Kimsuky, 합법적인 RMM 도구를 활용해 동북아시아 캠페인 진행
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Kimsuky 위협 행위자는 OneDrive에 호스팅된 LNK 파일을 사용하여 한국과 일본의 대상에 피싱 캠페인을 수행하고 있습니다. 실행되면 악성코드는 예약 작업을 통해 지속성을 설정하고 시스템 정보, 이메일, 키 입력 정보를 훔치기 위해 PowerShell 스크립트를 가져옵니다. 공격자는 또한 Chrome 원격 데스크톱과 AnyDesk와 같은 합법적 원격 제어 도구를 악용하여 접근을 유지하며 정상적인 관리 활동으로 위장합니다.
조사
조사에서는 악성 LNK 파일, 난독화된 VBScript, PowerShell 스크립트를 포함하는 다단계 감염 체인을 발견했습니다. 연구자들은 Gmail 데이터를 수집하는 데 설계된 악성 Chrome 확장 프로그램과 AnyDesk를 설치하는 데 사용된 스크립트를 포함하는 특수 컴포넌트를 분석했습니다. AI 생성 코드에서 발견된 한국어 주석과 디버그 문자열은 운영자가 개발 중에 생성 AI를 사용할 수 있음을 시사합니다.
완화
사용자는 특히 Windows가 파일 확장자를 숨길 수 있기 때문에 모르는 출처로부터 받은 LNK 파일이나 링크를 열 때 주의해야 합니다. 조직은 승인되지 않은 Chrome 원격 데스크톱이나 AnyDesk 배포에 대해 설치된 소프트웨어를 정기적으로 감사해야 합니다. 브라우저 확장 프로그램의 과도하거나 예상치 않은 권한을 모니터링하는 것도 강력히 권장됩니다.
응답
Kimsuky 활동이 감지되면 보안 팀은 의심스러운 항목이 실행되는 예약 작업을 검토해야 합니다. wscript.exe or powershell.exe. 예상치 못한 AnyDesk 프로세스와 %appdata% 디렉터리에 위치한 파일도 조사해야 합니다. 브라우저 확장 프로그램과 원격 데스크톱 구성을 검토하여 승인되지 않은 접근 메커니즘을 식별하고 제거해야 합니다. %appdata% directories should also be investigated. Browser extensions and remote desktop configurations should be reviewed to identify and remove unauthorized access mechanisms.
공격 흐름
이 부분을 계속 업데이트 중입니다.
탐지
이중 확장자를 가진 의심스러운 LNK 파일 (명령줄을 통해)
LOLBAS WScript / CScript (프로세스 생성 통해)
LOLBAS Schtasks (명령줄을 통해)
공용 사용자 프로필에서 의심스러운 실행 (프로세스 생성 통해)
의심스러운 CURL 사용 (명령줄을 통해)
의심스러운 Powershell 문자열 (powershell 통해)
Powershell에서 의심스러운 .NET 메서드 호출 (powershell 통해)
공용 사용자 프로필의 의심스러운 파일들 (파일 이벤트 통해)
IOCs (HashMd5) 탐지: 제1부 Kimsuky의 합법적 원격 제어 도구 남용 – 동북아시아 전역
IOCs (HashMd5) 탐지: 제2부 Kimsuky의 합법적 원격 제어 도구 남용 – 동북아시아 전역
IOCs (SourceIP) 탐지: Kimsuky의 합법적 원격 제어 도구 남용 – 동북아시아 전역
IOCs (DestinationIP) 탐지: Kimsuky의 합법적 원격 제어 도구 남용 – 동북아시아 전역
Kimsuky C&C 통신 지표 탐지 [Windows 네트워크 연결]
악성 VBScript 실행을 위한 예약 작업 [Windows Powershell]
시뮬레이션 실행
선결조건: 텔레메트리 및 기준선 점검이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대적 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령 및 설명은 식별된 TTP를 직접 반영하고 탐지 논리에 의해 기대되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진을 유발할 수 있습니다.
-
공격 서사 및 명령: 적대자는 스피어 피싱 첨부 파일을 통해 Windows 워크스테이션에 초반 발판을 마련했습니다. 명령 및 제어(C2)를 설정하고 시스템 정보를 탈취하기 시작하기 위해 공격자는 PowerShell 원라이너를 실행합니다. 이 스크립트는 Kimsuky 그룹의 알려진 행동을 모방하기 위해 설계되었습니다: 추가 명령을 받기 위해 손상된 서버의 특정 PHP 엔드포인트에 연락합니다. 목표는 표준 웹 트래픽에 녹아들며 위협 인텔리전스가 식별한 정확한 C2 엔드포인트를 타겟으로 하는 것입니다.
-
회귀 테스트 스크립트:
# Kimsuky C2 시뮬레이션 스크립트 # 이 스크립트는 탐지 규칙에 하드코딩된 URL 중 하나에 대한 요청을 시뮬레이션합니다. $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test" $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" Write-Host "[!] Kimsuky C2 통신 시뮬레이션: $c2_url" try { # 프록시 수준 HTTP 트래픽을 생성하기 위해 Invoke-WebRequest 사용 $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop Write-Host "[+] 요청 완료. 상태 코드: $($response.StatusCode)" } catch { Write-Host "[-] 요청 실패 (IP가 활성 상태가 아닐 경우 예상됨): $($_.Exception.Message)" } -
정리 명령:
# 지속 파일은 생성되지 않았습니다. 정리가 필요 없습니다. # 파일을 다운로드했다면 제거: Remove-Item -Path "C:pathtomalicious_file.exe" -Force Write-Host "[*] 시뮬레이션 정리 완료."