SOC Prime Bias: 높음

06 Aug 2026 15:59 UTC

SMOKE#SCREEN, ScreenConnect 및 Cloudflare 터널 악용

Author Photo
SOC Prime Team linkedin icon 팔로우
SMOKE#SCREEN, ScreenConnect 및 Cloudflare 터널 악용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

SMOKE#SCREEN 캠페인은 위협 행위자가 Zoom 및 Adobe 업데이트로 위장된 설득력 있는 사회 공학 유인을 통해 합법적인 ScreenConnect RMM 에이전트를 배포하는 것을 포함합니다. 공격자는 VBScript 드롭퍼, .NET 로더 및 배치 파일의 회전형 도구 세트를 사용하여 보안 통제를 우회하고 지속적인 원격 접속을 유지합니다. 이 캠페인은 EDR 탐지를 피하기 위해 공격적 보안 소프트웨어 중단에서 더 은밀한 기법으로 전환된 발전적인 무역 수법을 반영합니다.

조사

Securonix 위협 연구는 WsgiDAV 스테이징 서버와 Cloudflare 터널을 활용한 다중 웨이브 캠페인을 발견했습니다. 조사관들은 세 개의 뚜렷한 ScreenConnect 릴레이 클러스터를 식별하고 여러 스크립트 및 실행 가능한 샘플을 분석하여 다섯 개의 별개 킬 체인을 재구성했습니다. 연구에서는 크게 난독화된 VBScript에서 특정 EDR 감지 창 밖에서 작동하도록 설계된 고급 컴파일 로더로의 발전 또한 확인했습니다.

완화

수비수는 AppLocker 또는 WDAC를 통해 신뢰할 수 없는 MSI 패키지 실행을 제한하고 보안 제품의 무단 변조를 모니터링해야 합니다. 합법적인 RMM 도구 사용을 감사하고 엄격한 UAC 정책을 시행하는 것은 무단 원격 접속을 방지하는 데 필수적입니다. 비정상적인 상위-하위 프로세스 관계 및 비정상적인 설치 프로그램 활동을 식별하기 위해 행동 기반 EDR 규칙도 배포해야 합니다.

대응

SMOKE#SCREEN 활동이 탐지되면, 영향을 받은 시스템은 즉시 고립시켜 활성 ScreenConnect 세션을 종료해야 합니다. 대응자는 피싱 이메일 및 악성 소프트웨어 다운로드를 포함한 원천 액세스 벡터를 조사해야 합니다. 노출된 자격 증명은 해제되어야 하며, 시스템 구성 변경 특히 Microsoft Defender 제외 및 레지스트리 수정은 검토 및 되돌려야 합니다.

공격 흐름

탐지

Windows Defender 보호 비활성화 (registry_event 통해)

SOC Prime 팀
2026년 8월 5일

의심스러운 랜섬웨어 간섭 서비스 중지 (cmdline 통해)

SOC Prime 팀
2026년 8월 5일

Powershell 통한 다운로드 또는 업로드 (cmdline 통해)

SOC Prime 팀
2026년 8월 5일

Powershell에서 의심스러운 .NET 메서드 호출 (powershell 통해)

SOC Prime 팀
2026년 8월 5일

Windows Defender 환경 설정 의심스러운 변경 (powershell 통해)

SOC Prime 팀
2026년 8월 5일

AMSI 우회 시도로 인한 방어 회피 가능성 (powershell 통해)

SOC Prime 팀
2026년 8월 5일

MsiInstaller를 사용한 RMM 소프트웨어 설치 시도 가능성 (응용 프로그램 로그를 통해)

SOC Prime 팀
2026년 8월 5일

의심스러운 파일 다운로드 직접 IP (프록시를 통해)

SOC Prime 팀
2026년 8월 5일

의심스러운 Trycloudflare 도메인 커뮤니케이션 (dns를 통해)

SOC Prime 팀
2026년 8월 5일

탐지할 IOCs (HashSha256): SMOKE#SCREEN 분석: ScreenConnect RMM 남용, Cloudflare 터널, 신뢰된 소프트웨어 유인

SOC Prime AI 규칙
2026년 8월 5일

탐지할 IOCs (SourceIP): SMOKE#SCREEN 분석: ScreenConnect RMM 남용, Cloudflare 터널, 신뢰된 소프트웨어 유인

SOC Prime AI 규칙
2026년 8월 5일

탐지할 IOCs (DestinationIP): SMOKE#SCREEN 분석: ScreenConnect RMM 남용, Cloudflare 터널, 신뢰된 소프트웨어 유인

SOC Prime AI 규칙
2026년 8월 5일

악성 프로세스 생성 기법 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 5일

Windows Defender 및 SmartScreen 변조 레지스트리 수정 통해 [Windows Registry Event]

SOC Prime AI 규칙
2026년 8월 5일

PowerShell 인메모리 C# 실행 및 보안 서비스 비활성화 [Windows Powershell]

SOC Prime AI 규칙
2026년 8월 5일

ScreenConnect MSI의 조용한 설치가 잠재적 MSI 기반 공격을 나타내는 경우 [Windows Sysmon]

SOC Prime AI 규칙
2026년 8월 5일

시뮬레이션 실행

전제 조건: 텔레메트리 & 기본값 사전 비행 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 상대 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 설명은 식별된 TTP를 직접 반영해야 하며 탐지 로직이 예상하는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령: 상대는 초기 액세스를 얻었고 지속적인 원격 접속을 위해 ScreenConnect 배포를 모색합니다. 사용자 방해 및 탐지를 피하기 위해 공격자는 msiexec.exe 을(를) /qn (조용히, UI 없음) 플래그로 이용하여 악성 MSI 패키지를 설치합니다. 설치가 시작되면 공격자는 툴 디렉토리에 Windows Defender 제외를 추가하기 위해 PowerShell을 사용하여 호스트의 주요 방어를 무력화하려고 시도하고 Windows Defender 서비스를 완전히 중지하여 이후 툴킷의 실시간 스캔을 방지하려고 합니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: ScreenConnect 조용한 설치 및 방어 회피
    
    # 1. 시뮬레이션 목적으로 더미 MSI 파일 만듭니다 (ScreenConnect 설치 프로그램 시뮬레이션)
    # 실제 테스트에서는 유효한 MSI가 사용됩니다.
    $msiPath = "$env:TEMPScreenConnect_Sim.msi"
    Write-Host "[+] 더미 MSI를 $msiPath에 만듭니다"
    # 참고: 이는 자리 표시자 로직입니다. 실제 텔레메트리에서는 진짜 MSI가 있어야 합니다.
    
    # 2. 조용한 MSI 설치 실행 (Trigger: selection_processname_msi)
    Write-Host "[+] 조용한 MSI 설치 실행..."
    Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait
    
    # 3. PowerShell 방어 회피 - 제외 추가 (Trigger: selection_powershell_exclusion)
    Write-Host "[+] PowerShell를 통해 Defender 제외 추가 시도..."
    powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'"
    
    # 4. PowerShell 방어 회피 - Defender 서비스 중지 (Trigger: selection_stop_defender)
    Write-Host "[+] Windows Defender 서비스 중지 시도..."
    powershell.exe -Command "Stop-Service -Name WinDefend"
  • 정리 명령:

    # 시뮬레이션 아티팩트 정리
    Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue
    # 참고: Defender 변경 사항 되돌리기는 관리자 권한이 필요하며 보안 상태에 영향을 미칠 수 있습니다.
    # 반드시 엄격히 격리된 실험실 환경에서만 수행하십시오.
    Write-Host "[!] 정리 완료. Defender 설정 수동 복원이 권장됩니다."