마이크로소프트, 2018년 주요 취약점 10개 중 8개 공격 대상에 포함

마이크로소프트, 2018년 주요 취약점 10개 중 8개 공격 대상에 포함

전체 분석 내용을 PDF로 다운로드하려면 여기를 클릭하세요.

본 분석은 2018년 1월 1일부터 2018년 12월 31일까지 취약점과 함께 발생한 익스플로잇 키트, 피싱 공격 또는 원격 액세스 트로이목마의 동시 발생에 초점을 맞춥니다. 우리는 코드 저장소, 딥웹 포럼 게시물, 다크웹 사이트를 포함한 수천 개의 소스를 분석했습니다. 본 보고서는 2017년 보고서 의 후속 보고서이며, 정보 보안 실무자, 특히 취약점 위험 평가를 지원하는 담당자를 대상으로 합니다.

Executive Summary

많은 연결 관리 장치는 사이버 범죄자가 적극적으로 악용하는 연결에 대한 적절한 통찰력 없이 우선순위를 연결 하는 어려운 작업에 직면합니다. 여기서는 2018년의 주요 취약점 10가지를 살펴보면서 이 문제를 명확히 설명하고자 합니다. 보안 전문가들은 기업의 기술 스택에 영향을 미치는 취약점, 즉 익스플로잇 키트에 포함되거나 원격 액세스 트로이목마(RAT)를 배포하는 데 사용되거나 현재 피싱 공격에 사용되는 취약점에 대한 통찰력을 갖추는 것이 필수적입니다.

2018년에는 어도비 제품보다 마이크로소프트 제품을 대상으로 한 공격이 더 많이 관찰되었습니다. 피싱 공격, 익스플로잇 키트 또는 RAT를 통해 악용된 10건의 취약점 중 8건은 Microsoft 제품을 대상으로 했으며, Adobe Flash 취약점은 단 하나만 상위 10위 안에 들었는데, 이는 패치 개선과 2020년 Flash Player 서비스 종료가 임박했기 때문으로 추정됩니다.

지난해와 마찬가지로, 표적 공격으로의 전환과 제로데이 취약점의 감소로 인해 새로운 익스플로잇 키트 개발은 계속해서 감소하고 있습니다. 과거에는 악용 사례들이 어도비 제품의 취약점을 악용했지만, 이러한 취약점은 지속적으로 줄어들고 있습니다.

주요 판단

사이버에서
참조
회사
CVE-2018-8174
567
Microsoft
CVE-2018-4878
387
Adobe
CVE-2017-11882
223
Microsoft
CVE-2017-8750
192
Microsoft
CVE-2017-0199
91
Microsoft
CVE-2016-0189
78
Microsoft
CVE-2017-8570
68
Microsoft
CVE-2018-8373
66
Microsoft
CVE-2012-0158
55
Microsoft
CVE-2015-1805
49
Google Android

배경

Recorded Future는 2017년에 추가된 익스플로잇 또는 피싱 공격과의 동시 발생 외에도 RAT(원격 접근 트로이목마)를 포함하여 매년 발표하는 10대 취약점 목록의 범위를 계속 확장해 왔습니다. 다른 해와 마찬가지로, 이 목록의 목표는 범죄 조직이 가장 많이 악용하는 취약점을 부각하는 것입니다. 2018년 국가 주도 해킹 관련 취약점 유출 사건이 헤드라인을 장식했지만, Recorded Future는 이러한 취약점이 범죄 조직에서 널리 사용되었다는 증거를 찾지 못했으므로 본 분석에서는 이를 중점적으로 다루지 않습니다.

이 목록은 지난 3년간의 보고서와 마찬가지로 익스플로잇 키트를 이용한 취약점 발생 사례를 계속 분석했습니다. 2006년 익스플로잇 키트가 등장한 이후, 사이버 범죄자들은 이처럼 간편한 서비스형 범죄 소프트웨어를 악용하는 데 필요한 코딩 경험이 줄어들었습니다.

RAT(원격 접속 트로이 목마)를 포함함으로써 2018년에 가장 빈번하게 발생했던 취약점을 파악하기 위한 추가적인 악성코드 범주가 마련되었습니다. RAT(원격 접근 트로이 목마)는 공격자에게 피해자의 컴퓨터에 대한 완전한 제어권을 제공할 수 있기 때문에 사이버 범죄자들에게 오랫동안 주요 공격 수단으로 사용되어 왔습니다.

