Telerik UI 취약점을 악용한 웹쉘 설치 및 스캐너 실행 공격 사례
AhnLab Security Intelligence Center(ASEC)은 패치되지 않은 Telerik UI for ASP.NET AJAX 서버를 대상으로 원격 코드 실행 취약점(CVE-2019-18935)을 악용한 두 건의 공격 사례를 확인하였다. 첫 번째 사례에서는 취약점 악용 후 리버스 쉘을 실행하는 동시에 권한 상승을 시도하고 웹쉘을 설치했으며, 두 번째 사례에서는 추가 공격 대상을 탐색하기 위한 스캐너 도구를 실행하였다.
1. Telerik UI for ASP.NET AJAX 원격 코드 실행 취약점 (CVE-2019-18935)
Telerik UI for ASP.NET AJAX는 Microsoft ASP.NET 기반 웹 애플리케이션 개발에 사용되는 UI 컴포넌트 제품이다. CVE-2019-18935는 파일 업로드 기능인 RadAsyncUpload에서 발생하는 .NET 역직렬화 취약점으로, 공격자가 이를 악용할 경우 IIS 웹 서버의 w3wp.exe 프로세스 권한으로 원격 코드를 실행할 수 있다.
2020년 Red Canary사는 Blue Mockingbird 공격자가 CVE-2019-18935 취약점을 악용해 Windows IIS 서버에 악성 DLL을 실행하고 Monero 암호화폐 채굴 악성코드를 유포한 공격 사례를 공개하였다. [1] 그리고 2023년 CISA, FBI 및 MS-ISAC는 미국 연방기관의 IIS 서버를 대상으로 다수의 공격자가 악성 DLL을 업로드하고 원격 코드를 실행한 공격 사례를 공개하였으며, 해당 공격에서도 CVE-2019-18935 취약점이 악용된 것으로 알려졌다. [2]
2. 국내 공격 사례 – 1
첫 번째 공격 사례에서는 CVE-2019-18935 취약점을 통해 리버스 셸을 실행한 후 시스템 이름과 권한, 실행 중인 프로세스 등을 조회하였다. 이 과정에서 Potato 계열 도구를 이용한 권한 상승 시도도 확인되었으며, 최종적으로 Godzilla 방식의 웹쉘을 설치하였다.

[그림 1] 리버스 쉘로 hostname.exe 명령 수행
2.1. 리버스 쉘
취약점 악용 과정에서 실행된 리버스 셸 페이로드는 Windows 소켓을 생성한 후 206[.]82.6.22의 80번 포트로 TCP 연결을 시도한다. 연결에 성공하면 소켓을 표준 입력·출력·오류 핸들로 지정한 뒤 cmd.exe 프로세스를 실행한다. 이를 통해 공격자는 원격에서 명령을 전달하고 실행 결과를 수신할 수 있다.
C2
- 206.82.6[.]22:80

[그림 2] C2 서버와 연결하여 cmd.exe를 실행하는 리버스 셸 코드
2.2. 권한 상승
추가로 감염 시스템에서는 웹쉘 환경에서 사용할 수 있도록 수정된 SweetPotato를 비롯해 여러 변형된 Potato 계열 권한 상승 도구가 진단되었다. 해당 도구들은 PrintSpoofer 등의 토큰 가장 기법을 이용해 SYSTEM 권한을 획득한 후 cmd.exe와 같은 프로세스를 높은 권한으로 실행할 수 있다.

[그림 3] SweetPotato 권한 상승 도구
2.3. 웹쉘
웹쉘의 설치 방식은 Telerik 기반 ASP.NET 환경에 메모리 웹쉘을 주입하는 형태이다. 페이로드 DLL이 로드되면 별도 스레드에서 Telerik.Web.UI가 로드된 실행 환경을 탐색하고, 내부에 포함된 godmemshell.dll을 메모리에 로드한다. 이후 ASP.NET의 VirtualPathProvider에 악성 요청 처리 기능을 등록함으로써 별도의 .aspx 파일 없이 웹 서버 프로세스의 메모리에서 웹쉘을 동작시킨다.

[그림 4] 웹쉘 설치 페이로드
설치된 웹쉘은 HTTP 요청을 통해 .NET 페이로드를 전달받고 실행하는 Godzilla 방식의 웹쉘이다. 요청의 Type 헤더에 따라 처리 방식을 구분하고, 암호화된 요청 데이터를 복호화한다. 최초 요청에서는 전달받은 .NET 페이로드를 메모리에 로드하여 쿠키 기반의 자체 세션에 보관하며, 이후 요청에서는 저장된 페이로드를 호출하여 요청된 작업을 수행한다. 실행 결과는 다시 암호화하여 HTTP 응답으로 반환하며, 구체적인 후속 동작은 공격자가 전달하는 페이로드에 따라 달라진다.

