플레이 랜섬웨어 암호화: 작동 방식
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Play 또는 PlayCrypt로 알려진 것은 이중 갈취 공격을 수행하는 폐쇄 운영 모델을 사용하는 다작의 랜섬웨어 그룹입니다. 이 그룹은 일반적으로 암호화를 배포하고 몸값을 요구하기 전에 민감한 데이터를 탈취합니다. 그들의 캠페인은 북미, 남미 및 유럽 전역의 주요 인프라 및 의료 기관을 자주 대상으로 합니다.
조사
최근 사건의 포렌식 분석에 따르면, 초기 접근은 손상된 SonicWall VPN을 통해 이루어졌고, 이후 C2를 위한 SystemBC의 배포가 있었습니다. 공격자들은 피해자의 자체 SentinelOne 제거 유틸리티를 악용하여 EDR을 비활성화하고 PsExec과 같은 도구들을 SYSVOL 공유를 통해 배포했습니다. 낮은 트래픽의 C:PerfLogs 디렉토리에서 WinRAR 및 WinSCP를 사용한 데이터 스테이징도 관찰되었습니다.
완화
조직은 EDR 도구의 비인가 제거를 방지하기 위해 벤더 인증 변경 방지 기능을 활성화해야 합니다. 모든 VPN 서비스에 대해 다중 요소 인증을 시행하여 원격 인프라를 통한 초기 접근 위험을 줄여야 합니다. 고용량 SFTP 활동이나 비정상적인 WinSCP 전송을 모니터링함으로써 데이터 탈취 시도를 감지할 수 있습니다.
대응
Play 랜섬웨어 활동이 의심된다면, 조직은 데이터 유출 방지 및 암호화 복구를 다루는 사고 대응 절차를 즉시 활성화해야 합니다. 이벤트 로그 지우기를 나타내는 Windows Event ID 1102는 임박한 암호화의 높은 신뢰성 있는 신호로 처리해야 합니다. 대응 인력은 또한 C:PerfLogs 및 Windows Tasks 디렉토리에 저장된 SystemBC DLL 파일을 조사해야 합니다.
공격 흐름
이 부분은 여전히 업데이트 중입니다.
탐지
단축 파일명 (명령줄)
공용 사용자 프로파일에서의 의심스러운 실행 (프로세스_생성)
PerfLogs 디렉토리에서의 의심스러운 실행 (프로세스_생성)
가능한 Mimikatz 인수 감지됨 (명령줄)
공용 사용자 프로파일에서의 의심스러운 파일 (파일_이벤트)
PsExec 또는 유사한 도구를 통한 가능한 횡적 이동 (시스템)
PsExec 또는 유사한 도구를 통한 가능한 횡적 이동 (감사)
Play가 암호화를 달성하는 방법을 감지하기 위한 IOC (HashSha256)
Play가 암호화를 달성하는 방법을 감지하기 위한 IOC (HashSha1)
Play가 암호화를 달성하는 방법을 감지하기 위한 IOC (SourceIP)
Play가 암호화를 달성하는 방법을 감지하기 위한 IOC (DestinationIP)
Vultr Holdings를 통한 SystemBC C2 통신 탐지 [Windows 네트워크 연결]
변경되지 않은 Mimikatz 및 Play 암호화 바이너리 탐지 [Windows 프로세스 생성]
보안 이벤트 로그 지우기 탐지 [Windows 시스템]
시뮬레이션 실행
전제조건: 원격 계측 및 기준선 사전 비행 확인이 통과되어야 합니다.
이유: 이 섹션은 탐지 규칙을 유발하기 위해 설계된 적의 기술 (TTP)의 정확한 실행을 상세히 설명합니다. 명령과 설명은 확인된 TTP를 직접 반영하고 탐지 논리에서 기대되는 정확한 원격 계측을 생성해야 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 수 있습니다.
-
공격 서술과 명령: 적은 워크스테이션을 성공적으로 손상시키고 랜섬웨어 (T1486)를 배포할 준비를 하고 있습니다. SOC가 초기 진입 및 횡적 이동을 조사하는 것을 막기 위해 공격자는 포렌식 흔적을 지우기로 결정합니다. 공격자는 명령어를 사용하여
wevtutil.exe, 이라는 윈도우 기본 유틸리티를 사용하여 보안 이벤트 로그를 지웁니다. 이 행동은 비인가 도구 및 계정 사용을 숨기기 위해 의도된 고전적인 반포렌식 기법입니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: 보안 이벤트 로그를 지워 이벤트 ID 1102를 유발 # 주의: 이는 관리자 권한이 있는 PowerShell 세션에서 실행되어야 합니다. Write-Host "[!] 시뮬레이션 시작: 보안 이벤트 로그 지우기..." -ForegroundColor Yellow try { # 보안 채널을 지우기 위해 wevtutil 사용 wevtutil cl Security if ($LASTEXITCODE -eq 0) { Write-Host "[+] 성공: 보안 로그가 지워졌습니다. SIEM에서 이벤트 ID 1102를 확인하세요." -ForegroundColor Green } else { Write-Host "[-] 실패: 로그를 지울 수 없습니다. 관리자 권한으로 실행 중인지 확인하세요." -ForegroundColor Red } } catch { Write-Host "[-] 오류: $($_.Exception.Message)" -ForegroundColor Red } -
정리 명령:
# 정리: 로그가 지워지면 다시 '안 지운' 상태로 만들 수 없습니다. # 이 명령어는 단순히 상태를 인지하고 있다는 것을 알립니다. Write-Host "[*] 정리: 시뮬레이션 완료. 보안 로그가 비어 있습니다. 기준선 로그 수준을 복원하려면 수동 로그 회전이나 시스템 재부팅이 필요할 수 있습니다." -ForegroundColor Cyan