
2020년 여름, 사이버 보안 및 지속 가능한 에너지 부문의 혁신 기업에 투자하는 벤처 캐피털이자 성장 주식 회사인 ClearSky는 북한의 Lazarus Group이 소행일 가능성이 높은 'Dream Job'이라는 캠페인을 조사했습니다.
이 사이버 캠페인은 미국의 주요 항공우주 기업을 대신하여 전송된 매력적인 "dream job" 제안과 함께 사회 공학적 전술을 사용하여 전 세계 국방 및 정부 조직을 표적으로 삼았습니다. 간첩 활동과 금융 절도 모두로 알려진 공격자는 정찰, 가상 LinkedIn 프로필, 개인 이메일, 전화 및 WhatsApp을 통한 직접 커뮤니케이션을 포함한 정교한 캠페인을 통해 수많은 기업에 성공적으로 침투했습니다.
Lazarus Group Deconstructed
소니 침해 및 워너크라이(WannaCry) 공격으로 악명 높은 라자루스(Lazarus) 그룹은 금융 사이버 강도에 초점을 맞춰 전 세계적으로 활동하며 암호화폐 거래소로의 전환을 보이는 것으로 평가됩니다.
Operation Dream Job은 2020년 초부터 2022년 중반까지 사이버 공격으로 전개되었으며, 특히 국방 부문과 정부 기관 등 전 세계 전문가를 표적으로 삼았습니다. 공격자들은 정교한 사회 공학 기술을 사용하여 Boeing, Lockheed Martin, Airbus, BAE와 같은 유명한 방위 및 항공우주 기업에서 기만적인 채용 기회를 제공했다고 합니다. 이 전술은 2020년 8월 ClearSky가 보고한 관찰된 활동을 반영합니다.
라자루스의 독특한 특징은 절도와 간첩 활동을 모두 포함하는 이중 임무를 수행한다는 점입니다. 이는 일반적으로 간첩 활동에만 우선순위를 두는 다른 국가 행위자들 사이에서는 흔하지 않은 전략입니다. 이 그룹은 광범위한 정찰 노력을 통해 생성된 가상 프로필에 의존하여 민감한 사회 공학 공격 인프라를 구축함으로써 운영 도구 세트를 크게 향상시켰습니다. 단체 대표자들의 영어 실력이 향상되면서 왓츠앱이나 전화 통화를 통해 피해자들과 직접 소통할 수 있게 됐다. 라자루스가 이란 등 다른 국가와 데이터를 공유할 가능성이 있어 방산업체를 공동으로 표적으로 삼는 것에 대한 우려가 커지고 있습니다.
Tactics and Attack Stages
"Dream Job" 캠페인은 표적에 침투하고 감염된 조직 내에서 지속적으로 존재감을 확립하기 위해 설계된 정교한 도구 및 사회 공학 전술을 선보였습니다. 공격의 진행에는 악성 Office 문서의 초기 다운로드 및 저장, 시작 폴더를 통한 지속성 보장 및 삭제된 LNK 바로가기 파일 활용이 포함됩니다. 그 후, DBLL 로더가 다운로드되어 시스템에 저장되고 RunDLL32를 통해 실행되며 DRATzarus로 알려진 최종 페이로드를 배포하는 수단으로 사용됩니다.
또한 대상에 악성 코드를 다시 설치하기 위해 중복 LNK 파일을 사용하여 지속적인 "foothold"을 보장했습니다. 공격 방법에는 Doc 및 Dotm 파일에 포함된 악성 매크로를 사용하는 것뿐만 아니라 템플릿 주입을 사용하는 Docx 파일을 사용하여 손상된 C2 서버에서 악성 파일을 다운로드하고 활성화하는 것이 포함되었습니다. 공격 그래프의 최종 단계에서는 악성코드와 적 인프라 간의 통신이 재설정됩니다. 이 단계에는 로컬 네트워크 연결 탐색과 LaZagne을 사용한 브라우저 자격 증명 추출이 포함되어 공격자에게 무단 액세스를 제공하고 대상 시스템을 손상시킵니다.
그룹은 자체 도구를 운영하는 데 어려움을 겪는 경우 공격의 5단계에서 공개적으로 사용 가능한 오픈 소스 도구를 사용했습니다. 이러한 도구는 높은 권한 자격 증명을 수집하고 대상에서 지속성을 유지하는 등의 목적으로 사용되었습니다. 자체 개발, 수정 및 오픈 소스 도구의 조합을 활용하는 그룹의 적응성은 "Dream Job" 캠페인에서 목표를 달성하기 위한 미묘하고 전략적인 접근 방식을 보여주었습니다.
AttackIQ Flex Has You Covered!
