Threat Database Malware COSMICENERGY 멀웨어

COSMICENERGY 멀웨어

COSMICENERGY로 알려진 새로 식별된 맬웨어가 사이버 보안 연구원들의 관심을 끌었습니다. 이 악성코드는 특히 OT(Operational Technology) 및 ICS(Industrial Control System)를 표적으로 하며 전력 인프라 중단을 유발하는 데 중점을 둡니다. 이는 IEC-104(IEC 60870-5-104) 장치, 특히 유럽, 중동 및 아시아 전역의 전기 송전 및 배전 작업에 일반적으로 사용되는 RTU(원격 터미널 장치)의 취약성을 악용하여 이를 달성합니다.

COSMICENERGY를 분석한 연구원들은 그 기능이 INDUSTROYERINDUSTROYER.V2 와 같은 맬웨어와 관련된 이전 사건에서 관찰된 것과 매우 유사하다는 것을 발견했습니다. 이러한 과거 맬웨어 변종은 IEC-104 프로토콜을 악용하여 송전 및 배전 시스템을 방해하도록 특별히 설계되었습니다.

COSMICENERGY의 출현은 OT 영역에서 공격 능력을 개발하기 위한 진입 장벽이 감소하는 우려되는 추세를 강조합니다. 악의를 품은 행위자는 이전 공격에서 얻은 지식을 활용하여 새롭고 정교한 맬웨어를 생성하여 중요한 인프라에 심각한 위험을 초래합니다.

COSMICENERGY 멀웨어의 침입 기능

COSMICENERGY 악성코드는 기능 및 공격 전략 측면에서 2016년 INDUSTROYER 사건과 유사합니다. INDUSTROYER를 연상시키는 방식으로 COSMICENERGY는 IEC-104 ON/OFF 명령을 활용하여 원격 단말 장치(RTU)와 상호 작용하고 잠재적으로 MSSQL 서버를 도관 시스템으로 사용하여 운영 기술(OT) 인프라에 액세스합니다. 이 액세스 권한을 획득함으로써 공격자는 전력선 스위치와 회로 차단기를 원격으로 조작하여 전력 중단을 일으킬 수 있습니다. COSMICENERGY는 PIEHOP과 LIGHTWORK의 두 가지 주요 구성 요소로 구성됩니다.

Python으로 작성되고 PyInstaller와 함께 패키징된 PIEHOP은 중단 도구 역할을 합니다. 사용자 제공 원격 MSSQL 서버와의 연결을 설정하여 파일 업로드를 허용하고 RTU에 원격 명령을 내릴 수 있습니다. PIEHOP은 LIGHTWORK를 사용하여 IEC-104 명령, 특히 'ON' 또는 'OFF'를 대상 시스템으로 보냅니다. 명령을 실행하면 실행 파일이 즉시 삭제됩니다. 그러나 획득한 PIEHOP 샘플은 IEC-104 제어 기능을 성공적으로 실행하지 못하게 하는 프로그래밍 논리 오류를 나타냅니다. 그럼에도 불구하고 연구원들은 이러한 오류가 위협 요소 개발자에 의해 쉽게 수정될 수 있다고 믿습니다.

반면에 C++로 작성된 LIGHTWORK는 TCP를 통해 RTU의 상태를 수정하기 위해 IEC-104 프로토콜을 구현하는 중단 도구 역할을 합니다. 맞춤형 IEC-104 ASDU(Application Service Data Unit) 메시지를 만들어 RTU IOA(Information Object Address) 상태를 'ON' 또는 'OFF'로 변경합니다. LIGHTWORK는 위치 명령줄 인수를 사용하여 대상 장치, 포트 및 IEC-104 명령을 지정합니다.

COSMICENERGY는 검색 기능이 눈에 띄게 부족하여 맬웨어 운영자가 성공적인 공격을 시작하기 전에 내부 정찰을 수행해야 함을 나타냅니다. 이 정찰 단계에는 MSSQL 서버 IP 주소, MSSQL 자격 증명 및 대상 IEC-104 장치의 IP 주소를 비롯한 특정 환경 정보 수집이 포함됩니다.

COSMICENERGY와 기타 맬웨어 위협의 유사점

COSMICENERGY는 알려진 맬웨어군과 구별되지만 그 기능은 이전 사건에서 관찰된 것과 현저한 유사성을 보여줍니다. 특히 연구원들은 COSMICENERGY와 INDUSTROYER 및 INDUSTROYER.V2 맬웨어 변종 간의 상당한 유사점에 주목합니다. 이 두 변종은 이전에 전기 송전 및 배전 시스템을 방해하기 위해 배포되었습니다.

COSMICENERGY는 INDUSTROYER와의 유사성 외에도 다른 OT(운영 기술) 멀웨어 제품군과 기술적 특성을 공유합니다. 이러한 유사점에는 개발 또는 패키징을 위한 Python 사용과 OT 프로토콜 구현을 위한 오픈 소스 라이브러리 활용이 포함됩니다. 이러한 기술적 유사성을 나타내는 주목할만한 OT 맬웨어 제품군에는 IRONGATE, TRITON 및 INCONTROLLER가 포함됩니다.

이러한 유사점을 검토함으로써 보안 전문가는 COSMICENERGY와 관련된 잠재적 기원, 기술 및 의미를 더 깊이 이해할 수 있습니다.

 

트렌드

가장 많이 본

로드 중...