SOC Prime Bias: 위험

10 Aug 2026 16:53 UTC

드로핑 엘리펀트 APT: 패치워크의 첩보 전술과 도구 세트

Author Photo
SOC Prime Team linkedin icon 팔로우
드로핑 엘리펀트 APT: 패치워크의 첩보 전술과 도구 세트
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Dropping Elephant, 또는 Patchwork로 알려진 이 그룹은 정부 및 방위 조직을 대상으로 하는 스파이 행동을 중심으로 하는 APT 그룹입니다. 이 그룹은 악성 Windows 바로 가기, 난독화된 PowerShell, 그리고 트로이목마화된 안드로이드 애플리케이션을 포함하는 다단계 공격 체인에 의존합니다. 이들의 작전은 DLL 사이드 로딩, 메모리 상주형 RAT, 그리고 계층화된 난독화와 같은 고급 기술을 사용하여 지속성을 유지하고 민감한 데이터를 탈취합니다.

조사

이 보고서는 2015년부터 2026년까지 Dropping Elephant의 전술 진화를 조사하며, VLC를 통한 Windows 사이드 로딩 및 특수 Android 감시 도구로의 최근 전환을 포함합니다. Donut 로더 및 AES-256-CBC 암호화 페이로드를 포함한 다수의 멀웨어 전달 체인을 분석합니다. 이 조사는 또한 명령 줄 난독화 및 프로세스 주입 기술을 문서화하여 보안 통제를 회피하는 방법을 다룹니다.

완화

조직은 무단 PowerShell 실행 및 DLL 사이드 로딩 활동을 탐지할 수 있는 강력한 엔드포인트 보호를 배포해야 합니다. C:UsersPublic 와 같은 쓰기 가능한 디렉터리에서 의심스러운 예약 작업 및 파일 생성을 모니터링하는 것이 필수적입니다. 엄격한 애플리케이션 제어 정책 및 모바일 기기 관리를 시행하면 트로이 목마화된 안드로이드 애플리케이션에 대한 노출도 줄일 수 있습니다.

대응

Dropping Elephant 활동이 탐지되면, 영향을 받은 Windows 및 Android 엔드포인트를 즉시 격리하여 횡방향 이동 및 추가 데이터 탈취를 제한해야 합니다. 대응자는 메모리 포렌식을 수행하여 주입된 코드를 식별하고 지속성을 위해 예약된 작업을 검토해야 합니다. 또한 LNK 파일, 악성 DLL, 무단 C2 연결에 대한 광범위한 탐색도 수행해야 합니다.

공격 흐름

시뮬레이션 실행

전제조건: Telemetry 및 Baseline 사전 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적의 기술적 절차(TTP)의 정확한 실행을 상세히 설명합니다. 명령 및 서사는 식별된 TTP를 직접 반영해야 하며 탐지 논리가 예상하는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예제는 오진으로 이어질 수 있습니다.

  • 공격 서사 및 명령: 적은 다운로드 명령의 자취를 최소화하면서 두 번째 단계 페이로드를 다운로드하고자 합니다. Invoke-WebRequest or iwr를 검색하는 간단한 문자열 필터를 피하기 위해, 공격자는 문자열 절단을 사용합니다: iw''r. 추가로, 공격자는 사용자에게 경고할 수 있는 UI 아티팩트를 방지하기 위해 진행 바를 숨깁니다. 페이로드가 전달되고 바로 가기 기반 지속성 메커니즘을 통해 실행되면, 공격자는 바로 가기 GRES3001.lnk 를 삭제하여 진입 지점의 흔적을 정리합니다.

  • 회귀 테스트 스크립트:

    # 1. 삭제된 바로 가기를 시뮬레이션하기 위해 가상의 파일 생성
    $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk"
    New-Item -Path $lnkPath -ItemType File -Force
    
    # 2. 규칙을 유발하도록 설계된 난독화된 명령 시퀀스 실행
    # 이 명령은 조각화된 IWR, 진행 억제, 파일 삭제를 결합합니다.
    powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force"
  • 정리 명령:

    # 시뮬레이션 동안 생성된 아티팩트 제거
    Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue