공격자들은 특정 대상을 감염시키기 위해 다양한 방법으로 악성코드를 유포합니다. 여러 피싱 기법이 활발히 사용되고 진화하는 가운데, 성공률을 높이기 위한 또 다른 접근 방식은 기업체를 대상으로 전화를 거는 것입니다. 2021년부터 BazaCall 과 같은 기법이 관찰되고 있습니다. 이 기법에서는 대상에게 전화를 걸어 악성 링크를 클릭하도록 유도하고, 결국 대상은 자신도 모르게 악성코드를 설치하게 됩니다.
랜섬웨어 조직의 가맹점과 같은 위협 행위자들은 이 기법을 활용하여 전 세계 대상을 감염시키기 시작했습니다. 이들은 "콜백 피싱" 기법이라고 불리는 피싱 캠페인에 참여하는 발신자를 모집합니다. 이러한 수법이 등장하면서 소위 발신자를 찾는 수색 활동도 증가하고 있습니다. 또한, 새로운 발신자들이 지하 포럼에 자신을 드러내고 있습니다. 아래 그림은 지하 포럼 중 하나에 게시된 광고를 보여주는데, 위협 행위자는 "채용"에 대한 세부 정보를 게시하고 발신자에게 수익 공유를 약속하며 가입을 권유합니다.

그림 1 – 호출 서비스를 찾는 위협 행위자
위 광고에서 알 수 있듯이, RAT(원격 관리 도구) 스텁은 미국과 영국의 통신사를 특별히 타겟으로 설치되도록 제공됩니다.
통화자의 관점
발신자는 목표 대상에 따라 서비스를 제공하며, 임무 달성을 위해 필요한 만큼 자주 전화를 걸 의향이 있습니다. 미국과 영국은 사이버 범죄 조직의 주요 표적 지역이기 때문에 대부분의 서비스는 영어 발신자를 대상으로 하며, 이들은 매주 활발하게 활동합니다. 이들은 소셜 엔지니어링 및 피싱을 통해 피해자가 악성 링크를 클릭하고 악성 실행 파일을 설치하도록 유도합니다.
이러한 발신자들이 다양한 분야를 노리고 노골적으로 사용하는 또 다른 수법은 콜백 피싱입니다. 이들은 서로 다른 지역에 등록된 여러 SIM 카드를 통해 전화를 겁니다. 텔레그램을 이용하는 이러한 위협 행위자 중 한 명은 성공률이 더 높은 여러 개의 러시아 SIM 카드를 보유하고 있습니다.

그림 2 – 발신자 서비스를 제공하는 위협 행위자
이러한 공격자들 중 일부는 개별 대상에게 피싱 링크를 보내는 대신, 제공된 데이터베이스를 기반으로 대량 주문을 처리합니다. 이들은 차단될 가능성이 있는 의심스러운 유심 카드를 사용하는 대신 신뢰도를 높이기 위해 800이나 888과 같은 수신자 부담 전화번호를 사용합니다. 공격자들은 최소 1,000달러의 고액을 요구하는데, 이 금액에는 수신자 부담 전화번호 사용료와 연결 수수료가 포함됩니다. 이 금액의 상당 부분은 공격자들이 "길고 효율적인" 통화를 통해 피해자가 악성 프로그램을 설치하거나 자신들에게 연결되는 피싱 링크를 클릭하도록 유도하는 데 드는 비용으로 지급됩니다.
제휴사의 관점
포럼의 위협 행위자들은 피해자의 네트워크를 암호화하기 위해 발신자를 고용하려고 적극적으로 노력합니다. Hive 및 Quantum과 협력하는 랜섬웨어 제휴 업체들이 미국과 캐나다에서 10천만 달러 이상의 매출을 올리는 제조 및 법률 분야 기업들을 표적으로 삼는 것을 관찰했습니다. 제조업이 가장 많은 공격을 받는 분야라는 것은 놀라운 일이 아닙니다. 그러나 법률 분야를 표적으로 삼는 것은 흔한 일이 아니며, 이는 위협 행위자들이 재정적 동기와 지정학적 이익에 따라 피해자들을 선점할 것임을 시사합니다.

