결제 계획에서 랜섬웨어까지 – 글로벌 그룹 공격 내부
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
글로벌 그룹은 Black Lock과 Mamona의 리브랜딩으로, 정교한 Ransomware-as-a-Service (RaaS) 플랫폼을 운영합니다. 이 그룹은 시스템을 암호화하기 전에 민감한 정보를 훔치는 이중 갈취 전술을 사용하여 피해자에게 재정적 압박을 가중시킵니다. 또한 초기 접근 브로커를 이용해 경계 방어를 우회하고 전 세계 대기업을 표적으로 삼습니다.
조사
Cofense 피싱 방어 센터는 공격자가 가짜 지불 계획 제안 PDF 첨부 파일이 포함된 이메일을 배포한 캠페인을 조사했습니다. 해당 문서는 악성 실행 파일과 LNK 파일이 포함된 ISO 파일을 제공하는 다운로드 사이트로 피해자를 리디렉션했습니다. 감염 체인은 이후 합법적인 WinMerge.exe 프로세스를 남용하여 최종 랜섬웨어 암호화 페이로드를 가져왔습니다.
완화
조직은 의심스러운 PDF 첨부 파일 및 일반 또는 신뢰할 수 없는 도메인에서 발송된 메시지를 감지하기 위해 강력한 이메일 필터링을 배포해야 합니다. 엔드포인트 보안은 승인되지 않은 ISO 및 LNK 파일 실행을 제한해야 합니다. 보안 팀은 또한 WinMerge.exe.
응답
글로벌 그룹 활동이 감지되면, 영향을 받은 시스템은 암호화 페이로드의 측면 전파를 방지하기 위해 즉시 격리되어야 합니다. 응답자는 초기 진입점을 파악하고 잠재적 데이터 유출을 식별하기 위해 전체 포렌식 조사를 수행해야 합니다. 접근 로그도 손상된 자격 증명을 확인하기 위해 검토해야 하며, 조직의 랜섬웨어 사건 대응 계획이 실행되어야 합니다.
공격 흐름
우리는 이 부분을 아직 업데이트 중입니다.
탐지
이중 확장명이 있는 잠재적 악성 LNK 파일 (cmdline 경유)
VHDMP 광디스크 이미지가 탑재되었습니다 (VHDMP 경유)
의심스러운 명령 및 제어 의심되는 상위 도메인 (TLD) DNS 요청 (dns 경유)
IOCs (HashSha256) 탐지: 지불 계획에서 랜섬웨어로 – 글로벌 그룹 공격 내부
IOCs (HashMd5) 탐지: 지불 계획에서 랜섬웨어로 – 글로벌 그룹 공격 내부
IOCs (SourceIP) 탐지: 지불 계획에서 랜섬웨어로 – 글로벌 그룹 공격 내부
IOCs (DestinationIP) 탐지: 지불 계획에서 랜섬웨어로 – 글로벌 그룹 공격 내부
WinMerge.exe를 통한 랜섬웨어 로딩 실행 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 서사 및 명령: 적은 개발자의 워크스테이션에 접근했습니다. 의심을 피하기 위해 그들은
WinMerge.exe(합법적인 파일 비교 도구)을 사용하여enc.exe(모의 암호화 바이너리)를 시작합니다. 신뢰할 수 있는 바이너리를 상위 프로세스로 사용함으로써 간단한 “의심스러운 부모” 탐지를 피하고자 합니다. 목표는 특정WinMerge.exe->enc.exe탐지 규칙에 정의된 논리의 실행을 유도하는 것입니다. -
회귀 테스트 스크립트:
# 1. 랜섬웨어 구성 요소를 시뮬레이션하기 위해 더미 'enc.exe'를 생성합니다 $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Encryption Process Started..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. WinMerge의 위치를 찾습니다 (경로 또는 일반 위치에 있다고 가정) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exe가 경로에 없습니다. 이 시뮬레이션을 위해 설치되어 있어야 합니다." return } # 3. 공격 시퀀스를 실행합니다: WinMerge -> enc.exe Write-Host "시뮬레이션 시작: WinMerge를 실행하여 enc.exe를 호출합니다..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # 프로세스 생성이 기록되도록 시간을 허용합니다 Start-Sleep -Seconds 5 Write-Host "시뮬레이션 완료." -
정리 명령:
# 더미 암호화 바이너리를 제거합니다 Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "정리 완료."