|
작년에 처음 나타났던 범블리 멀웨어가 램닛 뱅킹트로잔과 소스코드를 기반으로 개발되었을 것이라는 비교분석의 증거가 나타났습니다. 지금까지와 관련성을 찾지 못하었던 ITG23 위협그룹과 범블비와의 연결고리가 발견되었는데 이 ITG23 그룹은 올해 어려운 한 해를 보내고 있는 공격그룹 입니다. 그 이유는 이 그룹은 콘티유출과 트릭유출이라고 불리는 유명한 유출공격으로, 그룹의 많은 구성원들의 정보가 유출되고 수천개의 메시지가 공개 되는 어려움을 겪었기 때문입니다. 더욱이 이 그룹은 그들의 가장 유명한 멀웨어 집단 2곳인 트릭봇과 바자르의 문을 닫고 나서도, 콘티 랜섬웨어 공격그룹도 운영을 하지 못하게 되었습니다.
다양한 보안 보고서들로 알 수 있는 것은, ITG23이 여러 개 파벌로 나뉘고, 일부 조직원들 전체가 다른 곳으로 이동하는 대규모의 인사이동이 있었다는 것 입니다. 범블비 안에 들어있는 램닛코드는 이러한 조직원의 이동흐름을 보여주며, 새로 시작되는 공격 캠페인을 수행할지 모르는 새 공격자를 추측할 수 있게 도와줍니다. 보고서는 이전에는 보고되지 않은 범블비와 램닛 멀웨어 간의 중복소스와 유사성에 대해 주목 하여 더욱이 2개의 범블비와 램닛 멀웨어의 관계에 대해 조사하였으며, 더불어 트릭못 멀웨어, 이제는 존재하지 않는 네버퀘스트 뱅킹 트로잔과의 관계도 함께 분석하였습니다.
아래 분석은 범블리와 램닛사이에 관찰된 눈에 띄는 점을 더 포괄적이면서도 세부적으로 다루고 있습니다. 구체적으로 이들이 트릭봇 뒤에 어떻게 연결이 되어서, 이제 더 이상 존재하지 않는 네버퀘스트 뱅킹 트로잔의 계보를 이어갈 수 있었는지에 대해 다음과 같은 발견내용을 포함하고 있습니다.
- 범블비와 램닛간의 중요한 중복코드가 있으며, 같은 개발자에 의해서 공유되었지 모른다는 가능성
- 범블비/래밋 멀웨어와 기존의 트릭봇 트러잔과 모두 에서 사용된 커스터마이징 된 코드 라이브러리
- 초기의 트릭봇 개발을 할 때, 네벌퀘스트와 트릭봇 개발자 간에 있을지 모르는 잠재적인 협업의 증거
|