순식간에 사라지는 취약점: 익스플로잇 키트에서 가장 많이 사용되는 10가지 취약점

순식간에 사라지는 취약점: 익스플로잇 키트에서 가장 많이 사용되는 10가지 취약점

분석 요약

Recorded Future 위협 인텔리전스 100개 이상의 익스플로잇 킷(EK)과 알려진 연구소를 분석한 결과 가장 빈번하게 악용되는 제품으로 Adobe Flash Player를 식별했습니다. 정보 보안 전문가들에게 어도비 플래시 취약점이 범죄자와 악성 소프트웨어의 일반적인 침투 경로로 사용된다는 사실은 놀라운 일이 아니지만, 그 규모는 상당합니다.

2015년 1월 1일부터 2015년 9월 30일까지의 웹 분석에 따르면, 어도비 플래시 플레이어는 익스플로잇 키트가 악용한 상위 10개 취약점 중 8개를 차지했습니다. 다른 악용된 취약점은 Microsoft Internet Explorer 버전 10 및 11(CVE-2015-2419)과 Silverlight를 포함한 Microsoft 제품(CVE-2015-1671)에 영향을 미칩니다.

배경

익스플로잇 키트는 사용자가 악성코드를 설치할 때마다 비용을 지불하는 서비스형 범죄 소프트웨어(CaaS)입니다. 사용자는 악성코드(예: 크립토로커)와 생성된 URL을 배포할 수단만 제공하면 됩니다. 이 URL은 다른 사이트나 악의적인 제3자 광고(멀버타이징)를 통해 확산될 수 있습니다. 이러한 익스플로잇 키트를 제작하는 팀들은 고객이 원하는 페이로드를 전달하는 데 있어 효율성을 높여 더 많은 수익을 창출하기 위해 소프트웨어에 대한 새로운 익스플로잇을 계속해서 추가하고 있습니다.

익스플로잇 키트 피해자는 해당 웹페이지, 악성 광고를 로드하거나 자신도 모르게 악성 링크를 따라 익스플로잇 키트의 랜딩 페이지로 이동합니다. Sophos에 따르면, "랜딩 페이지는 익스플로잇 키트 코드의 시작점입니다." EK는 HTML과 JavaScript를 혼합하여 방문자의 브라우저와 플러그인을 식별하고, 이를 통해 드라이브 바이 다운로드를 유발할 가능성이 가장 높은 익스플로잇을 배포하는 데 필요한 정보를 키트에 제공합니다.

익스플로잇 키트가 어떤 취약점을 표적으로 삼는지 이해하면 조직 내 패치 관리 기능을 더욱 효과적으로 수행할 수 있습니다.

낚시꾼을 위한 익스플로잇 키트 집중 분석

Angler는 가장 인기 있고 잘 알려진 익스플로잇 키트 중 하나로, 여러 유명 악성 광고 및 랜섬웨어 프로그램과 연관되어 있습니다. 2013년에 처음 등장한 이 악성코드는 새로운 공격 방식의 빠른 확산과 많은 안티바이러스 제품을 회피하는 능력 덕분에 사이버 범죄자들이 선호하는 블랙홀을 빠르게 제치고 인기를 얻었습니다.

Recorded Future 소셜 미디어, 포럼 및 기술 리포팅을 포함한 웹 소스 분석을 통해 Cryptowall, AlphaCrypt, Necurs 및 Bedep 멀웨어를 포함한 Angler 페이로드를 강조했습니다.

앵글러 익스플로잇 키트 타임라인

이미지를 클릭하면 크게 볼 수 있습니다.

10월에 시스코는 앵글러(Angler) 취약점을 공격하는 데 결정적인 역할을 했다고 발표했습니다. 시스코 는 앵글러 프록시 서버들을 대량으로 발견했으며, 이 서버들이 해당 익스플로잇 키트 활동의 최대 50%를 차지한다고 밝혔습니다. 이 범죄 조직은 하루 최대 9만 명의 피해자를 대상으로 삼았으며 연간 3천만 달러 이상의 수익을 올린 것으로 알려졌습니다.

