위조 코드 서명 인증서 사용이 증가하고 있습니다.

위조 코드 서명 인증서 사용이 증가하고 있습니다.

주요 판단

### 담당자 요약

2017년 전 세계 보안 연구원들은 악성 페이로드 배포를 위한 계층적 난독 TTPs 으로 코드 서명 인증서가 갑자기 증가하는 것을 목격하기 시작했습니다. Recorded Future의 Insikt Group 범죄 조직을 조사하여 현재 코드 서명 인증서와 SSL 인증서가 포함된 도메인 이름 등록을 모두 제공하는 업체들을 확인했습니다.

범죄 조직에서 유통되는 보안 인증서가 합법적인 소유자로부터 도난당한 후 악의적인 용도로 사용된다는 일반적인 믿음과는 달리, 해당 인증서는 특정 구매자의 요청에 따라 생성되며 도난당한 기업 신원을 사용하여 등록된다는 사실을 높은 정확도로 확인했습니다. 이로 인해 기존 네트워크 보안 장비의 효과가 떨어집니다.

배경

수년간 보안 연구원들은 사이버 범죄자들이 악성 페이로드를 숨기기 위해 위조된 코드 서명 인증서를 사용하는 것에 대해 대중에게 경고해 왔지만, 이러한 지하 서비스에 대한 철저한 조사가 이루어진 경우는 극히 드물었습니다.

바이러스 백신 소프트웨어의 탐지 기능이 향상됨에 따라 페이로드 암호화와 같은 표준적인 방법은 더 이상 충분하지 않게 되었습니다. 파일의 효과를 장기간 유지하는 것이 더욱 어려워졌고, 때로는 실행 파일을 매일 "정리"해야 하는 경우도 생겼습니다. 그 결과, 사이버 범죄자들은 보다 포괄적인 보안 접근 방식이 필요해졌고, 정식으로 발급된 보안 인증서로 페이로드 파일에 서명하는 2차 보호 계층을 실험하기 시작했습니다.

위협 행위자들이 위조 인증서를 사용하고 있다는 사실은 2011년부터 알려져 있었지만, 실제로 위조 인증서가 암시장에서 유통되기 시작한 것은 2015년이 되어서였습니다.

위협 분석

가짜 코드 서명 인증서를 제공한 최초의 업체 중 하나는 해킹 관련 메시지 게시판에서 활발하게 활동하는 C@T라는 닉네임을 사용하는 사람이었습니다. 2015년 3월, C@T는 다양한 실행 파일의 32/64비트 버전뿐만 아니라 Microsoft Office, Microsoft VBA, Netscape Object Signing 및 Marimba Channel Signing 문서, 그리고 Silverlight 4 애플리케이션을 지원하는 Microsoft Authenticode를 판매하기 시작했습니다. 또한, 애플의 코드 서명 인증서도 이용할 수 있었습니다.

C@T는 광고에서 해당 인증서가 합법적인 기업 명의로 등록되어 있으며, 가장 규모가 크고 존경받는 인증서 발급 기관인 Comodo, Thawte, Symantec에서 발급되었다고 설명했습니다. 판매자는 각 인증서가 고유하며 단 한 명의 구매자에게만 할당될 것이며, 이는 HerdProtect.com을 통해 쉽게 확인할 수 있다고 밝혔습니다. C@T에 따르면 서명된 파일을 통한 페이로드 설치 성공률이 30~50% 증가하며, 그는 6개월도 채 안 되는 기간 동안 60개 이상의 인증서를 판매했다고 인정하기도 했습니다.

그 당시 C@T는 매출이 감소했고, 다른 더 저렴하고 신뢰할 수 있는 페이로드 난독화 방법이 여전히 존재했던 상황에서, 경우에 따라 인증서당 1,000달러가 넘는 과도한 비용을 요구하여 광범위한 고객층의 관심을 끌지 못했습니다.

code-signing-certificates-1.png

다크웹에서 위조 코드 서명 인증서를 판매하는 범죄 조직들의 활동.

