정보 탈취 프로그램이 Malware-as-a-Service 경제를 촉진하는 방식
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
공격자들이 정보탈취 악성코드군인 AuraStealer, ACRStealer, RemusStealer를 배포하기 위해 MaaS(악성코드 서비스로서의 모델)를 점점 더 사용하고 있습니다. 이러한 도구는 탈취된 장치로부터 자격 증명, 암호화폐 지갑, 세션 토큰을 포함한 민감 정보를 훔치도록 설계되었습니다. 이 모델은 사이버 범죄자에게 구독 기반 및 제휴 서비스로 사용 가능한 악성코드를 제공하여 진입장벽을 낮춥니다.
조사
ReversingLabs 연구원들은 2026년 6월부터 8월 사이에 관찰된 여러 정보탈취 악성코드 샘플을 분석했습니다. 이 조사는 AuraStealer의 가상화 기술 진화, ACRStealer의 Amatera로의 브랜드 변경, 64비트 LummaStealer 변종으로서의 RemusStealer 출현을 살펴보았습니다.
완화 대책
사용자는 원치 않는 기술 지침, 가짜 reCAPTCHA 프롬프트, 의심스러운 소셜 미디어 비디오 링크에 대해 주의해야 합니다. 조직은 강력한 EDR/AV 솔루션을 배포하고 ClickFix 및 ClearFake와 같은 사회공학 기법을 모니터링해야 합니다. 파일 무결성과 프로세스 동작에 대한 강력한 가시성을 유지하는 것은 프로세스 할로잉을 포함한 고급 회피 기술을 식별하는 데 필수적입니다.
대응
정보탈취 악성코드 활동이 탐지되면, 영향을 받은 호스트는 추가적인 데이터 유출을 방지하기 위해 즉시 격리해야 합니다. 대응자는 메모리 포렌식을 수행하여 프로세스 주입 또는 할로잉 활동을 식별해야 합니다. 손상된 시스템에서 접근한 모든 자격 증명은 재설정해야 하며, SEO 포이즈닝 또는 악성 광고를 포함한 초기 감염 벡터를 조사해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
비정상적인 최상위 도메인(TLD)의 DNS 요청에 의한 의심스러운 커맨드 앤 컨트롤 (dns 사용)
프록시를 통한 직접 IP 의심스러운 파일 다운로드
탐지를 위한 IOC(HashSha256): 정보탈취자는 악성코드 서비스로서의 트렌드 강조 파트 5
탐지를 위한 IOC(HashSha256): 정보탈취자는 악성코드 서비스로서의 트렌드 강조 파트 4
탐지를 위한 IOC(HashSha256): 정보탈취자는 악성코드 서비스로서의 트렌드 강조 파트 3
탐지를 위한 IOC(HashSha256): 정보탈취자는 악성코드 서비스로서의 트렌드 강조 파트 2
탐지를 위한 IOC(HashSha256): 정보탈취자는 악성코드 서비스로서의 트렌드 강조 파트 1
탐지를 위한 IOC(HashSha1): 정보탈취자는 악성코드 서비스로서의 트렌드 강조
탐지를 위한 IOC(SourceIP): 정보탈취자는 악성코드 서비스로서의 트렌드 강조
탐지를 위한 IOC(DestinationIP): 정보탈취자는 악성코드 서비스로서의 트렌드 강조
AuraStealer 및 Remus Stealer C2 커뮤니케이션 탐지 [Windows 네트워크 연결]
정보탈취자에 의한 프로세스 할로잉 및 주입 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: Telemetry & Baseline Pre-flight Check 완료 필요.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적 기법(TTP)의 구체적인 실행을 자세히 설명합니다. 명령어와 설명은 반드시 식별된 TTP와 직접적으로 반영되어야 하며, 탐지 논리에 의해 예상되는 구체적인 정보를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 수 있습니다.
-
공격 설명 및 명령어: 공격자는 워크스테이션에 정보탈취 악성코드를 성공적으로 배포했습니다. 탈취된 자격 증명과 시스템 메타데이터를 유출하기 위해, 악성코드는 커맨드 앤 컨트롤(C2) 인프라에 도달하려 합니다. 공격자는 도메인
aimemtools.cfd에 연결을 설정합니다. 추가적으로, 블록체인 트랜잭션 내에 지침을 숨기기 위해, 악성코드는ethereum.org에 조회/연결을 수행합니다. 이러한 행동은 탐지 논리에 정의된 특정 도메인 및 URL 패턴을 트리거하기 위한 것입니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: AuraStealer/Remus Stealer C2 시뮬레이션 # 이 스크립트는 Sigma 규칙에 지정된 도메인으로의 네트워크 연결을 시뮬레이션합니다. Write-Host "[+] C2 통신 시뮬레이션 시작 중..." -ForegroundColor Cyan # 1. AuraStealer/Remus Stealer 도메인으로의 연결 시뮬레이션 Write-Host "[+] 악성 도메인 연결 시도: aimemtools.cfd" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] 연결 실패 (도메인이 싱크홀일 경우 예상되지만, 텔레메트리는 생성되어야 합니다.)" -ForegroundColor Gray } # 2. 스마트 계약을 통한 C2를 위해 이더리움으로의 연결 시뮬레이션 Write-Host "[+] ethereum.org로의 은밀한 C2 연결 시도" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] 연결 실패 (예상됨), 그러나 텔레메트리는 생성되어야 합니다." -ForegroundColor Gray } Write-Host "[+] 시뮬레이션 완료." -ForegroundColor Cyan -
정리 명령어:
# 시뮬레이션 스크립트에 의해 영구적 변경 없음. # 정리 불필요. Write-Host "[+] 정리 완료: 아티팩트 남기지 않음." -ForegroundColor Green