그림 3 – 전화번호 정보를 가져오기 위한 스팸 메일
이러한 제휴 업체들은 몸값의 일정 비율을 수수료로 받기로 합의하고 장기적인 파트너십을 기반으로 급여를 지급합니다. 때로는 피해자의 이름, 연락처, 이메일 주소, 집 주소 등을 빼내기 위해 스팸 메일 형식을 사용하기도 하는데, 이때 블루 레이븐 솔라, 질로우 주택 대출 등 다양한 회사를 사칭하여 피해자를 유인합니다. 피해자가 사기에 속아 이러한 정보를 제공하면, 사기범들은 피해자에게 제휴 업체가 제공하는 악성 프로그램을 설치하도록 유도하는 대화를 시작합니다.

그림 4 – 개인 정보를 가져오기 위한 스팸 메일
제휴사는 악성 링크가 포함된 문서를 전송하는 대신, 탐지를 우회할 수 있는 암호화된 형식으로 실제 랜섬웨어 페이로드를 담은 ISO 파일을 첨부 파일로 제공합니다. 경우에 따라 제휴사는 ISO 파일을 원활하게 배포하지 못하고, 대신 별도의 코더를 사용하여 암호화된 랜섬웨어 페이로드를 ISO 형식으로 변환합니다.

그림 5 – 스팸 메일 무작위화 (1)
스패머는 장기적 파트너십을 위해 최소 100,000만 개의 이메일을 대량으로 보내달라고 요구합니다. 아래에서 볼 수 있듯이 이메일 형식을 무작위로 선택할 수 있는 옵션이 제공되며, 대부분은 대상을 쉽게 유인하기 위해 보험 데이터와 관련이 있습니다.

그림 6 – 스팸 메일 무작위화 (2)

그림 7 – 스팸 메일 무작위화 (3)
최근 캠페인
최근 Conti에서 파생된 새로운 그룹들이 사용하는 BazarCall 캠페인은 피해자가 자동 갱신 서비스에 가입했다는 내용의 이메일을 발송하는데, 이메일에는 전화번호가 포함되어 있습니다. 피해자가 구독 취소를 위해 제공된 번호로 연락하면, 공격자는 피해자에게 기기에 대한 원격 접근을 허용하도록 유도합니다. 통화가 진행되는 동안, 네트워크 공격자는 피해자의 네트워크에 몰래 침입하여 기기에 대한 초기 접근 권한을 확보하고, 이후 백도어를 설치하는 데 사용되는 원격 세션을 유지합니다. BazarCall의 공격 수법이 진화 하면서 BazaarLoader, Trickbot, IcedID와 같은 악성코드가 유포되었으며 , 주로 미국, 캐나다 및 일부 아시아 국가를 대상으로 합니다.
위협 행위자들은 영어 통화자뿐만 아니라 스페인어, 이탈리아어, 독일어, 노르웨이어 등 다른 언어를 사용하는 통화자도 노리고 있으며, 이를 통해 대상을 확대합니다.

그림 8 – 전화 문의자의 구직 활동
맺음말
기업들은 위협 행위자들이 랜섬웨어 및 기타 악성코드와 같은 페이로드로 시스템을 감염시키는 새로운 수단으로 발신자 서비스를 이용하고 있다는 사실을 인지해야 합니다. 이러한 서비스는 다국어 지원 담당자를 통해 이메일 스패머와 협력하여 악성 링크를 유포합니다. 이러한 공격으로부터 보호하려면 URL이나 첨부 파일이 포함된 의심스럽거나 알 수 없는 이메일을 수신할 때 주의를 기울이고, 클릭하거나 열지 않는 것이 매우 중요합니다.