방법론 및 소스

Recorded Future는 2018년 가장 많이 참조되고 악용된 취약점을 파악하기 위한 매개변수 중 하나로 167개의 익스플로잇 키트 목록을 활용했습니다. 2018년에는 새로운 익스플로잇 키트가 5개만 만들어졌는데, 이는 2017년의 10개에 비해 크게 줄어든 수치입니다.

top-vulnerabilities-2018-1-1.png

Recorded Future의 익스플로잇 키트 카테고리에는 수십 개의 익스플로잇이 포함되어 있습니다.

올해 보고서에서는 가장 많이 악용된 취약점을 파악할 때 RAT(원격 접근 트로이목마)도 포함시켰습니다. Recorded Future는 492개의 RAT 저장소를 활용했습니다. RAT(원격 접속 트로이 목마)가 추가된 이유 중 하나는 다목적 악성 소프트웨어로서의 역할로 인해 사용량이 증가했기 때문입니다.

top-vulnerabilities-2018-2-1.png Recorded Future의 RAT 멀웨어 카테고리.

일부 취약점은 범죄 조직이 아닌 국가 차원의 행위자들이 채택했기 때문에 상위 10위 안에 포함되지 않았습니다. 해당 취약점에는 ETERNALBLUE와 Spectre/Meltdown이 있습니다. ETERNALBLUE 익스플로잇(MS17-010을 사용)은 자주 언급되기는 하지만, 범죄 조직에서 사용되거나 다른 익스플로잇 키트의 일부로 판매된 적은 없습니다. 스펙터는 몇몇 피싱 공격에서 발견되기는 했지만, 사이버 범죄자들이 많이 사용한 악성코드는 아니었습니다. 한 가지 가능한 이유는 이러한 익스플로잇이 일반적인 익스플로잇 키트에 비해 더 정교하고 사용하기 어렵기 때문입니다. 일반적인 익스플로잇 키트는 사용이 간편하여 한때 널리 퍼져 있었습니다. 하지만 Recorded Future의 이전 연구에서 나타난 주요 취약점과 마찬가지로 새로운 익스플로잇 키트의 출현은 지속적으로 감소하고 있습니다.

이 연례 목록은 공개된 심층 웹 및 다크 웹 소스에서 얻을 수 있는 정보에 대한 메타데이터 분석을 기반으로 하므로, Recorded Future 이 글에 언급된 악성 소프트웨어를 역분석하지 않았습니다. 이 보고서의 목적은 오히려 가장 많이 악용되는 취약점을 보여주는 것입니다.

작년 가장 많이 악용된 취약점

이 목록에서 가장 많이 악용된 취약점은 CVE-2018-8174로, 마이크로소프트 인터넷 익스플로러 취약점이며 "더블 킬"이라는 별칭이 붙어 있습니다. 이 취약점은 RIG, 여파, KaiXin, Magnitude 등 4개의 익스플로잇 키트에 포함되어 있습니다. 이 취약점과 관련된 익스플로잇 키트는 피싱 공격을 통해 Trickbot 멀웨어를 유포하는 것으로 확인되었습니다. Magnitude 익스플로잇 키트는 Magniber 랜섬웨어를 배포했는데, 이 랜섬웨어는 주로 컴퓨터 기본 언어가 한국어, 중국어 또는 말레이어로 설정된 아시아 지역 사용자를 대상으로 했습니다.

CVE-2018-4878은 두 번째로 가장 많이 발견된 취약점이며, 올해 상위 10개 취약점 중 유일한 Adobe Flash Player 관련 취약점입니다. CVE-2018-8174와 마찬가지로 이 취약점은 여러 익스플로잇 키트에 포함되었으며, 특히 GandCrab 랜섬웨어를 배포하는 데 사용된 여파 익스플로잇 키트가 대표적입니다. 여파는 현재는 사용되지 않는 Nuclear 익스플로잇 키트에서 이름과 URI 패턴을 따왔는데, 이 익스플로잇 키트는 2016년 10대 취약점 중 하나인 CVE-2015-7645와 관련이 있었습니다. 2018년 당시 여파는 아래와 같이 주당 300달러, 월 1,100달러에 거래되었습니다.

top-vulnerabilities-2018-3-1.png FalloutEK의 여파 익스플로잇 키트 최신 가격 업데이트입니다.

