SOC Prime Bias: Critical

10 Aug 2026 17:02 UTC

Larva-26005: Xctdoor의 CRAT 공격 연결 추적하기

Author Photo
SOC Prime Team linkedin icon 팔로우
Larva-26005: Xctdoor의 CRAT 공격 연결 추적하기
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Larva-26005 위협 행위자는 대한민국의 사용자들에게 Xctdoor 악성코드를 적극적으로 배포하고 있습니다. 이 캠페인은 악성 LNK 파일, 스피어 피싱, Veraport 및 SoftCamp와 같은 합법적인 보안 소프트웨어로 위장한 악성코드를 포함한 다양한 배포 방법에 의존합니다. Xctdoor는 명령 실행, 파일 조작 및 민감한 정보 도난이 가능한 백도어로 기능합니다.

조사

ASEC는 현재의 Larva-26005 활동과 이전의 CRAT 악성코드 캠페인 사이의 연결을 조사했습니다. 분석 결과, 공통된 난독화 루틴, AppX 패키지 내 유사한 설치 경로 및 Lazarus 그룹과의 연결이 발견되었습니다. 연구원들은 VBS, BAT, PowerShell 스크립트가 포함된 다단계 실행 체인도 문서화했습니다.

완화

사용자들은 이메일 첨부 파일을 열거나 알려지지 않거나 검증되지 않은 출처에서 실행 파일을 다운로드할 때 주의해야 합니다. 보안 소프트웨어 설치 프로그램은 실행 전에 합법적인지 확인되어야 합니다. 또한 조직은 V3와 같은 엔드포인트 보안 제품을 최신 버전으로 유지하여 알려진 악성코드 서명을 탐지해야 합니다.

대응

의심스러운 LNK 파일이나 비인가된 RegSvr32 활동이 감지되면, 감염된 호스트는 즉시 네트워크에서 격리되어야 합니다. 대응 담당자는 %PUBLIC% and %LOCALAPPDATA% 에서 비인가된 스크립트, DLL 또는 관련된 흔적을 조사해야 합니다. XcLoader와 Xctdoor와 관련된 지표에 대한 광범위한 환경 스캔도 수행되어야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: 원격 측정 및 기본 설정 사전 비행 검사를 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적대적 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 서사는 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련이 없는 예는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령: 적은 재부팅을 견디기 위해 피해자 컴퓨터에 지속성을 설정하려고 시도합니다. 그들은 잠금 파일(으로 가장한 악성 DLL을 떨어뜨립니다settings.Lock) Microsoft.MicrosoftOffice365Hub 패키지의 하위 디렉토리에 삽입합니다. 탐지를 피하기 위해서, 그들은 regsvr32.exe 을 이용해 이 파일을 로드합니다. 때문에 regsvr32.exe 이 디지털 서명된 Microsoft 바이너리이며 종종 기본 보안 제어를 우회합니다. 이 명령은 위협 정보 보고서에서 식별된 경로를 구체적으로 타겟팅하도록 작성되어 COM 인터페이스 하이재킹을 통해 Xctdoor 백도어의 실행을 촉진합니다.

  • 회귀 테스트 스크립트:

    # Xctdoor 지속성 탐지를 위한 시뮬레이션 스크립트
    # 참고: 실제 악성코드 실행을 피하기 위해 페이로드를 시뮬레이션하는 더미 파일을 생성합니다.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. 디렉토리 구조가 존재하지 않으면 생성
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. "악성" 파일 만들기 (실제로는 DLL일 것입니다)
    # 안전을 위해 제로 바이트 파일을 사용합니다
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] 더미 페이로드가 생성되었습니다: $targetFile"
    
    # 3. 탐지 규칙을 트리거하기 위해 regsvr32 실행
    Write-Host "[+] 탐지를 트리거하기 위해 regsvr32 실행 중..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] 시뮬레이션 완료. SIEM에서 알람을 확인하세요."
  • 정리 명령:

    # 정리 스크립트
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] 시뮬레이션 파일 정리 완료."
    } else {
        Write-Host "[!] 대상 파일을 찾을 수 없어, 정리할 것이 없습니다."
    }