에이전트 테슬라 BEC 공격으로 인메모리 정보 탈취기 전달
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
비즈니스 이메일 침해(BEC) 캠페인은 고급 JScript 드로퍼를 사용하여 Agent Tesla v4 멀웨어를 배포하고 있습니다. 이 공격은 서명 기반 탐지를 피하기 위해 유니코드 이모지 난독화를 사용하고 DonutLoader를 사용하여 메모리에 직접 반사 페이로드를 실행합니다. 주요 목표는 웹 브라우저, 이메일 클라이언트, Windows 시스템에서 자격 증명을 탈취하는 것입니다.
조사
분석가들은 수도권 은행 및 신탁 회사의 스푸핑된 이메일 유혹에서 시작되는 공격 체인을 재구성했습니다. 조사는 JScript, DonutLoader 셸코드, 난독화된 .NET 페이로드를 포함한 다단계 실행 흐름을 발견했습니다. 정적 분석은 또한 가상 머신 감지 및 샌드박스 관련 DLL에 대한 체크를 포함한 고급 반분석 기술을 밝혀냈습니다.
완화
방어자는 기만적인 피싱 유혹을 식별하고 상황 인식 경고 배너를 제공하기 위해 수신 이메일에 대해 행동 AI를 배포해야 합니다. 파일리스 실행에 대한 시스템 강화와 비표준 포트를 통한 통신 모니터링은 위험을 줄이는 데 더 도움이 될 수 있습니다. 의심되는 침해 후 영향받은 시스템에 노출된 자격 증명을 교체하는 것도 필수적입니다.
대응
악성 활동이 감지되면 조직은 영향을 받은 호스트를 즉시 격리하고 식별된 C2 인프라와의 모든 통신을 침해 증거로 처리해야 합니다. 브라우저 암호, 이메일 자격 증명 및 Windows 금고 항목은 신속히 교체되어야 합니다. 포렌식 팀은 또한 메모리 내 주입 및 레지스트리 시작 키를 통한 지속성의 징후를 조사해야 합니다.
공격 흐름
이 부분은 여전히 업데이트 중입니다.
탐지
LOLBAS WScript / CScript (프로세스 생성)
공개 사용자 프로필에서의 의심스러운 실행 (프로세스 생성)
공개 사용자 프로필의 의심스러운 파일 (파일 이벤트)
가능한 IP 조회 도메인 통신 시도 (DNS)
탐지를 위한 IOC (HashSha256): 받은 편지함에서 메모리 내 정보 탈취기로의 Agent Tesla BEC 공격의 해부
탐지를 위한 IOC (SourceIP): 받은 편지함에서 메모리 내 정보 탈취기로의 Agent Tesla BEC 공격의 해부
탐지를 위한 IOC (Domain): 받은 편지함에서 메모리 내 정보 탈취기로의 Agent Tesla BEC 공격의 해부
탐지를 위한 IOC (URL): 받은 편지함에서 메모리 내 정보 탈취기로의 Agent Tesla BEC 공격의 해부
탐지를 위한 IOC (DestinationIP): 받은 편지함에서 메모리 내 정보 탈취기로의 Agent Tesla BEC 공격의 해부
Agent Tesla C2 및 반분석 네트워크 지표 탐지 [Windows 네트워크 연결]
난독화된 JScript 드로퍼의 실행을 Windows 스크립트 호스트를 통해 감지 [Windows 프로세스 생성]
모의 실행
전제 조건: 텔레메트리 및 기준 사전 점검이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 상대 기법(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 내러티브는 반드시 식별된 TTP를 직접 반영하며 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 무관한 예는 오진을 초래할 것입니다.
-
공격 내러티브 및 명령: 적수는 JScript 드로퍼를 사용하여 악성 페이로드를 배포하려고 합니다. 단순한 파일 이름 기반 탐지를 우회하기 위해, 그들은
cscript.exe를 사용하여 스크립트를 실행합니다. 이 특정 시뮬레이션에서 공격자는 알려진 Agent Tesla 배포 패턴을 모방하기 위해 명령줄 인수에 ‘setup’ 문자열을 포함하여 자동 스크립트 실행을 통해 시스템에서 발판을 마련하려고 합니다. -
회귀 테스트 스크립트:
# cscript.exe를 통한 JScript 드로퍼 실행 시뮬레이션 # 특정 탐지 규칙을 트리거하기 위해 'setup' 키워드를 사용. $tempScript = "$env:TEMPmalicious_dropper.js" "WScript.Echo('Dropper Initialized');" | Out-File -FilePath $tempScript -Encoding ascii # 이 명령은 규칙을 트리거하도록 설계되었습니다: # 이미지: cscript.exe 및(CommandLine) 'setup'을 포함 Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait Write-Host "시뮬레이션 명령이 실행되었습니다. SIEM에서 경고를 확인하십시오." -
정리 명령:
# 모의 악성 스크립트를 제거합니다. Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue