UTA0565란 무엇이며 CLEANGULP 악성코드는 어떻게 작동하는가

중국 정부와 연계된 것으로 추적되는 위협 행위자 UTA0565가 제로데이 취약점을 연쇄 악용해 정부 네트워크에 침투하고 CLEANGULP라는 악성코드를 배포한 사실이 포착됐다. Volexity의 보안 연구원들은 이 그룹이 Google Chrome과 Microsoft Windows의 취약점을 결합하는 것을 발견한 후 이 캠페인을 확인했으며, 이를 통해 공격자들은 피해자가 의심스러운 파일을 다운로드하거나 열 필요 없이 브라우저 익스플로잇에서 곧바로 시스템 전체 장악으로 이동할 수 있었다.

공격 체인은 피해자들을 공격자가 통제하는 페이지로 유인하는 가짜 또는 탈취된 웹사이트에 의존하는 것으로 보고된다. 취약한 버전의 Chrome이 해당 페이지를 로드하면 익스플로잇 체인이 작동하고, Windows 취약점을 통해 권한을 상승시키며, 조용히 CLEANGULP를 설치한다. 그런 다음 이 악성코드는 UTA0565에게 첩보 활동, 데이터 탈취 또는 대상 네트워크 내부에서의 추가적인 측면 이동을 위한 발판을 제공한다.

이 캠페인이 주목할 만한 이유는 진정한 제로데이 체인의 사용이다. 즉, 악용 시점에 Chrome과 Windows 개발자들에게 알려지지 않았던 취약점으로, 공격이 시작됐을 때 패치가 존재하지 않았다는 것을 의미한다. 이러한 은밀함과 속도의 조합이 바로 제로데이 악용이 방어자들이 피해가 발생하기 전에 포착하기 가장 어려운 위협 중 하나로 남아 있는 이유다.

누가 위험한가: 피해 범위 내의 기기와 네트워크

이 캠페인에 대한 보도는 주로 아시아에 있는 정부 기관을 현재까지 확인된 대상으로 지목하고 있다. 그러나 Chrome과 Windows처럼 널리 사용되는 소프트웨어를 기반으로 구축된 제로데이 익스플로잇 체인은 단일 지역이나 부문에 오래 머물러 있기 어렵다. 이러한 플랫폼의 패치되지 않은 버전을 실행하는 모든 조직이나 개인은 원래 의도된 대상이 아니었더라도 기술적으로 동일한 익스플로잇 킷에 노출되어 있다.

이는 국가 수준의 위협을 모니터링할 자원이 부족하면서도 민감한 데이터를 처리하여 매력적인 2차 대상이 되는 소규모 정부 기관, 계약업체, NGO에게 특히 우려되는 사항이다. 일반 사용자는 UTA0565와 같은 첩보 중심 그룹의 직접적인 표적이 될 가능성은 낮지만, 동일한 익스플로잇 킷이 다른 행위자들에 의해 재사용, 재판매 또는 용도 변경될 경우 여전히 피해 범위에 휘말릴 수 있다.

익숙한 패턴: 중국 APT 캠페인은 계속 확대되고 있다

UTA0565는 고립되어 활동하고 있지 않다. Volexity의 연구에 따르면 이 캠페인에 사용된 익스플로잇 킷은 여러 중국 연계 위협 그룹의 도구 세트에 등장했으며, 이는 서로 다른 APT(지능형 지속 위협) 작전 간의 공유 인프라 또는 중복 자원을 시사한다. 이는 중국 연계 그룹들이 전 세계의 정부 및 외교 표적을 상대로 병행 첩보 캠페인을 벌이는 더 광범위한 추세를 반영한다.

이 패턴의 최근 사례는 FamousSparrow의 SparroWocky 백도어 캠페인으로, 이전에 보고되지 않은 악성코드를 사용해 라틴 아메리카 정부 기관을 표적으로 삼았다. UTA0565의 CLEANGULP 배포와 마찬가지로, SparroWocky 작전은 중국 연계 행위자들이 외국 정부 시스템 내부에서 장기적인 접근을 유지하기 위해 맞춤형 도구를 계속 정교화하고 있음을 보여준다. 종합해 보면, 이러한 캠페인들은 일련의 고립된 사건이 아니라 조직적이고 지속적인 노력을 시사한다.

방어 단계: 패치, VPN, 악성코드 탐지 기본

조직과 개인 모두에게 UTA0565 제로데이 익스플로잇 보호는 완벽함보다는 일관성 있게 수행되는 기본에서 시작된다:

  • 업데이트가 나오면 즉시 패치하라. 제로데이는 수정 사항이 제공되는 순간 그 힘을 잃는다. Chrome, Windows 또는 널리 사용되는 소프트웨어에 대한 패치 지연은 공격자들에게 알려진 취약점이 공개된 후에도 더 긴 악용 기간을 제공한다.
  • 가능한 모든 곳에서 브라우저와 운영 체제의 자동 업데이트를 활성화하라, 특히 수동 패치 주기가 지연될 수 있는 정부 및 기업 엔드포인트에서 그러하다.
  • 신뢰할 수 없는 네트워크에서는 평판 좋은 VPN을 사용하라. VPN 자체만으로 제로데이 익스플로잇 체인을 막을 수는 없지만, 트래픽을 암호화하고 공격자들이 표적 공격을 시작하기 전 정찰에 때때로 사용하는 네트워크 세부 정보를 숨겨 의미 있는 보호 계층을 추가한다.
  • 비정상적인 프로세스 동작을 탐지할 수 있는 엔드포인트 탐지 도구를 배포하라, CLEANGULP와 같은 제로데이 악성코드는 보안 업체에 의해 공식적으로 확인되기 전에도 종종 비정상적으로 행동하기 때문이다.
  • 민감한 네트워크에서 익숙하지 않은 외부 웹사이트에 대한 접근을 제한하거나 모니터링하라, 특히 정부 또는 외교 데이터를 다루는 직원의 경우 그러하다.

이것이 당신에게 의미하는 것

정부, 국방 또는 민감한 지정학적 데이터를 다루는 부문에서 일한다면, 이 캠페인은 패치 관리가 선택 사항이 아니라 최전방 방어라는 것을 상기시켜 준다. 일반 사용자에게 교훈은 더 간단하다. 브라우저와 운영 체제를 최신 상태로 유지하고, 합법적으로 보이는 사이트에 나타나더라도 익숙하지 않은 링크를 주의해서 대하라. UTA0565 제로데이 익스플로잇 보호는 IT 부서만의 concerns이 아니라, 오래된 소프트웨어로 웹을 탐색하는 모든 사람에게 이익이 되는 더 광범위한 보안 규율을 반영한다.

다음 캠페인보다 앞서 나가기

CLEANGULP 악성코드를 배포하기 위해 연쇄 제로데이를 사용한 UTA0565의 행동은 중국 정부 연계 그룹들이 점점 더 정교한 도구로 전 세계 정부 네트워크를 탐색하는 명확한 패턴에 부합한다. 이것이 마지막 그러한 캠페인일 가능성은 낮다. 이러한 작전이 어떻게 진화하는지에 관심이 있는 독자들은 동일한 광범위한 전술이 실제로 작동하는 또 다른 최근 사례로 FamousSparrow SparroWocky 백도어 공격을 참고할 수 있다. 정보를 파악하고, 신속하게 패치하며, VPN 사용 및 엔드포인트 모니터링과 같은 방어를 계층화하는 것이 이러한 첩보 캠페인이 계속 드러나는 가운데 노출을 줄이는 가장 실용적인 방법으로 남아 있다.