← 전체 글

보안

FBI가 2년 만에 두 번째로 Flax Typhoon의 도구를 압수했다. 방어하는 쪽이 읽어야 할 것은 CVE 목록이다

미 법무부가 Microscan과 FishHub의 도메인을 압수했다. 법무부는 Integrity Technology Group이 중국과 연계된 해커들을 위해 이 두 도구를 운영했다고 밝혔으며, 표적에는 미국의 한 전력회사, 일본과 폴란드의 공항, 대만의 에너지 기업이 포함된다. 함께 공개된 7개국 공동 권고문은 이 플랫폼이 거의 전부 수년 전에 패치된 취약점 위에 세워져 있었음을 보여준다.

MAI
미국 법무부의 공식 보도자료용 이미지로, 법무부 인장과 명칭이 담겨 있다.

미 법무부는 10월 8일, 두 개의 해킹 도구 Microscan과 FishHub를 뒷받침하던 도메인을 법원의 허가를 받아 압수했다고 발표했다. 법무부는 이 도구들을 Integrity Technology Group을 위해 일하는 사람들이 운영했다고 밝혔다. 이 회사는 중화인민공화국(PRC)에 본사를 두고 PRC 정부와 계약을 맺고 있으며, Microsoft가 Flax Typhoon이라 이름 붙인 그룹의 기업 실체다. 법원 문서는 펜실베이니아 서부지구 연방법원에서 공개됐다. 일곱 개 도메인은 이제 악성코드가 아니라 FBI의 압수 공지를 띄우고 있다.

같은 회사의 기반이 같은 정부의 손에 해체된 것은 2년 만에 두 번째다. 펜실베이니아 서부지구 연방검사 Troy Rivetti는 이를 "2년 사이 두 번째로 이루어진 Integrity Tech의 거대한 작전 무력화"라고 표현했다. 2024년 9월에는 법무부가 이 회사의 Mirai 봇넷을, 소비자 기기 20만 대 이상 규모로, 무력화했다. 영국은 2025년에 Integrity Tech를 제재했고 EU도 2026년에 뒤를 따랐다. 그럼에도 회사는 여전히 운영되고 있다.

두 도구가 한 일

Microscan은 취약점 스캐너였다. Python으로 만들어졌고, 1,300개가 넘는 침투 테스트 스크립트를 담고 있었으며, 2017년부터 가동됐다. 두드러지는 특징은 기술적 정교함이 아니라 출처 세탁이었다. 스캔의 상당 부분이 Mirai 변종에 감염된 사물인터넷 기기 봇넷을 거쳐 수행됐기 때문에, 피해자에게 도달한 트래픽은 Integrity Tech 자신의 주소 공간이 아니라 일반 소비자 하드웨어에서 온 것으로 보였다. 고객은 결과를 받아 들고 그것으로 무엇을 할지 스스로 결정했다.

거명된 표적들은 중국의 사이버 프로그램이 무엇에 관심을 두어 왔는지에 대한 요약처럼 읽힌다. 사우스캐롤라이나의 전력회사, 일본과 폴란드의 공항, 대만의 천연가스·전력 회사, 다국적 비정부기구, 그리고 대만의 대학들이다. 그중 두 대학은 2022년 8월과 2023년 3월에 스캔을 당했고 이후 침해됐다. 전력회사와 공항이 침해됐는지에 대해서는 FBI가 밝히지 않았다.

FishHub은 다음 단계를 맡았다. 스피어 피싱, 그리고 네트워크가 침해된 뒤의 추가 악성코드 전달이다. 이를 통해 고객은 원격 접근 권한을 얻고 특정 파일을 찾아 Integrity Tech가 통제하는 서버로 빼낼 수 있었다. 대만의 약 20개 대학이 피해자로 확인됐다. 세 번째 도구로는 오픈소스 EBurst가 Microsoft Exchange 계정을 상대로 한 패스워드 스프레이에 쓰였다.

국가안보 담당 법무차관보 John A. Eisenberg는 미국이 "중국이나 그 대리 세력이 사이버 공간에서 미국의 이익을 상대로 아무런 대가 없이 활동하도록 허용하지 않을 것"이라고 말했다.

더 유용한 문서는 권고문이다

압수와 함께 FBI, CISA, NSA는 호주·캐나다·일본·뉴질랜드·스페인·영국의 기관들과 공동 권고문을 발표했다. 58쪽 분량으로, FBI의 사고 대응 업무에서 확보한 약 6년치 활동을 다룬다.

