CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·일본산당 ·MaClien ·방탄소년당 ·개발한당 ·자전거당 ·야구당 ·이륜차당 ·가상화폐당 ·소시당 ·AI당 ·IoT당 ·골프당 ·안드로메당 ·키보드당 ·육아당 ·디아블로당 ·DANGER당 ·퐁당퐁당 ·나스당 ·걸그룹당 ·덕질한당 ·리눅서당 ·레고당 ·바다건너당 ·PC튜닝한당 ·시계찬당 ·클다방 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·날아간당 ·사과시계당 ·배드민턴당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·뚝딱뚝당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·어학당 ·가죽당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·패스오브엑자일당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·노젓는당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·스팀한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·창업한당 ·VR당 ·WebOs당 ·소셜게임한당 ·위스키당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

새로운소식

북한, 블록체인에 숨겨진 국가 주도 악성코드 'EtherHiding' 채택 3

4
2025-10-17 15:41:05 123.♡.171.2
_딘_

북한, 블록체인에 숨겨진 국가 주도 악성코드 'EtherHiding' 채택

 

작성자: Blas Kojusner, Robert Wallace, Joseph Dobson


Google 위협 인텔리전스 그룹(GTIG)은 북한(DPRK) 위협 행위자 UNC5342가 악성코드를 배포하고 암호화폐 탈취를 용이하게 하는 데 'EtherHiding'을 사용하는 것을 포착했습니다. 이는 GTIG가 국가 주도 행위자가 이 방식을 채택하는 것을 관찰한 최초의 사례입니다. 이 게시물은 공개 블록체인의 트랜잭션을 활용하여 악성 페이로드를 저장하고 검색하는 기법인 EtherHiding을 사용하는 적들에 대한 2부작 블로그 시리즈 중 일부이며, 기존의 테이크다운 및 차단 목록(blocklisting) 노력에 대한 복원력이 뛰어난 것으로 주목받고 있습니다. EtherHiding을 악성코드 배포에 악용하는 UNC5142 캠페인에 대해 읽어보십시오.


GTIG는 2025년 2월부터 UNC5342가 EtherHiding을 Palo Alto Networks에 의해 'Contagious Interview(전염성 면접)'로 명명된 진행 중인 사회공학 캠페인에 통합하는 것을 추적해 왔습니다. 이 캠페인에서 해당 행위자는 JADESNOW 악성코드를 사용하여 INVISIBLEFERRET의 JavaScript 변종을 배포했으며, 이는 수많은 암호화폐 강탈로 이어졌습니다.


EtherHiding 작동 방식


EtherHiding은 2023년 9월에 금전적 동기의 CLEARFAKE 캠페인(UNC5142)의 핵심 구성 요소로 등장했으며, 이 캠페인은 가짜 브라우저 업데이트 프롬프트와 같은 기만적인 오버레이를 사용하여 사용자를 조작해 악성 코드를 실행하도록 합니다.


EtherHiding은 종종 JavaScript 페이로드 형태의 악성 코드를 BNB Smart Chain 또는 Ethereum과 같은 공개 블록체인의 스마트 계약 내에 임베딩하는 것을 포함합니다. 이 접근 방식은 본질적으로 블록체인을 분산되고 복원력이 매우 뛰어난 명령 및 제어(C2) 서버로 전환시킵니다.


일반적인 공격 체인은 다음과 같이 전개됩니다.

  1. 초기 침해: 북한 위협 행위자는 일반적으로 초기 침해를 위해 사회공학 기법을 활용합니다(예: 가짜 구직 면접, 암호화폐 게임 등). 또한, CLEARFAKE 캠페인의 경우 공격자는 취약점이나 도난당한 자격 증명을 통해 합법적인 웹사이트, 흔히 워드프레스 사이트에 먼저 접근합니다.

  2. 로더 스크립트 주입: 공격자는 "로더(loader)"라고 불리는 작은 JavaScript 코드를 침해된 웹사이트에 주입합니다.

  3. 악성 페이로드 가져오기: 사용자가 침해된 웹사이트를 방문하면 로더 스크립트가 브라우저에서 실행됩니다. 이 스크립트는 블록체인과 통신하여 원격 서버에 저장된 주요 악성 페이로드를 검색합니다. 이 단계의 핵심 측면은 블록체인에 트랜잭션을 생성하지 않는 읽기 전용 함수 호출(예: eth_call)을 사용한다는 것입니다. 이는 악성코드 검색이 은밀하게 이루어지도록 보장하고 트랜잭션 수수료(즉, 가스 수수료)를 피하게 합니다.

