Chaos 랜섬웨어, 새로운 은신처를 찾다: 바로 여러분의 웹 브라우저
Cisco Talos의 보안 연구원들이 Chaos 랜섬웨어 그룹의 작동 방식에 새로운 변형을 발견했습니다. 이 그룹은 명령 및 제어(C2) 서버와 직접 통신하는 대신, 새롭게 확인된 msaRAT이라는 도구를 사용하여 감염된 기기에서 Chrome이나 Edge를 조용히 탈취하고 브라우저 자체를 메신저로 이용합니다. 이 트래픽은 평범한 브라우저 활동처럼 보이기 때문에, 대부분의 안티바이러스 도구와 네트워크 모니터링 시스템을 그냥 통과합니다. 이러한 도구들은 의심스러운 독립형 프로세스를 탐지하도록 설계되어 있을 뿐, 매일 사용하는 브라우저를 탐지하지는 않기 때문입니다.
이러한 접근 방식은 때로 '브라우저에서 살아가기(living off the browser)'라고 불리며, 이는 잘 알려진 '땅에서 살아가기(living off the land)' 전술의 변형입니다. 공격자는 명백한 멀웨어 파일을 투하하는 대신 시스템에 이미 설치된 합법적인 소프트웨어를 재활용합니다. 이 사례에서 랜섬웨어 운영자는 이 아이디어를 한 단계 더 발전시켜, 신뢰받고 자주 화이트리스트에 등록된 애플리케이션을 은밀한 통신 채널로 변모시켰습니다. 이전에 다룬 Chaos 랜섬웨어의 msaRAT이 브라우저에서 C2 트래픽을 숨기는 방법 기사에서 기술적 메커니즘을 더 자세히 설명했지만, 간단히 요약하면 다음과 같습니다. 멀웨어가 직접 제어 서버와 통신하지 않는다는 것입니다. 대신 브라우저가 그 역할을 대신하도록 만듭니다.
msaRAT이 Chrome과 Edge를 조종하는 방법
연구원들에 따르면, msaRAT은 Rust 기반의 원격 접근 트로이목마로, 일상적인 Windows 업데이트로 위장한 설치 프로그램 등 기만적인 전달 방식을 통해 피해자 기기에 침투합니다. 설치가 완료되면, 피해자가 브라우저 창이 열리는 것을 전혀 볼 수 없도록 숨겨진 헤드리스 모드로 Chrome이나 Edge를 실행합니다. 그런 다음 개발자와 자동화 도구를 위해 이 브라우저에 내장된 합법적인 기능인 Chrome DevTools Protocol(CDP)을 사용하여 원격으로 브라우저의 동작을 조종합니다.
그런 다음 멀웨어는 WebRTC 연결과 Twilio의 TURN 릴레이 같은 서비스를 통해 명령 및 제어 트래픽을 라우팅합니다. 이 두 기술은 실시간 통신과 영상 통화에 사용되는 합법적인 기술입니다. 이 트래픽은 암호화되어 있고 수많은 합법적인 애플리케이션도 사용하는 인프라를 통해 전송되므로, 정상적인 웹 활동에 완전히 섞여듭니다. 네트워크 트래픽에서 알려진 멀웨어 시그니처나 의심스러운 대상 서버를 검사하는 보안 도구들은 이러한 트래픽을 평범한 브라우저 사용과 구분하기가 훨씬 더 어렵습니다. 바로 이 점이 핵심입니다.
실질적인 효과는 감염된 기기가 데이터 도난 및 추가 침해를 위해 지속적이고 원격으로 제어되는 채널을 유지할 수 있다는 점입니다. 보안 소프트웨어는 Chrome이나 Edge가 평소처럼 작동하는 모습만 볼 뿐, 위험 신호를 감지하지 못합니다. 이는 랜섬웨어 그룹에게 의미 있는 진화입니다. 이들은 전통적으로 원격 접근을 유지하기 위해 더 쉽게 탐지되는 방법에 의존해 왔습니다.
기존 방어 체계가 여기에 취약한 이유
대부분의 안티바이러스 및 엔드포인트 탐지 도구는 악성 실행 파일, 비정상적인 프로세스 동작, 알려진 악성 IP 주소로의 연결을 탐지하도록 조정되어 있습니다. msaRAT은 이 세 가지를 모두 피해 갑니다. 악성 활동을 주도하는 프로세스는 브라우저 자체이며, 이는 거의 모든 기기에 존재하고 기본적으로 신뢰받는 소프트웨어입니다. 목적지 인프라인 Twilio의 TURN 릴레이 같은 서비스는 합법적이고 널리 사용되므로, 이를 무턱대고 차단하면 사람들이 의존하는 다른 애플리케이션이 작동하지 않을 수 있습니다. 게다가 브라우저가 헤드리스로 실행되기 때문에, 눈에 보이는 창이나 사용자에게 이상 징후를 알리는 명백한 신호가 없습니다.
