카스퍼스키, 신종 아이폰 해킹 'Coruna'가 아이폰 감청 'Operation Triangulation'의 진화 버전임을 확인
글로벌 사이버 보안 리더 카스퍼스키(www.kaspersky.co.kr, 지사장 이효은)는 오늘, 카스퍼스키 글로벌 연구분석팀(GReAT)이 아이폰 해킹 도구인 '코루나(Coruna)'의 익스플로잇에 대한 코드 수준 분석을 수행한 결과, 해당 킷이 사이버 스파이 캠페인인 ‘Operation Triangulation’에서 적어도 부분적으로 사용된 프레임워크의 직접적인 업데이트 버전임을 확인했다. 카스퍼스키는 Operation Triangulation 과 Coruna 양쪽의 커널 익스플로잇이 동일한 제작자에 의해 만들어졌다고 확인했다.
분석 결과, 해당 킷의 커널 익스플로잇 다섯 개 중 하나가 카스퍼스키가 2023년 Operation Triangulation에서 발견한 것과 동일한 익스플로잇의 업데이트 버전인 것으로 밝혀졌다. 나머지 네 개는 Operation Triangulation 이 공개적으로 알려진 이후 개발된 두 개를 포함하여, 동일한 익스플로잇 프레임워크를 기반으로 구축되었다. 코드 유사성은 커널 익스플로잇을 넘어 Coruna의 다른 구성 요소에까지 확장되어 있어, 카스퍼스키는 해당 킷이 서로 다른 부분들을 조합한 것이 아니라, 원래 프레임워크에서 지속적으로 유지·발전해온 결과물이라는 결론을 내렸다.
코드에는 애플의 A17, M3, M3 Pro 및 M3 Max 프로세서에 대한 지원이 포함되어 있으며, 2023년 가을과 겨울에 출시된 iOS 버전 17.2까지의 참조 코드도 포함되어 있다. 또한 카스퍼스키가 보고한 취약점을 패치하기 위해 애플이 배포한 iOS 16.5 베타 4(beta 4)에 대한 특정 확인 코드도 포함되어 있다.
카스퍼스키 보리스 라린 GReAT 수석 보안 연구원은 "코루나가 처음 보고되었을 때, 공개된 증거만으로는 해당 코드를 Operation Triangulation 과 연결하기에 충분하지 않았다. 공유된 취약점만으로는 동일한 제작자임을 증명할 수 없기 때문이다. 하지만, 실제 바이너리를 분석한 지금은 상황이 다르다. Coruna는 공개된 익스플로잇을 짜깁기한 것이 아니라, Operation Triangulation 원본 프레임워크가 지속적으로 유지·발전한 결과물이다. M3와 같은 최신 프로세서와 신규 iOS 빌드에 대한 확인 코드가 포함되어 있다는 점은 원래 개발자들이 이 코드베이스를 적극적으로 확장해왔음을 보여준다. 정밀한 스파이 도구로 시작된 것이 이제는 무차별적으로 배포되고 있다"라고 말했다.
카스퍼스키 이효은 한국지사장은 "역동적인 한국의 사이버보안 환경을 고려할 때, Coruna Operation Triangulation 같은 위협의 진화는 지속적인 경계의 필요성을 더욱 부각시킨다. 한국 기업과 기관들이 사이버 공격자보다 앞서 나갈 수 있도록 고급 보안 솔루션을 활용한 선제적 대응 조치를 채택할 것을 권고한다"라고 밝혔다.
카스퍼스키는 모든 아이폰 사용자에게 즉시 최신 iOS 업데이트를 설치할 것을 권장했다. Coruna가 악용한 취약점들은 애플에 의해 패치되었지만, 패치가 적용되지 않은 기기는 여전히 위험에 노출되어 있다.
전체 기술 분석 내용은 시큐어리스트닷컴(www.Securelist.com)에서 확인할 수 있다.
‘Operation Triangulation’은 iOS 기기를 표적으로 하는 APT 캠페인으로, 2023년 6월에 처음 공개되었다. 카스퍼스키는 자사 기업 Wi-Fi 네트워크의 트래픽을 모니터링하는 과정에서 해당 캠페인을 발견했으며, 위협 행위자는 수십 명의 카스퍼스키 직원의 iOS 기기를 표적으로 삼고 있었다. 카스퍼스키 연구원들은 다양한 애플 제품에 영향을 미치는 제로데이 취약점 네 개가 이 캠페인에서 악용된 것을 확인했다.
카스퍼스키는 알려진 또는 알려지지 않은 위협 행위자의 표적 공격 피해를 방지하기 위해, 다음과 같은 조치를 권고한다.
Kaspersky SIEM을 활용해 전체 인프라에 걸친 이벤트 모니터링을 중앙화하여 보안 이벤트에 대한 포괄적인 가시성을 확보하고 보안 운영 성능을 강화한다.
알려진 취약점을 패치하기 위해 운영 체제, 애플리케이션, 보안 소프트웨어를 정기적으로 업데이트한다.
조직을 표적으로 하는 사이버 위협에 대한 심층적인 가시성을 사이버보안 팀에 제공한다. 최신 Kaspersky Threat Intelligence는 전체 인시던트 관리 주기에 걸쳐 풍부하고 의미 있는 맥락을 제공하여 사이버 위험을 신속하게 식별할 수 있도록 지원한다.
실무 중심의 Kaspersky Cybersecurity Training을 통해 사이버보안 팀이 최신 표적 위협에 대응하는 역량을 강화한다.
강력한 엔드포인트 보호 체계를 구축하고 인시던트(사고) 대응 역량을 확보하기 위해 Kaspersky Next 제품군의 솔루션을 활용한다. 필수 EDR 기능, 고급 제어, 패치 관리, 클라우드 보안을 갖춘 이 솔루션들은 위협 가시성, 가이드 기반 조사, 대응 기능을 제공하여 기업이 최소한의 자원으로 은밀한 공격을 신속하게 차단할 수 있도록 돕는다.
