Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Regin: 고도화된 지속형 보안 위협에서의 새로운 정교함

Regin: 고도화된 지속형 보안 위협에서의 새로운 정교함

Mar 17, 2023

11월 말, 세 개의 주요 백신 업체가 지금까지 발견된 것 중 가장 정교한 바이러스라고 자신들이 판단한 대상의 세부 정보를 공개했다. 하지만 Regin을 단순한 바이러스라고 부르는 것은 그 능력을 다소 과소평가하는 것이다. 그만큼 정교하기 때문에, 이를 아마도 하나 이상의 국가(들)의 지원을 받는 제작자들이 다양한 방법을 통해 정보를 수집할 수 있도록 해주는 ‘침해 플랫폼’으로 지칭하는 편이 더 적절하다.

Regin의 피해자는 특정 국가에서 정부 기관, 연구 기관, 금융 기관, 이동전화 서비스 제공업체, 학술 기관으로 제한된 것으로 보이지만, 정보 수집에 있어서의 복잡성과 숙련도, 그리고 오랜 기간 동안 탐지되지 않는 능력은 우리 모두를 우려하게 해야 한다.

레긴( Regin ) 단계별

설치 프로세스에는 5단계가 있으며, Windows 서비스 또는 드라이버로 시작합니다. 그다음 추가 코드를 설치하는데, NTFS 확장 속성(NTFS Extended Attributes)에 교묘하게 숨기고 암호화하거나, FAT/FAT32 볼륨을 사용하는 장치에서는 레지스트리에 저장합니다. 또는 64비트 시스템에서는 마지막 디스크 파티션의 끝부분에 저장합니다.

32비트 버전에는 세 번째 단계가 있으며, 드라이버를 사용해 가상 파일 시스템(VFS, Virtual File Systems)을 생성합니다. 이때 파일을 암호화해 Regin의 활동을 숨깁니다. 64비트에는 세 번째 단계가 없고, 네 번째 단계의 디스패처 모듈이 바로 로드됩니다. 사용자 모드 디스패처 DLL은 Regin의 핵심을 구성하며, VFS와 상호작용하고 플러그인 실행, 암호화 및 네트워크 기능을 수행할 수 있는 기반을 제공합니다.

마지막 단계는 데이터를 수집하기 위해 사용하는 일련의 플러그인으로, 방대한 목록 중 일부는 다음과 같습니다.

  • HTTP/SMTP/SMB 자격 증명 스니퍼
  • 키로거 및 클립보드 스니퍼
  • 사용자 로그인 및 사칭
  • 사용자 및 도메인 이름 스니퍼
  • 네트워크 공유 열거 및 조작
  • Windows 이벤트 로그 리더
  • NDIS 필터
  • 코드 인젝션 및 후킹
  • Microsoft Exchange Server 데이터 추출

탐지를 피하기 위해 Regin의 피해자와 공격자 사이의 네트워크 트래픽을 암호화합니다. 또한 침해된 네트워크에 피어 투 피어(P2P) 네트워크를 구축하여 공격자에게 다시 전송해야 하는 데이터의 양을 제한함으로써, 다시 한 번 탐지 회피에 도움이 됩니다.

가짜 인증서

64비트 시스템에서 첫 번째 단계에 필요한 모듈은 가짜 인증서로 서명되어 있으며, Microsoft와 Broadcom에서 온 것처럼 보이도록 해서 진짜처럼 위장합니다. 각 장치의 인증서 체인에 인증 기관(CA)을 삽입하면, Regin의 파일이 로컬 시스템에서 신뢰됩니다.

이는 중요한데, CA 인증서를 추가하는 것은 감지할 수 있는 변화인 반면 Regin의 다른 많은 활동은 알아내기가 더 어렵기 때문입니다. 또한 Windows 레지스트리와 파일 시스템의 변경과 달리, 인증서 저장소에 대한 수정은 드물게 발생하므로 감사하기가 쉽습니다.

예방 전략

초기 침해 방법은 알려져 있지 않지만, Regin은 네트워크를 이동하기 위해 관리자 공유(Administrative shares)를 사용했으며, Active Directory 도메인 컨트롤러에서 발견되었습니다. 이는 관리 권한을 가진 직원이 웹 또는 이메일 기반 취약성 악용에 의도치 않게 표적이 되었을 가능성을 시사합니다.

그렇다면 Regin과 같은 위협이 여러분의 네트워크 보안에 감염되도록 막으려면 어떻게 해야 할까요?

  1. 64비트 Windows를 배포하고 사용자로부터 관리자 권한을 제거하세요
  2. Just Enough Administration (JEA) 사용
  3. 애플리케이션 화이트리스트를 구현하세요
  4. 서버 및 사용자 단말에서 중요한 시스템 구성을 감사하세요
  5. 백신과 방화벽만으로는 충분하지 않습니다
Top-7-Free-Tools-that-IT-Pros-Love-680x120

공유하기

더 알아보기

저자 소개

Asset Not Found

Russell Smith

IT 컨설턴트

관리 및 보안 기술을 전문으로 하는 IT 컨설턴트이자 저자입니다. Russell은 IT 분야에서 15년 이상의 경력을 보유하고 있으며, Windows 보안에 관한 책을 집필했고 Microsoft의 Official Academic Course (MOAC) 시리즈를 위한 저술에 공동 저자로 참여했습니다.