게임워크 작전: 블루알파와 이란 APT 그룹 간 인프라 중복 발견
올해 초, Recorded Future의 Insikt Group "이란의 위협 행위자 사우디아라비아 기관을 표적으로 삼기 위해 대규모 인프라 네트워크 구축 "이라는 제목의 연구 보고서를 발표했는데, 이 보고서는 이란 정부의 지원을 받는 것으로 의심되는 CNO 위협 행위자 의 네트워크 인프라를 분석했습니다. 저희는 Recorded Future 네트워크 트래픽 분석 및 Recorded Future 도메인 분석을 포함한 자체적인 전술, 기술 TTPs 사용하여 2019년 7월 말까지 활동을 지속적으로 모니터링했습니다.
데이터 소스에는 Recorded Future® 플랫폼, Farsight Security의 DNSDB, ReversingLabs, VirusTotal, Shodan 및 일반적인 사이트가 포함되었습니다. OSINT 도구.
본 연구의 대상 독자는 러시아 및 이란 국가 컴퓨터 네트워크 운영 활동에 관심을 보이는 보안 운영자 및 위협 인텔리전스 전문가입니다.
Executive Summary
2019년 한 해 동안 러시아 위협 행위자 그룹이 이란 그룹의 인프라를 탈취한 사례가 여러 건 기록 되었으며, 가장 최근에는 영국 국가 사이버 보안 센터(NCSC)와 미국 국가 안보국(NSA)이 공동으로 발표한 권고문 에서 러시아 소행으로 추정되는 위협 그룹 투를라(Turla)가 이란의 허가 없이 이란의 악성코드 두 종류를 이용한 것으로 나타났습니다.
분석 결과, Insikt Group BlueAlpha로 위협 행위자 하는 활동가와 이란 국가 활동으로 의심되는 단체 간에 운영 인프라가 중복된다는 증거를 발견했습니다. BlueAlpha와 Gamaredon Group의 멀웨어 및 인프라 TTPs 에는 상당한 중복이 있습니다. 따라서 우리는 BlueAlpha가 러시아 국가의 지원을 받는 위협 행위자 가능성이 높다고 판단합니다. 특히 우크라이나 보안국(SBU)은 가마레돈 그룹이 러시아 연방보안국(FSB) 16사단과 18사단 소속이라고 밝혔 습니다.
또한, APT33(Elfin), APT35(Charming Kitten), MUDDYWATER를 포함하여 잘 알려진 여러 이란 위협 행위자 그룹과 관련된 인프라 간에 더 많은 중복이 있음을 발견했습니다. APT33과 APT35는 모두 이란 혁명수비대(IRGC)가 설정한 전략적 우선순위에 따라 활동하는 것으로 추정되지만, MUDDYWATER의 소속 조직은 현재로서는 불분명합니다. 이해를 돕기 위해 본 보고서에서는 APT33, APT35 및 MUDDYWATER 인프라의 집합체를 "이란 연계"라고 지칭하겠습니다. 이 단계에서는 이러한 그룹들이 단일한 동질적인 이란인 위협 행위자 의미하는 것이 아니라, 모두 눈에 띄게 중복되는 TTPs 가지고 있음을 의미한다는 점에 유의해 주시기 바랍니다.
주요 판단
우리는 여러 이란 위협 행위자 집단 간에 인프라가 중복되는 부분을 계속해서 발견하고 있습니다. 이란의 사이버 작전 관리 체계에 대한 계층적 접근 방식에 관한 기존 연구 와 결합하여 볼 때, 이러한 위협 행위자 집단 간의 구분이 계속해서 모호해지고 있음을 알 수 있으며, 이는 상호 배타적이지 않은 다음과 같은 가설을 고려하게 합니다.
- 이란 내 여러 단체들 간에는 운영 자원 관리에 있어 일종의 조직적 중복이 존재합니다.
- 이러한 중복은 해당 그룹들이 긴밀하게 연계되어 있고, 자원을 공유하며, 아마도 모두 동일한 조직을 위해 일하고 있음을 시사합니다. 우리는 APT33, APT35 및 MUDDYWATER 연계의 경우 해당 조직이 이란 혁명수비대(IRGC)일 가능성이 높다고 판단합니다.
- 인프라 중복은 이란의 위협 행위자 집단에 대한 오분류 가능성을 시사하거나, 해당 집단들이 진화하여 기존 분류가 부적절해졌음을 암시합니다.
