랜섬웨어 명령 및 제어의 새로운 변형

Chaos 랜섬웨어 배후 그룹은 msaRAT라는 멀웨어 도구를 채택했는데, 이 도구는 감염된 기기에서 은닉하기 위해 특이한 방식을 취한다. 대부분의 멀웨어가 그렇듯 악성 프로세스가 직접 원격 서버와 통신하는 대신, msaRAT는 그 역할을 정상 브라우저에게 넘긴다. 헤드리스(보이지 않는, GUI 없는) Chrome이나 Microsoft Edge 인스턴스를 실행하고, Chrome DevTools Protocol(CDP)을 통해 이를 제어하여 브라우저가 모든 아웃바운드 통신을 처리하도록 한다. msaRAT 프로세스 자체는 네트워크에 직접 접촉하지 않으며, 루프백에만 머무른다. 즉, 같은 기기에서 실행 중인 브라우저 인스턴스하고만 통신한다.

이것이 중요한 이유는 보안 도구가 의존하는 일반적인 탐지 논리를 뒤집기 때문이다. 분석가 및 자동 방어 체계는 보통 익숙하지 않은 외부 IP 주소에 접근하는 의심스러운 프로세스를 탐지한다. msaRAT의 경우, 외부 접속을 하는 프로세스가 실제 서명된 브라우저 바이너리이며, 생성되는 트래픽은 평범해 보이도록 위장된다.

Twilio TURN을 경유하는 이유가 프라이버시에 중요한 이유

msaRAT가 제어하는 브라우저 인스턴스는 평범한 명령 및 제어 서버에 직접 연결되지도 않는다. Twilio의 TURN 인프라를 통해 암호화된 트래픽을 중계하는데, 이 서비스는 일반적으로 화상 통화나 음성 채팅을 위해 WebRTC 연결이 방화벽과 NAT를 통과하도록 돕는 데 사용된다. TURN 중계 트래픽은 암호화되어 있고 정상적인 WebRTC 세션과 구조적으로 동일하기 때문에, 매일 수십억 건의 브라우저 기반 통화 및 회의 도구가 생성하는 네트워크 활동 속에 섞여든다.

이것이 이 기술의 핵심적인 프라이버시 및 보안 함의다. 일상적인 통신을 보호하는 동일한 프로토콜과 서비스를 악용하여 악성 통신을 보호한다. 비정상적인 프로토콜, 생소한 목적지 도메인, 혹은 암호화되지 않은 비컨 트래픽을 찾는 네트워크 방어자들은 여기서 그 어떤 신호도 발견하지 못할 것이다. 트래픽 패턴이 랜섬웨어 운영자가 감염된 엔드포인트를 확인하는 것처럼 보이지 않고 영상 통화처럼 보이기 때문이다.

이러한 접근 방식은 랜섬웨어 및 갈취 운영자들 사이에서 "브라우저에 기대 살기(living off the browser)"로 향하는 광범위한 추세도 반영한다. 이는 명백한 악성 바이너리를 드롭하는 대신 기기에 이미 존재하는 합법적인 시스템 도구를 사용하는 오래된 "땅에 기대 살기(living off the land)" 전략의 진화형이다. 랜섬웨어 그룹은 암호화 페이로드를 터뜨리기 전에, 또는 점점 더 순수한 데이터 탈취 갈취로 전환하기 전에 네트워크에 더 오래 머무를 수 있는 기술을 일관되게 선호해 왔다. 이 갈취 모델은 이미 ShinyHunters의 Exact Sciences 침해 주장 사례처럼, 파일 암호화 대신 혹은 추가로 훔친 건강 데이터를 지렛대로 사용하는 경우가 흔할 정도로 보편화되었다.

이것이 당신에게 의미하는 바

대부분의 개인 사용자에게 msaRAT 자체는 직접 마주칠 만한 것이 아니다. 이는 Chaos 랜섬웨어 운영자들이 네트워크 침입 및 갈취를 위해 적극적으로 노리는 조직을 겨냥한 도구다. 그러나 근본적인 교훈은 광범위하게 적용된다. 공격자들은 악성 트래픽을 정상적이고 암호화된 브라우저 활동과 구분할 수 없게 만드는 데 점점 능숙해지고 있다. 이는 네트워크 모니터링만으로 잡아낼 수 있는 것에 대한 기대치를 재조정해야 함을 의미한다.

조직이 침해를 탐지하기 위해 경계 트래픽 검사에 크게 의존한다면, 이런 기술은 엔드포인트 수준의 가시성, 즉 프로세스가 단순히 네트워크로 무엇을 보내는지가 아니라 실제로 기기에서 무엇을 하는지에 대한 가시성이 점점 더 중요해지고 있음을 상기시켜 준다. 다른 프로세스에 의해 조용히 실행된 헤드리스 브라우저 인스턴스는 네트워크 트래픽이 깨끗해 보이더라도 엔드포인트에서 탐지 가능한 이벤트다.

일반 사용자에게 실질적인 교훈은 이 특정 멀웨어보다는 그것이 암시하는 환경에 있다. 랜섬웨어 그룹은 계속해서 은밀하게 섞여드는 방식을 정교화하고 있으며, 결국 암호화된 파일이나 유출된 개인 데이터로 이어지는 침해는 보통 피싱 이메일, 악성 첨부 파일, 또는 취약하게 노출된 서비스 같은 평범한 것에서 시작된다. 그 초기 단계에서의 경계가 하류에서 msaRAT 같은 것을 마주칠 가능성을 막는 가장 효과적인 방어 수단으로 남아 있다.

핵심 요약

  • msaRAT은 Chaos 랜섬웨어와 연계되어, C2 서버와 직접 통신하지 않고 Chrome DevTools Protocol을 통해 헤드리스 Chrome이나 Edge를 제어한다.
  • 이 멀웨어는 암호화된 명령 및 제어 트래픽을 Twilio의 TURN 서비스를 통해 중계하여 영상 통화 같은 정상적인 WebRTC 트래픽처럼 보이게 한다.
  • 이 기술은 이상한 아웃바운드 연결이나 암호화되지 않은 비커닝을 찾는 전통적인 네트워크 기반 탐지를 무력화하도록 설계되었다.
  • 조직은 네트워크 모니터링을 엔드포인트 가시성과 함께 사용해야 한다. 브라우저 프로세스 자체와 그것이 어떻게 실행되었는지는 트래픽이 깨끗해 보일 때에도 여전히 탐지 가능한 신호이기 때문이다.
  • 더 은밀한 C2 채널을 향한 광범위한 추세는, 신속한 패치 적용, 피싱 인식 제고, 강력한 엔드포인트 모니터링이 랜섬웨어 침입이 갈취 단계에 도달하기 전에 막기 위한 필수 방어 수단으로 남아 있는 이유를 강조한다.