단 하나의 교체 행위로 이들은 두 가지 치명적인 능력을 손에 넣었다.
/usr/share/awk/nullfile.awk라는 은닉 파일에 꾸준히 기록됐다. 덕분에 벨벳 앤트는 소음을 일으키는 추가적인 내부 정찰 없이도 네트워크 전체의 유효한 크리덴셜을 지속적으로 수집할 수 있었다 전통적인 침해 사고 대응(IR) 플레이북은 적이 운영체제의 로그인 바이너리 자체를 재컴파일할 것이라고 상정하지 않는다. 시그니아 보고서는 왜 초기의 여러 차례 정화 시도가 보기 좋게 실패했는지 다음과 같이 명확히 지적한다.
pam_unix.so와 SSH 바이너리들은 컴파일된 로직만 다를 뿐, 시스템 입장에서는 엄연한 '합법 시스템 파일'이었기 때문이다 시그니아가 내린 최종적인 정화 방법은 단호했다. 감염된 모든 호스트의 네트워크는 검증된 읽기 전용 미디어로부터 운영체제를 완전히 재구축해야 했다. 파일 일부만 교체하거나 부분적으로 이미징하는 방식은 전혀 불충분했다 .
벨벳 앤트의 성공은 이국적인 공격 체인에 의존하지 않는다. 대신 인내, 그리고 인증 계층에 대한 집착이 만든 성숙한 작전 플레이북을 보여준다.
시그니아는 높은 신뢰도로 오퍼레이션 하이랜드를 벨벳 앤트의 소행으로 단정하며, 이 그룹을 중국 정부의 후원을 받는 스파이 활동 조직으로 연결 짓고 있다 . 이들은 주로 동아시아의 대규모 조직, 특히 통신사와 핵심 인프라를 표적으로 삼는다
.
이번 사건 이전과 병행된 캠페인들은 더 넓은 맥락을 제공한다. 별개의 사례에서 벨벳 앤트는 시그니아에 발각되기 전까지 적어도 3년 동안 구형 F5 BIG-IP 어플라이언스를 커맨드 앤 컨트롤(C2) 프록시로 악용한 것으로 밝혀졌다 . 또한 초기 침투 과정에서 PlugX나 ShadowPad 같은 멀웨어를 사용한 정황도 포착되어, 이들이 커스텀 공격 도구와 공개된 멀웨어를 가리지 않는 광범위한 툴킷을 운용함을 암시한다
.
오퍼레이션 하이랜드로부터 배울 수 있는 가장 중요한 방어 교훈은 인증 스택 자체를 신뢰할 수 없게 된 상태에서는 전통적인 엔드포인트 보호와 비밀번호 주기적 변경만으로는 턱없이 부족하다는 사실이다.
방어자들은 이제 단순 파일 메타데이터가 아닌 /lib/security/pam_unix.so나 SSH 데몬 바이너리 같은 핵심 시스템 바이너리들의 암호학적 해시(Cryptographic Hash) 를 신뢰된 베이스라인과 대조하는 파일 무결성 모니터링을 우선시해야 한다. 또한 모든 인증 이벤트를 외부의 불변 중앙 로그 시스템으로 남김없이 전송하는 것도 필수다. 충분한 접근 권한을 얻은 공격자는 호스트 내부의 로그를 마음대로 변조할 수 있기 때문이다. 다중 인증(MFA)은 여전히 강력한 장벽이지만, 인증 자체를 전면 우회해버리는 PAM 백도어 공격 자체에 대한 직접적인 해결책은 되지 못한다.
오퍼레이션 하이랜드는 가장 위험한 지속성 공격이 멀웨어처럼 보이지 않을 수 있으며, 오히려 우리가 매일같이 신뢰하는 바로 그 로그인 프롬프트처럼 보일 수 있음을 여실히 보여준다.
Comments
0 comments