두 건의 개별 사례에서, 우리는 사우디 국제 석유화학 회사를 사칭하고 이란 연계 위협 행위자 그룹이 사용하는 도메인이 러시아 국가 지원 위협 행위자로 의심되는 블루알파의 운영 인프라와 연결되는 고유한 도메인 특성을 확인했습니다. 우리는 이러한 도메인과 관련된 운영 활동이 2019년 블루알파와 연관되어 있다는 점에 대해 높은 확신을 가지고 있으며, 이는 다음과 같은 잠재적 가설을 제시합니다.
- 블루알파는 이란 연계 단체들의 TTPs 모방했습니다. 우리는 FSB와 연관된 위협 행위자가 이란 APT 인프라를 탈취한 두 가지 매우 주목할 만한 최근 사례(1, 2)를 고려할 때 이것이 가능성이 높은 시나리오라고 평가합니다.
- BlueAlpha는 과거 이란과 연관된 그룹의 인프라를 장악했습니다. Insikt Group 투를라와 같은 다른 FSB 계열의 위협 행위자 허위 정보를 효과적으로 사용하는 능력을 보여준 점을 고려할 때, 이 시나리오 또한 가능성이 높다고 평가합니다.
- 이란 연계 그룹은 가마레돈 그룹의 전술, TTPs 모방했습니다. Insikt Group 이러한 시나리오가 발생할 가능성이 낮다고 평가합니다. 왜냐하면 이를 위해서는 매우 높은 수준의 기술적, 작전적 준비가 필요하며, 이란 연계 그룹이 우크라이나의 이익을 겨냥하기 위한 고위험 작전이 될 것이기 때문입니다.
- 이란-넥서스 그룹과 블루알파는 운영상 협력 관계를 맺고 있습니다. 훈련 및 전술·기술·절차 TTPs 공유에 대한 협력은 가능하지만, 실제 작전 인프라 공유를 위해서는 목표 작전의 효과를 보장하기 위한 상당한 충돌 방지 노력이 필요할 것입니다. 우리는 이것이 발생할 가능성이 낮은 시나리오라고 판단합니다.
전망
10월 21일, 영국 국가사이버보안센터(NCSC)와 미국 국가안보국(NSA)은 러시아 소행으로 추정되는 위협 그룹 투를라(Turla)가 이란의 허가 없이 이란이 개발한 두 가지 도구를 이용한 방식에 대한 공동 경고문을 발표했습니다. NCSC와 NSA는 다음 세 가지 요소를 기준으로 이러한 도구를 사용한 이란의 활동과 투를라의 활동을 구분할 수 있었습니다.
- Turla 또는 이란 관련 IP 주소를 통한 인프라 관리
- Turla 그룹은 이란과 연관된 백도어를 찾기 위해 스캔 작업을 진행했습니다.
- Turla는 자체 임플란트를 배포하여 이란의 인프라를 강화합니다.
에스토니아 정보기관 과 체코 정부 는 투를라가 러시아 연방보안국(FSB) 소속이라고 보고 있다. 우크라이나 보안국과 위협 인텔리전스 연구원들은 가마레돈 그룹이 FSB와 연관되어 있다고 밝혔습니다.
저희 연구에서는 이란의 APT33, APT35, 그리고 MUDDYWATER 그룹 간에 운영 인프라가 상당히 중복되는 것을 확인했습니다. 우리는 세 그룹 모두 이란 혁명수비대(IRGC)와 연관되어 있을 가능성이 높으며, 세 그룹 간의 공격 전술 TTPs 계속해서 모호해지는 현상이 IRGC에서 비롯된 위협 활동의 집중화를 저해할 가능성이 높다고 판단합니다.
또한 우리는 이란 연계 그룹과 가마레돈 그룹의 운영 인프라 사이에 상당한 중복이 있음을 발견했습니다. 겹치는 영역의 수는 우리의 관찰 결과가 이전에 보고된 가마레돈 활동과는 중요한 차이점임을 나타냅니다. 이번 철수는 중동 지역을 겨냥한 것으로 보이며, 가마레돈은 과거에도 우크라이나의 이익을 표적으로 삼아 온 바 있다. 그러한 이유로 우리는 러시아 정부의 지원을 받는 것으로 의심되는 위협 행위자에 대해 블루알파(BlueAlpha)라는 명칭을 사용하기로 했습니다. 우리는 블루알파와 가마레돈 그룹이 유사한 전술 TTPs 가진 긴밀하게 연계된 그룹이며, 둘 다 러시아 연방보안국(FSB)과 연관되어 있을 가능성이 높다고 판단합니다. Insikt Group 러시아 국가 지원 그룹이 활동을 은폐하고 출처 파악을 방해하기 위해 위장 공격이나 다른 위협 행위자 의 취약한 운영 인프라를 악용하는 등의 전술, 기술 및 절차 TTPs 사용하는 사이버 작전을 계속 수행할 것으로 평가합니다.