  4. 페이로드 실행: 검색된 악성 페이로드는 피해자의 컴퓨터에서 실행됩니다. 이는 가짜 로그인 페이지 표시, 정보 탈취 악성코드 설치, 또는 랜섬웨어 배포와 같은 다양한 악성 활동으로 이어질 수 있습니다.


공격자에게 유리한 이점


EtherHiding은 공격자에게 몇 가지 중요한 이점을 제공하며, 이는 이 기법을 완화하기 특히 어려운 위협으로 만듭니다.

  • 분산화 및 복원력: 악성 코드가 분산되고 허가 없는(permissionless) 블록체인에 저장되어 있기 때문에 법 집행 기관이나 사이버 보안 회사가 테이크다운할 수 있는 중앙 서버가 없습니다. 악성 코드는 블록체인 자체가 작동하는 한 접근 가능하게 유지됩니다.

  • 익명성: 블록체인 트랜잭션의 가명성(pseudonymous) 특성으로 인해 스마트 계약을 배포한 공격자의 신원을 추적하기 어렵습니다.

  • 불변성: 스마트 계약이 일단 배포되면 그 안에 포함된 악성 코드는 일반적으로 계약 소유자 외에는 누구도 쉽게 제거하거나 변경할 수 없습니다. 

  • 은밀성: 공격자는 블록체인에 눈에 띄는 트랜잭션 기록을 남기지 않는 읽기 전용 호출을 사용하여 악성 페이로드를 검색할 수 있으므로 활동 추적이 더욱 어렵습니다.

  • 유연성: 스마트 계약을 제어하는 공격자는 언제든지 악성 페이로드를 업데이트할 수 있습니다. 이를 통해 스마트 계약을 업데이트하는 것만으로 공격 방식을 변경하거나, 도메인을 업데이트하거나, 침해된 웹사이트에 동시에 다른 유형의 악성코드를 배포할 수 있습니다.


본질적으로 EtherHiding은 차세대 방탄 호스팅(next-generation bulletproof hosting)으로의 전환을 의미하며, 블록체인 기술의 고유한 특징이 악의적인 목적으로 재사용됩니다. 이 기법은 공격자들이 새로운 기술을 자신들의 이점을 위해 채택하고 악용함에 따라 사이버 위협이 지속적으로 진화하고 있음을 강조합니다.


북한의 사회공학 캠페인


북한의 사회공학 캠페인은 구직 및 면접 절차를 교묘하게 악용하는 정교하고 지속적인 사이버 첩보 활동 및 금전적 이익을 목적으로 하는 작전입니다. 이 캠페인은 특히 암호화폐 및 기술 부문의 개발자들을 표적으로 삼아 민감한 데이터, 암호화폐를 탈취하고 기업 네트워크에 대한 영구적인 접근 권한을 획득하는 것을 목표로 합니다.

이 캠페인은 북한의 전략적 목표와 일치하는 이중 목적을 가지고 있습니다.

  • 한국어 번역: 금전적 이익: 주된 목표는 정권의 수입을 창출하고 국제 제재를 우회하는 데 도움이 되도록 암호화폐 및 기타 금융 자산을 훔치는 것입니다.

  • 한국어 번역: 첩보 활동: 개발자들을 침해함으로써, 이 캠페인은 가치 있는 정보를 수집하고 향후 작전을 위해 기술 회사 내부에 잠재적인 발판을 마련하는 것을 목표로 합니다.


이 캠페인은 합법적인 채용 절차를 모방하는 정교한 사회공학 전술이 특징입니다.


1. 피싱 유인책

  • 한국어 번역: 가짜 채용 담당자와 회사: 위협 행위자들은 LinkedIn과 같은 전문 네트워킹 사이트 및 채용 게시판에 설득력 있지만 사기성 프로필을 만듭니다. 그들은 종종 잘 알려진 기술 또는 암호화폐 회사의 채용 담당자를 사칭합니다.

