피싱 사기 동향: 가짜 프로젝트 제안 이메일
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자는 악성 코드를 전달하기 위해 긴급 프로젝트 제안으로 위장한 피싱 이메일을 배포하고 있습니다. 이 공격은 JavaScript 악성 코드를 포함한 압축 아카이브를 사용하고, 여기에서 난독화된 PowerShell 명령을 실행하여 SnakeKeylogger를 배포합니다. 이 정보 탈취기는 브라우저 데이터, 시스템 세부 정보, 키 입력을 수집한 후 SMTP나 텔레그램을 통해 탈취한 정보를 유출합니다.
조사
AhnLab Security Intelligence Center (ASEC)은 피싱 캠페인을 분석하여 JavaScript와 PowerShell이 초기 감염 단계에서 사용되었음을 발견하였습니다. 조사는 JavaScript 파일이 PowerShell에 암호화된 SnakeKeylogger 데이터를 인수로 전달하고, PowerShell이 이를 메모리에서 직접 복호화하여 페이로드를 실행함으로써 디스크 기반 탐지를 회피한다는 것을 확인했습니다.
완화 방안
사용자는 발신자 도메인을 철저히 검증하고, 원치 않는 첨부 파일이나 의심스러운 링크에 주의해야 합니다. 조직은 전자 메일 필터링을 배포하여 다음과 같은 위험한 파일 형식을 차단해야 합니다 .js, .vbs, 및 .exe. 비정상적인 PowerShell 실행 및 승인되지 않은 SMTP나 텔레그램 트래픽을 모니터링하는 것도 타협의 영향을 줄이는 데 도움이 됩니다.
대응
이 활동이 감지되면 즉시 네트워크에서 영향을 받은 호스트를 격리하여 추가 데이터 유출을 방지하십시오. 메모리 포렌식을 수행하여 주입된 SnakeKeylogger 페이로드를 식별하고 이메일 로그를 검토하여 동일한 피싱 캠페인의 다른 수신자가 대상인지 확인하세요. 손상된 기기에서 액세스한 계정의 자격 증명도 재설정해야 합니다.
공격 흐름
시뮬레이션 실행
필수 조건: 텔레메트리 & 베이스라인 프리플라이트 체크를 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적 기법(TTP)의 정확한 실행을 상세하게 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예제는 오진을 초래합니다.
-
공격 내러티브 및 명령: 적은 SnakeKeylogger 스타일의 페이로드를 배포하려고 합니다. 단순한 파일 기반 탐지를 피하기 위해 공격자는 PowerShell 프로세스를 생성하는 JavaScript 기반의 전달 메커니즘을 사용합니다. 이 프로세스는 메모리 내에서 핵심 논리를 복호화하도록 설계된 인코딩된 페이로드를 수신합니다. 스크립트는
Invoke-Expression를 사용하여 디코딩된 명령을 실행하고 특정.decryptdata()메서드를 호출하여 암호화된 페이로드를 처리하고, 탐지 규칙의 서명에 설명된 정확한 동작을 시뮬레이션합니다. -
회귀 테스트 스크립트:
# SnakeKeylogger PowerShell 동작 시뮬레이션 # 이 스크립트는 Event ID 4104를 통해 탐지 규칙을 트리거하도록 설계되었습니다. $payload = "REPLACE_WITH_ENCODED_DATA" # 시뮬레이션 페이로드 $decryptionMethod = ".decryptdata(" # 다음 블록은 규칙이 찾고 있는 정확한 문자열을 포함합니다 $maliciousScript = @" function Base64Decode(`$data) { return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data)) } function Invoke-Malware { param(`$input) `$decrypted = `$input.$decryptionMethod('some_key') Invoke-Expression `$decrypted } Invoke-Malware -input `$payload "@ # 4104 로그에 나타나도록 스크립트 블록을 실행합니다 powershell.exe -Command $maliciousScript -
정리 명령:
# 시뮬레이션 스크립트로 인해 디스크에 파일이 생성되지 않았습니다. # 임시 파일이 사용된 경우 여기에 삭제되어야 합니다. Write-Host "시뮬레이션 정리 완료. 비 지속성이 확립되지 않았습니다."