SOC Prime Bias: High

14 Sep 2026 21:30 UTC

카스바네이로 뱅킹 트로잔, 분산된 데이터 수신 서버 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
카스바네이로 뱅킹 트로잔, 분산된 데이터 수신 서버 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

카스바네이로는 피싱 이메일과 악성 PDF 파일을 통해 라틴 아메리카 전역의 사용자를 대상으로 하는 은행 트로이 목마입니다. 이 악성 코드는 탐지를 피하기 위해 HTA 다운로드 프로그램과 AutoIt 로더를 포함하는 다단계 감염 체인을 따릅니다. 또한 지리적 제한과 분산된 비표준 C2 통신을 사용하여 악성 활동을 은닉하고 민감한 금융 정보를 탈취합니다.

조사

포티가드 연구소는 2026년 8월 이 캠페인을 관찰하면서 특정 지역으로의 전달을 제한하는 지리적 제한과 단계적 로더를 식별했습니다. 조사 결과, 분산 서버가 분석자를 현혹하기 위해 의도적으로 HTTP 403 Forbidden 응답을 반환하는 복잡한 네트워크 행동이 밝혀졌습니다. 카스바네이로는 또한 RegSvcs.exe와 같은 and mobsync.exe.

같은 합법적인 윈도우 프로세스를 타겟으로 하는 특수 주입 기법을 사용합니다.

완화

조직은 피싱 시도를 차단하기 위해 강력한 이메일 필터를 배포하고, 악성 문서 내용을 중화시키기 위해 CDR(콘텐츠 무해화 및 재구성) 서비스를 사용해야 합니다. 엔드포인트 보호는 현재 카스바네이로 서명으로 최신 상태를 유지해야 합니다. 보안 팀은 또한 감염 초기 단계를 나타낼 수 있는 비정상적인 HTA 또는 AutoIt 실행 패턴을 모니터링해야 합니다.

반응 카스바네이로 활동이 감지되면 영향을 받은 윈도우 엔드포인트를 즉시 격리하여 추가 데이터 유출이나 횡적 이동을 방지해야 합니다. 대응자는 .Outlook 파일 %APPDATA% 에 있거나 HKCUSOFTWARE에 있는 MD5로 명명된 레지스트리 키와 같은 감염 마커를 검색해야 합니다. 네트워크 로그 또한 호스트 헤더가 없거나 비정상적으로 큰 Content-Length 값을 포함하는 잘못된 HTTP 요청을 검토해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

의심스러운 LOLBAS MSHTA 방어 회피 행동: 관련 명령어의 탐지 (프로세스 생성 기준)

SOC 프라임 팀
2026년 9월 14일

제3자 서비스/툴을 통한 데이터 침투/엑스필트레이션/C2 가능 (프록시 사용 기준)

SOC 프라임 팀
2026년 9월 14일

제3자 서비스/툴을 통한 데이터 침투/엑스필트레이션/C2 가능 (DNS 사용 기준)

SOC 프라임 팀
2026년 9월 14일

감지할 IOCs (HashSha256): 카스바네이로: 분산 데이터 수신 서버를 가지는 은행 트로이 목마, 파트 2

SOC 프라임 AI 규칙
2026년 9월 14일

감지할 IOCs (HashSha256): 카스바네이로: 분산 데이터 수신 서버를 가지는 은행 트로이 목마, 파트 1

SOC 프라임 AI 규칙
2026년 9월 14일

감지할 IOCs (SourceIP): 카스바네이로: 분산 데이터 수신 서버를 가지는 은행 트로이 목마

SOC 프라임 AI 규칙
2026년 9월 14일

감지할 IOCs (DestinationIP): 카스바네이로: 분산 데이터 수신 서버를 가지는 은행 트로이 목마

SOC 프라임 AI 규칙
2026년 9월 14일

카스바네이로 은행 트로이 목마 데이터 엑스필트레이션 탐지 [윈도우 네트워크 연결]

SOC 프라임 AI 규칙
2026년 9월 14일

Mobsync 및 RegSvcs 인젝션으로 카스바네이로 캠페인 탐지 [윈도우 프로세스 생성]

SOC 프라임 AI 규칙
2026년 9월 14일

시뮬레이션 실행

  • 공격 내러티브 및 명령어: 공격자는 정식 시스템 활동을 가장하여 대상 윈도우 워크스테이션에 거점을 마련하려고 합니다. 카스바네이로 플레이북을 따라, 공격자는 AutoIt로 컴파일된 페이로드를 드롭했습니다. 탐지를 피하기 위해, 공격자는 이 페이로드를 regsvcs.exe를 활용하여 실행하며, 쓰기 줄 내에서 "AutoIt" 식별자를 패스로 전달하여 스크립트를 실행합니다. 이 특정 방법은 서명된 Microsoft 바이너리에 대한 신뢰를 악용하려고 합니다. to host the malicious logic, passing the “AutoIt” identifier within the command line to execute the script. This specific method aims to exploit the trust placed in signed Microsoft binaries.

  • 회귀 테스트 스크립트:

    # 카스바네이로 TTP 시뮬레이션: regsvcs.exe를 통한 AutoIt 페이로드 실행
    # 이 명령은 'selection_image' 및 'selection_command' 조건을 트리거하도록 설계되었습니다.
    
    $targetProcess = "C:WindowsSystem32regsvcs.exe"
    $maliciousArg = "AutoIt_Payload_Execution_Module.au3"
    
    Write-Host "[+] 시뮬레이션 시작: $targetProcess를 $maliciousArg와 함께 실행" -ForegroundColor Cyan
    
    # 실행 시뮬레이션
    Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden
    
    Write-Host "[+] 시뮬레이션 명령 전송. SIEM에서 경고를 확인하십시오." -ForegroundColor Green
  • 정리 명령어:

    # 정리: 테스트 중 생성된 남아 있는 regsvcs 프로세스를 종료합니다.
    Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료: regsvcs 프로세스 종료." -ForegroundColor Yellow