Lazarus Group과 같은 교묘한 공격자 및 그들의 복잡한 "Dream Job" 캠페인에 대해 조직의 사이버 방어가 얼마나 탄력적일지 궁금한 적이 있습니까? 도난과 간첩이라는 이중 임무, 복잡한 사회 공학 전술, LinkedIn과 같은 플랫폼을 통한 표적 공격에 대비하여 보안 조치를 테스트하고 강화할 수 있는 방법이 있다면 어떨까요?
바로 AttackIQ Flex입니다.
Attack Flex는 비용과 시간이 많이 소요되는 수동 테스트 없이 보안 제어 검증을 혁신하는 최첨단 테스트 플랫폼 서비스입니다. 유연한 종량제 소비 모델을 갖춘 AttackIQ Flex를 사용하면 필요에 따라 방어를 정확하게 테스트할 수 있으므로 조직은 비즈니스의 다양한 요소 전반에 걸쳐 사이버 보안 탄력성을 평가하고 향상할 수 있습니다. 이제 비용과 리소스 활용도를 최적화하는 동시에 Lazarus Group과 같은 지능형 공격자에 대해 적극적으로 도전하고 방어력을 강화할 수 있습니다.
AttackIQ Flex 패키지에는 다음과 같은 공격 시나리오가 포함됩니다.
Download 2020-08 Operation Dream Job DRATzarus to Memory
Lazarus Group’s DRATzarus Initial C2 Request using HTTP POST
Download 2020-08 Operation Dream Job DBLL Dropper to Memory
Execute DLL Through RunDLL32
Save 2020-08 Operation Dream Job DRATzarus to File System
Persistence Through Startup Folder
Save 2020-04 Lazarus Group Operation Dream Job Malicious Office Document to File System
Dump Browser Passwords using LaZagne
Download 2020-04 Lazarus Group Operation Dream Job Malicious Office Document to Memory
System Network Connections Discovery
Save 2020-08 Operation Dream Job DBLL Dropper to File System
AttackIQ Flex는 'Dream Job' 외에도 '3CXDesktopApp 공급망 손상'에 대한 라자루스 그룹의 공격자 캠페인 테스트 패키지를 제공합니다. 필요한 패키지를 다운로드하여 실행하고, 테스트 완료 후 파일을 업로드 하면 결과 리포트 확인이 가능합니다. 신규 계정 생성 시 Credit이 충전되며, 보유한 Credit 내에서 테스트를 진행할 수 있습니다.


https://www.softwidesec.com/AttackIQ
2020년 여름, 사이버 보안 및 지속 가능한 에너지 부문의 혁신 기업에 투자하는 벤처 캐피털이자 성장 주식 회사인 ClearSky는 북한의 Lazarus Group이 소행일 가능성이 높은 'Dream Job'이라는 캠페인을 조사했습니다.
이 사이버 캠페인은 미국의 주요 항공우주 기업을 대신하여 전송된 매력적인 "dream job" 제안과 함께 사회 공학적 전술을 사용하여 전 세계 국방 및 정부 조직을 표적으로 삼았습니다. 간첩 활동과 금융 절도 모두로 알려진 공격자는 정찰, 가상 LinkedIn 프로필, 개인 이메일, 전화 및 WhatsApp을 통한 직접 커뮤니케이션을 포함한 정교한 캠페인을 통해 수많은 기업에 성공적으로 침투했습니다.
Lazarus Group Deconstructed
소니 침해 및 워너크라이(WannaCry) 공격으로 악명 높은 라자루스(Lazarus) 그룹은 금융 사이버 강도에 초점을 맞춰 전 세계적으로 활동하며 암호화폐 거래소로의 전환을 보이는 것으로 평가됩니다.
Operation Dream Job은 2020년 초부터 2022년 중반까지 사이버 공격으로 전개되었으며, 특히 국방 부문과 정부 기관 등 전 세계 전문가를 표적으로 삼았습니다. 공격자들은 정교한 사회 공학 기술을 사용하여 Boeing, Lockheed Martin, Airbus, BAE와 같은 유명한 방위 및 항공우주 기업에서 기만적인 채용 기회를 제공했다고 합니다. 이 전술은 2020년 8월 ClearSky가 보고한 관찰된 활동을 반영합니다.
라자루스의 독특한 특징은 절도와 간첩 활동을 모두 포함하는 이중 임무를 수행한다는 점입니다. 이는 일반적으로 간첩 활동에만 우선순위를 두는 다른 국가 행위자들 사이에서는 흔하지 않은 전략입니다. 이 그룹은 광범위한 정찰 노력을 통해 생성된 가상 프로필에 의존하여 민감한 사회 공학 공격 인프라를 구축함으로써 운영 도구 세트를 크게 향상시켰습니다. 단체 대표자들의 영어 실력이 향상되면서 왓츠앱이나 전화 통화를 통해 피해자들과 직접 소통할 수 있게 됐다. 라자루스가 이란 등 다른 국가와 데이터를 공유할 가능성이 있어 방산업체를 공동으로 표적으로 삼는 것에 대한 우려가 커지고 있습니다.
