SOC Prime Bias: High

16 Sep 2026 07:16 UTC

멀티 스테이지 악성코드 배포를 위한 AutoIt 사용 AsyncRAT 캠페인

Author Photo
SOC Prime Team linkedin icon 팔로우
멀티 스테이지 악성코드 배포를 위한 AutoIt 사용 AsyncRAT 캠페인
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

사회공학적 배치 파일과 합법적 AutoIt 해석기를 이용한 5단계 AsyncRAT 감염 체인이 발견되었습니다. 악성코드는 탐지를 회피하기 위해 Base64 조각 재구성 및 여러 번의 XOR 복호화 등 계층화된 난독화를 활용합니다. 최종 단계에서는, 정보를 탈취하고 스크린샷을 캡처하기 위해 합법적인 Windows 프로세스에 주입된 .NET 기반 AsyncRAT 페이로드가 배포됩니다.

조사

조사는 악성 배치 파일에서 시작된 실행을 PowerShell 스크립트로 추적하였으며, 이어서 kojuyn.ini 라는 AutoIt 로더 스크립트를 통해 암호화된 페이로드를 투하하는 것을 확인했습니다. 분석가들은 PE-Sieve를 사용하여 charmap.exe 프로세스에 대한 주입을 확인하고, 페이로드가 AMSI 패치가 가능한 .NET 어셈블리임을 확인했습니다. 최종 페이로드는 Veukuzmw.dll.

로 메모리에서 복구되었습니다.

방지 charmap.exe 방어자는 사용자 시작 폴더 내부에서 생성된 배치 파일과 숨겨진 창을 사용하여 수상한 PowerShell 실행을 모니터링해야 합니다. 조직은 서명되지 않은 스크립트 실행을 제한하고,

예기치 않은 외부 네트워크 연결을 시작하는 합법적인 바이너리를 주의해야 합니다. AutoIt 해석기 활동 및 메모리 주입 시도를 강화된 모니터링하는 것도 권장됩니다.

만약 AsyncRAT 활동이 탐지되면, 감염된 엔드포인트를 즉시 격리하여 추가적인 C2 통신이나 데이터 유출을 방지해야 합니다. 대응자는 주입된 페이로드를 식별하고 휘발성 아티팩트를 보존하기 위해 메모리 포렌식을 수행해야 합니다. 시스템은 시작 폴더에서 지속성 메커니즘을 확인하고, 추가 스테이징 또는 측면 이동이 있는지 PowerShell 명령 기록을 검토해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

이름에 숫자만 포함된 의심스러운 실행 파일 (cmdline 통해)

SOC Prime 팀
2026년 9월 15일

의심스러운 PowerShell 문자열 (powershell 통해)

SOC Prime 팀
2026년 9월 15일

PowerShell 난독화 가능성 있는 지표 (powershell 통해)

SOC Prime 팀
2026년 9월 15일

자동 시작 위치의 수상한 바이너리/스크립트 (file_event 통해)

SOC Prime 팀
2026년 9월 15일

IOCs (HashSha256) 검출: AutoIT을 통해 전달된 AsyncRAT: 전체 체인 분석

SOC Prime AI 규칙
2026년 9월 15일

IOCs (SourceIP) 검출: AutoIT을 통해 전달된 AsyncRAT: 전체 체인 분석

SOC Prime AI 규칙
2026년 9월 15일

IOCs (DestinationIP) 검출: AutoIT을 통해 전달된 AsyncRAT: 전체 체인 분석

SOC Prime AI 규칙
2026년 9월 15일

AsyncRAT의 charmap.exe로의 프로세스 주입 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 15일

시작 폴더를 통한 PowerShell 지속성 [Windows PowerShell]

SOC Prime AI 규칙
2026년 9월 15일

시뮬레이션 실행

  • 공격 스토리 및 커맨드: 공격자는 초기 접근을 획득하고 지속성을 수립하려고 합니다. 탐지를 피하기 위해 직접 레지스트리 수정을 피합니다. 대신 명령 셀(cmd.exe)을 사용하여 숨겨진 PowerShell 인스턴스를 호출합니다. 이 PowerShell 인스턴스는 현재 사용자의 시작 폴더에 작은 악성 배치 파일을 작성하라는 지시를 받습니다. 이로 인해 재부팅 후에도 공격자의 코드가 사용자가 로그인 할 때 자동으로 실행됩니다.

  • 회귀 테스트 스크립트:

    # 이 스크립트는 정확한 체인을 시뮬레이트합니다: CMD -> PowerShell (숨김) -> 시작 폴더에 쓰기
    $startupFolder = "$env:APPDATAMicrosoftWindowsStart MenuProgramsStartup"
    $targetFile = Join-Path $startupFolder "persistence_test.bat"
    $payloadContent = "@echo off`necho 'Persistence Test Successful'"
    
    # 규칙의 'ParentImage: cmd.exe' 요구를 충족하도록 CMD를 통해 실행합니다
    Start-Process cmd.exe -ArgumentList "/c powershell.exe -WindowStyle Hidden -Command `"$payloadContent | Out-File -FilePath '$targetFile' -Encoding ascii`"" -Wait
    
    Write-Host "시뮬레이션 명령이 전송되었습니다. Sysmon 이벤트 ID 1과 11을 확인하십시오."
  • 정리 명령:

    $startupFolder = "$env:APPDATAMicrosoftWindowsStart MenuProgramsStartup"
    $targetFile = Join-Path $startupFolder "persistence_test.bat"
    if (Test-Path $targetFile) {
        Remove-Item $targetFile -Force
        Write-Host "정리 완료: $targetFile 제거됨."
    } else {
        Write-Host "파일을 찾을 수 없어 정리 불필요."
    }