이것이 바로 보안 연구원들이 시그니처 기반 안티바이러스만으로는 부족하며 행동 및 네트워크 수준의 탐지를 강조하는 이유입니다. 예상치 못한 헤드리스 브라우저 프로세스, 사용자 상호작용 없이 시작된 비정상적인 아웃바운드 WebRTC 세션, 또는 예상되는 개발 컨텍스트가 아닌 상황에서 CDP와 같은 자동화 프로토콜을 통해 실행된 브라우저를 포착하면, 멀웨어 자체가 기존 검사를 회피하더라도 이러한 활동을 표시하는 데 도움이 될 수 있습니다.
이것이 의미하는 바
개인 사용자의 경우, msaRAT에 직접 노출될 위험은 Chaos 랜섬웨어가 소비자를 대상으로 하는지 아니면 주로 조직을 대상으로 하는지에 따라 달라집니다. 랜섬웨어 그룹은 일반적으로 조직을 대상으로 하는 경우가 더 많습니다. 그렇긴 하지만, 합법적인 브라우저 프로세스 안에 악성 트래픽을 숨기는 기본 기술은 탐지 회피에 매우 효과적으로 보이므로 시간이 지남에 따라 다른 멀웨어 계열도 채택할 가능성이 높습니다.
일반 사용자와 IT 관리자 모두에게 주는 실질적인 교훈은, 단순히 잘 알려져 있고 합법적이라는 이유만으로 애플리케이션을 신뢰하는 것만으로는 더 이상 충분하지 않다는 것입니다. 가짜 소프트웨어 업데이트 프롬프트는 이런 종류의 멀웨어에 대한 일반적인 전달 방식으로 남아 있으므로, 업데이트 설치 프로그램이 공식 소스에서 직접 제공되는지 확인하는 것이 그 어느 때보다 중요합니다. VPN은 암호화되고 난독화된 네트워크 트래픽 계층을 추가하여 공격자가 연결을 가로채거나 조작하는 것을 더 어렵게 만들 수 있지만, 이미 기기에서 실행 중인 멀웨어가 자체 브라우저를 악용하는 것을 막지는 못합니다. 여기에서 방어는 신중한 소프트웨어 위생, 비정상적인 시스템 동작 모니터링, 그리고 새롭게 등장하는 패턴을 인식하도록 보안 도구를 최신 상태로 유지하는 데 더 많이 의존합니다.
실행 가능한 핵심 사항
- 소프트웨어 및 운영 체제 업데이트는 항상 공식 공급업체 웹사이트나 내장된 업데이트 메커니즘을 통해서만 직접 다운로드하고, 팝업이나 타사 설치 프로그램을 통해서는 절대 받지 마십시오.
- 백그라운드에서 실행 중인 예상치 못한 브라우저 프로세스, 특히 사용자가 열지 않은 헤드리스 인스턴스를 주시하십시오.
- 엔드포인트 보안 소프트웨어를 최신 상태로 유지하십시오. 공급업체들은 파일 시그니처에만 의존하지 않고 이와 같은 행동 지표를 포착하기 위해 탐지 방법을 적극적으로 조정하고 있습니다.
- 조직에서는 관리되는 기기에서 CDP와 같은 브라우저 자동화 프로토콜의 비정상적인 사용과 예상치 못한 WebRTC 연결을 모니터링하는 것을 고려해야 합니다.
- VPN은 랜섬웨어에 대한 독립적인 해결책이 아닌, 엔드포인트 보호와 신중한 소프트웨어 설치 습관을 포함하는 계층화된 방어 전략의 일부로 취급하십시오.
Chaos 랜섬웨어의 msaRAT 도구에서 알 수 있듯이, 공격자들은 우리가 이미 신뢰하는 도구를 사용하여 눈에 띄지 않게 숨는 창의적인 방법을 점점 더 많이 찾아내고 있습니다. 이러한 진화하는 기술에 대한 정보를 계속 습득하고, 그에 따라 개인 습관과 보안 도구 모두를 조정하는 것이 그들보다 한발 앞서 나가는 가장 신뢰할 수 있는 방법으로 남아 있습니다.




