AI

로그프레소, 크라우드스트라이크 공개 텔레그램 계정 분석...GodNet/VITAS 연관성 확인

크라우드스트라이크가 금융권 해킹 보고서에서 공개한 텔레그램 계정 YY520CN이 중국 DDoS 대행 조직 GodNet/VITAS의 커뮤니티 감독자로 확인됐다.

로그프레소가 크라우드스트라이크가 금융권 해킹 보고서에서 공개한 텔레그램 계정 YY520CN을 분석한 결과, 이 계정이 중국 DDoS 대행 서비스 GodNet/VITAS의 커뮤니티 감독자로 확인됐다고 밝혔다. 로그프레소는 텔레그램 게시물 추적을 통해 2024년 VITAS 그룹 조직도를 확보했으며, 해당 조직도에 YY520CN이 감독자로, HangHang2017이 커뮤니티 서포터로 기재돼 있었다고 전했다.

인포스틸러 감염 흔적과 인프라 관리 역할

로그프레소는 같은 그룹 구성원인 HangHang2017이 2023년 인포스틸러 악성코드에 감염돼 여러 흔적을 남겼다고 밝혔다. 아울러 HangHang2017이 VITAS 그룹 내에서 인프라 관리를 담당하며 소셜 미디어 계정과 이메일, 도메인, 마이크로소프트 365 테넌트를 운영한 것으로 조사됐다.

로그프레소는 깃허브에서 HangHang2017의 이메일 주소를 확인했고, 다크웹에서 장기간 수집된 인포스틸러 로그에서 유출된 인증 흔적을 찾아냈다. 로그프레소는 공격자가 핵심 시스템이 아닌 대출 조회, 모바일 업무 지원 등 외부에 노출된 부가 서비스를 공격 대상으로 삼았다고 밝혔다.

한편 크라우드스트라이크는 금융권 해킹 사건의 용의자를 지목했고, 해당 인물은 자신의 휴대전화 번호가 도용됐다며 연루를 부인한 바 있다.

한눈에 보기

YY520CN은 무엇으로 확인됐나?

로그프레소 분석에 따르면 YY520CN은 중국 DDoS 대행 서비스 GodNet/VITAS의 커뮤니티 감독자로 확인됐다.

HangHang2017은 어떤 역할을 했나?

VITAS 그룹 내에서 인프라 관리를 담당하며 소셜 미디어 계정, 이메일, 도메인, 마이크로소프트 365 테넌트를 운영한 것으로 조사됐다. 2023년에는 인포스틸러 악성코드에 감염돼 여러 흔적을 남겼다.

공격 대상은 무엇이었나?

로그프레소는 공격자가 핵심 시스템이 아닌 대출 조회, 모바일 업무 지원 등 외부에 노출된 부가 서비스를 대상으로 삼았다고 밝혔다.

출처