9월 초 협력된 제로데이 공격 발생
Volexity의 보안 연구원들은 UTA0565로 알려진 위협 행위자를 9월 3일과 4일에 발생한 일련의 공격과 연관 지었습니다. Volexity의 조사 결과에 따르면, 이 그룹은 세 가지 별개의 제로데이 취약점, 즉 Google Chrome의 두 가지와 Windows의 한 가지를 연계하여 합법적으로 보이도록 설계된 스푸핑 웹사이트를 통해 표적을 감염시켰습니다. 이 작전의 최종 목표는 연구원들이 CLEANGULP라고 명명한 악성코드를 배포하는 것이었습니다.
제로데이는 벤더가 패치를 발표하기 전에 악용되는 취약점으로, 공격 시점에 사용 가능한 수정 사항이 없기 때문에 공격자의 무기고에서 가장 위험한 도구 중 하나입니다. 브라우저와 운영 체제에 걸쳐 세 가지를 연계했다는 것은 충분한 자원을 갖추고 기술적으로 정교한 행위자임을 시사합니다. 이는 단순한 치고 빠지는 캠페인이 아니라, 일반적으로 확보하거나 구축하는 데 비용이 많이 드는 익스플로잇 개발 능력에 대한 접근과 신중한 계획을 반영합니다.
CLEANGULP가 침투하고 잔류하는 방법
Volexity의 보고서에 따르면, 공격 체인은 피해자가 방문하도록 유인되는 스푸핑 사이트에서 시작됩니다. 일단 그곳에 도착하면 Chrome 제로데이가 브라우저 내부에서 초기 코드 실행을 얻는 데 사용되고, 그런 다음 Windows 제로데이가 그 접근 권한을 상승시켜 브라우저의 정상적인 보안 경계를 벗어나는 데 사용됩니다. 그런 다음 CLEANGULP가 피해자의 컴퓨터에 설치됩니다.
Volexity의 침해 지표를 검토하는 방어자들은 이제 CLEANGULP가 감염된 시스템에서 지속성을 확립하는 방법과 함께, 그것이 드롭하는 특정 파일 및 통신하는 명령 및 제어(C2) 인프라에 대한 가시성을 확보하게 됩니다. 보안 팀에게 이러한 세부 정보는 중요합니다. 왜냐하면 그것들이 추상적인 위협을 로그, 엔드포인트 텔레메트리, 네트워크 트래픽에서 실제로 검색할 수 있는 것으로 바꿔주기 때문입니다. 이와 같은 헌팅 가이드는 조직이 사후에 알게 되기를 기다리는 대신 캠페인에 이미 영향을 받았는지 확인할 수 있게 해주기 때문에 정확히 가치가 있습니다.
단일 침해된 진입점이 권한 상승 및 사용자 지정 악성코드 페이로드 드롭에 사용되는 이러한 패턴은 최근 제로데이 공개 전반에서 반복되는 주제가 되고 있습니다. 유사한 권한 상승 전술은 SonicWall SMA 제로데이가 사용자 지정 악성코드 배포에 악용되었을 때, 그리고 다시 UTA0533 해커들이 SonicWall SMA 제로데이를 악용하여 기업 네트워크에 발판을 마련했을 때 목격되었습니다. 공격자들은 단일 실패 지점을 막도록 설계된 계층화된 방어를 우회할 수 있게 해주기 때문에 연계 악용을 점점 더 선호하고 있습니다.
이것이 기업을 넘어 중요한 이유
브라우저와 OS 제로데이 체인을 순전히 기업 보안 문제로 취급하는 것은 유혹적이지만, 현실은 더 광범위합니다. Chrome은 세계에서 가장 널리 사용되는 브라우저 중 하나이며, Windows는 기업과 개인 모두에게 여전히 지배적인 데스크톱 운영 체제입니다. 스푸핑 웹사이트 캠페인은 피해자가 특정 회사에서 근무할 것을 요구하지 않습니다. 단지 어디에 있든 누군가가 악성 링크를 클릭하기만 하면 됩니다. 이는 이러한 유형의 공격을 IT 부서의 보안 문제일 뿐만 아니라 일상 사용자의 프라이버시 문제로도 만듭니다.
CLEANGULP가 설치되면, 기기에 지속성을 가진 공격자는 악성코드가 수집하도록 설계된 것에 따라 개인 파일, 브라우징 기록, 저장된 자격 증명 및 통신에 잠재적으로 접근할 수 있습니다. UTA0565가 처음 표적으로 삼은 조직과 직접 상호 작용한 적이 없는 사용자라도 동일한 인프라의 일부로 설정된 스푸핑 사이트를 방문하면 영향을 받을 수 있습니다. 이는 제로데이 악용이 원래 표적 목록을 넘어 도달하는 더 넓은 추세와 일치하며, 이러한 패턴은 Check Point SmartConsole 제로데이가 공격에 악용된 사례 및 INC 랜섬웨어가 22일 동안 사용한 SonicWall SMA 1000 제로데이에서 나타난 확장된 노출 기간에서도 볼 수 있습니다.
이것이 당신에게 의미하는 것
대부분의 독자는 UTA0565의 작전과 같은 국가 수준의 작전의 직접적인 표적이 되지 않을 것이지만, 근본적인 교훈은 광범위하게 적용됩니다: 브라우저와 운영 체제를 최신 상태로 유지하십시오. Chrome과 Windows는 모두 정기적으로 보안 패치를 배포하며, 제로데이가 이번처럼 Volexity의 공개를 통해 대중에게 알려지면, 벤더는 일반적으로 신속하게 패치합니다. 업데이트를 지연하면 공격자가 결함의 존재를 알고 방어자가 그것을 막기 위해 경쟁하는 바로 그 기간 동안 노출됩니다.
또한 특히 이메일, 메시징 앱 또는 익숙하지 않은 도메인으로 연결되는 검색 결과를 통해 받은 링크를 클릭하기 전에 scrutinizing하는 습관을 기르는 것도 가치가 있습니다. 스푸핑 사이트는 설득력 있게 보이도록 설계되었으므로, 링크 위에 마우스를 올려 실제 목적지 URL을 확인하거나 클릭을 통해 이동하는 대신 알려진 사이트로 직접 탐색하면 초기 침해가 시작되기 전에 예방할 수 있습니다.
실행 가능한 시사점
- 패치가 제공되는 즉시 Chrome과 Windows를 업데이트하십시오. 특히 이번과 같은 제로데이 공개 이후에는 더욱 그렇습니다.
- 익숙하지 않은 링크를 클릭하지 말고, 자격 증명을 입력하거나 파일을 다운로드하기 전에 URL을 확인하십시오.
- 보안 팀은 CLEANGULP에 대해 Volexity가 공개한 침해 지표를 검토하고, 파일, 지속성 및 C2 세부 정보를 포함하여 엔드포인트 및 네트워크 로그와 대조하여 확인해야 합니다.
- 브라우저 보안 업데이트를 운영 체제 패치와 동일한 긴급성으로 취급하십시오. 이 캠페인에서는 둘 다 함께 악용되었습니다.
- 여러 제품에 걸친 연계 악용이 점점 더 일반적인 공격 기법이므로 진행 중인 제로데이 공개에 대해 정보를 계속 파악하십시오.




