SOC Prime Bias: High

28 Aug 2026 06:49 UTC

캄보디아 중점 위협 클러스터, 현지화된 피싱 및 다단계 멀웨어 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
캄보디아 중점 위협 클러스터, 현지화된 피싱 및 다단계 멀웨어 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

출처를 알 수 없는 위협 클러스터가 현지화된 피싱 미끼로 캄보디아의 조직을 표적으로 삼고 있습니다. 이 공격은 DLL 사이드로드, PNG 파일에서의 쉘코드 추출, 프로세스 인젝션을 포함한 복잡한 다단계 감염 체인에 의존합니다. 캠페인은 또한 보안 소프트웨어를 비활성화하기 위해 취약한 드라이버를 사용자가 가져오는 기법(BYOVD)을 악용합니다.

조사

Acronis 위협 연구 팀은 캄보디아 테마의 미끼를 포함한 압축 아카이브를 분석하면서 캠페인을 식별했습니다. 연구원들은 Inno Setup 설치 파일에서 시작하여 SparkRAT 배포까지의 감염 경로를 추적했습니다. 이 멀웨어는 또한 토큰 조작, AMSI/ETW 패치, 취약한 arsdrv.sys 드라이버를 악용하여 보안 프로세스를 종료하는 것으로 관찰되었습니다.

완화

조직은 강력한 엔드포인트 보호를 배치하고 BYOVD 활동에 특별한 주의를 기울이면서 의심스러운 드라이버 설치를 모니터링해야 합니다. CVE-2026-36425와 같은 취약점을 패치하고 관리 권한을 제한함으로써 토큰 조작의 영향을 줄일 수 있습니다. 무단 서비스 생성 및 예약 작업 활동을 모니터링하면 지속성을 식별하는 데 도움이 됩니다.

대응

악성 활동이 감지되면, 영향을 받은 호스트는 추가 수평 이동이나 C2 통신을 방지하기 위해 즉시 격리되어야 합니다. 조사자는 C:Drivers 디렉토리와 vssvc.exe, ctfmon.exe, 그리고 svchost.exe 등의 프로세스를 검사하여 인젝션된 코드를 찾아야 합니다. Windows 이벤트 로그는 또한 의심스러운 sc.exe 서비스 생성과 schtasks.exe 수정을 리뷰해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

의심스러운 명령 및 제어는 비정상적인 최상위 도메인(TLD) DNS 요청으로 인해 탐지됨 (dns 통해)

SOC Prime 팀
2026년 8월 27일

지속성을 위한 수동 서비스 또는 드라이버 설치 가능성 (cmdline 통해)

SOC Prime 팀
2026년 8월 27일

지속성을 위한 Schtasks 또는 AT 사용 가능성 (cmdline 통해)

SOC Prime 팀
2026년 8월 27일

IOCs (HashSha256) 탐지를 위해: 현지화된 미끼를 사용하는 캄보디아 중심 클러스터는 다단계 감염 체인 사용 Part 2

SOC Prime AI 규칙
2026년 8월 27일

IOCs (HashSha256) 탐지를 위해: 현지화된 미끼를 사용하는 캄보디아 중심 클러스터는 다단계 감염 체인 사용 Part 1

SOC Prime AI 규칙
2026년 8월 27일

IOCs (HashMd5) 탐지를 위해: 현지화된 미끼를 사용하는 캄보디아 중심 클러스터는 다단계 감염 체인 사용

SOC Prime AI 규칙
2026년 8월 27일

캄보디아 중심 캠페인에서의 악성 DLL 사이드로드와 프로세스 인젝션 [Windows Sysmon]

SOC Prime AI 규칙
2026년 8월 27일

캄보디아 중심 캠페인의 출처를 알 수 없는 C2 서버와의 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 27일

토큰 가장과 반사 PE 로딩이 있는 의심스러운 다단계 감염 체인 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 27일

모의 실행

필수 조건: 텔레메트리 및 기준점 사전 비행 점검이 통과해야 합니다.

근거: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적 활동 기술(TTP)의 정확한 실행을 설명합니다. 명령어와 서술은 반드시 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.

  • 공격 내러티브 & 명령어: 적이 현지화된 미끼를 통해 Windows 워크스테이션에 성공적으로 발판을 마련했습니다. 자격 증명 덤핑(T1055)을 수행하여 권한을 상승시킨 후, 멀웨어는 암호화된 명령 및 제어(C2) 채널을 설정하려고 시도합니다. 탐지를 피하기 위해, 멀웨어는 캄보디아 중심 캠페인에서 식별된 특정 인프라를 타겟팅합니다: nuihuw.top. 모의 테스트는 이 도메인으로 포트 443에서의 연결을 시작하는 PowerShell 명령어를 사용하여 멀웨어의 콜백을 모방할 것입니다.

  • 회귀 테스트 스크립트:

    # C2 통신 탐지를 트리거하기 위한 모의 스크립트
    # 식별된 악성 도메인으로의 멀웨어 콜백을 모방합니다
    
    $C2Domain = "nuihuw.top"
    $C2Port = 443
    
    Write-Host "[+] $C2Domain 도메인의 포트 $C2Port에서 시뮬레이션된 C2 통신 시작 중..." -ForegroundColor Cyan
    
    try {
        # 악성 도메인에 HTTPS 연결을 생성하기 위해 Invoke-WebRequest 사용
        # 주의: 실제 환경에서는 실제 C2가 없어 실패할 가능성이 큽니다. 하지만 연결 시도/DNS 조회는 필요한 네트워크 텔레메트리를 생성할 것입니다.
        Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5
    }
    catch {
        Write-Host "[!] 연결 실패 (도메인이 Sinkholed인 경우 예상대로), 그러나 텔레메트리가 생성될 것입니다." -ForegroundColor Yellow
    }
    
    Write-Host "[+] 시뮬레이션 완료." -ForegroundColor Green
  • 정리 명령어:

    # 이 시뮬레이션에서는 영구적인 변경 사항이 없습니다; 
    # 생성된 로컬 임시 파일이나 로그 기록을 모두 삭제하십시오.
    Write-Host "[+] 시뮬레이션 환경 정리 중..." -ForegroundColor Cyan