[그림 5] 웹쉘 코드 중 일부
3. 국내 공격 사례 – 2
두 번째 공격 사례의 경우 CVE-2019-18935를 통해 원격 코드 실행이 가능하다는 점을 악용하여 대상 시스템에 스캐너 파일을 생성하고 실행하였다. 첫 번째 사례와 달리 리버스 셸이나 웹쉘은 사용되지 않았으며, 취약점 악용 페이로드에서도 스캐너를 실행하는 명령만 확인되었다.

[그림 6] 취약점 공격으로 생성되는 페이로드 파일 및 스캐너 도구

[그림 7] 스캐너 실행 명령
3.1. 스캐너
스캐너는 원격 서버에서 검사 대상 목록을 수신하고, WordPress 설치·설정 페이지로 연결되는 URL을 비동기로 탐색하는 Rust 기반 스캐너이다. WordPress가 설치된 서버로 판단되면 URL 및 공인 IP를 red.txt라는 첨부 이름으로 Telegram에 전송한다.
WordPress가 설치된 서버를 판단하는 기준은 [표 1]과 같이 일반적으로 웹서버 경로로 사용되는 후보 경로 53개를 사용하여 해당 경로에 /wp-admin/setup-config.php 또는 /wp-admin/install.php가 포함되면 WordPress가 설치되었으며 설정 페이지가 노출된서버라고 판단한다.
C2
- hxxp://65.98.5[.]158:31337/ins.txt (검사 대상 목록 수신)
- hxxps://api.telegram[.]org/bot8930981923:AAGatbhK2_eiLMNtnWHkq33E6u7clhMPj5Q/sendMessage (스캐닝 시작, 종료 알림)
- hxxps://api.telegram[.]org/bot8930981923:AAGatbhK2_eiLMNtnWHkq33E6u7clhMPj5Q/sendDocument (스캐닝 결과 전송)

[그림 8] 원격 서버에서 검사 대상 목록 수신
| /, /wordpress, /Wordpress, /WORDPRESS, /WordPress, /wp, /Wp, /WP, /old, /Old, /OLD, /oldsite, /new, /New, /NEW, /wp-old, /2022, /2025, /2026, /2023, /2024, /2017, /2020, /2019, /2018, /backup, /test, /Test, /TEST, /demo, /bc, /www, /WWW, /Www, /2021, /main, /old-site, /bk, /Backup, /BACKUP, /SHOP, /Shop, /shop, /bak, /sitio, /bac, /sito, /site, /Site, /SITE, /blog, /BLOG, /Blog |
[표 1] 후보 경로
4. 결론
Telerik UI for ASP.NET AJAX의 원격 코드 실행 취약점(CVE-2019-18935)이 공개된 이후에도 패치되지 않은 Windows IIS 서버를 대상으로 한 공격 사례가 지속적으로 확인되고 있다. 공격자는 취약점을 악용해 리버스 쉘을 실행하고 시스템 정보를 수집한 뒤 Godzilla 기반 메모리 웹쉘을 설치하였으며, SweetPotato를 비롯한 여러 Potato 계열 권한 상승 도구도 함께 유입하였다. 또 다른 사례에서는 Rust 기반 스캐너를 실행해 외부에 노출된 WordPress 설정 페이지를 탐색하고 그 결과를 Telegram으로 전송하였다. 웹쉘이 설치될 경우 공격자는 감염 시스템을 원격으로 제어하며 추가 악성코드 설치와 정보 탈취 등의 행위를 수행할 수 있고, 스캐너를 이용해 새로운 공격 대상을 탐색할 수 있다.
5. 대응 방안
- 취약점이 패치된 버전으로 Telerik UI for ASP.NET AJAX 업그레이드
- Telerik UI 버전: 2020.1.114 이상 (가능한 경우 최신 지원 버전 사용)
- 다음 경로에 위치한 악성코드 점검
- C:\Users\Public\Documents\
- C:\Users\Public\
- w3wp.exe에서 실행된 비정상 프로세스 점검
- cmd.exe, powershell.exe 등
- 불필요하게 노출된 WordPress 설치·설정 페이지 접근 제한
- /wp-admin/setup-config.php
- /wp-admin/install.php