SOC Prime Bias: High

18 Sep 2026 15:07 UTC

일본에서의 랜섬웨어: 젠틀맨 인프라와 Qilin의 AI 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
일본에서의 랜섬웨어: 젠틀맨 인프라와 Qilin의 AI 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

2026년 상반기 동안 일본에서 랜섬웨어 활동이 약간 증가했으며, The Gentlemen과 Qilin이 두드러진 그룹으로 부상했습니다. The Gentlemen은 랜섬웨어-서비스-모델을 통해 운영되었으며, 이중 갈취 전술에 의존했고, Qilin은 배포 스크립트를 생성하기 위해 생성 AI를 사용하는 조짐을 보였습니다. 여러 산업의 중소기업들이 주요 표적이었습니다.

조사

조사는 The Gentlemen의 오픈 디렉토리 인프라와 명령 내역을 살펴보았으며, 네트워크 터널링, 횡적 이동, 데이터 유출에 걸친 다단계 공격 수명을 밝혀냈습니다. 연구원들은 Active Directory 환경을 손상시키기 위해 사용되는 Chisel, Ligolo-ng, Impacket 같은 도구를 식별했습니다. Qilin의 Python 스크립트에는 LLM으로 생성된 코드와 강하게 유사한 구조적 패턴과 주석이 포함되어 있었습니다.

완화

조직들은 VPN과 원격 데스크톱 서비스 같은 인터넷에 노출된 자산의 보안을 제때 패치하고 MFA를 통해 우선적으로 확보해야 합니다. 엄격한 접근 통제와 네트워크 세분화는 손상된 환경에서 횡적 이동을 제한하는 데 도움이 될 수 있습니다. 보안 팀은 또한 비정상적인 관리 활동을 모니터링하고 사용하지 않는 서비스를 비활성화하여 이용 가능한 공격 표면을 줄여야 합니다.

대응

랜섬웨어 활동이 감지되면 추가적인 횡적 이동과 데이터 유출을 방지하기 위해 영향을 받은 호스트를 즉시 격리해야 합니다. 응답자는 연결 로그와 인증 기록을 검토하여 손상된 인증서의 범위를 결정해야 합니다. EDR 도구도 대규모 파일 수정과 의심스러운 원격 액세스 활동을 식별하기 위해 사용해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

가능한 Impacket 명령줄 패턴 (cmdline 통해)

SOC 프라임 팀
2026년 9월 18일

의심스러운 백업 서비스 중지 (cmdline 통해)

SOC 프라임 팀
2026년 9월 18일

의심스러운 Wbadmin 도구 활동 (cmdline 통해)

SOC 프라임 팀
2026년 9월 18일

숨겨진 PowerShell 명령줄을 통한 실행 가능성 (cmdline 통해)

SOC 프라임 팀
2026년 9월 18일

지연된 실행 행동 가능성 (cmdline 통해)

SOC 프라임 팀
2026년 9월 18일

의심스러운 VSSADMIN 활동 (cmdline 통해)

SOC 프라임 팀
2026년 9월 18일

가능한 Impacket SecretDump 활동 (audit 통해)

SOC 프라임 팀
2026년 9월 18일

가능한 Impacket SecretDump 원격 활동 (zeek 통해)

Samir Bousseaden, SOC 프라임 팀
2026년 9월 18일

The Gentlemen 도구 사용 탐지: 자격 증명 수집 및 횡적 이동 [Windows 프로세스 생성]

SOC 프라임 AI 규칙
2026년 9월 18일

The Gentlemen 공격 인프라 도구 탐지 [Linux 프로세스 생성]

SOC 프라임 AI 규칙
2026년 9월 18일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 공격자는 Linux 워크스테이션에 초기 접근을 얻었으며 방화벽 제한을 우회하기 위해 C2 서버에 지속적인 터널을 구축하려고 합니다. 탐지 피하기 위해, 그들은 처음에 chisel라는 일반적인 터널링 도구를 사용하여 SOCKS5 프록시를 생성하려고 시도합니다. 이 chisel 바이너리를 실행함으로써 공격자는 시그마 규칙에서 프로세스 이름이 일치하므로 탐지 규칙을 트리거합니다. sel_tools 리스트 안에 있습니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # 'The Gentlemen' 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트입니다.
    # 이 스크립트는 'chisel'의 실행을 시뮬레이션하여 탐지를 트리거합니다.
    
    echo "[+] 시뮬레이션 준비 중..."
    
    # 실제 시나리오에서는 바이너리가 다운로드될 것입니다. 
    # 시뮬레이션을 위해, 'contains' 로직을 트리거하기 위해 'chisel'이라는 더미 파일을 생성할 것입니다.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] 탐지 트리거를 위한 도구 실행 중..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] 시뮬레이션 명령 실행됨. SIEM에서 경고를 확인하세요."
  • 정리 명령:

    # 시뮬레이션 아티팩트 정리합니다.
    rm /tmp/chisel
    echo "[+] 정리 완료."