SOC Prime Bias: High

15 Sep 2026 14:45 UTC

브라우저 내 브라우저 피싱, 지속성을 위한 악성 RMM 도구 배포

Author Photo
SOC Prime Team linkedin icon 팔로우
브라우저 내 브라우저 피싱, 지속성을 위한 악성 RMM 도구 배포
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들은 사용자를 속여 악성 ScreenConnect 설치 프로그램을 다운로드하도록 유도하기 위해 브라우저 내 브라우저(BiTB) 피싱 기법을 사용하고 있습니다. 이 캠페인은 가짜 Adobe Acrobat 업데이트 알림에 의존하여 여러 바이러스성 RMM 인스턴스를 통해 지속적인 원격 액세스를 확립합니다. 액세스를 얻은 후 공격자들은 손상된 엔드포인트에서 악성 활동을 숨기도록 설계된 방어 회피 바이너리를 배포합니다.

조사

Huntress SOC는 피싱 이메일로 인해 피해자가 합법적인 Adobe 도메인을 사칭하는 BiTB 페이지로 리다이렉션되었던 두 개의 분리된 사건을 분석했습니다. 조사관들은 사용자가 실제로 ScreenConnect 클라이언트인 가짜 PDF 리더 설치 프로그램을 다운로드하도록 유도되었음을 발견했습니다. 이 클라이언트들은 서비스 기반의 지속성을 확립하고 추가적인 방어 회피 도구를 가져오는 데 사용되었습니다.

완화

조직은 사용자가 브라우저 기반 프롬프트를 신뢰하는 대신 공식 공급업체 채널을 통해 소프트웨어 업데이트를 확인하도록 교육해야 합니다. 기술적 제어는 무단 RMM 설치를 제한하고 비정상적인 ScreenConnect 릴레이 연결을 모니터링해야 합니다. 보안 팀은 또한 사용자 다운로드 디렉토리에서 실행된 의심스러운 실행 파일에 대해 경보를 설정해야 합니다.

대응

악성 활동이 감지되면 조직은 즉시 무단 ScreenConnect 클라이언트 및 관련 아티팩트를 제거해야 합니다. 대응자는 HideCursor.exe and HideUL.exe와 같은 방어 회피 바이너리를 검색해야 합니다. 전체 포렌식 검토는 또한 2차 페이로드, 지속적인 서비스, 또는 바이러스성 RMM 세션을 통해 도입된 추가 변경 사항을 식별해야 합니다.

공격 흐름

우리는 여전히 이 부분을 업데이트하고 있습니다.

탐지

비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns 경유)

SOC Prime 팀
2026년 9월 15일

대체 원격 액세스 / 관리 소프트웨어 (process_creation 경유)

SOC Prime 팀
2026년 9월 14일

대체 원격 액세스 / 관리 소프트웨어 (system 경유)

SOC Prime 팀
2026년 9월 14일

대체 원격 액세스 / 관리 소프트웨어 (audit 경유)

SOC Prime 팀
2026년 9월 14일

원격 액세스 소프트웨어 도메인 통신 시도에 의한 가능한 명령 및 제어 활동 (dns 경유)

SOC Prime 팀
2026년 9월 14일

탐지할 IOC(해시샤256): 피싱 공격이 브라우저 내 브라우저 페이지 제공, 바이러스성 RMM 지속성

SOC Prime AI 규칙
2026년 9월 14일

탐지할 IOC(소스IP): 피싱 공격이 브라우저 내 브라우저 페이지 제공, 바이러스성 RMM 지속성

SOC Prime AI 규칙
2026년 9월 14일

탐지할 IOC(대상IP): 피싱 공격이 브라우저 내 브라우저 페이지 제공, 바이러스성 RMM 지속성

SOC Prime AI 규칙
2026년 9월 14일

피싱 및 BiTB를 통한 횡행하는 ScreenConnect 지속성 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 14일

cmd.exe와 curl을 통한 횡행하는 ScreenConnect 클라이언트 지속성 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 14일

악성 도메인으로 브라우저 내 브라우저 피싱 탐지 [프록시]

SOC Prime AI 규칙
2026년 9월 14일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 공격자는 스푸핑된 로그인 페이지가 포함된 스피어피싱 이메일을 보냅니다. 사용자는 실제로 공격자가 제어하는 사이트인 비트윈(BiTB) 창과 상호 작용합니다. ‘인증’ 후 작은 페이로드가 다운로드 및 실행됩니다. 이 페이로드는 횡행하는 ScreenConnect 릴레이 서버 relay.goldenmelon.us 에 지속적인 아웃바운드 연결을 시작합니다. 이 동작은 탐지 규칙이 목표로 하는 특정 네트워크 연결 이벤트를 생성합니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: 횡행하는 ScreenConnect 탐지 유발
    # 이 스크립트는 알려진 악성 ScreenConnect 릴레이로의 네트워크 이그레스를 시뮬레이션합니다.
    
    $악성릴레이 = "relay.goldenmelon.us"
    $대상IP = "144.172.115.59"
    
    Write-Host "[!] 시뮬레이션 시작: 횡행하는 ScreenConnect 릴레이에 연결 중..." -ForegroundColor Yellow
    
    # PowerShell을 통해 네트워크 연결을 시뮬레이션하여 원격 정보를 생성
    try {
        # 탐지 규칙에 명시된 도메인으로의 연결 시도
        $응답 = Invoke-WebRequest -Uri "http://$악성릴레이" -Method Get -ErrorAction Stop
        Write-Host "[+] 성공: $악성릴레이에 연결 성공" -ForegroundColor Green
    }
    catch {
        # 도메인이 해제되거나 연결이 거부되어도 시도가 DNS/네트워크 원격 정보를 생성합니다
        Write-Host "[*] 연결 시도 완료(도메인이 싱크홀되거나 존재하지 않는 경우 예상됨)." -ForegroundColor Cyan
    }
    
    # 규칙의 모든 IOC를 다루기 위한 명시적인 IP로 두 번째 시도
    Write-Host "[!] 악성 IP로 연결 시도: $대상IP" -ForegroundColor Yellow
    try {
        $응답IP = Invoke-WebRequest -Uri "http://$대상IP" -Method Get -ErrorAction SilentlyContinue
    }
    catch {
        Write-Host "[*] IP 연결 시도 완료." -ForegroundColor Cyan
    }
    
    Write-Host "[!] 시뮬레이션 완료." -ForegroundColor Green
  • 정리 명령:

    # 이 시뮬레이션 스크립트는 영구적인 변경 사항을 만들지 않습니다. 
    # 정리가 필요하지 않습니다.