약 2년 후, 세 명의 새로운 인물이 주로 동유럽 지하 세계에서 활동하기 시작했습니다. 한 명은 결국 다른 불법 사업으로 옮겨갔지만, 나머지 두 명은 여전히 러시아어를 사용하는 사람들에게 위조 증명서를 활발하게 공급하고 있습니다.

두 번째 업체는 확장 검증(EV) 보증이 포함되지 않은 3등급 인증서를 전문으로 하며 가격은 600달러입니다. 반면 세 번째 업체는 가장 광범위한 제품군을 제공합니다.

SmartScreen 평판 등급이 포함되지 않은 Comodo에서 발급하는 표준 코드 서명 인증서는 295달러입니다. 시만텍에서 발행한 가장 신뢰할 수 있는 버전의 전기차 인증서를 구매하려는 사람은 1,599달러를 지불해야 하는데, 이는 정품 인증서 가격보다 230%나 높은 가격입니다. 대량 구매를 원하는 고객을 위해 EV SSL 암호화 및 코드 서명 기능을 갖춘 완전 인증 도메인을 1,799달러에 제공해 드릴 수도 있습니다.

code-signing-certificates-2.png

위협 행위자가 광고하는 제품 목록입니다.

판매자 두 명이 비공개 대화에서 제공한 정보에 따르면, 제품의 발급 및 유효기간을 보장하기 위해 모든 증명서는 실제 기업 정보를 사용하여 등록된다고 합니다. 우리는 합법적인 사업주들이 자신들의 데이터가 불법 활동에 이용되었다는 사실을 모르고 있을 가능성이 매우 높다고 확신합니다. 모든 인증서는 구매자별로 개별적으로 발급되며 평균 발급 기간은 2~4일이라는 점을 유의하시기 바랍니다.

기술 분석

두 업체 모두 크롬 브라우저에 적용된 고급 보안 지표 덕분에 (크롬 브라우저는 탁월한 보안을 제공하는 것으로 여겨지며) 파이어폭스, 인터넷 익스플로러, 사파리 브라우저에 비해 침투 성공률이 현저히 낮을 것으로 예상해야 한다는 점을 인정했습니다.

Insikt Group은 최근 발급된 Comodo 인증서로 이전에 보고되지 않았던 원격 접속 트로이목마(RAT)의 페이로드 실행 파일에 서명하는 방식으로 시험을 진행하도록 한 업체를 성공적으로 설득했습니다. 테스트 대상 파일이 사전에 암호화되었음에도 불구하고, 테스트 결과는 코드 서명된 버전이 더 우수한 효과를 보인다는 것을 입증했습니다.

암호화된 페이로드를 탐지하는 데 성공한 안티바이러스 업체는 8곳에 불과했지만, 코드 서명 버전에 대해서는 단 2곳만이 효과적이었습니다. 비상주 버전의 페이로드를 대상으로 동일한 테스트를 수행한 결과 더욱 충격적인 결과가 나타났습니다. 이 경우 암호화된 버전을 탐지할 수 있었던 회사는 단 6곳뿐이었으며, 그중 Endgame 보호 프로그램만이 해당 파일을 악성 파일로 성공적으로 인식했습니다.

전망

심층 패킷 검사를 수행하는 네트워크 보안 장비는 악성 프로그램에 의해 시작된 정상적인(정상 인증서가 있는) SSL/TLS 트래픽의 경우 효과가 떨어집니다. 넷플로우(패킷 헤더) 분석은 위험을 줄이는 데 중요한 제어 수단입니다. 호스트 기반 제어는 유효한 코드 서명 인증서로 인해 무력화될 수 있기 때문입니다.

일반적인 암호화 서비스는 암호화 건당 10달러에서 30달러 정도의 비용으로 쉽게 이용할 수 있지만, 위조 인증서는 비용이 매우 높기 때문에 사이버 범죄의 주요 수단으로 자리 잡지는 않을 것으로 예상합니다. 하지만 의심할 여지 없이, 보다 정교한 공격자들과 국가 차원의 공격자들은 광범위하지 않고 더욱 표적화된 공격에 가담하면서 앞으로도 가짜 코드 서명과 SSL 인증서를 계속해서 사용할 것입니다.

이 분석과 관련된 스크린샷을 보려면, 부록을 다운로드하세요.