SOC Prime Bias: 높음

03 Aug 2026 06:07 UTC

악성 인터뷰 소프트웨어, 정보 탈취 악성코드 전달

Author Photo
SOC Prime Team linkedin icon 팔로우
악성 인터뷰 소프트웨어, 정보 탈취 악성코드 전달
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들은 채용 담당자를 사칭하여 Web3 전문가를 대상으로 한 채용 사기를 실행하고 있으며, 후보자를 사기적인 AI 회의 플랫폼으로 유도하고 있습니다. 해당 플랫폼은 relay.lc에 호스팅되고 있으며, 민감한 정보를 탈취하도록 설계된 macOS 및 Windows용 악성 설치 프로그램을 배포합니다. 이 악성코드는 암호화폐 지갑, 브라우저 자격 증명, 텔레그램 세션 및 macOS 키체인 데이터를 표적으로 삼습니다.

조사

SlowMist의 MistEye 팀은 두 개의 패킹 해제 샘플을 분석하였습니다: macOS 디스크 이미지와 NSIS로 패키지된 Windows 실행 파일입니다. 조사를 통해 macOS 버전은 보안 속성을 제거하고 AppleScript 프롬프트를 가장하여 비밀번호를 캡처하기 위해 셸 스크립트를 사용한다는 것을 발견했습니다. Windows 버전은 사기성 진행 표시줄을 표시하면서 권한 있는 updater.exe 프로세스를 조용히 실행하여 메모리 내 브라우저 확장 프로그램을 스캔합니다.

완화

사용자는 검증되지 않은 채용 링크에서 소프트웨어를 다운로드하는 것을 피하고 회의 플랫폼의 신뢰성을 독립적으로 확인해야 합니다. 조직은 확인된 악성 도메인 및 파일 해시를 게이트웨이 및 EDR 수준에서 차단해야 합니다. macOS 사용자는 터미널 명령을 사용하여 격리 보호를 우회하려는 어떠한 지시도 매우 의심스러운 것으로 취급해야 합니다.

대응

macOS 사용자가 악성 스크립트를 실행한 경우, 즉시 기기를 분리하고 시스템, Apple ID 및 다른 고가치 자격 증명을 재설정해야 합니다. Windows 감염의 경우, 엔드포인트를 격리하고, 알려진 레지스트리 영속성 위치를 검사하며, 브라우저 지갑 데이터가 손상되었음을 가정해야 합니다. 두 경우 모두, 암호화폐 자산은 깨끗한 기기에서 새로 생성된 지갑으로 이동시켜야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: 원격 측정 및 기준선 사전 비행 검사가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 서사는 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 기대되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 무관한 예제는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령어: 적대자는 Chromium 기반 브라우저를 대상으로 하는 정보 스틸러를 배포했습니다. 합법적인 브라우저 활동에 섞이기 위해 세션 쿠키 탈취를 촉진하기 위해, 악성코드는 브라우저 확장 핸들러를 흉내 낸 하위 프로세스를 시작하려고 시도합니다. 공격자는 특정 명령 줄 인수를 전달하여 extension-process 브라우저의 내부 아키텍처에서 사용하는 논리를 트리거하여 탐지 규칙이 특히 그것을 찾도록 설계되었습니다.

  • 회귀 테스트 스크립트:

    # 의심스러운 브라우저 확장 프로세스 상호작용 시뮬레이션
    # 이 스크립트는 'chrome.exe'라는 더미 실행 파일을 생성하여 이미지 요구 사항을 충족합니다
    # 그리고 'extension-process' 플래그로 실행하여 CommandLine 요구 사항을 만족시킵니다.
    
    $testDir = "$env:TEMPSimulation"
    if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir }
    
    $targetExe = "$testDirchrome.exe"
    
    # (PowerShell을 사용하여 프로세스 실행을 시뮬레이션하는) 더미 실행 파일 생성
    # 참고: 실제 환경에서 이것은 악성 바이너리일 것입니다.
    # 시뮬레이션을 위해 우리는 Sysmon 이벤트 ID 1을 트리거하기 위해 이름을 변경한 PowerShell 인스턴스를 사용합니다.
    
    # 트릭을 사용하여 로그에서 'Image' 필드가 가능하다면 'chrome.exe'처럼 보이도록 만듭니다,
    # 하지만 실행 중인 프로세스의 이미지를 쉽게 변경할 수 있는 도구 없이, 파일에 대한 실행을 시뮬레이트합니다.
    
    New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null
    
    # '악성' 프로세스를 실행합니다
    Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden
    
    # 참고: chrome.exe는 더미 파일이므로 Start-Process가 실패할 수 있습니다.
    # 규칙이 실험실에서 트리거되도록, 패턴을 흉내 내는 명령을 실행합니다:
    # 우리는 Sysmon이 문자열을 기록하도록 트리거하는 명령을 사용하여 'Image' 이름을 시뮬레이트합니다.
    # 이 특정 Sigma 규칙의 더 신뢰할 수 있는 방법은 실제로 이름이 chrome.exe인 파일을 직접 사용하는 것입니다.
    # 그러나, 빠른 테스트를 위해, 우리는 다음을 사용할 수 있습니다:
    
    Write-Host "시뮬레이션 명령 실행 중..."
    cmd.exe /c "start /b chrome.exe --extension-process" 2>$null
    
    # 위의 명령이 파일 존재 때문에 실패할 경우, 탐지 규칙이 발동되지 않습니다.
    # 실험실 해결책: 실제 chrome.exe를 임시 폴더로 복사합니다.
    $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe"
    if (Test-Path $realChrome) {
        Copy-Item $realChrome -Destination $targetExe
        Start-Process -FilePath $targetExe -ArgumentList "--extension-process"
        Write-Host "시뮬레이션 명령이 성공적으로 전송되었습니다."
    } else {
        Write-Error "실제 Chrome 실행 파일을 찾을 수 없습니다. 정확한 Image 경로를 시뮬레이트할 수 없습니다."
    }
  • 정리 명령:

    Stop-Process -Name "chrome" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force