사용자 지정 GPT를 악용한 ClickFix 캠페인, RAT 멀웨어 전달
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자는 신뢰할 수 있는 서비스를 가장하기 위해 합법적인 ChatGPT Custom GPT를 남용하여 피해자를 악성 Google 사이트로 리디렉션하고 있습니다. 이러한 페이지들은 사용자들에게 다단계 원격 액세스 트로이 목마(RAT)를 배포하는 PowerShell 명령을 실행하도록 설득하기 위해 ClickFix 사회공학을 사용합니다. 감염 체인은 또한 보안 탐지를 피하기 위해 서명된 Canon 및 Stardock 이진 파일을 통한 DLL 사이드로딩에 의존합니다.
조사
Huntress 연구원들은 동일한 기본 인프라와 연결된 두 개의 별도 Custom GPT 캠페인을 식별했습니다. 조사 결과 코드화된 PowerShell 명령, 악성 MSI 설치 프로그램 및 스테가노그래픽 페이로드 전달을 포함한 8단계 감염 체인이 밝혀졌습니다 .wav 파일입니다. 분석가는 RAT 페이로드와 지속성 스크립트를 숨기기 위해 사용되는 여러 암호화 계층과 사용자 정의 암호화 파일 시스템을 해독했습니다.
완화
조직은 이상하거나 십진수 형식의 IP 주소에 연결하는 irm or iex 명령과 관련된 PowerShell 활동을 모니터링해야 합니다. 보안 팀은 응용 프로그램 디렉터리에서 서명되지 않은 DLL 실행을 제한하고, 합법적으로 서명된 바이너리와 함께 생성된 예기치 않은 예약 작업 또는 레지스트리 실행 키를 탐지해야 합니다. 사용자도 터미널 명령을 실행하라는 지침을 주는 ClickFix 유인책을 인식하도록 훈련받아야 합니다.
대응
악성 활동이 감지되면, 대응자는 호스트 프로세스인 COTFileReadApp.exe or DeElevate64.exe를 종료한 뒤 지속성 메커니즘을 제거해야 합니다. 악성 HKCU Run 값 및 예약 작업을 검사하고 삭제하여 Canon Configuration Reader or Stardock DeElevation Tool 의 재감염을 방지해야 합니다. 의심스러운 DNS-over-HTTPS 활동을 포함하여 승인되지 않은 네트워크 통신에 대한 포괄적인 법의학 검토를 수행해야 합니다.
공격 흐름
탐지
가능한 지속성 포인트 [ASEPs – 소프트웨어/NTUSER 하이브] (레지스트리 이벤트를 통해)
LOLBin 의미론이 있는 의심스러운 RunMRU 항목 (레지스트리 이벤트를 통해)
드문 디렉토리에서 파일을 실행 중인 가능한 Msiexec (cmdline를 통해)
쉘 프로세스에 의해 생성된 Msiexec (cmdline를 통해)
PowerShell에서 의심스러운 .NET 메서드 호출 (PowerShell을 통해)
IOCs (HashSha256) 탐지: 공격자가 ChatGPT Custom GPT를 남용하여 ClickFix를 통해 RAT 전달
IOCs (SourceIP) 탐지: 공격자가 ChatGPT Custom GPT를 남용하여 ClickFix를 통해 RAT 전달
IOCs (DestinationIP) 탐지: 공격자가 ChatGPT Custom GPT를 남용하여 ClickFix를 통해 RAT 전달
Canon 및 Stardock 서명된 애플리케이션에서의 DLL 사이드로딩 탐지 [Windows Sysmon]
비표준 디렉토리에서 실행되는 Canon 및 Stardock 서명된 실행 파일 탐지 [Windows 프로세스 생성]
ClickFix를 통해 악성 스크립트의 PowerShell 다운로드 및 실행 탐지 [Windows PowerShell]
시뮬레이션 실행
-
공격 내러티브 & 명령: 적수는 최근 “ClickFix” 캠페인에서 자주 사용하는 방법인 DLL 사이드로딩 기술을 활용하고 있습니다. 목표는 서명 기반 탐지를 우회하기 위해
COTFileReadApp.exe와 같은 합법적이며 서명된 애플리케이션을 사용하여 악성 DLL을 로드하는 것입니다. 특정 탐지 로직을 모방하기 위해 공격자는msiexec.exe을 통해 실행을 트리거합니다. 이는 악성 MSI 패키지가 실행되어 취약한 애플리케이션을 생성하여 사이드로딩된 페이로드를 실행하는 시나리오를 시뮬레이트합니다. -
회귀 테스트 스크립트:
# MSIs 실행을 통한 DLL 사이드로딩 시뮬레이션 # 1. 애플리케이션 경로를 시뮬레이션하기 위한 더미 디렉토리 생성 $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. 더미 '악성' DLL 및 대상 '서명된' 실행 파일 생성 # 실제 공격에서는 실질적인 파일이 존재해야 하며, 여기서는 프로세스 생성 규칙을 트리거하기 위해 빈 파일을 생성합니다. New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. msiexec.exe를 부모로 하여 대상 실행 파일 실행 # 이는 Sigma 규칙의 '선택' 기준과 일치합니다. $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
정리 명령:
# 시뮬레이션된 공격 디렉토리 및 파일 제거 Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force