SOC Prime Bias: High

17 Aug 2026 06:31 UTC

젠틀맨 공격 체인과 무기 거래 내부

Author Photo
SOC Prime Team linkedin icon 팔로우
젠틀맨 공격 체인과 무기 거래 내부
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

The Gentlemen은 2025년 8월에 등장한 정교한 랜섬웨어 그룹입니다. 운영자는 보안 소프트웨어를 비활성화하고 전체 도메인에 랜섬웨어를 배포하기 위해 정품 관리 도구와 취약한 드라이버를 가져오는 기법(BYOVD)을 결합합니다. 이들의 작전은 빠른 횡방향 이동, 광범위한 암호화 및 대규모 데이터 공갈에 중점을 둡니다.

조사

조사는 드러난 파이어월 인터페이스를 통한 초기 접근 시작으로 공격 체인을 재구성하고 Advanced IP Scanner를 이용한 네트워크 탐색을 따랐습니다. 분석가들은 PowerRun.exe 가 권한 상승에 사용되고 ThrottleBlood.sys 드라이버가 방어 회피에 사용됨을 관찰했습니다. 그룹은 또한 NETLOGON 공유를 악용하여 감염된 환경 전반에 랜섬웨어 페이로드를 빠르게 배포했습니다.

완화

조직은 VPN 및 FortiGate 인터페이스와 같은 인터넷 노출 서비스에 강력한 인증과 적절한 패치를 통해 보안을 유지해야 합니다. 보안 팀은 권한 있는 Windows 그룹에 대한 승인되지 않은 추가사항을 모니터링하고 NETLOGON 및 SYSVOL을 포함한 관리 공유에 대한 불필요한 접근을 제한해야 합니다. 강력한 백업 보호 및 관리 도구에 대한 더 엄격한 제어는 랜섬웨어 위험을 더욱 줄일 수 있습니다.

대응

The Gentlemen 활동이 감지되면 대응자는 즉시 권한 상승에 사용된 계정을 식별하고 후속 인증 활동을 추적해야 합니다. 영향을 받은 호스트는 격리되어야 하며, 분석가는 무단 net add 명령에 대한 프로세스 체인을 조사해야 합니다. 의심스러운 관리 변경 사항도 승인된 변경 관리 기록과 비교하여 악성 활동을 확인해야 합니다.

공격 흐름

탐지

로컬 관리자에 사용자 추가 (명령줄 통해)

SOC Prime 팀
2026년 8월 13일

권한 있는 그룹 추가를 위한 /add 인수와 함께 Net 명령 탐지 [Microsoft Windows 보안 이벤트 로그]

SOC Prime AI 규칙
2026년 8월 13일

PowerRun.exe를 사용한 Advanced IP Scanner 및 BYOVD 기법 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 13일

The Gentlemen에 의한 노출된 파이어월을 통한 초기 손상 탐지 [파이어월]

SOC Prime AI 규칙
2026년 8월 13일

시뮬레이션 실행

사전 조건: 텔레메트리 및 기본 라인 사전 점검을 통과해야 함.

이유: 이 섹션은 탐지 규칙을 트리거하도록 고안된 적의 기법(TTP)의 정밀한 실행을 자세히 설명합니다. 명령 및 설명은 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.

  • 공격 서술 및 명령: 적이 “The Gentlemen” 그룹을 모방하여 알려진 취약성을 통해 FortiGate 장치를 대상으로 합니다. 접근 권한을 얻은 후 공격자는 지속성을 유지하기 위해 명령 시퀀스를 실행합니다. 특정(약한) 탐지 논리를 유발하기 위해 공격자는 “FortiGate” 문자열을 포함하는 로그 항목을 생성하는 작업을 수행합니다. 이 작업은 장치의 내부 관리 평면과 상호 작용하여 접근 제어 목록을 수정하는 공격자의 발자국을 모방합니다.

  • 회귀 테스트 스크립트:

    # 'FortiGate' 키워드 탐지를 유발할 로그 항목을 시뮬레이트
    # 이는 장치를 통해 공격자가 로그 이벤트를 트리거하는 것을 모방합니다
    logger -t "FortiGate-System" "중요: 관리 인터페이스를 통해 FortiGate 관리 포털에 무단 접근 감지"
  • 정리 명령:

    # 시스템에 영구적인 변경 없이, 시뮬레이션은 로그 기반만 사용합니다.
    # 데이터베이스에 로그가 삽입된 경우, 특정 항목을 삭제:
    # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';