Microsoft가 Daemon Tools 공급망 공격 배후의 중국 연계 해커들이 사용한 악성코드인 NeedyMantis에 대한 분석을 발표했다. SecurityWeek가 보도한 이 보고서는 신뢰할 수 있는 소프트웨어가 원치 않는 무언가를 품고 있었다는 사실이 드러나면서 시작된 사안에 새로운 층을 더한다. 일상적인 Windows 사용자에게 NeedyMantis Daemon Tools 공급망 공격은 정당한 다운로드가 어떻게 침해의 첫 단계가 될 수 있는지를 보여주는 유용한 사례 연구다.

이 글은 지금까지 공개적으로 보도된 내용에 한정한다. 일부 기술적 세부 사항은 출처 보도에서 제한적으로만 다뤄지고 있으며, 상황이 아직 불완전한 부분은 명시해 둔다.

NeedyMantis가 어떻게 포착되었는가

여기서는 발견 경로가 중요하다. Microsoft의 조사 결과에 대한 보도에 따르면, Microsoft는 Kaspersky가 조사했던 Daemon Tools 공급망 침해와 연관된 지표를 분석하던 중 NeedyMantis를 발견했다. 다시 말해, Microsoft는 원래 사건에서 단서를 따라가며 동일한 활동에 연결된 별도의 악성코드 계열을 확인한 것이다.

보고서를 인용한 2차 보도에 따르면, Microsoft는 Daemon Tools 활동을 Storm-3069라는 지정명으로 추적한다. 해당 보도에서 주목할 만한 점은 Microsoft가 NeedyMantis 자체가 공급망 침해를 통해 유포되는 것은 목격하지 못했다고 전해진다는 것이다. 공급망 활동은 더 넓은 작전의 일부일 뿐이라고 설명된다. 이는 공격자들이 어떻게 발판을 마련했는지와 침투 후 무엇을 했는지를 구분해 주기 때문에 유용한 구분이다.

최초 발견에 대해서는, 이전의 Daemon Tools 공식 설치 프로그램 백도어 보도에서 Kaspersky가 설치 프로그램이 변조되었다는 사실을 어떻게 발견했는지 설명하고 있다.

Daemon Tools가 유용한 표적이 된 이유

Daemon Tools는 사람들이 자신의 컴퓨터에 직접 다운로드해 설치하는 잘 알려진 소프트웨어이며, 흔히 관리자 권한으로 설치된다. 이러한 조합은 공격자에게 매력적이다. 설치 프로그램이 공식 출처에서 왔고 합법적으로 보인다면, 대부분의 사람들은 이를 의심할 이유가 없다.

이것이 공급망 공격의 핵심 문제다. 보안 습관은 보통 수상한 웹사이트와 의심스러운 첨부 파일을 피하는 데 초점을 맞춘다. 여기서는 사용자들이 의존하는 신뢰 신호 자체가 악용된 것이다. 공식 출처로 가는 등 모든 것을 "올바르게" 한 사용자도 여전히 침해된 설치 프로그램을 설치하게 될 수 있다.

위험은 하나의 제품에 국한되지 않는다. 소프트웨어 공급업체를 침해한 공격자는 영향을 받은 버전을 다운로드하는 모든 고객에게 접근할 수 있으며, 이는 개별적으로 피싱할 필요 없이 규모를 확보해 준다.

Microsoft의 분석이 악성코드에 대해 밝히는 것

Microsoft 보고서를 다룬 보도에 따르면, NeedyMantis는 모듈식의 침해 후(post-compromise) 악성코드 계열로 설명된다. 이 표현은 중요하다. "침해 후"란 공격자가 이미 시스템에 접근한 뒤에도 그 접근을 유지하고 표적 네트워크에서 추가 활동을 수행하도록 돕는 데 사용된다는 뜻이다. "모듈식"이란 기능을 추가하거나 교체할 수 있어, 모든 컴퓨터에서 동일하게 동작하기보다 표적에 맞게 조정될 수 있음을 의미한다.