  • 한국어 번역: 조작된 회사: 일부 사례에서는 "BlockNovas LLC," "Angeloper Agency," "SoftGlideLLC"와 같은 실체를 위해 가짜 회사 웹사이트와 소셜 미디어 존재를 설정하여 합법적으로 보이게 하는 데까지 나아갔습니다.

  • 한국어 번역: 표적 아웃리치: 그들은 소프트웨어 및 웹 개발자와 같은 잠재적인 피해자들에게 매력적인 일자리를 제안하며 공격적으로 접촉합니다


2. 면접 절차

  • 초기 접촉: 가짜 채용 담당자들은 지원자들과 소통하며, 종종 대화를 Telegram 또는 Discord와 같은 플랫폼으로 옮깁니다.

  • 악의적인 작업: 공격의 핵심은 기술 평가 단계에서 발생합니다. 지원자들은 코딩 테스트를 수행하거나 프로젝트를 검토하도록 요청받는데, 이는 GitHub와 같은 저장소에서 파일을 다운로드해야 합니다. 이 파일들에는 악성 코드가 포함되어 있습니다.

  • 기만적인 도구: 다른 변종에서는 지원자들이 화상 면접에 초대되며, 진행을 위해 가상의 "수정 파일" 또는 특정 소프트웨어를 다운로드하도록 요구하는 가짜 오류 메시지(ClickFix라는 기법)가 표시되는데, 이는 실제로는 악성코드입니다.


3. 감염 체인

이 캠페인은 피해자의 시스템을 침해하기 위해 다단계 악성코드 감염 과정을 사용하며, 종종 Windows, macOS, Linux 시스템에 영향을 미칩니다.

  • 초기 다운로더 (예: JADESNOW): 피해자가 다운로드하는 악성 패키지는 종종 npm(Node Package Manager) 레지스트리에 호스팅됩니다. 이 로더는 초기 시스템 정보를 수집하고 다음 단계의 악성코드를 다운로드할 수 있습니다.
  • 2단계 악성코드 (예: EAVERTAIL, JADESNOW): 이 JavaScript 기반 악성코드는 암호화폐 지갑, 브라우저 확장 데이터 및 자격 증명에 특별히 초점을 맞춰 민감한 데이터를 검색하고 외부로 유출하도록 설계되었습니다. 공격 사슬에 JADESNOW가 추가된 것은 UNC5342가 3단계 백도어 INVISIBLEFERRET를 제공하기 위해 EtherHiding으로 전환했음을 의미합니다.

  • 3단계 백도어 (예: INVISIBLEFERRET): 고가치 표적을 위해 더 영구적인 백도어가 배포됩니다. Python 기반 백도어인 INVISIBLEFERRET은 공격자에게 침해된 시스템에 대한 원격 제어 권한을 제공하여 장기적인 첩보 활동, 데이터 탈취 및 네트워크 내 측면 이동(lateral movement)을 가능하게 합니다.


(본문 생략, 출처 링크를 참고하세요.)


DPRK Adopts EtherHiding: Nation-State Malware Hiding on Blockchains | Google Cloud Blog

출처 : https://cloud.google.com/blog/ko/topics/threat-intelligence/dprk-adopts-etherhiding
_딘_ 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [3]
쿠아후아
IP 106.♡.135.125
10-17 2025-10-17 16:12:18
·
어려워서 이해는 잘 못하겠지만...
블록체인 기반으로 악성코드 넣고 있고, 나중엔 이걸로 탈취하는 일도 혹은 랜섬웨어등이나..이런게 일어나면..
하루아침에 해당 블록체인 기반이 날라가는것 아닐지요;;;
blancshe
IP 221.♡.4.99
10-18 2025-10-18 07:42:56
·
@쿠아후아님
기술적으로는 안전하다고 하지만 본문 내용에도 있듯이 사회공학적 방법(소셜엔지니어링) 방식으로 도용하는 케이스가 너무 많아 사실 실물이 아닌 자산에 큰일이 날 가능성은 언제든지 있습니다.
디지털 화폐가 미래라고는 하지만 디스토피적 영화나 소설을 보면
나란 존재가 사라지는건 순식간일 수 있겠구나 생각을 항상 하곤 합니다
아하맨
IP 220.♡.66.114
10-20 2025-10-20 13:16:06
·
읽어도, 자세히 이해하기가 어렵군요. ㅠㅠ
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.