처음으로 하나의 취약점이 3년 연속으로 상위 10대 취약점 목록에 올랐습니다. 바로 CVE-2016-0189입니다. 이 취약점이 왜 계속 남아 있는 걸까요? 우선, CVE-2016-0189는 특정 버전의 인터넷 익스플로러에 의존하지 않습니다(IE 9부터 11까지 영향을 미칩니다). 따라서 악용하기에 더 안정적인 취약점이 있습니다. 이러한 다재다능함 때문에 해당 취약점은 지난 몇 년 동안 다양한 익스플로잇 키트에 성공적으로 포함되었으며, 2018년에는 Underminer, Magnitude, Grandsoft, KaiXin, RIG 등 무려 5개에 달했습니다. 또한 CVE-2016-0189를 예방할 수 있는 완화 조치는 없으며, 유일한 해결책은 VBScript.dll 및 JScript.dll이라는 두 가지 일반적인 동적 링크 라이브러리 파일에 대한 접근을 제한하는 것입니다.

두 가지 취약점(CVE-2017-11882 및 CVE-2017-0199)이 다수의 악성 소프트웨어와 연관되어 있는 것으로 확인되었습니다. 이러한 취약점은 각각 10개와 8개의 악성코드와 관련이 있었습니다. 두 취약점 모두 Trillium의 보안 멀티스플로잇 도구에 사용되었으며, 이 도구에는 상위 10개 취약점 중 4개가 포함되어 있습니다. 이 도구는 해킹 포럼과 널드 포럼에서 활발하게 논의되고 홍보되었으며, 긍정적인 평가를 받았습니다. CVE-2017-0199는 특히 파키스탄을 거점으로 활동하는 위협 그룹인 고르곤 그룹(Gorgon Group)이 영국과 미국을 비롯한 여러 국가의 정부 기관을 대상으로 표적 스피어피싱 공격을 감행하는 데 사용한 것으로 알려져 있습니다.

top-vulnerabilities-2018-4-1.png 다크웹 포럼에서 발견된 Trillium의 보안 멀티스플릿 도구에 대한 게시물입니다.

사이버에서
악성코드 개수
CVE-2018-8174
7
CVE-2018-4878
4
CVE-2017-11882
10
CVE-2017-8750
4
CVE-2017-0199
8
CVE-2016-0189
5
CVE-2017-8570
4
CVE-2018-8373
1
CVE-2012-0158
1
CVE-2015-1805
1
사이버에서
회사
제품
관련 악성 프로그램
CVSS
Recorded Future Risk Score
CVE-2018-8174
Microsoft
인터넷 익스플로러
Fallout Exploit Kit, KaiXin Exploit Kit, LCG Kit Exploit Kit, Magnitude Exploit Kit, RIG Exploit Kit, Trickbot, Underminer Exploit Kit
7.6
89
CVE-2018-4878
Adobe
플래시 플레이어
여파 익스플로잇 킷, GreenFlash 익스플로잇 킷, 헤르메스 Ransomware, 선다운 익스플로잇 킷, Threadkit 익스플로잇 킷
7.5
89
CVE-2017-11882
Microsoft
사무실
AgentTesla, Andromeda, BONDUPDATER, HAWKEYE, LCG Kit, Loki, POWRUNNER, QuasarRAT, REMCOS RAT, ThreadKit Exploit Kit
9.3
99
CVE-2017-8750
Microsoft
사무실
폼북, 로키, 콰사랫
7.6
89
CVE-2017-0199
Microsoft
사무실
DMShell++, njRAT, Pony, QuasarRAT, REMCOS RAT, SHUTTERSPEED, Silent Doc Exploit Kit, Threadkit Exploit Kit
9.3
99
CVE-2016-0189
Microsoft
인터넷 익스플로러
Grandsoft Exploit Kit, KaiXin Exploit Kit, Magnitude Exploit Kit, RIG Exploit Kit, Underminer Exploit Kit
7.6
89
CVE-2017-8570
Microsoft
사무실
폼북, 퀘이사RAT, 시스페이더 RAT, 스레드킷 익스플로잇 키트, 트릭봇
9.3
99
CVE-2018-8373
Microsoft
인터넷 익스플로러
퀘이사 RAT
7.6
89
CVE-2012-0158
Microsoft
사무실
사일런트 닥 익스플로잇, PlugX
9.3
89
CVE-2015-1805
Google
Android
안드로랫
7.2
89

익스플로잇 키트 개발이 지속적으로 감소하고 있습니다.