Tactics and Attack Stages
"Dream Job" 캠페인은 표적에 침투하고 감염된 조직 내에서 지속적으로 존재감을 확립하기 위해 설계된 정교한 도구 및 사회 공학 전술을 선보였습니다. 공격의 진행에는 악성 Office 문서의 초기 다운로드 및 저장, 시작 폴더를 통한 지속성 보장 및 삭제된 LNK 바로가기 파일 활용이 포함됩니다. 그 후, DBLL 로더가 다운로드되어 시스템에 저장되고 RunDLL32를 통해 실행되며 DRATzarus로 알려진 최종 페이로드를 배포하는 수단으로 사용됩니다.
또한 대상에 악성 코드를 다시 설치하기 위해 중복 LNK 파일을 사용하여 지속적인 "foothold"을 보장했습니다. 공격 방법에는 Doc 및 Dotm 파일에 포함된 악성 매크로를 사용하는 것뿐만 아니라 템플릿 주입을 사용하는 Docx 파일을 사용하여 손상된 C2 서버에서 악성 파일을 다운로드하고 활성화하는 것이 포함되었습니다. 공격 그래프의 최종 단계에서는 악성코드와 적 인프라 간의 통신이 재설정됩니다. 이 단계에는 로컬 네트워크 연결 탐색과 LaZagne을 사용한 브라우저 자격 증명 추출이 포함되어 공격자에게 무단 액세스를 제공하고 대상 시스템을 손상시킵니다.
그룹은 자체 도구를 운영하는 데 어려움을 겪는 경우 공격의 5단계에서 공개적으로 사용 가능한 오픈 소스 도구를 사용했습니다. 이러한 도구는 높은 권한 자격 증명을 수집하고 대상에서 지속성을 유지하는 등의 목적으로 사용되었습니다. 자체 개발, 수정 및 오픈 소스 도구의 조합을 활용하는 그룹의 적응성은 "Dream Job" 캠페인에서 목표를 달성하기 위한 미묘하고 전략적인 접근 방식을 보여주었습니다.
AttackIQ Flex Has You Covered!
Lazarus Group과 같은 교묘한 공격자 및 그들의 복잡한 "Dream Job" 캠페인에 대해 조직의 사이버 방어가 얼마나 탄력적일지 궁금한 적이 있습니까? 도난과 간첩이라는 이중 임무, 복잡한 사회 공학 전술, LinkedIn과 같은 플랫폼을 통한 표적 공격에 대비하여 보안 조치를 테스트하고 강화할 수 있는 방법이 있다면 어떨까요?
바로 AttackIQ Flex입니다.
Attack Flex는 비용과 시간이 많이 소요되는 수동 테스트 없이 보안 제어 검증을 혁신하는 최첨단 테스트 플랫폼 서비스입니다. 유연한 종량제 소비 모델을 갖춘 AttackIQ Flex를 사용하면 필요에 따라 방어를 정확하게 테스트할 수 있으므로 조직은 비즈니스의 다양한 요소 전반에 걸쳐 사이버 보안 탄력성을 평가하고 향상할 수 있습니다. 이제 비용과 리소스 활용도를 최적화하는 동시에 Lazarus Group과 같은 지능형 공격자에 대해 적극적으로 도전하고 방어력을 강화할 수 있습니다.
AttackIQ Flex 패키지에는 다음과 같은 공격 시나리오가 포함됩니다.
Download 2020-08 Operation Dream Job DRATzarus to Memory
Lazarus Group’s DRATzarus Initial C2 Request using HTTP POST
Download 2020-08 Operation Dream Job DBLL Dropper to Memory
Execute DLL Through RunDLL32
Save 2020-08 Operation Dream Job DRATzarus to File System
Persistence Through Startup Folder
Save 2020-04 Lazarus Group Operation Dream Job Malicious Office Document to File System
Dump Browser Passwords using LaZagne
Download 2020-04 Lazarus Group Operation Dream Job Malicious Office Document to Memory
System Network Connections Discovery
Save 2020-08 Operation Dream Job DBLL Dropper to File System
AttackIQ Flex는 'Dream Job' 외에도 '3CXDesktopApp 공급망 손상'에 대한 라자루스 그룹의 공격자 캠페인 테스트 패키지를 제공합니다. 필요한 패키지를 다운로드하여 실행하고, 테스트 완료 후 파일을 업로드 하면 결과 리포트 확인이 가능합니다. 신규 계정 생성 시 Credit이 충전되며, 보유한 Credit 내에서 테스트를 진행할 수 있습니다.
https://www.softwidesec.com/AttackIQ