SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147은 POST-COMPROMISE 활동 확장을 위해 Agentic AI 활용

Author Photo
SOC Prime Team linkedin icon 팔로우
UAT-10147은 POST-COMPROMISE 활동 확장을 위해 Agentic AI 활용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

UAT-10147은 침해 이후 작업을 자동화하고 규모를 확장하기 위해 에이전트 AI를 사용하는 중국어를 사용하는 사이버 범죄 그룹입니다. 이 공격자는 SEO 사기와 데이터 절도를 노리고 Windows 및 Linux 웹 서버를 대상으로 합니다. 그들의 AI 기반 도구는 익스플로잇 정밀화, 정찰, 페이로드 생성 지원을 하며, 반자율 공격 조정으로의 광범위한 전환을 반영합니다.

조사

Cisco Talos는 침해된 시스템이 C2 다운로드 서버와 통신하는 것을 관찰한 후 해당 활동을 식별했습니다. 조사 결과 약 170,000개의 URL이 포함된 타겟 목록과 AI 생성된 작전 플레이북의 증거가 포함된 노출된 디렉토리가 발견되었습니다. 분석가들은 또 Windows와 Linux 환경을 모두 대상으로 하는 명확한 감염 체인을 재구성하였습니다.

완화

조직은 ASP.NET MachineKeys의 기밀성을 보호하고 알려진 RCE 취약점에 대해 노출된 소프트웨어를 최신 상태로 유지해야 합니다. 엄격한 아웃바운드 필터링 및 비정상적인 PowerShell 또는 certutil 활동을 모니터링하는 것이 권장됩니다. 보안 팀은 또한 자주 Windows Defender 제외 목록을 감사하여 중요 시스템 디렉토리에 영향을 미치는 승인되지 않은 변경 사항이 있는지 확인해야 합니다.

응답

UAT-10147 활동이 탐지되면, 감염된 웹 서버는 즉시 격리되고 악의적인 배치 스크립트나 웹 셸에 대한 분석이 수행되어야 합니다. 대응팀은 최근의 Windows Defender 제외 변경사항과 예약 작업 생성에 대한 검토를 수행해야 합니다. 또한, IIS 구성 유효성 검사를 수행하고 침입 동안 생성된 승인되지 않은 로컬 사용자 계정이 있는지 시스템을 확인해야 합니다.

공격 흐름

이 부분을 계속 업데이트 중입니다.

탐지

공용 사용자 프로필에서 수상한 실행 (프로세스 생성을 통해)

SOC Prime 팀
2026년 8월 25일

의심스러운 Powershell 문자열 (powershell을 통해)

SOC Prime 팀
2026년 8월 25일

Powershell에서 수상한 .NET 메소드 호출 (powershell을 통해)

SOC Prime 팀
2026년 8월 25일

공용 사용자 프로필의 수상한 파일 (file_event를 통해)

SOC Prime 팀
2026년 8월 25일

시스템 열거 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 25일

계정 또는 그룹 열거 / 조작 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 25일

로컬 관리자에 사용자 추가 (cmdline을 통해)

SOC Prime 팀
2026년 8월 21일

시스템 네트워크 구성 발견 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 21일

시스템 프로세스를 모방한 수상한 프로세스 실행됨 (cmdline을 통해)

SOC Prime 팀
2026년 8월 21일

Schtasks가 수상한 디렉터리 / 바이너리 / 스크립트를 가리킴 (cmdline을 통해)

SOC Prime 팀
2026년 8월 21일

지연 실행을 위한 PING 사용 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 21일

거래 및 인증 작업을 위한 Certutil 사용 (cmdline을 통해)

SOC Prime 팀
2026년 8월 21일

Windows Defender 설정의 수상한 변경사항 (powershell을 통해)

SOC Prime 팀
2026년 8월 21일

cmd.exe를 통한 명령 실행 감지 IIS 관리 및 Defender 회피 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 21일

UAT-10147 Windows Defender 회피 및 악성 페이로드 전달 [Windows Powershell]

SOC Prime AI 규칙
2026년 8월 21일

모의 실행

전제 조건: Telemetry 및 Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술 (TTP)를 정확히 실행한 내용을 자세히 설명합니다. 명령어와 서술은 반드시 식별된 TTP를 직접 반영해야 하며 탐지 로직이 예상하는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련이 없는 예제는 잘못 진단으로 이어질 것입니다.

  • 공격 서술 및 명령: 적은 웹 서버에 초기 액세스를 얻었습니다. 측면 이동과 데이터 탈취를 용이하게하기 위해, 그들은 먼저 IIS 웹 구조를 이해하기 위해 appcmd를 사용하여 정찰을 수행합니다. 이후, 다음 단계 운영 동안 그들의 도구가 탐지되지 않도록 보장하기 위해, 그들은 cmd.exe 를 사용하여 Windows Defender에 경로 제외 항목을 추가하여 보안 제어를 비활성화하려고 시도합니다. reg command.

  • 회귀 테스트 스크립트:

    # 탐지 검증을 위한 시뮬레이션 스크립트
    # 참고: 이 스크립트는 레지스트리를 수정하기 위한 관리자 권한이 필요합니다.
    
    Write-Host "[+] 시뮬레이션 시작..." -ForegroundColor Cyan
    
    # 1. IIS 정찰 시뮬레이션 (T1105 전조)
    Write-Host "[+] IIS appcmd 정찰 실행 중..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. 레지스트리를 통해 Defender 회피 시뮬레이션 (T1564.012)
    Write-Host "[+] Defender 레지스트리 수정 실행 중..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] 시뮬레이션 완료." -ForegroundColor Green
  • 정리 명령:

    # 정리 스크립트
    Write-Host "[+] 레지스트리 수정사항 청소 중..." -ForegroundColor Cyan
    
    # 추가된 레지스트리 키/값 제거
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] 청소 완료." -ForegroundColor Green