
13 년 2020 월 XNUMX 일에 다음과 같은 여러 공급 업체가 FireEye Microsoft SolarWinds를 손상시킨 국가 위협 행위자로부터 새로운 위협을보고하고 SUNBURST라는 백도어 악성 코드를 배포하기 위해 SolarWinds Orion 비즈니스 소프트웨어 업데이트를 트로이 목마 화했습니다. SolarWinds의 인기로 인해 공격은 여러 정부 기관과 많은 Fortune 500 기업에 영향을 미쳤습니다. 그것은 또한 최근에 나타났습니다 CISA 비상 지침 20-01.
SUNBURST에서 디코딩 된 DGA 도메인을 분석 한 결과 백도어 악성 코드의 영향을받은 165 개의 고유 한 도메인을 발견했습니다. 그들 중 일부는 피해자 일 수 있고, 일부는 보안 탐지 또는 샌드 박싱과 같은 분석과 관련 될 수 있습니다. 영향을받은 도메인은 다양한 유형의 조직 (정보 기술, 공공 행정, 교육, 금융 및 보험 등)에 걸쳐 있으며 25 개국 (남극 대륙을 제외한 모든 대륙에 걸쳐 있음)에 속해 있음을 확인했습니다.
1.0 SolarWinds Orion 공급망 침해 소개
FireEye 보고서에서 언급된 바와 같이 SolarWinds는 국가 차원의 위협 행위자의 공격을 받았을 가능성이 있습니다. 하지만 어느 국가인지는 아직 밝혀지지 않았습니다. 일부 언론에서는 APT29 또는 러시아 해커 그룹인 Cozy Bear와 관련이 있을 것으로 추측하고 있지만, 구체적인 증거는 공개되지 않았습니다.
SaveBreach 에 따르면 보안 연구원 Vinoth Kumar는 SolarWinds 업데이트 서버의 암호가 2018년부터 GitHub에 유출되어 있다는 사실을 발견했습니다. 공격자들이 이 취약한 암호를 공격에 사용했는지 여부는 불분명하지만, 이는 SolarWinds의 보안 취약성을 보여줍니다.
SolarWinds가 미국 증권거래위원회(SEC)에 제출한 보고서 에 따르면 , Office 365를 통한 SolarWinds의 이메일이 해킹당했을 가능성이 있으며, 이로 인해 "회사의 사무 생산성 도구에 포함된 다른 데이터에 접근할 수 있었을 수도 있다"고 합니다.
솔라윈즈는 자사의 주요 고객사 중 최대 1만 8천 곳에 악성코드가 포함된 오리온 제품이 설치되었을 가능성이 있다고 밝혔습니다.
2.0 SUNBURST DGA 알고리즘 및 통신
네트워크 수준에서 SUNBURST와 관련된 가장 명확한 IOC는 C2(명령 및 제어) 채널에서 사용되는 도메인입니다. 이는 강력한 패턴을 보이며 클라우드 호스트 이름을 모방합니다. 예를 들어 7sbvaemscs0mc925tb99.appsync-api.us-west-2.avsvmcloud.com과 같은 도메인은 DGA(도메인 생성 알고리즘) 도메인입니다.
FireEye와 Microsoft의 보고서는 SUNBURST 백도어 멀웨어에 대한 기술적 세부 정보를 제공하는 최초의 사례 중 하나입니다. 이를 통해 공격자들이 SolarWinds-Core-v2019.4.5220-Hotfix5.msp 라는 악성 업데이트를 삽입했다는 사실을 알 수 있습니다. 이 업데이트에는 SolarWinds.Orion.Core.BusinessLayer.dll 이라는 악성 구성 요소가 포함되어 있습니다.
여러 연구 그룹( RedDrip 및 Prevasio ) 은 이 .NET DLL 바이너리를 분석하여 DGA 도메인이 인코딩되는 방식에 대한 몇 가지 세부 정보를 밝혀냈습니다. 전반적인 분석 결과는 도메인이 다음과 같은 구조를 따른다는 것을 보여줍니다.
$ {GUID : 16byte} $ {Encoded_AD_domain} .appsync-api. $ {region} .avsvmcloud.com
$ {region} 은 다음 네 가지 값 중 하나에 해당합니다.
- 유럽 연합 (EU) - 웨스트 - 1
- 우리 - 웨스트 - 2
- 미국 동부 1
- 미국 동부 2
$ {GUID} 부분은 호스트 수준 정보의 해시값에서 가져온 것이므로 쉽게 되돌릴 수 없습니다.
The $ {Encoded_AD_domain} 대부분 흥미 롭습니다. 해당 일반 텍스트 값은 .NET API 호출을 통해 컴퓨터가 속한 도메인을 보여줍니다.
IPGlobalProperties.GetIPGlobalProperties (). DomainName
기본적으로 API는 Windows 도메인의 이름을 반환합니다. 이를 통해 기계가 속한 회사를 찾을 수 있습니다.
2.1 인코딩 된 AD 도메인 디코딩
RedDrip 과 Prevasio 의 연구 결과를 활용하여 디코딩 알고리즘을 분석하고 ${Encoded_AD_domain} 을 복원합니다. 공격자는 기본적으로 두 가지 디코딩 함수를 사용하는데, 하나는 사용자 지정 BASE32 디코딩 함수이고 다른 하나는 도메인 이름이 소문자와 [0_-.] 으로만 구성된 경우 사용하는 사용자 지정 문자 치환 암호입니다.
