어쩌면 LLM 기반 멀웨어의 시조새, ‘말터미널’ 등장

어쩌면 LLM 기반 멀웨어의 시조새, ‘말터미널’ 등장
Photo by Aerps.com / Unsplash
💡
Editor's Pick
- LLM을 보다 적극적으로 이용하려는 멀웨어
- 공격 시점에 실시간으로 악성코드 생성
- 아직 실제 피해 사례 없어...방어자들의 학습 도구일 수도

대형 언어 모델(LLM) 기능을 내장한 악성코드의 최초 버전으로 의심되는 샘플이 발견됐다. 보안 업체 센티넬원(SentinelOne)에 의하면 이 멀웨어의 이름은 말터미널(MalTerminal)이라고 한다. “인공지능 기술은 점점 더 든든한 사이버 공격자들의 조력자가 되고 있으며, 이제 이 강력한 기술이 실질적인 위협으로서 하나 둘 사례가 되어 나타나고 있다”고 센티넬원은 경고했다. 

말터미널을 분류하기 위해서는 새로운 멀웨어 카테고리가 필요하다는 게 센티넬원의 설명이다. “LLM임베디드 멀웨어(LLM-embedded Malware) 정도의 항목이 신설되어야 하지 않을까 합니다. 앞으로 이런 류의 멀웨어들이 계속해서 등장할 것이라고 예상합니다.” 어떤 멀웨어이기에 이렇게 ‘호들갑’을 떠는 걸까?

말터미널?
센티넬원에 의하면 말터미널은 오픈AI(OpenAI)의 GPT-4를 사용해 동적으로 랜섬웨어 코드나 리버스셸을 생성한다는 특성을 가지고 있다. 여태까지 발견된 샘플은 윈도 OS에서 실행되도록 설계돼 있으나, 실제 공격에 활용된 사례는 없다. 개념 증명용으로 만들어졌거나, 누군가 레드팀 도구로서 활용하고 있을 수도 있다고 센티넬원은 풀이한다.

센티넬원에 의하면 현재까지 발견된 샘플에는 2023년 11월초부터 지원이 종료된 오픈AI API 엔드포인트가 포함돼 있다고 한다. 그렇다는 건 해당 샘플이 2023년 11월 이전에 만들어졌다는 의미가 된다. “그게 사실이라면 말터미널은 대형 언어 모델 기능이 탑재된 멀웨어 중 가장 초기에 등장한 것일 가능성이 높다는 뜻으로 해석 가능합니다. 즉, 이 말터미널이 LLM임베디드 멀웨어 류의 시조새 정도가 될 수 있습니다.”

구성은 어떨까? 윈도 바이너리와 함께 다양한 파이선 스크립트를 포함하고 있는데, 그중 일부는 실행파일과 기능적으로 동일하다. “말터미널이 실행되면 사용자가 랜섬웨어와 리버스셸 중 하나를 선택하도록 하는 프롬프트가 화면에 뜹니다. 두 가지 중 한 가지 종류의 공격을 편리하게 선택해 할 수 있는 것입니다. 뿐만 아니라 팔콘쉴드(FalconShield)라는 방어 도구도 탑재하고 있습니다. 팔콘쉴드는 파이선 파일의 패턴을 검사한 후, GPT 모델에 해당 파일이 악성인지 판단하도록 하여 멀웨어 분석 보고서까지 작성하는 기능을 가지고 있습니다. 어떤 공격을 할 것인지 선택하게 해서 공격을 실행하는 것도 GPT, 탑재된 방어 기능도 GPT를 기반으로 하고 있다는 겁니다.”

💡
여기서 잠깐!
왜 말터미널 구성 요소 중에 방어 도구가 있을까? 여기에 대해서는 아직 명쾌한 답이 나오지 않고 있다. 다만 말터미널이 공격을 실시했을 때 실제 어떤 결과가 나오는지 자동으로 파악하고 분석 보고서까지 받기 위해 개발자가 심어놓은 것 같다는 추측이 있을 뿐이다. 이게 사실이라면 말터미널은 보안 연구원들이 연구 목적으로 개발한 도구일 가능성이 높아진다. 레드팀 교육용 패키지일 수도 있다. 하지만 공격자들 역시 자신들이 개발한 도구가 방어자들에게 어떻게 보이는지 알고 싶어 하는 경우가 많은데, 그걸 위해 포함시킨 것일 가능성도 배제할 수 없다.

이렇게 인공지능을 활용하는 것을 넘어서 아예 멀웨어에 통합한 것은 “공격자의 전술이 여러 단계 업그레이드 된 것을 의미한다”고 센티넬원은 강조한다. “멀웨어의 런타임에 공격 로직을 실시간으로 수립한다는 것, 그리고 그에 맞는 명령까지 즉각 생성한다는 건 위협의 수위가 상상 이상으로 높아졌다는 뜻이 됩니다. 이건 방어를 담당하는 쪽에 대단히 큰 숙제가 주어졌다는 것으로 볼 수 있습니다.”

어떤 위협인가?
간단히 요약해 말터미널은 “실행 시점에 악성코드가 생성된다”는 신개념 멀웨어라고 할 수 있다. 사람이 멀웨어를 제어한다면 있기 힘든 일인데, 대형 언어 모델을 활용해 가능해졌다는 게 이번 발견의 핵심이다. 

