구글 클라우드의 맨디언트(Mandiant)가 지난해 글로벌 네트워크 솔루션 전문 기업인 주니퍼네트웍스(Juniper Networks)에서 발생한 멀웨어(malware) 사고에 대한 조사 결과를 발표했다.
2024년 중순경 맨디언트는 위협 행위자가 주니퍼네트웍스의 주노스 운영체제(Junos OS)에서 작동하는 맞춤형 백도어(backdoor)를 배포한 것을 발견하고, 중국 연계 사이버 스파이 그룹인 UNC3886의 소행으로 지목했다. UNC3886은 정교한 공격 기술을 구사하며 소프트웨어의 취약점을 공격하는 ‘제로데이 익스플로잇(zero-day exploits)’을 통해 네트워크 장치와 가상화 기술을 표적으로 삼아왔다. 이는 주로 미국과 아시아 지역의 국방, 기술 및 통신 기업을 집중 공격하고 있다.
지난 수개월 동안 맨디언트와 주니퍼네트웍스가 합동 조사한 결과, UNC3886는 지원 종료된(EOL) 주니퍼 MX 라우터의 하드웨어와 소프트웨어를 통해 공격을 자행한 사실이 확인됐다. 조사 연구진은 UNC3886이 사용한 맞춤형 멀웨어 샘플은 그들이 고급 시스템 내부 구조에 대해 심층적인 지식을 가지고 있음을 보여준다고 지적했다. 맨디언트는 2022년과 2023년에도 UNC3886이 가상화 기술과 네트워크 에지 디바이스에 배포한 맞춤형 멀웨어 환경에 대해 보고한 바 있다.
주요 조사 결과는 다음과 같다.
· 맞춤형 멀웨어 환경을 통해 공격하는 UNC3886: 맨디언트는 지원 종료된 다수의 주니퍼 MX 라우터에 설치된 6가지 변종 멀웨어를 발견했다. 각 멀웨어는 TINYSHELL 백도어를 변형한 버전으로, 라우터에 접근해 오랜 기간 탐지를 피할 수 있도록 제작됐다. 이러한 멀웨어에는 능동적 백도어와 수동적 백도어뿐만 아니라, 표적 장비의 로깅 메커니즘(logging mechanism)을 비활성화해 보안 모니터링 시스템을 효과적으로 차단하는 임베디드 스크립트 등 다양한 맞춤형 기능이 포함돼 있었다.
· 주노스 운영체제의 보안 메커니즘 ‘Veriexec’: 주노스 운영체제 특성상 멀웨어를 실행하기 위해서는 먼저 위협 행위자가 Veriexec 보호를 우회해야 한다. 맨디언트는 Veriexec이 지원되는 하드웨어와 소프트웨어에서 UNC3886의 우회 기법이 성공했다는 증거를 발견하지 못했다. 그러나 지원 종료된 주니퍼 MX 라우터가 감염됐다는 사실은 UNC3886가 실행 가능한 백도어를 성공적으로 배포했음을 의미한다. 맨디언트는 조사를 통해 UNC3886가 멀웨어의 영향을 받은 디바이스에 대해 최고 관리자 권한(root access)을 획득한 것을 확인했다.
위협 행위자가 Veriexec 보호를 비활성화할 경우 경고 알림이 작동되기 때문에 승인되지 않은 바이너리(unauthorized binaries)가 실행되는 것을 방지한다. 그러나 신뢰할 수 없는 코드가 신뢰할 수 있는 프로세스의 컨텍스트 내에서 발생하는 경우에는 악성 코드가 실행될 수 있다.
맨디언트의 조사 결과, UNC3886은 새로운 공격 기법인 ‘프로세스 인젝션(process injection)’을 통해 합법적인 프로세스의 메모리에 악성 코드를 주입해 Veriexec을 우회한 것으로 드러났다. 프로세스 인젝션은 Veriexec이 활성화된 상태에서 위치 독립 코드(PIC) 버전의 lmpad 백도어를 실행하기 위한 목적으로 사용됐으며, 손상된 주니퍼 라우터의 파일 시스템에서 확인된 다른 백도어 실행은 지원하지 않는 것으로 나타났다.
· 진화하는 UNC3886의 전술·기술·절차(TTP): 과거 UNC3886는 네트워크 에지 디바이스(network edge device) 공격에 집중해왔지만, 이번 공격은 그들이 인터넷 서비스 제공업체(ISP)의 라우터와 같은 내부 네트워킹 인프라도 표적으로 삼고 있음을 시사한다. 이러한 공격이 성공할 경우 상당한 영향을 미칠 수 있다.
이번 공격은 네트워크 디바이스 업데이트의 중요성을 다시 한번 강조한다. 맨디언트와 주니퍼네트웍스는 네트워크 디바이스를 최신 보안 패치가 포함된 버전으로 업그레이드할 것을 권장한다. 특히 주니퍼네트웍스의 고객은 권장사항을 검토하고 적용할 것을 강력히 권고한다.
맨디언트의 추가 권고사항은 다음과 같다.
· 안전한 인증: 네트워크 디바이스 관리를 위한 강력한 다중 인증(MFA) 시스템과 세분화된 역할 기반 접근 제어(RBAC) 시스템을 통해 중앙 집중식 ID 및 액세스 관리(IAM) 시스템을 구축해야 한다.
