SOC Prime Bias: High

21 Aug 2026 16:23 UTC

ClearFake 캠페인, WordlistLoader를 사용하여 Amatera 배포

Author Photo
SOC Prime Team linkedin icon 팔로우
ClearFake 캠페인, WordlistLoader를 사용하여 Amatera 배포
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

WordlistLoader라는 새로 식별된 로더가 ClearFake 캠페인에서 Amatera 정보유출 악성코드를 배포하는 데 사용되고 있습니다. 이 로더는 인코딩된 영어 단어나 UUID에서 셸코드를 재구성하여 기존의 탐지를 우회합니다. Amatera는 시스템 호출을 위한 Heaven’s Gate와 브라우저 주입을 위한 탈취된 스레드 풀 등 고급 우회 기술과 함께 진화했습니다.

조사

조사는 가짜 CAPTCHA 프롬프트를 표시하는 손상된 웹사이트에서 시작되는 감염 체인을 조사했습니다. 연구자들은 WordlistLoader의 실행 프로세스를 분석했으며, 모듈 언후킹, 하드웨어 브레이크포인트를 통한 ETW 우회, 워드리스트에서의 셸코드 디코딩을 포함했습니다. 이 연구는 Amatera 버전 4.3.3-alpha1도 다루며, 업데이트된 애플리케이션 바운드 암호화 우회와 강화된 시스템 호출 구현을 강조합니다.

완화

조직은 사회 공학을 통해 전달되는 악성 명령의 위험을 줄이기 위해 클립보드 보호 기능을 구현해야 합니다. EDR 솔루션은 하드웨어 브레이크포인트 조작 및 ETW 우회 시도를 감지할 수 있어야 합니다. 보안 팀은 또한 비정상적인 프로세스 동작을 모니터링해야 합니다. conhost 숨겨진 cmd 프로세스를 실행합니다 pushd 원격 WebDAV 공유를 매핑하기 위해.

대응

설명된 명령 패턴이 감지되면, 추가 데이터 유출을 방지하기 위해 영향을 받은 호스트를 즉시 격리해야 합니다. 응급 대응자는 메모리 포렌식을 수행하여 주입된 셸코드나 탈취된 브라우저 스레드를 식별해야 합니다. 승인되지 않은 WebDAV 연결도 조사해야 하며, 악성 명령의 출처를 밝힐 수 있는 엔드포인트 로그를 확인해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

비정상적인 TLD DNS 요청에 의한 의심스러운 명령 및 제어 (dns를 통해)

SOC Prime 팀
2026년 8월 21일

LOLBIN 의미론이 포함된 의심스러운 RunMRU 항목 (registry_event를 통해)

SOC Prime 팀
2026년 8월 20일

LOLBAS Conhost (cmdline을 통해)

SOC Prime 팀
2026년 8월 20일

Amatera를 ClearFake 캠페인을 통해 배포하는 WordlistLoader 탐지를 위한 IOCs (HashSha256)

SOC Prime AI 규칙
2026년 8월 20일

Amatera C2 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 20일

ConHost를 통해 WordlistLoader를 사용하는 Amatera 정보유출 악성코드 배포 감지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 20일

시뮬레이션 실행

전제 조건: Telemetry 및 Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술(TTP)의 정확한 실행을 설명합니다. 명령과 설명은 확인된 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예는 오진을 유발할 수 있습니다.

  • 공격 서사 및 명령: 적은 호스트에서의 흔적을 최소화하면서 Amatera 정보유출 악성코드를 배포하려고 합니다. 그들은 conhost.exe --headless를 통해 숨겨진 명령 프롬프트를 시작합니다. 셸이 생성되면 공격자는 pushd 명령을 사용하여 원격 WebDAV 공유를 마운트하고 (테스트 목적을 위한 로컬 UNC 경로로 시뮬레이션), net use의 소음을 피합니다. 마지막으로, rundll32.exe 를 호출하여 새로 매핑된 드라이브에 위치한 DLL에 대해 감염 체인을 시작하는 내보내기를 호출하여 악성 코드를 실행합니다. Run 을 호출하여 악성 구성 요소를 실행합니다.

  • 회귀 테스트 스크립트:

    # Amatera/WordlistLoader 패턴 시뮬레이션 스크립트
    # 참고: 랩에서 실제 네트워크 종속성을 피하기 위해 로컬 폴더를 사용하여 UNC 경로를 시뮬레이션합니다.
    
    $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare"
    if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force }
    
    # rundll32 요건을 충족하기 위한 더미 DLL 생성
    # 실제 시나리오에서는 실제 Amatera 페이로드가 됩니다.
    $dummyDll = "$fakeWebDavPathpayload.dll"
    New-Item -Path $dummyDll -ItemType File -Force
    
    # 트리거 명령: 
    # 이 명령은 Sigma 규칙의 선택 기준에 맞춰 구조화되었습니다:
    # 1. conhost.exe를 --headless으로 사용
    # 2. cmd, pushd, rundll32, ,Run, 
    
    $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run"
    
    # 특정 탐지 논리를 트리거하기 위해 conhost를 통해 프로세스 시작
    Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload
  • 정리 명령:

    # 시뮬레이션된 악성 디렉토리 및 더미 파일 제거
    $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare"
    if (Test-Path $fakeWebDavPath) {
        Remove-Item -Path $fakeWebDavPath -Recurse -Force
    }