APT-C-60 2026년 공격 업데이트
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 그룹 APT-C-60가 일본 내 조직을 대상으로 개정된 초기 액세스 전술과 업데이트된 인프라를 사용하여 표적 작업을 수행하고 있습니다. 침입 체인은 Proton Drive 링크 또는 무기화된 RAR 아카이브를 포함하는 피싱 이메일에서 시작되어 LNK 파일의 실행으로 이어집니다. 해당 바로 가기는 mshta.exe 를 악용하여 내장된 JavaScript를 실행하고, 이는 궁극적으로 여러 합법적인 개발자 서비스를 통해 SpyGlace 악성코드를 가져와 실행합니다.
조사
JPCERT/CC는 APT-C-60의 초기 액세스 방법 및 인프라에서 이전 캠페인과 비교할 때 주목할 만한 변화가 관찰되었습니다. 조사는 페이로드 배포를 위한 Proton Drive의 사용과 GitLab, jsDelivr, Codeberg 및 GitHub와 같은 신뢰받는 서비스 남용을 통해 악성 구성 요소를 호스팅하는 것을 밝혀냈습니다. 분석가들은 LNK 파일을 이용한 감염 체인을 재구성하고 JavaScript를 통해 mshta.exe 를 호출하는 후속 스크립트가 git.exe 를 사용하여 추가 다운로드 콘텐츠를 가져왔습니다.
완화
사용자는 의심스러운 클라우드 저장소 링크나 RAR 파일과 같은 압축 아카이브 내부의 LNK 파일을 열지 않도록 해야 합니다. 조직은 git.exe 등과 같은 합법적인 개발자 도구 및 플랫폼의 남용을 모니터링하여 비정상적인 아웃바운드 활동을 감시해야 합니다. 또한 mshta.exe 에 대한 엄격한 통제 시행 및 의심스러운 JavaScript 실행 모니터링이 노출을 줄이는 데 도움이 될 수 있습니다.
대응
이 활동이 감지되면 대응하는 사람은 감염된 호스트를 격리하고 활성 SpyGlace 변종 및 명령과 제어 세션을 식별하기 위해 메모리 포렌식을 수행해야 합니다. 식별된 C2 IP 주소 및 악성 페이로드 전달을 위한 서비스와의 통신을 위해 네트워크 로그를 검토해야 합니다. 조사자는 초기 진입점을 추적하고, 주로 피싱 이메일 및 클라우드 저장소 서비스로부터의 후속 다운로드에 초점을 맞춰야 합니다.
공격 흐름
탐지
Suspicious InprocServer32 키 운영 via REG.EXE 유틸리티 (via process_creation)
보기
Suspicious LOLBAS MSHTA 방어 회피 행동 by Detection of Associated Commands (via process_creation)
보기
2026년 APT-C-60 LNK 파일 활동 탐지 [Windows Sysmon]
보기
mshta.exe 및 git.exe를 활용한 APT-C-60 LNK 파일 활동 [Windows 프로세스 생성]
보기
Proton Drive 및 LNK 실행을 통한 APT-C-60 피싱 [Windows 파일 이벤트]
보기
시뮬레이션 실행
전제 조건: Telemetry & Baseline 사전 비행 확인이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 촉발시키기 위해 고안된 적대자 기술(TTP)의 정확한 실행을 자세히 설명하고 있습니다. 명령어와 내러티브는 식별된 TTP를 직접 반영해야 하며, 탐지 로직에 의해 기대되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 무관한 예는 잘못된 진단을 초래할 것입니다.
-
공격 내러티브 및 명령어: 적대자는 기존의 서명 기반 탐지를 피하기 위해 LOLBins의 조합을 사용하여 2차 페이로드를 배포하려 합니다. 공격자는 LNK 파일을 사용하여
mshta.exe를 실행하며, 이는 난독화된 JavaScript 루틴을 수행합니다. 개발자 환경에 분장하고 데이터 유출이나 도구 검색을 숨기기 위해 공격자는git.exe을 호출하면서 ‘다운로더’라는 키워드를 포함하는 명령줄을 전달합니다. 이 규칙의 특정(및 불안정한) 로직을 만족시키기 위해, 시뮬레이션은 세 가지 요소를 모두 포함하는 단일 명령줄을 실행합니다. -
회귀 테스트 스크립트:
# APT-C-60 탐지 규칙을 촉발하기 위한 시뮬레이션 스크립트. # 이 스크립트는 mshta와 JavaScript 및 git.exe를 실행하여 # 규칙의 AND 조건 요구사항을 충족하려고 합니다. $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader" # 참고: 실제 Sigma/SIEM 환경에서는 'and' 조건 # 종종 같은 이벤트 내 또는 매우 긴밀하게 연관된 # 사건 내에서 이러한 것들이 발생하는 것을 기대합니다. # 우리는 이 복잡한 명령줄을 모방하는 프로세스를 시작할 것입니다. Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader" -
정리 명령어:
# 시뮬레이션 스크립트가 영구 아티팩트를 생성하지 않습니다. # 단순히 남아 있는 mshta 프로세스가 없도록 합니다. Stop-Process -Name "mshta" -ErrorAction SilentlyContinue