북한, 블록체인에 숨겨진 국가 주도 악성코드 'EtherHiding' 채택
작성자: Blas Kojusner, Robert Wallace, Joseph Dobson
Google 위협 인텔리전스 그룹(GTIG)은 북한(DPRK) 위협 행위자 UNC5342가 악성코드를 배포하고 암호화폐 탈취를 용이하게 하는 데 'EtherHiding'을 사용하는 것을 포착했습니다. 이는 GTIG가 국가 주도 행위자가 이 방식을 채택하는 것을 관찰한 최초의 사례입니다. 이 게시물은 공개 블록체인의 트랜잭션을 활용하여 악성 페이로드를 저장하고 검색하는 기법인 EtherHiding을 사용하는 적들에 대한 2부작 블로그 시리즈 중 일부이며, 기존의 테이크다운 및 차단 목록(blocklisting) 노력에 대한 복원력이 뛰어난 것으로 주목받고 있습니다. EtherHiding을 악성코드 배포에 악용하는 UNC5142 캠페인에 대해 읽어보십시오.
GTIG는 2025년 2월부터 UNC5342가 EtherHiding을 Palo Alto Networks에 의해 'Contagious Interview(전염성 면접)'로 명명된 진행 중인 사회공학 캠페인에 통합하는 것을 추적해 왔습니다. 이 캠페인에서 해당 행위자는 JADESNOW 악성코드를 사용하여 INVISIBLEFERRET의 JavaScript 변종을 배포했으며, 이는 수많은 암호화폐 강탈로 이어졌습니다.
EtherHiding 작동 방식
EtherHiding은 2023년 9월에 금전적 동기의 CLEARFAKE 캠페인(UNC5142)의 핵심 구성 요소로 등장했으며, 이 캠페인은 가짜 브라우저 업데이트 프롬프트와 같은 기만적인 오버레이를 사용하여 사용자를 조작해 악성 코드를 실행하도록 합니다.
EtherHiding은 종종 JavaScript 페이로드 형태의 악성 코드를 BNB Smart Chain 또는 Ethereum과 같은 공개 블록체인의 스마트 계약 내에 임베딩하는 것을 포함합니다. 이 접근 방식은 본질적으로 블록체인을 분산되고 복원력이 매우 뛰어난 명령 및 제어(C2) 서버로 전환시킵니다.
일반적인 공격 체인은 다음과 같이 전개됩니다.
-
초기 침해: 북한 위협 행위자는 일반적으로 초기 침해를 위해 사회공학 기법을 활용합니다(예: 가짜 구직 면접, 암호화폐 게임 등). 또한, CLEARFAKE 캠페인의 경우 공격자는 취약점이나 도난당한 자격 증명을 통해 합법적인 웹사이트, 흔히 워드프레스 사이트에 먼저 접근합니다.
-
로더 스크립트 주입: 공격자는 "로더(loader)"라고 불리는 작은 JavaScript 코드를 침해된 웹사이트에 주입합니다.
-
악성 페이로드 가져오기: 사용자가 침해된 웹사이트를 방문하면 로더 스크립트가 브라우저에서 실행됩니다. 이 스크립트는 블록체인과 통신하여 원격 서버에 저장된 주요 악성 페이로드를 검색합니다. 이 단계의 핵심 측면은 블록체인에 트랜잭션을 생성하지 않는 읽기 전용 함수 호출(예:
eth_call)을 사용한다는 것입니다. 이는 악성코드 검색이 은밀하게 이루어지도록 보장하고 트랜잭션 수수료(즉, 가스 수수료)를 피하게 합니다. -
페이로드 실행: 검색된 악성 페이로드는 피해자의 컴퓨터에서 실행됩니다. 이는 가짜 로그인 페이지 표시, 정보 탈취 악성코드 설치, 또는 랜섬웨어 배포와 같은 다양한 악성 활동으로 이어질 수 있습니다.
공격자에게 유리한 이점
EtherHiding은 공격자에게 몇 가지 중요한 이점을 제공하며, 이는 이 기법을 완화하기 특히 어려운 위협으로 만듭니다.
-
분산화 및 복원력: 악성 코드가 분산되고 허가 없는(permissionless) 블록체인에 저장되어 있기 때문에 법 집행 기관이나 사이버 보안 회사가 테이크다운할 수 있는 중앙 서버가 없습니다. 악성 코드는 블록체인 자체가 작동하는 한 접근 가능하게 유지됩니다.
-
익명성: 블록체인 트랜잭션의 가명성(pseudonymous) 특성으로 인해 스마트 계약을 배포한 공격자의 신원을 추적하기 어렵습니다.
-
불변성: 스마트 계약이 일단 배포되면 그 안에 포함된 악성 코드는 일반적으로 계약 소유자 외에는 누구도 쉽게 제거하거나 변경할 수 없습니다.
-
은밀성: 공격자는 블록체인에 눈에 띄는 트랜잭션 기록을 남기지 않는 읽기 전용 호출을 사용하여 악성 페이로드를 검색할 수 있으므로 활동 추적이 더욱 어렵습니다.
-
유연성: 스마트 계약을 제어하는 공격자는 언제든지 악성 페이로드를 업데이트할 수 있습니다. 이를 통해 스마트 계약을 업데이트하는 것만으로 공격 방식을 변경하거나, 도메인을 업데이트하거나, 침해된 웹사이트에 동시에 다른 유형의 악성코드를 배포할 수 있습니다.