실행 시점에 악성코드가 만들어진다는 건 어떤 의미일까? “가장 먼저는 정적 분석과 시그니처 기반 탐지가 완전히 무력해집니다. 이런 기술로는 실행 직전까지 아무 것도 탐지할 수 없어요. 악성코드가 없으니까요. 세상에 없는 건데, 미리 정의된 시그니처도 당연히 없고, 정적 특성이라는 것도 존재할 수 없지요. 그런데 아직 많은 기업과 기관들이 정적 분석과 시그니처 기반 보안 솔루션들을 가지고 있습니다.”

더 무서운 건 말터미널을 시작으로 더 위협적인 것들이 차례로 등장할 가능성이 매우 높다는 거라고 센티넬원은 짚는다. “여태까지는 LLM을 피싱 공격의 도우미로 활용하는 게 거의 전부였습니다. 그럼에도 누군가 그렇게 시작하니 금방들 따라해서 이제 피싱 메시지들의 진위를 구별하는 게 전체적으로 어려워졌죠. 이제 말터미널이라는 게 나와 실시간 악성코드 생성이라는 길을 텄으니, 앞으로 많은 해커들이 따라할 겁니다. 더 응용까지 해서요.”


구글의 인공지능 버그 사냥꾼, 최초 보고서까지 발행
💡Editor’s Pick - 구글의 빅슬립, 20개 취약점 발견해 보고서 작성 완료 - ”자동화 취약점 탐지 및 보고의 시대 열렸다” - 아직 인공지능 취약점 탐지 기술 완벽하지 않아 구글의 ‘인공지능 버그 헌터’가 처음으로 보안 취약점 보고서를 발표했다. 인간의 개입이 최소화 된 상태에서 대형 언어 모델(LLM) 기반 인공지능 도구가 스스로
탈취된 정보를 실시간으로 열람하게 하는 새 멀웨어, 레이븐스틸러
💡Editor’s Pick - 새 정보 탈취 멀웨어, 레이븐스틸러 - 탈취한 정보를 공격자가 실시간으로 열람할 수 있어 - 불법 소프트웨어 다운로드 통해 확산 정보 탈취에 능하면서 동시에 흔적을 감추는 데도 뛰어난 새 멀웨어가 발견됐다. 이에 대해 처음 알린 보안 업체 포인트와일드(Point Wild)에 의하면 이 멀웨어의 이름은 레이븐스틸러(Raven Stealer)

Read more

서비스 안전했지만, 로그인 경로의 라우터는 공격당했다

서비스 안전했지만, 로그인 경로의 라우터는 공격당했다

💡Editor Pick - 라우터는 인증 경로의 첫 번째 관문 - HTTPS는 통신 내용을 보호하지만, DNS와 DHCP 오염은 위험 - 재택근무는 기업망을 집으로 확장, 보안 책임은 집까지 확장되지 않음 APT 그룹이 라우터를 노리는 이유 : 공유기는 더 이상 집 안의 장비가 아니다 인터넷 공유기는 오랫동안 집 안의 장비로 여겨졌다. 속도가 느려지면 재부팅하고,

By Donghwi Shin
[제조 랜섬웨어 대응의 새로운 기준 3부] 한국 제조 보안은 ‘최소 기준’ 다음을 준비하고 있는가?

[제조 랜섬웨어 대응의 새로운 기준 3부] 한국 제조 보안은 ‘최소 기준’ 다음을 준비하고 있는가?

💡Editor Pick - 한국 제조 보안은 최소 기준 확산이라는 현실적 강점 - 스마트공장 시대에는 체크리스트를 넘어 공정 재가동 검증 체계가 필요 - 다음 단계는 보급형 모델에서 검증형 복구 플레이북으로의 확장 한국 제조 보안을 평가할 때 먼저 인정해야 할 부분이 있다. 우리나라 제조업의 상당수는 대기업이 아니라 중소·중견기업으로 구성되어 있다. 보안

By Donghwi Shin, Jin Kwak
[제조 랜섬웨어 대응의 새로운 기준 2부] 미국은 되살리는 절차를, 프랑스는 멈추지 않을 구조를 본다

[제조 랜섬웨어 대응의 새로운 기준 2부] 미국은 되살리는 절차를, 프랑스는 멈추지 않을 구조를 본다

💡Editor Pick - 미국은 제조 현장의 복구 절차를, 영국은 필수 기능의 지속성을, 프랑스는 위험도 기반 격리를 - 같은 사이버 복원력이라도 국가별 상이한 정책 초점 - 제조 보안은 침입 차단에서 사고 이후 산업 기능 유지로 이동 중 사이버 복원력이라는 단어는 이제 여러 국가의 보안 정책에서 공통적으로 등장한다. 랜섬웨어가 병원, 에너지, 운송,

By Donghwi Shin, Jin Kwak
[제조 랜섬웨어 대응의 새로운 기준 1부] 랜섬웨어 대응은 백업이 아니라 재가동의 문제다

[제조 랜섬웨어 대응의 새로운 기준 1부] 랜섬웨어 대응은 백업이 아니라 재가동의 문제다

💡Editor Pick - 제조 랜섬웨어 대응의 핵심은 백업이 아니라 안전한 재가동 - NIST SP 1800-41은 제조 복구를 공정 무결성 검증 문제로 인식 - 공장은 다시 움직여도 되는지 먼저 증명해야 함 랜섬웨어 대응을 논할 때, 가장 먼저 떠오르는 단어는 백업이다. 랜섬웨어에 의해 파일이 암호화되면 백업에서 데이터를 복원하고, 감염된 서버를 재설치하며, 계정을

By Donghwi Shin, Jin Kwak