LeakNet 랜섬웨어, ClickFix 악용해 Deno 메모리 로더로 탐지 회피 신전술
새로운 런타임 환경(Deno) 활용으로 전통적 악성코드 탐지 우회, 랜섬웨어 기술 진화 가속화
- LeakNet이라는 새로운 랜섬웨어 조직이 ClickFix 사회공학 기법과 Deno 자바스크립트 런타임 환경을 결합하여 메모리 내부에서 악성 로더를 실행함으로써 디스크 기반 악성코드 탐지 시스템을 완전히 우회하는 신기술을 시연했습니다.
- 전통적인 안티바이러스 솔루션들이 디스크와 네트워크 트래픽을 중심으로 악성코드를 탐지하는 한계를 악용하여, 메모리(RAM) 영역에서만 활동하는 로더를 사용함으로써 EDR(Endpoint Detection & Response) 기술마저 회피할 수 있음을 증명했습니다.
- Deno 런타임은 원래 보안이 강화된 자바스크립트 실행 환경으로 설계되었으나, 공격자들이 이를 역이용하여 합법적인 소프트웨어로 위장한 악성 명령 실행을 가능하게 하고 있으며, 이는 보안 도구의 화이트리스트 우회 기법으로 악용될 가능성을 시사합니다.
- 금융기관, 에너지, 의료 등 중요 인프라 관리 기관들이 이러한 신형 랜섬웨어 위협에 즉각적으로 대응하기 위해 메모리 기반 탐지 기술의 도입, 행동 분석 강화, Deno 등 신규 런타임 환경에 대한 보안 정책 수립이 시급합니다.
- 한국 정부의 주요 기관들도 EDR 도입 현황을 전수 조사하고, 전통적 백신에 의존하는 구식 보안 체계를 근본 개편해야 하며, 신규 개발 도구 도입 시 보안 검증 절차를 의무화해야 합니다.
이번 사건은 랜섬웨어 공격 기술이 탐지 회피 중심으로 진화하고 있음을 보여준다는 점에서 주목할 필요가 있다. 단기적으로는 메모리 기반 탐지 기술 도입 및 런타임 환경 모니터링 강화, 중장기적으로는 제로 트러스트 보안 아키텍처 도입이 필수적이다.
출처: The Hacker News