보안

“크립토마이너 ‘스칼렛틸’, 이제 컨테이너 자격증명까지 훔친다” 시스딕

Shweta Sharma | CSO 2023.07.12
사이버 보안 인텔리전스 업체 시그딕(Sysdig)의 보고서에 따르면 지난 2월 발견된 크립토마이너 ‘스칼렛틸(Scarleteel)’이 최근 보안 조치를 우회하도록 조정된 도구와 기법, 더 탄력적이고 은밀한 명령 및 제어 아키텍처를 사용해 클라우드 환경을 노리는 것으로 나타났다. 보고서는 “스칼렛틸이 더 위험해졌다. 흔히 생각하는 크립토마이너처럼 성가신 맬웨어가 아니라 가능한 한 많은 타깃 환경을 노리고 있다”라고 밝혔다. 

최근 스칼렛틸은 AWS 파게이트(AWS Fargate)와 쿠버네티스 같은 환경을 타깃으로 삼았다. 이는 스칼렛틸이 단순한 크립토마이닝에서 지적재산 탈취 등의 공격으로 진화하고 있음을 분명하게 보여준다. 
 

사소한 정책 실수로 타깃이 된 파게이트와 쿠버네티스

최근 공격에서 스칼렛틸은 AWS 정책의 사소한 실수를 악용해 관리자 접근 권한을 확대하고, 파게이트 계정 제어 권한을 얻었다. 아울러 이 해킹을 통해 쿠버네티스까지 노린 것으로 드러났다. 

시그딕의 위협 연구소 엔지니어 알레산드로 브루카토는 “고객의 한 글자 오타로 인해 공격자가 정책 중 하나를 우회할 수 있었다”라면서, “공격자가 ‘admin’을 포함한 모든 사용자를 장악하는 것을 방지하는 정책이었다. 고객 계정의 관리자 사용자 이름 중 하나가 ‘admin’으로 시작해 공격자가 해당 계정을 장악할 수 있었다”라고 설명했다. 이를 통해 공격자는 쿠버네티스 클러스터에 배포된 일부 주피터 노트북 컨테이너를 익스플로잇할 수 있었고, 주로 AWS 자격증명을 탈취해 피해자의 AWS 환경을 추가로 악용하는 등 여러 유형의 공격을 할 수 있었다. 

쿠버네티스 보안 운영 센터(Kubernetes Security Operations Center)의 최고기술책임자 지미 메스타는 “스칼렛틸의 목표는 취약한 쿠버네티스 워크로드에서 클라우드 권한을 확대하고, 궁극적으로 크립토재킹과 지적재산 탈취를 통해 금전적 피해를 입히는 것”이라며, “취약한 웹 애플리케이션 또는 주피터 노트북 하나만 있어도 AWS 계정이 완전히 손상될 수 있다”라고 전했다. 
 

업그레이드된 공격 수법

정보 탈취 공격에 사용된 스크립트는 파게이트가 호스팅하는 컨테이너에 있다는 점을 인식하고 관련 명령을 실행해 자격증명을 수집했다. 브루카토는 “스크립트가 다양한 서비스를 쿼리해 환경 정보를 수집했다. 그다음 특정 서비스를 타깃으로 삼는 도구를 사용해 공격을 진행했다”라고 말했다. 

파쿠(Pacu)와 페이레이츠(Peirates)는 일반적으로 모의 침투 테스터와 레드팀이 최신 클라우드와 쿠버네티스 인프라 보안을 평가하는 데 사용하는 인기 있는 오픈소스 공격 도구다. 메스타는 “스칼렛틸 공격에서 파쿠는 피해자의 AWS 계정에 있는 20개 이상의 기존 권한 상승 경로를 신속하게 평가하는 데 사용됐다. 페이레이츠는 공격자가 측면 이동, 클라우드 IAM 자격증명 탈취, 리버스 셸을 통한 지속성 확보 등 쿠버네티스 익스플로잇을 수행할 수 있는 올인원 명령줄 인터페이스를 제공했다”라고 설명했다. 

메스타에 따르면 스칼렛틸 공격은 또한 탐지를 피하기 위해 새로운 기법을 활용했다. ‘curl’ 또는 ‘wget’ 등 일반적으로 선호되는 명령줄 도구를 사용하는 대신, 셸에 내장된 도구를 활용하는 더 은밀한 방법을 선택했다고 메스타는 언급했다. 

“대다수의 공격이 wget이나 curl같이 일반적으로 알려진 도구를 사용하기 때문에 SIEM이나 기타 모니터링 시스템에서 탐지되기 마련이다”라며, “하지만 스칼렛틸은 셸에 내장된 기능을 사용해 공격자가 제어하는 IP 주소로 네트워크 외부 호출을 수행했기 때문에 사전 구축된 서명을 사용하는 대부분의 정교하지 않은 보안 모니터링 도구에서는 공격이 ‘정상’으로 보였다. 또 공격자는 해킹된 AWS CLI를 사용해 인터넷에 연결된 IoT 기기를 타깃으로 판도라를 다운로드하고 실행했다. 판도라는 대규모 디도스 공격을 수행하는 미라이 봇넷에 속하는 맬웨어다”라고 메스타는 전했다. 
editor@itworld.co.kr
 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.