이전 보고서에서 언급된 바와 같이, 새로운 익스플로잇 키트 개발은 지속적으로 감소했습니다. 2018년에는 새로운 익스플로잇 키트가 5개밖에 등장하지 않았는데, 이는 2017년의 10개, 2016년의 62개와 비교하면 크게 줄어든 수치입니다. 그 다섯 개 중 두 개는 상위 10위권에 드는 상품인 여파와 LCG 키트와 관련이 있었습니다. 3월부터 LCG Kit는 CVE-2017-11882를 통합했으며, 같은 해 후반에는 2018년의 주요 취약점인 CVE 2018-8174도 통합했습니다. LCG Kit은 REMCOS 및 QuasarRAT과 같은 RAT 유포를 포함한 여러 악성 첨부 파일과 연관되어 있지만, 2018년 다크웹에서 LCG Kit이라는 이름을 사용하여 이 익스플로잇 키트가 판매되었다는 직접적인 언급은 없었습니다. 2018년에 개발된 새로운 익스플로잇 키트는 다음과 같습니다.

지속적으로 영향력을 발휘한 익스플로잇 키트

상위권에 있는 익스플로잇 키트 중 ThreadKit은 2018년 다크웹소스에서 가장 많이 논의되었습니다. ThreadKit에는 상위 10개 취약점 중 4개(CVE-2018-4878, CVE-2017-11882, CVE-2017-0199 및 CVE-2017-8570)가 포함되어 있었습니다. 코발트 해킹 그룹(또는 코발트 그룹)이 자체 개발한 CobInt 트로이목마를 매크로 공격에 추가하면서 ThreadKit의 악명은 더욱 높아졌습니다. 이 조직은 주로 금융기관을 공격하지만, 일부 구성원이 체포되면서 활동이 다소 줄어들었습니다.

top-vulnerabilities-2018-5-1.png 2018년 최고의 쿠키와 관련된 익스플로잇에 대한 다크웹 토론.

2018년 12월 28일, 다크웹 포럼 사용자 mrbass가 ThreadKit을 마지막으로 업데이트하여 CVE-2018-15982(최근 Adobe 제로데이 취약점)를 포함시켰는데, 아래에서 볼 수 있듯이 해당 취약점은 여전히 400달러에 판매되고 있었습니다.

top-vulnerabilities-2018-6-1.png

top-vulnerabilities-2018-7-1.png

다크웹 포럼의 mrbass가 개발한 ThreadKit 익스플로잇 키트에 대한 마지막 업데이트는 2018년입니다.

2018년 주요 취약점 두 가지(CVE-2016-0189 및 CVE-2018-4878)를 악용한 UnderMiner가 2018년 하반기에 다시 활동을 시작했습니다. ThreadKit과 마찬가지로 UnderMiner는 2018년 12월 말에 제로데이 취약점 CVE-2018-15982를 악용한 최초의 악성 프로그램입니다.

RAT에 집중

Sisfader는 2018년에 처음 등장했으며 CVE-2017-8570 취약점을 악용한 유일한 RAT(원격 접속 트로이목마)입니다. RAT는 악성 RTF 파일에서 실행될 때 서비스로 설치되어 지속성을 유지합니다. 입수 가능한 자료에 따르면 시스파더가 판매되었다는 증거는 없었습니다.

RATs
사이버 취약점 현황
QuasarRAT
5
렘코스 쥐
2
호크아이
1
njRAT
1
PlugX
1
안드로랫
1

QuasarRAT은 특히 Trillium의 Security Multisploit Tool에 있는 취약점을 포함하여 가장 많은 취약점과 연관되어 있었습니다. 2011년부터 활동해 온 이 RAT(원격 접속 트로이목마)는 정부 기관에 대한 스피어피싱 공격을 포함한 다양한 공격에서 그 효능을 계속해서 보여주고 있습니다.

공식 정보 데이터베이스나 스캐닝 도구조차도 조직에게 한 가지 핵심 지표를 제공할 수 없습니다. 바로 사용 중인 시스템의 정보와 위협 행위자 적극적으로 악용하고 있는 시스템의 정보 간의 중복 정도입니다. 이 연례 목록의 목표는 가장 널리 사용되는 취약점 악용 사례와 함께 몇 가지 권장 조치를 제공하는 것입니다.