그 안에는 압수 자체보다 중요한 세 가지 발견이 있다. 첫째, 운영자들은 조직이 촘촘히 감시하지 않는 엣지 장비에 집중했다. 몇 주가 아니라 몇 년 단위의 접근이 가능해지는 이유다. 둘째, 동남아시아의 정부기관, 법집행기관, 의료기관, 종교단체에서 빼낸 이메일은 경우에 따라 중국 샤먼의 IP 주소에서만 접근할 수 있는 서버에 놓여 있었다. 그리고 셋째가 취약점 목록이며, 이것이 방어하는 쪽이 실제로 읽어야 할 부분이다.

CVE대상 소프트웨어공개 연도
CVE-2014-6278GNU Bash (Shellshock)2014
CVE-2015-3306ProFTPD2015
CVE-2015-5477ISC BIND2015
CVE-2016-3081Apache Struts2016
CVE-2019-11510Pulse Secure VPN2019
CVE-2021-3199ONLYOFFICE DocumentServer2021
CVE-2021-22205GitLab2021
CVE-2023-22894Strapi2023

가장 최근 항목이 3년 전 것이다. 가장 오래된 것은 2014년에 패치된 Shellshock이다. 이 가운데 어느 것도 수정판이 없었던 적이 없다. 연방정부의 무력화 작전을 두 번이나 불러온 스캔 플랫폼은, 아무도 손대지 않은 취약점과 아무도 지켜보지 않은 장비 위에 거의 전부 세워져 있었다.

압수가 걷어내는 것과 걷어내지 못하는 것

압수가 효과를 내는 이유는 도메인이 통신과 인증을 위해 도구 안에 하드코딩돼 있었다는 점이다. 그것을 걷어내면 도구는 작동하지 않는다. FBI 사이버국 부국장보 Jason Bilnoski는 그 논리를 간결하게 설명했다.

우리의 목표는 위협 행위자에게서 역량 자체를 걷어내는 것이다. 우리는 그들의 인프라, 자금, 도구를 노린다. — Jason Bilnoski, FBI 사이버국

이 작전이 건드리지 못하는 것은 하청 업체 그 자체다. Integrity Tech는 중국에 있어 펜실베이니아 영장이 미치지 않는 곳에 있고, 대체 도메인 등록은 이 업계에서 가장 값싼 일에 속한다. FBI 샌디에이고 지부의 감독 특별수사관 Brett Lally는 재건 징후를 계속 지켜볼 것이라고 말했다. 2024년의 전례를 보면 징후는 발견될 것이다.

그렇다면 대응의 지속적인 절반은 검찰이 아니라 방어하는 쪽에 남는다. FBI 사이버국 국장보 Brett Leatherman는 전략적 요점을 이렇게 정리했다. "PRC는 악성 사이버 활동의 범위와 규모를 넓히기 위해 하청 업체와 조력 기업에 의존한다." 그런 기업들이 규모를 키우는 방식은, 가장 값싸게 실행할 수 있는 공격을 유지보수되지 않은 인터넷 노출 시스템의 최대 수량에 대해 자동화하는 것이다. 압수는 한 업체의 도구를 한동안 걷어낸다. 패치는 그 시장을 걷어낸다.

해야 할 일

ic3.gov의 공동 권고문을 읽고 그 안의 침해 지표를 자사 로그와 대조한다. 위 표의 CVE를 인터넷에 노출된 모든 장비에 패치하고, VPN과 파일 전송 어플라이언스를 먼저 처리한다. 노출될 필요가 없는 서비스는 끄고, 원격 접근과 메일에는 다중 인증을 적용한다. 영국 National Cyber Security Centre의 Paul Chichester는 문제의 범위를 한 문장으로 요약했다. 전 세계에서 표적이 된 "분야의 폭이 이 위협의 규모를 보여준다."

Sources: Justice Department press release 26-1155 · The Record: International coalition seizes tools used by cyber firm behind Flax Typhoon · BleepingComputer: FBI disrupts Chinese hacking tools used to breach critical infrastructure · Fortune / AP: FBI says it seized phishing tools used by Chinese hackers · CyberScoop: DOJ, FBI seize Flax Typhoon-linked hacking tools Microscan, FishHub

이어서 읽기