평범한 곳에 숨는 새로운 방법
Cisco Talos 연구원들이 여러분의 웹 브라우저를 은밀한 통신 채널로 바꾸는 카오스 랜섬웨어 그룹의 새로운 기법을 발견했습니다. msaRAT이라 불리는 이 도구는 Rust로 작성된 원격 접근 트로이목마로, Chrome DevTools Protocol(CDP)을 이용해 헤드리스 Chrome 또는 Edge 세션을 구동합니다. 대부분의 멀웨어가 그렇듯 명령 및 제어 서버에 직접 연결하는 대신, msaRAT는 Cloudflare와 Twilio가 운영하는 합법적인 인프라를 통해 트래픽을 우회시켜 공격자의 활동이 악성 네트워크 활동이 아닌 평범한 브라우저 트래픽처럼 보이게 만듭니다.
이 발견이 중요한 이유는 랜섬웨어 그룹이 탐지를 회피하는 방식에 의미 있는 변화가 나타나고 있기 때문입니다. 보안 도구가 탐지하도록 설계된 커스텀 프로토콜이나 의심스러운 도메인에 의존하는 대신, 카오스 랜섬웨어 운영자들은 기업이 신뢰하고 매일 사용하는 인프라를 활용하고 있습니다. msaRAT가 브라우저 프로세스 내부에서 어떻게 작동하는지에 대한 심층적인 기술 분석이 필요하다면, 카오스 랜섬웨어의 msaRAT가 Chrome과 Edge에 숨는 방법에서 더 자세히 다룬 바 있습니다.
실제 공격 작동 방식
Cisco Talos에 따르면, msaRAT는 감염된 Windows 머신에서 발견되었으며, 실제 랜섬웨어 암호화 도구가 실행되기 전의 전초 단계로 배포되었습니다. 이는 현대 랜섬웨어 작전에서 흔한 패턴입니다. 공격자는 먼저 지속성과 정찰 능력을 확보한 후, 네트워크를 파악하고 가치 있는 데이터를 식별한 다음 파괴적인 페이로드를 배포합니다.
msaRAT가 차별화되는 점은 CDP를 사용하여 백그라운드에서 조용히 실행되는 Chrome 또는 Edge의 헤드리스 인스턴스를 제어한다는 것입니다. 실제 브라우저 프로세스를 조종함으로써, 멀웨어는 일반적으로 화상 통화나 실시간 커뮤니케이션 같은 합법적인 WebRTC 애플리케이션에 사용되는 Twilio의 TURN 중계 인프라를 통해 암호화된 명령 및 제어 트래픽을 전달할 수 있습니다. 이 트래픽은 Cloudflare와 Twilio의 네트워크를 이용하고 정상적인 WebRTC 신호와 유사하기 때문에 일상적인 인터넷 활동의 배경 소음 속에 섞여 듭니다. 알려진 악성 도메인이나 비정상적인 프로토콜을 찾는 전통적인 네트워크 모니터링 도구로는 탐지되지 않을 가능성이 큽니다.
이는 "신뢰할 수 있는 인프라에 의존하는" 형태로, 공격자가 커스텀 멀웨어 대신 내장 시스템 도구를 사용하는 잘 알려진 "땅에서 살아가기(land off the land)" 전술의 변형입니다. 여기서 신뢰할 수 있는 인프라는 시스템 바이너리가 아니라 브라우저 자체와 브라우저가 일반적으로 통신하는 클라우드 서비스입니다.
기업과 소비자에게 중요한 이유
카오스와 같은 랜섬웨어 그룹은 단순히 파일을 암호화하는 데 그치지 않고, 민감한 데이터를 먼저 빼내는 경우가 많습니다. 즉, 고객 기록, 직원 정보, 비즈니스 문서 등이 랜섬 노트가 나타나기도 전에 도난당할 수 있습니다. msaRAT와 같은 기법이 공격자들이 오랜 기간 탐지되지 않고 은밀히 통신할 수 있게 해준다면, 데이터 절도와 네트워크 내 수평 이동의 기회를 더욱 늘려줍니다.
소비자에게 미치는 위험은 간접적이지만 실재합니다. 거래하는 회사가 카오스 랜섬웨어에 감염되고 브라우저 기반 C2 채널이 몇 주 동안 탐지되지 않으면, 누군가 알아채기도 전에 여러분의 개인 데이터가 조용히 빼돌려질 수 있습니다. 이는 랜섬웨어 작전에서 나타나는 광범위한 추세의 일부입니다. 공격자들은 쉽게 블랙리스트에 올릴 수 있는 명백히 악의적인 인프라를 구축하기보다는 일상적인 클라우드 서비스에 대한 신뢰를 악용하는 회피 기술에 점점 더 투자하고 있습니다.
이것이 여러분에게 의미하는 바
IT 관리자나 보안 전문가라면, 이번 발견은 가시적인 창 없이 실행되는 헤드리스 브라우저 프로세스에 주의를 기울여야 한다는 점을 상기시켜 줍니다. 스크립트, 예약 작업, 또는 익숙하지 않은 부모 프로세스에 의해 생성된 예상치 못한 Chrome 또는 Edge 프로세스, 특히 CDP 디버깅 포트와 통신하거나 비정상적인 WebRTC 유형의 트래픽을 생성하는 경우 조사할 가치가 있습니다.
전담 보안 팀이 없는 일반 사용자와 소규모 사업주를 위한 실질적인 교훈은 특정 멀웨어 자체보다는 다층 방어에 중점을 두라는 것입니다. 브라우저와 운영체제를 최신 상태로 유지하고, 관리자 권한을 제한하며, 조직에서 이상 징후를 탐지하기 위해 의존하는 엔드포인트 도구에 주의를 기울이십시오. 민감한 트래픽을 분리하고, 평판이 좋은 VPN이나 네트워크 보안 서비스를 통해 아웃바운드 연결을 모니터링하면 멀웨어가 합법적인 클라우드 트래픽과 섞이려 할 때도 비정상적인 패턴을 포착하는 데 도움이 되는 가시성 계층을 추가할 수 있습니다.
실천 가능한 핵심 사항
- 예상치 못한 헤드리스 Chrome 또는 Edge 프로세스, 특히 CDP와 관련된 원격 디버깅 포트를 사용하는 프로세스를 모니터링하십시오.
- 브라우저, 운영체제, 엔드포인트 탐지 도구를 최신 상태로 유지하여 카오스 랜섬웨어 및 msaRAT와 관련된 알려진 지표를 포착하십시오.
- 가능한 경우 아웃바운드 트래픽을 제한하고, 예상되는 비즈니스 사용과 일치하지 않는 비정상적인 WebRTC 또는 TURN 중계 연결에 대해 로그를 검토하십시오.
- IT 팀이 이 진화하는 기술에 대해 숙지하여 트래픽이 단순히 Cloudflare나 Twilio와 같은 신뢰할 수 있는 서비스에서 시작된 것처럼 보인다고 경고를 무시하지 않도록 하십시오.
카오스 랜섬웨어 캠페인에서 사용된 것과 같은 기술에 대한 정보를 지속적으로 습득하는 것이 랜섬웨어 그룹이 탐지 회피 방식을 계속해서 정교화하는 가운데 최상의 방어 수단 중 하나입니다. 패치 적용과 트래픽 모니터링 같은 기본적인 보안 관리와 더불어 인식을 갖추는 것이 이러한 진화하는 위협에 대한 노출을 줄이는 가장 확실한 방법으로 남아 있습니다.




