SOC Prime Bias: High

25 Sep 2026 14:28 UTC

PureRAT 및 PureLogs 캠페인이 일본 조직을 타겟으로 합니다

Author Photo
SOC Prime Team linkedin icon 팔로우
PureRAT 및 PureLogs 캠페인이 일본 조직을 타겟으로 합니다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

정교한 피싱 캠페인이 손상된 제품 및 환불 요청을 주제로 한 기만적인 이메일로 일본과 한국의 조직을 대상으로 하고 있습니다. 이 공격은 맞춤형 도넛 로더, Python 해석기 및 BYOVD 기술을 포함한 다중 로더 구현에 의존하여 PureRAT 및 PureLogs 스틸러를 배포합니다. 이 악성코드는 브라우저, 암호화폐 지갑 및 메시징 애플리케이션에서 민감한 데이터를 수집하도록 설계되었습니다.

조사

조사 결과 이메일 헤더를 검토하여 PHP Swift Mailer 라이브러리와 독특한 Feedback-ID 패턴을 사용하는 공유 배달 인프라를 식별했습니다. 연구원들은 여러 로더 변형을 분석하고 DLL 사이드 로딩, AMSI 및 ETW 우회, 취약한 Lenovo BootRepair.sys 드라이버를 통한 보안 제품 종료를 위해 BYOVD를 악용하는 기술을 발견했습니다. 페이로드 복호화 과정은 TripleDES-CBC와 GZip 압축을 결합하여 사용합니다.

완화

조직은 From 및 Reply-To 헤더 간의 불일치와 의심스러운 URL 패턴을 식별하기 위해 이메일 필터링을 강화해야 합니다. 엔드포인트 제어는 비정상적인 DLL 사이드 로딩, BYOVD와 관련된 무단 드라이버 설치 및 비정상적인 예약 작업 생성에 주의를 기울여야 합니다. 신뢰할 수 없는 Python 해석기를 제한하고 프로세스 할로잉 또는 AMSI 간섭을 탐지하여 노출을 더욱 줄일 수 있습니다.

대응

PureRAT 또는 PureLogs 활동이 탐지되면 추가 데이터 도난 및 C2 통신을 방지하기 위해 영향을 받은 엔드포인트를 격리하십시오. 시스템에서 무단 드라이버를 검사하고 BootRepair.sys Startup 폴더 또는 작업 스케줄러를 통해 지속성을 확인하십시오. 악성코드에 의해 액세스되었을 수 있는 사용자의 브라우저, 암호화폐 지갑 또는 메시징 애플리케이션 자격 증명을 재설정하십시오.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

가능한 지속성 지점 [ASEPs – 소프트웨어/NTUSER 하이브] (레지스트리 이벤트 통해)

SOC Prime 팀
2026년 9월 25일

지속성을 위한 수동 서비스 또는 드라이버 설치 가능 (커맨드라인 통해)

SOC Prime 팀
2026년 9월 25일

가능한 악성 파일 이중 확장자 (프로세스 생성 통해)

SOC Prime 팀
2026년 9월 25일

LOLBAS WScript / CScript (프로세스 생성 통해)

SOC Prime 팀
2026년 9월 25일

자동 시작 위치의 의심스러운 바이너리 / 스크립트 (파일 이벤트 통해)

SOC Prime 팀
2026년 9월 25일

공용 사용자 프로필의 의심스러운 파일 (파일 이벤트 통해)

SOC Prime 팀
2026년 9월 25일

비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns 통해)

SOC Prime 팀
2026년 9월 25일

탐지할 IOCs (HashSha256): PureRAT 및 PureLogs 캠페인 타겟팅 일본 조직

SOC Prime AI 규칙
2026년 9월 25일

PureRAT에 대한 C2 통신 및 피싱 캠페인 분석 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 25일

일본 조직을 대상으로 한 캠페인에서 PureRAT 및 PureLogs 지표 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 25일

시뮬레이션 실행

  • 공격 서사 및 명령: 적은 피싱 이메일을 통해 초기 접근에 성공했으며 PureRAT 악성코드를 사용하여 명령 및 제어(C2) 채널을 설정하려고 합니다. 표준 서명 기반 탐지를 피하기 위해 하드코딩된 도메인을 사용하고 있습니다. 시뮬레이션은 해결 및 연결을 시도합니다 tirakian.com 방화벽/네트워크 기반 탐지 규칙을 유발하기 위해.

  • 회귀 테스트 스크립트:

    # 탐지를 유발하기 위한 PureRAT C2 연결 시뮬레이션
    $maliciousDomain = "tirakian.com"
    Write-Host "$maliciousDomain에 대한 C2 연결 시뮬레이션 시도 중..."
    try {
        # DNS 및 네트워크 로그 생성을 위한 Resolve-DnsName 및 Invoke-WebRequest 사용
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "예상대로 연결 실패 (도메인이 활성화되지 않을 수 있음), 그러나 텔레메트리가 생성되어야 합니다."
    }
  • 정리 명령:

    # 지속적인 아티팩트가 생성되지 않으며 이 네트워크 기반 시뮬레이션을 위해 정리가 필요하지 않습니다.
    Write-Host "시뮬레이션 정리 완료."