2024.05.19 (일)

  • 맑음속초21.9℃
  • 맑음13.6℃
  • 맑음철원13.4℃
  • 맑음동두천13.8℃
  • 맑음파주13.0℃
  • 맑음대관령12.5℃
  • 맑음춘천13.8℃
  • 박무백령도14.2℃
  • 맑음북강릉20.9℃
  • 맑음강릉23.7℃
  • 맑음동해20.7℃
  • 맑음서울16.7℃
  • 맑음인천16.7℃
  • 맑음원주16.0℃
  • 맑음울릉도21.5℃
  • 맑음수원14.6℃
  • 맑음영월12.7℃
  • 맑음충주14.3℃
  • 맑음서산14.6℃
  • 맑음울진18.2℃
  • 맑음청주18.2℃
  • 맑음대전15.6℃
  • 맑음추풍령12.6℃
  • 맑음안동13.1℃
  • 맑음상주16.2℃
  • 맑음포항19.4℃
  • 맑음군산14.7℃
  • 맑음대구15.8℃
  • 맑음전주16.0℃
  • 맑음울산14.6℃
  • 구름조금창원15.1℃
  • 맑음광주16.6℃
  • 맑음부산16.9℃
  • 구름조금통영14.8℃
  • 맑음목포16.1℃
  • 구름조금여수15.7℃
  • 맑음흑산도14.8℃
  • 맑음완도12.9℃
  • 맑음고창
  • 맑음순천8.2℃
  • 박무홍성(예)14.6℃
  • 맑음14.3℃
  • 맑음제주17.2℃
  • 맑음고산16.9℃
  • 맑음성산13.3℃
  • 맑음서귀포17.6℃
  • 맑음진주11.1℃
  • 맑음강화13.5℃
  • 맑음양평15.7℃
  • 맑음이천15.2℃
  • 맑음인제13.0℃
  • 맑음홍천14.1℃
  • 맑음태백11.9℃
  • 맑음정선군10.5℃
  • 맑음제천12.4℃
  • 맑음보은13.6℃
  • 맑음천안14.2℃
  • 맑음보령15.3℃
  • 맑음부여14.0℃
  • 맑음금산13.4℃
  • 맑음14.9℃
  • 맑음부안15.0℃
  • 맑음임실12.2℃
  • 맑음정읍14.2℃
  • 맑음남원12.7℃
  • 맑음장수9.7℃
  • 맑음고창군14.4℃
  • 맑음영광군14.3℃
  • 맑음김해시15.6℃
  • 맑음순창군13.5℃
  • 구름조금북창원16.0℃
  • 구름조금양산시12.6℃
  • 맑음보성군12.1℃
  • 맑음강진군11.8℃
  • 맑음장흥10.0℃
  • 맑음해남11.8℃
  • 맑음고흥11.0℃
  • 맑음의령군11.1℃
  • 맑음함양군10.7℃
  • 맑음광양시14.4℃
  • 맑음진도군11.6℃
  • 맑음봉화10.6℃
  • 맑음영주12.6℃
  • 맑음문경15.3℃
  • 맑음청송군9.6℃
  • 맑음영덕20.7℃
  • 맑음의성11.5℃
  • 맑음구미14.6℃
  • 맑음영천12.1℃
  • 맑음경주시12.3℃
  • 맑음거창10.9℃
  • 맑음합천13.0℃
  • 맑음밀양13.1℃
  • 맑음산청11.7℃
  • 구름많음거제13.0℃
  • 구름조금남해14.2℃
  • 맑음12.0℃
기상청 제공
맨디언트, VM웨어 하이퍼바이저 ESXi의 제로데이 취약점 악용한 중국 해커 그룹 관련 보고서 발표
  • 해당된 기사를 공유합니다

NEWS

맨디언트, VM웨어 하이퍼바이저 ESXi의 제로데이 취약점 악용한 중국 해커 그룹 관련 보고서 발표

hacker-g9c1d8be7d_1280.png

 

맨디언트가 최근 VM웨어의 하이퍼바이저인 ESXi의 제로데이 취약점(CVE-2023-20867)을 악용한 중국 사이버 스파이 그룹 UNC3886과 관련해 새로운 보고서를 발표했다.


해당 보고서는 조직이 현재 배포 중인 특정 멀웨어나 실행 중인 명령에 관계없이 이번 제로데이 취약점 공격의 경로를 탐지하고 대응할 수 있도록 지원하는 전술과 방법론을 강조하는 데 중점을 두고 있다.


이번 맨디언트 보고서의 간략한 개요는 다음과 같다.




• 공격자는 이 취약점을 통해 게스트 VM 관리자나 루트 암호 없이 하이퍼바이저에서 게스트 VM에 대한 명령을 실행할 수 있다.

• 포렌식 관점에서 볼 때, 이러한 과정은 합법적이고 디지털 서명된 윈도우 게스트 VM의 vmtoolsd.exe 등의 VM웨어 실행 파일에서 진행된다.

• UNC3886는 또한 VMCI 소켓을 남용한다. 이들은 하이퍼바이저에 VMCI 백도어를 구축한 후, 네트워크 연결 또는 VLAN 구성에 관계없이 VMCI 백도어가 실행되는 모든 게스트 시스템에서 직접 백도어에 다시 연결할 수 있었다. 또한 공격자가 백도어를 통해 ESXI 호스트에 다시 액세스하면 명령을 실행하거나 다른 게스트 VM에게 파일을 전송하거나 받을 수 있었다. 

• VM웨어 하이퍼바이저를 위한 EDR 솔루션이 없고 대부분의 조직은 이러한 시스템에서의 보안 위협 증거를 적극적으로 찾지 않기 때문에 이번 위협 조사는 매우 중요한 의의를 갖고 있다.

 



이번 무브잇 제로데이 취약점 공격과 관련해 구글 클라우드 맨디언트 컨설팅 최고기술책임자(CTO) 찰스 카마칼(Charles Carmakal)은 “UNC3886은 오늘날 맨디언트가 확인한 가장 영리한 중국 스파이 공격자 중 하나다. 이들은 강력한 운영 보안을 갖추고 있으며 피해자 환경에서 탐지하기가 매우 어렵다. UNC3886은 자신들의 스파이 활동 기술을 설명하는 맨디언트 블로그를 모니터링하고 탐지를 피하기 위해 신속하게 재설계한다. 또한, 엔드포인트 탐지 및 대응(EDR) 솔루션을 지원하지 않는 피해자 시스템으로 멀웨어 배포 대상을 한정해 조직에서 침입을 탐지하기가 매우 어렵다. 이처럼 이들은 성숙한 보안 프로그램을 구축해 국방, 기술 및 통신 조직에 성공적으로 침투했다”고 설명했다. 

이번 보고서는 아래 링크에서 확인해볼 수 있다. 

https://www.mandiant.com/resources/blog/vmware-esxi-zero-day-bypass

관련기사