레디, 세트라, 고: 새로운 세트라 랜섬웨어 변종이 MeshAgent RMM을 배포
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
세트라는 2026년 6월 처음으로 관찰된 새로 식별된 랜섬웨어 변종으로, 손상된 VPN 또는 도난당한 자격 증명을 통해 접근합니다. 위협 행위자들은 MeshAgent RMM을 배포하여 지속성을 유지하고 취약 드라이버 사용(BYOVD) 기법으로 보안 통제를 회피합니다. 접근을 확보한 후에는 파일을 암호화하고, 복구 옵션을 비활성화하며, Windows 이벤트 로그를 지웁니다.
조사
헌트리스는 소비자 서비스, 소매, 제조 부문 조직에 영향을 미치는 두 가지 별개의 세트라 랜섬웨어 사건을 조사했습니다. 연구자들은 공격자들이 피해자의 도메인 이름을 딴 랜섬웨어 실행 파일을 사용하고 명령 및 제어를 위해 MeshAgent RMM을 의존한 것을 발견했습니다. 분석가들은 또한 Windows cipher 유틸리티를 사용하여 자유 디스크 공간을 삭제하고 diskpart.
완화
수비수는 VPN과 같은 원격 접속 지점을 보안하고 자격 증명 보호를 강화하여 초기 접근 위험을 줄이는 데 우선순위를 두어야 합니다. 무단 RMM 설치 및 알려진 취약 드라이버를 모니터링하여 활동을 조기에 식별할 수 있습니다. 조직은 또한 Windows 복구 환경을 강화하고 이벤트 로그를 무단 변조로부터 보호해야 합니다.
대응
세트라 활동이 감지되면 영향을 받는 엔드포인트를 즉시 격리하여 추가 암호화 및 측면 이동을 중지해야 합니다. 무단 RMM 프로세스인 mvtcs.exe 또는 MeshAgent를 식별하고 종료해야 합니다. 대응자는 또한 Windows 이벤트 로그를 철저히 검토하고 기록 삭제 시도 또는 삭제 제어를 회피하기 위한 오타 로그 이름 남용을 고려해야 합니다.
공격 흐름
이 부분은 여전히 업데이트 중입니다.
탐지
PerfLogs 디렉터리에서의 의심스러운 실행 (process_creation 통해)
MeshAgent 유틸리티 사용 시도 가능성 (process_creation 통해)
탐지할 IOCs (SourceIP): 준비, 세트라, 실행: 새 세트라 랜섬웨어 변종이 MeshAgent RMM 배포
탐지할 IOCs (DestinationIP): 준비, 세트라, 실행: 새 세트라 랜섬웨어 변종이 MeshAgent RMM 배포
MeshAgent 및 BYOVD [Windows 프로세스 생성]을 통한 세트라 랜섬웨어 활동
시뮬레이션 실행
-
공격 내러티브 및 명령: 적대자는 초기 접근을 확보하고 랜섬웨어 페이로드를 위한 시스템을 준비하고 있습니다. 피해자가 쉽게 복구하거나 포렌식을 수행할 수 없도록 하기 위해 공격자는 일련의 명령을 실행합니다: 첫째, 기존 연결을 방해하기 위해 DNS 캐시를 플러시합니다; 둘째, Windows 복구 환경(
reagentc)을 비활성화하여 자동 수리를 방지합니다; 셋째, 자유 공간을 덮어씌워 데이터를 복구할 수 없게 하려고 시도합니다cipher. 마지막으로, 커널 모드로 권한 승격을 위해 취약 드라이버 (gdrv.sys)을 로드하려고 시도합니다. 이 일련의 단계를 따라 세트라 랜섬웨어는 영향을 극대화하고 복구 옵션을 최소화하려고 합니다. -
회귀 테스트 스크립트:
# 세트라 랜섬웨어 시뮬레이션 스크립트 Write-Host "[!] 세트라 랜섬웨어 TTP 시뮬레이션 시작..." -ForegroundColor Red # 1. DNS 캐시 플러시 시뮬레이션 (T1070.004) Write-Host "[*] 실행: ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. 복구 비활성화 시뮬레이션 (T1490) # 참고: 관리자 권한 필요 Write-Host "[*] 실행: reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. 디스크 삭제 시뮬레이션 (T1600.002) # 참고: 이 시뮬레이션은; 가능하면 더미 경로 또는 비파괴 플래그를 사용하지만, 규칙을 트리거하려면 'cipher /w:'를 사용해야 합니다 Write-Host "[*] 실행: cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. BYOVD 드라이버 로딩 시뮬레이션 (T1068) # gdrv.sys와 같은 드라이버와 상호작용하는 명령 줄을 시뮬레이션합니다 Write-Host "[*] gdrv.sys와의 드라이버 상호작용 시뮬레이션" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하십시오." -ForegroundColor Green -
정리 명령:
# 시뮬레이션 아티팩트 정리 Write-Host "[!] 시뮬레이션 정리 중..." -ForegroundColor Yellow # 시뮬레이션된 서비스 제거 sc.exe delete MyVulnerableDriver # 더미 드라이버 파일 제거 Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # 참고: 실제 환경에서는 reagentc /enable을 사용하여 복구를 복원해야하지만, 테스트에서는 관리자가 수동으로 복구를 복원해야 합니다. Write-Host "[+] 정리 완료. 필요시 Windows 복구가 수동으로 다시 활성화되었는지 확인하십시오."