Java 기반 정보 탈취기를 배포하는 Xeno Roblox 체트 유인
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
악성코드 캠페인이 인기 있는 Roblox 스크립트 실행기 Xeno를 사칭하여 정교한 다단계 자바 기반 정보탈취기를 배포하고 있습니다. 이 작전은 디스코드 및 온라인 포럼을 통해 게이밍 커뮤니티를 표적으로 삼아 자격 증명, 암호화폐 지갑 및 개인 정보를 훔치고자 합니다. 데이터 도난 외에도 페이로드는 웹캠 제어 및 실시간 데스크톱 스트리밍을 포함한 원격 액세스 및 감시 기능을 지원합니다.
조사
비트디펜더 연구원들은 사기성 Xeno 로더, Windows 실행 파일로 위장한 JAR 파일 및 마지막 단계의 자바 정보탈취기를 포함하는 다단계 감염 체인을 발견했습니다. 조사는 디버거 및 가상화 아티팩트 점검을 포함한 고급 반분석 기법을 확인했습니다. 연구원들은 또한 새로운 명령 및 제어 인프라를 발견하고 이 악성코드가 CMSTP를 통해 권한상승을 수행할 수 있음을 확인했습니다.
완화
사용자는 디스코드 서버 및 게임 포럼과 같은 신뢰할 수 없는 출처에서 비공식 게임 치트, 스크립트 실행기 또는 관련 도구를 다운로드하지 않도록 해야 합니다. 응용 프로그램 제어 정책 및 업데이트된 엔드포인트 보호는 허가받지 않은 바이너리 및 악성 자바 구성 요소를 차단하는 데 도움이 될 수 있습니다. 게임, 메시징, 암호화폐 및 금융 계정에 다중 요소 인증(MFA)을 활성화하면 자격 증명 도난에 대한 중요한 보호를 추가합니다.
대응
악성 활동이 감지되면, 영향을 받은 호스트는 추가적인 데이터 탈취나 평행 이동을 중지하기 위해 즉시 격리해야 합니다. 조사자는 브라우저 쿠키, 자격 증명 및 암호화폐 지갑 액세스 도난에 초점을 맞춰 타협의 범위를 결정해야 합니다. 시스템 로그도 불법적인 PowerShell 실행 및 Windows 레지스트리에 새롭게 생성된 지속 메커니즘에 대해 검토해야 합니다.
공격 흐름
탐지
잠재적 지속성 지점 [ASEPs – 소프트웨어/NTUSER 하이브] (레지스트리 이벤트를 통해)
Proof of Value
의심스러운 PowerShell ZIP 파일 다운로드 (cmdline을 통해)
Proof of Value
숨겨진 PowerShell 명령줄을 통한 실행 가능성 (cmdline을 통해)
Proof of Value
비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어(dns를 통해)
Proof of Value
IOC(HashMd5)를 감지하기 위해: Xeno Roblox 가짜 치트가 디스코드 및 포럼을 통해 강력한 자바 정보탈취기를 전달
Proof of Value
자바 정보탈취기 캠페인의 악성 C2 통신 탐지 [Windows 네트워크 연결]
Proof of Value
Xeno Roblox 스크립트 실행기 가짜 치트와 자바 정보탈취기 탐지 [Windows 프로세스 생성]
Proof of Value
시뮬레이션 실행
필수 조건: Telemetry & Baseline 프리플라이트 검사가 통과해야 합니다.
이유: 이 부분은 탐지 규칙을 트리거하기 위해 설계된 상대 기법(TTP)의 정확한 실행을 설명합니다. 명령어와 내러티브는 반드시 확인된 TTP들을 직접 반영하며 탐지 로직에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 수 있습니다.
-
공격 내러티브 &명령: 상대는 게임 치트로 위장한 악성 자바 기반 실행파일을 배포했습니다. 지침을 받고 훔친 자격 증명을 탈취하기 위해, 악성코드는 C2 인프라와의 연결이 필요합니다. 공격자는 특정한 엔드포인트
https://solthere.net/justacoolkat10에 성공적인 감염을 신호로 보냅니다. 우리는 PowerShell을 사용하여 이 “롤홈” 동작을 시뮬레이트하고 프록시 로그가 탐지를 트리거하도록 네트워크 요청을 모방할 것입니다. -
회귀 테스트 스크립트:
# 자바 정보탈취기 C2 통신 시뮬레이션 # 목표: 특정 악성 URL 패턴을 통해 시그마 규칙을 트리거하세요 $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] 시뮬레이션된 C2 통신 시작: $C2_URL" -ForegroundColor Cyan try { # 프록시를 통한 브라우저 모방 요청 시뮬레이션을 위해 Invoke-WebRequest 사용 $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] 성공: 요청 전송. SIEM에서 탐지를 확인하세요." -ForegroundColor Green } catch { Write-Host "[?] 요청 실패 (도메인이 실제로 차단되었거나 다운된 경우 기대됨), 하지만 텔레메트리는 여전히 생성되어야 합니다." -ForegroundColor Yellow Write-Host "오류 세부 사항: $($_.Exception.Message)" } -
정리 명령어:
# 이 시뮬레이션에서 생성된 지속 아티팩트 없음. # 단순히 PowerShell 기록을 지워 시뮬레이션된 명령어를 제거하세요. Clear-History Write-Host "[+] 정리 완료." -ForegroundColor Green