· 구성 관리: 정의된 템플릿 및 표준에 대한 구성 유효성 검사를 지원하는 네트워크 구성 관리를 구현하고, 편차를 자동으로 수정하거나 수동 개입을 위한 경고를 발동하는 기능을 구축해야 한다.
· 모니터링 강화: 고위험 관리 활동을 식별하고 우선순위를 지정하며, 탐지 효과를 정기적으로 검토하는 프로세스를 갖춘 모니터링 솔루션을 구현해야 한다.
· 취약점 관리: 잘 알려지지 않은 운영 체제의 취약점을 포함해 네트워크 디바이스의 취약점을 사전에 패치하고 완화해야 한다.
· 디바이스 수명 주기 관리: 사전 모니터링, 소프트웨어 자동 업데이트, 지원 종료(EOL) 교체 계획이 포함된 디바이스 수명 주기 관리 프로그램을 구축해 네트워크 디바이스를 항상 안전하게 유지해야 한다.
· 보안 강화: 엄격한 액세스 제어, 네트워크 세분화 및 기타 보안 조치를 통해 네트워크 장치, 관리 장치 및 네트워크 장치를 관리하는 시스템의 보안 수준을 강화해야 한다.
· 위협 인텔리전스: 위협 인텔리전스(Threat Intelligence)를 선제적으로 활용해 새로운 위협에 대한 보안 제어 효과를 지속적으로 평가하고 개선해야 한다.
이번 보고서에 대한 자세한 내용은 블로그를 통해 확인할 수 있다.
박민서
다른기사보기삼성전자, 세계 이동통신 기술 표준 단체 3GPP 의장 배출
2025-03-14 17:54관련기사
Comments
최신기사
IT일반 인기기사
중요기사
아디다스, 축구 선수 이강인과 함께한 ‘널 믿어 You Got This’ 브랜드 캠페인 전격 공개
글로벌 리딩 스포츠 브랜드 아디다스가 축구 국가대표 이강인 선수와 그의 친누나 이정은의 따뜻한 찐남매 케미를 담은 ‘널 믿어(You Got This)’ 브랜드 캠페인 영상을 5일 ...
박민서 기자 2025-06-05
[KBO] ‘김현수 3점포·오스틴 쐐기포’ LG, 18안타 폭발로 NC 15-0 대파… 3연패 탈출
▲ 오스틴 LG 트윈스 [사진 출처 = LG 트윈스 홈페이지]박민서 기자 = LG 트윈스가 타선과 마운드 모두에서 완벽한 경기력을 선보이며 무기력했던 3연패를 단숨에 끊어냈다.LG...
박민서 기자 2025-06-04
SSG랜더스, 구단 단일 시즌 최다 매진 타이 달성
SSG랜더스(이하 SSG)가 3일(화) 인천SSG랜더스필드에서 열린 삼성라이온즈와의 홈경기에서 만원 관중을 달성했다.SSG는 오후 3시 45분에 인천SSG랜더스필드의 좌석(23,0...
박민서 기자 2025-06-04
남자 400m 계주, 한국 신기록으로 아시아선수권 첫 금메달…대회 신기록까지 수립
▲ 한국 육상 남자 400m 계주 대표팀[사진 출처 = 대한육상연맹 홈페이지]박민서 기자 = 지난 5월 31일 경북 구미시민운동장에서 열린 2025 아시아육상경기선수권대...
박민서 기자 2025-06-02
남자 400m 계주, 예선 1위로 결선 진출…아시아선수권 첫 금메달 정조준
▲ (왼쪽부터) 이준혁(국군체육부대), 이재성(광주광역시청), 나마디 조엘 진(예천군청), 서민준(서천군청) [사진 출처 = stn 유튜브 중계 화면 갈무리]박...
박민서 기자 2025-05-30
나마디 조엘 진·서민준, 남자 100m 준결선 진출했지만 결선 무대는 아쉽게 불발
▲ 나마디 조엘 진 [사진 출처 = 대한육상연맹]박민서 기자 = 한국 단거리 기대주 나마디 조엘 진(19·예천군청)과 서민준(21·서천군청)이 2025 아시아육상경기선수권대회 남자...
박민서 기자 2025-05-29
이재웅, 아시아육상선수권 남자 1500m 은메달…한국 중거리 30년 만의 쾌거
▲ 이재웅 육상선수 [사진 출처 = 대한육상연맹 홈페이지]박민서 기자 = 이재웅(국군체육부대)이 30년 만에 한국 육상에 남자 1500m 메달을 안기며 중거리 종목의 부활을 알렸다...
박민서 기자 2025-05-29
제 호 스포츠다이브 (Sportsdive) |
등록번호 경기, 아53661 |
등록일자 2023.06.12
발행인 이규상 |
편집인 김영규
주 소 경기 성남시 분당구 판교역로 192번길 16 |
Tel. 070-4272-2766 |
상담시간 10:00~17:00
본 콘텐츠의 저작권은 스포츠다이브(Sportsdive) 또는 제공처에 있으며 이를 무단 이용하는 경우 저작권법 등에 따라 법적책임을 질 수 있습니다.
Copyright (c) Sportsdive All rights reserved.