본질적으로 EtherHiding은 차세대 방탄 호스팅(next-generation bulletproof hosting)으로의 전환을 의미하며, 블록체인 기술의 고유한 특징이 악의적인 목적으로 재사용됩니다. 이 기법은 공격자들이 새로운 기술을 자신들의 이점을 위해 채택하고 악용함에 따라 사이버 위협이 지속적으로 진화하고 있음을 강조합니다.
북한의 사회공학 캠페인
북한의 사회공학 캠페인은 구직 및 면접 절차를 교묘하게 악용하는 정교하고 지속적인 사이버 첩보 활동 및 금전적 이익을 목적으로 하는 작전입니다. 이 캠페인은 특히 암호화폐 및 기술 부문의 개발자들을 표적으로 삼아 민감한 데이터, 암호화폐를 탈취하고 기업 네트워크에 대한 영구적인 접근 권한을 획득하는 것을 목표로 합니다.
이 캠페인은 북한의 전략적 목표와 일치하는 이중 목적을 가지고 있습니다.
-
한국어 번역: 금전적 이익: 주된 목표는 정권의 수입을 창출하고 국제 제재를 우회하는 데 도움이 되도록 암호화폐 및 기타 금융 자산을 훔치는 것입니다.
-
한국어 번역: 첩보 활동: 개발자들을 침해함으로써, 이 캠페인은 가치 있는 정보를 수집하고 향후 작전을 위해 기술 회사 내부에 잠재적인 발판을 마련하는 것을 목표로 합니다.
이 캠페인은 합법적인 채용 절차를 모방하는 정교한 사회공학 전술이 특징입니다.
1. 피싱 유인책
-
한국어 번역: 가짜 채용 담당자와 회사: 위협 행위자들은 LinkedIn과 같은 전문 네트워킹 사이트 및 채용 게시판에 설득력 있지만 사기성 프로필을 만듭니다. 그들은 종종 잘 알려진 기술 또는 암호화폐 회사의 채용 담당자를 사칭합니다.
-
한국어 번역: 조작된 회사: 일부 사례에서는 "BlockNovas LLC," "Angeloper Agency," "SoftGlideLLC"와 같은 실체를 위해 가짜 회사 웹사이트와 소셜 미디어 존재를 설정하여 합법적으로 보이게 하는 데까지 나아갔습니다.
-
한국어 번역: 표적 아웃리치: 그들은 소프트웨어 및 웹 개발자와 같은 잠재적인 피해자들에게 매력적인 일자리를 제안하며 공격적으로 접촉합니다
2. 면접 절차
-
초기 접촉: 가짜 채용 담당자들은 지원자들과 소통하며, 종종 대화를 Telegram 또는 Discord와 같은 플랫폼으로 옮깁니다.
-
악의적인 작업: 공격의 핵심은 기술 평가 단계에서 발생합니다. 지원자들은 코딩 테스트를 수행하거나 프로젝트를 검토하도록 요청받는데, 이는 GitHub와 같은 저장소에서 파일을 다운로드해야 합니다. 이 파일들에는 악성 코드가 포함되어 있습니다.
-
기만적인 도구: 다른 변종에서는 지원자들이 화상 면접에 초대되며, 진행을 위해 가상의 "수정 파일" 또는 특정 소프트웨어를 다운로드하도록 요구하는 가짜 오류 메시지(ClickFix라는 기법)가 표시되는데, 이는 실제로는 악성코드입니다.
3. 감염 체인
이 캠페인은 피해자의 시스템을 침해하기 위해 다단계 악성코드 감염 과정을 사용하며, 종종 Windows, macOS, Linux 시스템에 영향을 미칩니다.
- 초기 다운로더 (예: JADESNOW): 피해자가 다운로드하는 악성 패키지는 종종 npm(Node Package Manager) 레지스트리에 호스팅됩니다. 이 로더는 초기 시스템 정보를 수집하고 다음 단계의 악성코드를 다운로드할 수 있습니다.
-
2단계 악성코드 (예: EAVERTAIL, JADESNOW): 이 JavaScript 기반 악성코드는 암호화폐 지갑, 브라우저 확장 데이터 및 자격 증명에 특별히 초점을 맞춰 민감한 데이터를 검색하고 외부로 유출하도록 설계되었습니다. 공격 사슬에 JADESNOW가 추가된 것은 UNC5342가 3단계 백도어 INVISIBLEFERRET를 제공하기 위해 EtherHiding으로 전환했음을 의미합니다.
- 3단계 백도어 (예: INVISIBLEFERRET): 고가치 표적을 위해 더 영구적인 백도어가 배포됩니다. Python 기반 백도어인 INVISIBLEFERRET은 공격자에게 침해된 시스템에 대한 원격 제어 권한을 제공하여 장기적인 첩보 활동, 데이터 탈취 및 네트워크 내 측면 이동(lateral movement)을 가능하게 합니다.
(본문 생략, 출처 링크를 참고하세요.)
DPRK Adopts EtherHiding: Nation-State Malware Hiding on Blockchains | Google Cloud Blog
블록체인 기반으로 악성코드 넣고 있고, 나중엔 이걸로 탈취하는 일도 혹은 랜섬웨어등이나..이런게 일어나면..
하루아침에 해당 블록체인 기반이 날라가는것 아닐지요;;;
기술적으로는 안전하다고 하지만 본문 내용에도 있듯이 사회공학적 방법(소셜엔지니어링) 방식으로 도용하는 케이스가 너무 많아 사실 실물이 아닌 자산에 큰일이 날 가능성은 언제든지 있습니다.
디지털 화폐가 미래라고는 하지만 디스토피적 영화나 소설을 보면
나란 존재가 사라지는건 순식간일 수 있겠구나 생각을 항상 하곤 합니다