일부 2차 보도는 DLL 사이드로딩과 다단계 로더 같은 기법도 언급한다. 이들은 악성 코드가 합법적인 소프트웨어에 섞여 들어가 단순한 탐지를 회피하게 만드는 흔한 방법이다. 우리가 이용할 수 있는 출처 자료만으로는 전체 기술적 세부 사항을 확인할 수 없었으므로, 구체적인 내용을 원하는 독자는 Microsoft가 직접 발표한 분석을 참고해야 한다.

보도가 분명히 보여주는 것은 패턴이다. 즉, 공급망 발판을 마련한 뒤 지속성을 위해 더 선별적인 도구를 사용하는 것이다. 이는 일반적인 상용 악성코드보다 의도적이며, 광범위한 살포보다는 특정 표적을 겨냥한 작전이었음을 시사한다.

이것이 당신에게 의미하는 것

대부분의 가정 사용자는 모듈식의 표적형 프레임워크의 주된 초점이 될 가능성이 낮다. 그래도 영향을 받은 출처에서 Daemon Tools를 설치한 사람이라면 자신의 시스템을 점검할 이유가 있으며, 더 넓은 교훈은 모든 다운로드에 적용된다.

서명된 공식 설치 프로그램은 강력한 신호지만 보장은 아니다. 공급업체의 빌드 과정이 침해되면 악성 코드가 정당한 모습을 하고 도착할 수 있다. 그렇기 때문에 어떤 단일 신뢰 검사보다 계층화된 방어가 더 중요하다.

같은 주제는 TrueConf 침해와 트로이 목마화된 설치 프로그램에 대한 우리 보도에서도 나타났다. 이는 공격자들이 백도어를 숨기기 위해 공급업체 자체의 배포 채널을 이용한 또 다른 사례다.

트로이 목마화된 설치 프로그램에 대한 노출을 줄이는 방법

모든 설치 프로그램을 직접 검사할 수는 없지만, 몇 가지 습관이 위험을 상당히 낮춰 준다:

  • 공급업체 권고를 확인하라. 공급업체나 보안 업체가 침해된 릴리스를 발표하면, 영향을 받은 버전을 제거하고 공식 정리 지침을 따르라.
  • Windows와 보안 소프트웨어를 최신 상태로 유지하라. 엔드포인트 보호는 설치 프로그램이 깨끗해 보였더라도 설치 후 의심스러운 동작을 잡아낼 수 있다.
  • 관리자 권한을 제한하라. 일상적으로 표준 계정을 사용하면 악성 설치 프로그램이 시스템을 깊게 변경하기 어려워진다.
  • 더 이상 사용하지 않는 소프트웨어를 제거하라. 설치된 모든 프로그램은 잠재적 진입점이며, 오래된 유틸리티는 잊히기 쉽다.
  • 공식 출처에서만 다운로드하라. 공급망 공격을 해결하지는 못하지만, 훨씬 더 흔한 가짜 다운로드 사이트 문제는 피할 수 있다.
  • 비정상적인 동작을 주시하라. 설치 후 예상치 못한 네트워크 활동, 새로운 서비스, 낯선 프로세스는 더 자세히 살펴볼 가치가 있다.

VPN은 침해된 설치 프로그램을 막아주지 못한다. 문제는 연결이 아니라 기기에 있는 소프트웨어이기 때문이다. VPN을 이런 종류의 위협에 대한 해결책이 아니라 여러 개인정보 보호 도구 중 하나로 여겨라.

핵심 요점

Microsoft의 NeedyMantis 분석은 NeedyMantis Daemon Tools 공급망 공격이 단순한 일회성 변조 사건이 아니라, 유능한 후속 도구를 갖춘 더 큰 작전의 일부였음을 보여준다. 다운로드하는 것을 검증하고, 시스템을 패치 상태로 유지하며, 의존하는 소프트웨어에 대해 공급업체 및 보안 권고를 확인하라. 배경 정보는 이전의 Daemon Tools 설치 프로그램 백도어 보도를 읽고, 동일한 전술의 유사 사례로 TrueConf 침해 기사를 참고하라.