3.0 감염된 도메인 분석
CRN 뉴스 에 따르면 SolarWinds는 자사 고객에 미국 포춘 500대 기업 중 425개 기업, 미국 10대 통신 회사, 미국 5대 회계 법인, 미군 전 부대, 국방부, 국무부, 그리고 전 세계 수백 개의 대학이 포함된다고 밝혔습니다.
SUNBURST 백도어 공격에서 감염된 도메인을 분석하기 위해 여러 소스에서 DGA 도메인에 대한 관찰된 호스트 이름을 수집했습니다. 주요 소스 중 하나는 Bambenek Consulting 에서 제공한 GitHub 저장소 이고, 다른 주요 소스는 Zetalytics/Zonecruncher 에서 제공한 Pastebin 저장소 입니다.
인코딩 된 DGA 도메인을 디코딩 스크립트에 입력함으로써 우리는 SUNBURST 백도어 공격의 피해자가 생성 할 수있는 디코딩 된 도메인 이름 목록을 얻었습니다. 그 후 Google 검색을 통해 디코딩 된 도메인 이름을 회사 / 조직 이름에 수동으로 매핑하려고 시도했습니다. 165 개의 디코딩 된 도메인 이름을 회사 / 조직 이름에 매핑 할 수있었습니다.
면책 조항 : 해독된 도메인이 모두 유효한 Windows 도메인이며 실제로 피해자 소유인지 확인되지 않았습니다. 이는 대부분 사람의 판단에 기반한 것입니다. 해독된 도메인 이름과 회사/조직 이름을 수동으로 매핑하는 과정이 정확하지 않을 수 있습니다.
3.1 산업 범주 별 피해자 분포
피해 기업/기관들이 다양한 산업 분야에 걸쳐 분포되어 있음을 확인했습니다. 미국 인구조사국의 NAICS(북미 산업 분류 시스템) 를 기준으로 여러 범주로 분류했으며 , 그림 1에서 범주별 분포를 확인할 수 있습니다. 분석 결과, IT 기업, 공공 행정 기관(예: 정부 기관), 교육 서비스 기관(예: 대학교)이 SUNBURST 백도어 공격의 영향을 가장 많이 받은 것으로 나타났습니다.
그림 1 : 산업 범주 별 피해자 분포.
3.2 국가 별 피해자 분포
피해자 회사 / 조직이 25 개국에 속해 있음을 확인했습니다. 대륙 별 분포는 그림 2에 나와 있습니다. 공격의 영향은 전 세계에 있습니다.
그림 2 : 대륙 별 피해자 분포.
피해자가 가장 많은 상위 국가는 다음과 같습니다.
| 나라 이름 | 피해자 수 |
| United States | 110 |
| Canada | 13 |
| Israel | 5 |
| Danmark | 5 |
| Australia | 4 |
| 영국 | 4 |
4.0 스텔라 사이버를 이용한 선버스트 방어 Open XDR 플랫폼
SUNBURST는 은밀하고 정교한 위협이지만 자신을 식별하는 데 중요한 흔적을 남깁니다.
첫째, 기업이 네트워크와 관련된 아티팩트 및 추적을 보안에 저장하는 것이 중요합니다. 데이터 레이크 등 등 Open XDR 스텔라 사이버(Stellar Cyber)의 플랫폼을 이용하면 전 세계 기업들이 공격 발생 사실을 인지하고 과거 데이터와 비교하여 침해 여부를 신속하게 확인할 수 있습니다. 선버스트(SUNBURST)와 같은 정교한 위협의 경우, C2(명령 및 제어) 도메인과 IP 주소가 강력한 신호로 작용하는 경우가 많습니다. 특히 선버스트의 경우, C2 도메인에서 특정 패턴이 나타납니다. www.avsvmcloud.com. 기업은 DNS 및 기타 중요한 L7 애플리케이션 프로토콜의 트래픽에서 중요한 메타 데이터를 로깅 할 수있는 우수한 NTA (NDR) 솔루션을 배포해야합니다. DNS 로그를 통한 데이터 수집도 도움이되지만 공격자가 Google DNS (8.8.8.8) 등과 같은 공용 DNS를 사용하는 경우 신호를 캡처하지 못할 수 있습니다. 또한 고급 DGA 탐지 및 Stellar Cyber의 기타 네트워크 수준 이상 탐지를 통해 기업은 알려지지 않은 의심스러운 신호를 더 일찍 발견 할 수 있습니다.
둘째, EDR 엔드포인트 원격 측정 데이터는 네트워크 수준 신호와 함께 매우 중요하고 유용합니다. Open XDR 스텔라 사이버(Stellar Cyber) 플랫폼을 통해 기업은 사내 의심스러운 횡적 이동을 식별하고 위협 인텔리전스 또는 알려지지 않은 의심스러운 활동을 통해 선버스트(SUNBURST)와 같은 악성코드를 탐지할 수 있습니다. 스텔라 사이버 플랫폼은 여러 데이터 소스의 신호를 저장하고 상호 연관시켜 머신러닝 기반 탐지 기능을 통해 알려지지 않은 의심스러운 활동을 탐지합니다.
5.0 결론
이 블로그에서는 SolarWinds가 해킹 된 방법에 대한 몇 가지 단서를 공유하고 DGA 도메인 데이터를 분석하고 영향을받은 도메인에 대한 데이터 연구를 보여주고 방어에 대한 몇 가지 제안을 제공했습니다.


