SOC Prime Bias: High

01 Sep 2026 16:29 UTC

Guildma (Astaroth) 악성코드 감염: 브라질 포르투갈 이메일에서 유래

Author Photo
SOC Prime Team linkedin icon 팔로우
Guildma (Astaroth) 악성코드 감염: 브라질 포르투갈 이메일에서 유래
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

윈도우 호스트가 브라질 포르투갈어 이메일에 포함된 지오펜스 링크를 통해 Guildma (Astaroth) 멀웨어에 감염되었습니다. 이 공격은 ZIP 아카이브를 전달하며, 이는 윈도우 바로 가기로, Temp 디렉토리 내의 대체 데이터 스트림으로 콘텐츠를 다운로드한 후 AutoIt 기반 페이로드를 설치합니다. 그런 후 멀웨어는 감염된 시스템에 지속성을 확립합니다.

조사

조사는 브라질어 및 지역 설정이 감지되었을 때만 멀웨어를 전달하도록 설정된 지오펜스 링크를 사용하여 실험실에서 감염을 재현했습니다. 분석을 통해 윈도우 바로 가기, 대체 데이터 스트림, AutoIt 스크립트를 사용한 지속성 확립이 드러났습니다. 연구자들은 또한 Command and Control (C2) 도메인을 식별하기 위해 Wireshark에서 네트워크 트래픽을 조사했습니다.

완화

기관은 의심스러운 링크 및 첨부 파일을 차단하기 위해 이메일 필터링을 사용해야 하며, 특히 지오펜스 또는 지역화된 피싱 캠페인을 주의 깊게 살펴야 합니다. 보안 팀은 .lnk Temp 디렉토리에 콘텐츠를 다운로드하는 파일과 대체 데이터 스트림의 생성을 감지해야 합니다. 공용 디렉토리에서 비인가된 AutoIt 실행 및 비정상적인 지속성 아티팩트 또한 모니터링되어야 합니다.

대응

Guildma 활동이 탐지되면, 영향을 받은 호스트는 즉시 격리하여 추가적인 C2 통신을 종료해야 합니다. 조사자는 미승인 파일을 검색해야 합니다. AppDataLocalTemp and C:UsersPublicLibraries. 네트워크 로그도 검토하여 알려진 악성 도메인으로의 연결과 GitHub 또는 WhatsApp과 같은 합법적 서비스의 의심스러운 남용을 통한 데이터 탈취를 탐색해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

공용 사용자 프로필에서의 의심스러운 실행 (프로세스 생성 기준)

SOC Prime 팀
2026년 9월 1일

공용 사용자 프로필에서의 의심스러운 파일 (파일 이벤트 기준)

SOC Prime 팀
2026년 9월 1일

비정상적인 최상위 도메인 (TLD) DNS 요청에 의한 의심스러운 Command and Control (DNS 기준)

SOC Prime 팀
2026년 9월 1일

IOCs (HashSha256) 탐지: 브라질 포르투갈어 이메일에서 Guildma (Astaroth) 멀웨어 감염

SOC Prime AI 규칙
2026년 9월 1일

IOCs (SourceIP) 탐지: 브라질 포르투갈어 이메일에서 Guildma (Astaroth) 멀웨어 감염

SOC Prime AI 규칙
2026년 9월 1일

IOCs (DestinationIP) 탐지: 브라질 포르투갈어 이메일에서 Guildma (Astaroth) 멀웨어 감염

SOC Prime AI 규칙
2026년 9월 1일

Guildma 멀웨어 C2 통신 탐지 [윈도우 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 1일

브라질 포르투갈어 이메일을 통한 Guildma 멀웨어 감염 [윈도우 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 1일

## 시뮬레이션 실행

  • 공격 내러티브 및 명령: 적대자는 Guildma 멀웨어 기법을 사용하여 발판을 확보하려고 합니다. 그들은 먼저 868283789726483.lNk 이라는 특별히 제작된 바로 가기 파일을 디렉토리에 투하합니다. 사용자가 이것과 상호작용하거나 스크립트를 통해 트리거되면, 멀웨어는 C:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log에 숨겨진 구성/로그 파일을 생성합니다. 탐지를 피하기 위해, 멀웨어는 이 로그 파일 내의 대체 데이터 스트림을 사용하여 추가적인 페이로드를 숨깁니다. 이 특정한 파일명 생성 시퀀스가 탐지 규칙의 대상입니다.

  • 회귀 시험 스크립트:

    # Guildma 멀웨어 감염 시뮬레이션 스크립트
    # 이 스크립트는 탐지 규칙에 필요한 특정 파일 이벤트를 생성합니다.
    
    $targetDir = "C:UsersPublicLibraries.cachePLAX"
    $lnkFile = "868283789726483.lNk"
    $logFile = "Beatz.LEDPRO.09662.8729.422.log"
    
    # 1. 디렉토리 구조 생성
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. .LNK 파일 생성 시뮬레이션 (선택 1)
    # 다운로드/추출을 모방하기 위해 현재 디렉토리에 생성합니다.
    New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null
    Write-Host "[+] 바로 가기 파일 생성: $lnkFile"
    
    # 3. 악성 로그 파일 생성 시뮬레이션 (선택 2)
    # 규칙에 언급된 특정 경로에 파일을 생성합니다.
    $logPath = Join-Path $targetDir $logFile
    New-Item -Path $logPath -ItemType "File" -Force | Out-Null
    Write-Host "[+] 로그 파일 생성: $logPath"
    
    # 4. 규칙에 설명된 대체 데이터 스트림(ADS) 사용 시뮬레이션
    # 로그 파일의 'content' 스트림에 콘텐츠 기록
    Set-Content -Path $logPath -Stream "content" -Value "Malicious Payload Data"
    Write-Host "[+] $logFile에 대체 데이터 스트림 적용"
    
    Write-Host "[!] 시뮬레이션 완료. SIEM에서 알림을 확인하십시오."
  • 정리 명령:

    # 시뮬레이션된 아티팩트를 제거하는 정리 스크립트
    Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue
    Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료."