 업체 인터프레스 시큐리티의 첩보 엔지니어 마리나 리앙은 MS가 직접 윈도우의 '팬텀 DLL 참조 현상'을 제거해야 한다고 말했다. 그 전까지 윈도우 사용자들은 모니터링을 철저히 하며, 어플리케이션 제어를 보다 능동적으로 해야 하며, 원격에서 DLL을 로딩시키는 것도 차단해야한다고 한다.

 


[ 용어 정리 ]

 

마이터(MITRE)

- 취약점 데이터베이스인 CVE를 감독하는 비영리 단체

- 어택이라는 사이버 공격 전술 및 기술에 대한 정보를 기반으로 하는 보안 프레임워크를 제공

(http://blog.plura.io/?p=13055)

 

TCC

- 응용 프로그램 권한을 규제하는 보안 프로토콜

- 위치 서비스, 연락처, 사진, 마이크, 카메라, 접근성 및 전체 디스크 액세스와 같은 민감한 기능을 보호하는 역할을 한다.

- 앱 액세스를 부여하기 전에 명시적 사용자 동의를 요구함으로써 개인 정보 보호 및 사용자 데이터에 대한 제어를 강화한다.

(https://book.hacktricks.xyz/v/kr/macos-hardening/macos-security-and-privilege-escalation/macos-security-protections/macos-tcc)

 

DLL 하이재킹(DLL Hijacking)

- 신뢰할 수 있는 응용 프로그램을 조작하여 악성 DLL을 로드하도록 하는 것

- 주로 코드 실행, 지속성 달성 및 드물게 권한 상승을 위해 사용

(https://book.hacktricks.xyz/v/kr/windows-hardening/windows-local-privilege-escalation/dll-hijacking)

 

DLL

- 여러 프로그램에서 동시에 사용할 수 있는 코드와 데이터를 포함하는 동적 라이브러리

(https://namu.wiki/w/DLL)

 

전체 디스크 접근 권한(FDA)

- 사용자들의 파일들을 보호하기 위해 어플리케이션이 임의로 사용자의 동의 없이 사용자의 파일에 대한 접근을 제한 

(https://dev-dream-world.tistory.com/121)

 

시스템 무결성 보호(SIP)

- MacOS 시스템 폴더 내에 시스템을 구동하는데 큰 영향을 끼치는 파일들을 보호하기 위해 존재하는 기능

- 해당 파일들은 admin 계정으로 접속을 하더라도 수정, 실행, 삭제 등의 제약을 받는다.

(https://m.blog.naver.com/5341287/221697740777)

 

번들로어(Bundlore)

- 정상 앱과 사용자가 원하지 않는 앱을 설치해주는 인스톨러

- 애드웨어

(https://m.boannews.com/html/detail.html?idx=54191)

 

엑스시셋(XCSSET)

- 빌드 시 페이로드를 실행하도록 변조된 Xcode IDE 프로젝트를 통해 배포

- 합법적인 Mac 어플리케이션을 모방하기 위해 로컬 Xcode 프로젝트를 감염시키고 해킹된 프로젝트가 빌드될 때 메인 페이로드를 주입하는 역할을 하는 페이로드 모듈을 리패키징함

- 크리덴셜을 훔치고, 스크린샷을 캡쳐하고, 웹 사이트에 자바스크립트를 주입하고, 다른 앱의 사용자 데이터를 약탈하고, 랜섬머니를 갈취하기 위해 파일을 암호화하는 기능을 포함

(https://blog.alyac.co.kr/3714)