방법론

Recorded Future는 .onion을 포함한 웹상의 수천 개의 소스를 분석했습니다. 사이트, 범죄 포럼 및 소셜 미디어. 본 분석은 2015년 1월 1일부터 2015년 9월 30일까지의 익스플로잇 키트 및 취약점 관련 논의에 초점을 맞추었습니다. 본 연구의 일환으로 Recorded Future는 Angler, Neutrino, Nuclear Pack 등 잘 알려진 익스플로잇 키트(EK)를 포함한 108개의 익스플로잇 키트 목록을 활용했습니다. 가장 많이 악용된 EK 취약점은 해당 취약점을 익스플로잇 키트와 연결하는 웹 참조 횟수를 기준으로 순위를 매겼습니다.

Recorded Future는 이 분석에서 언급된 악성코드를 역분석하지 않았으며, 대신 정보 보안 블로그, 포럼 게시물 등에서 얻을 수 있는 정보를 종합적으로 분석했습니다. 현재 익스플로잇 키트(EK)는 수십 개의 다른 취약점을 악용하고 있으며, 이 글의 목적은 인기 있는 익스플로잇 키트의 주요 공격 대상을 강조하는 것입니다.

결과

Recorded Future는 이러한 방법론을 사용하여 익스플로잇 키트에서 가장 많이 사용되는 취약점을 파악했습니다. 이 목록에서는 어도비 플래시 플레이어 취약점이 수천 건의 언급으로 압도적인 비중을 차지했습니다.

2015년 주요 취약점

가장 심각한 취약점인 CVE 2015-0313은 플래시 플레이어 16.0.0.296에 영향을 미치며 어도비에서 중요 취약점으로 분류했습니다. 이 취약점은 2015년 2월 2일에 패치되었으며, 2014년 12월부터 제로데이 공격으로 인식되었습니다. Recorded Future는 2015년에 익스플로잇 키트와 관련된 CVE-2015-0313 참조 사례를 410건 발견했습니다. 이러한 취약점은 최근 한주안, 앵글러, 피에스타 EK 기종에서 발견되었습니다.

CVE-2015-0313 참조

세 번째와 다섯 번째로 많이 언급된 취약점(CVE-2015-5119, CVE-2015-5122)과 관련된 익스플로잇은 2015년 7월 Hacking Team 유출 에서 Adobe Flash 제로데이 취약점으로 공개된 직후 Angler를 포함한 EK에 즉시 추가되었습니다.

해킹팀 제로데이 취약점 타임라인

이미지를 클릭하면 크게 볼 수 있습니다.

영향

다양한 브라우저와 운영체제와의 호환성 덕분에 널리 사용되어 온 어도비 플래시 플레이어는 최근 잇따른 취약점 발견과 Pawn Storm과 같은 APT 그룹의 악용 사례로 인해 안전한 운영 환경에서 플래시의 입지에 대한 의문이 제기되고 있습니다.

현재 Apple OS X 에서는 19.0.0.226 이전 버전(또는 이전 기종의 경우 18.0.0.255 이전 버전)의 Flash 실행이 적극적으로 제한되고 있습니다. 브라이언 크렙스는 최근 Flash 없이 한 달을 보낸 경험 에 대해 글을 썼습니다. 지난 7월, WIRED는 Occupy Flash 운동에 대해 논의하고 그 운동이 제기한 여러 쟁점들을 자세히 다뤘습니다.

Adobe Flash Timeline

이미지를 클릭하면 크게 볼 수 있습니다.

결론

각 조직은 어도비 플래시 업데이트를 지속적으로 설치하는 것이 가능한지 스스로 결정해야 하지만, 어도비의 취약점을 차단하기 위한 임시방편으로 몇 가지 조치를 취할 수 있습니다. 여기에는 알 수 없는 환경에서 Adobe Flash Player 사용 여부를 확인하는 "클릭하여 재생" 기능 활성화가 포함됩니다.