마이크로소프트 팀즈 헬프 데스크 사칭: IT 지원이 먼저 메시지를 보낼 때
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
공격자는 Microsoft Teams를 통해 외부 테넌트에서 사용자에게 연락하여 IT 지원으로 위장하고 있습니다. 사회 공학 기법을 이용해 피해자가 악성 MSI 패키지를 설치하거나 Quick Assist를 통해 원격 액세스를 허용하도록 설득합니다. 주요 목표는 자격 증명 탈취, 원격 제어, 피해자 환경 내 지속성 수립입니다.
조사
조사 결과 SynkLoader라는 멀웨어 로더가 여러 프로그래밍 언어를 사용하며 EDR을 회피하기 위해 주로 메모리에서 실행되는 것이 확인되었습니다. 연구자들은 플레인텍스트 비밀번호를 캡처하기 위해 설계된 PhishLocker라는 가짜 Windows 잠금화면 모듈과 네트워크 터널링용으로 사용되는 TrafficRedirector 리버스 프록시를 관찰했습니다. 증거에는 의심스러운 예약 작업 및 Rclone과 같은 합법적인 도구의 남용도 포함되었습니다.
완화
조직은 승인된 도메인의 허용 목록을 유지하고 신뢰할 수 없는 서브도메인을 차단함으로써 Microsoft Teams 외부 액세스를 제한해야 합니다. 관리자는 관리되지 않는 계정이 채팅을 시작할 수 있는 기능을 비활성화하고 시험용 테넌트와 관련된 설정을 검토해야 합니다. Quick Assist는 승인되지 않은 원격 세션을 방지하기 위해 비활성화하거나 엄격히 제한해야 합니다.
대응
악성 활동이 감지되면 영향을 받은 머신은 메모리 아티팩트를 보존하기 위해 네트워크에서 격리되어야 합니다. 모든 활성 ID 세션은 취소하고 사용자의 암호는 신뢰할 수 있는 장치에서 재설정해야 합니다. 정리 시도를 대신하여 전체 엔드포인트 리이미지를 권장하며, 이는 싱글 사인온 (SSO) 로그를 사용한 영향 범위 분석으로 이어져야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
Rclone 도구를 통한 데이터 유출 가능성 (커맨드라인 사용)
계정 또는 그룹 열거/조작 가능성 (커맨드라인 사용)
의심스러운 예약 작업 (감사 사용)
공격자 서버로의 리버스 프록시 연결 [Windows Sysmon]
지속성 메커니즘으로서의 예약 작업 및 MSI 실행 [Windows 프로세스 생성]
악성 Microsoft Teams 도움 데스크 가장 탐지 [Azure 활동 로그]
모의 실행
-
공격 내역 및 명령: 공격자는 Windows 워크스테이션에 초기 접근을 얻었습니다. 횡적 이동을 촉진하고 데이터를 유출하기 위해
치젤바이너리를 다운로드합니다. 목표는 원격 C2 서버에서 내부 리소스에 도달할 수 있도록 터널을 설정하는 것입니다. 그들은chisel.exe를 실행하여 연결을 시작합니다. 탐지 규칙이 프로세스 경로에서 ‘chisel’ 문자열을 찾기 때문에, 이 행동은 높은 심각도의 경고를 트리거해야 합니다. -
회귀 테스트 스크립트:
# 모의 스크립트: 치젤을 통한 리버스 프록시 탐지 유발 # 주의: 이 스크립트는 chisel.exe가 현재 디렉토리에 있다고 가정합니다. # 존재하지 않는 경우, 자리 표시자를 다운로드하려 하거나 실패할 것입니다. $toolName = "chisel.exe" $destination = "8.8.8.8" # 연결 시도를 시뮬레이트하기 위해 Google DNS를 더미 대상지로 사용 $port = "80" Write-Host "[+] 시뮬레이션 시작: $toolName 실행" -ForegroundColor Cyan if (Test-Path $toolName) { # 연결 시도를 만들기 위해 치젤을 실행합니다. # '클라이언트' 모드를 사용하여 아웃바운드 연결을 시도합니다. Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden Write-Host "[!] 시뮬레이션 명령 전송됨. 'chisel'을 포함하는 이미지가 있는 이벤트 ID 3을 SIEM에서 확인하세요." -ForegroundColor Yellow } else { Write-Error "[!] 오류: 현재 디렉토리에 $toolName이 없습니다. 실행하려면 여기 바이너리를 두세요." } -
정리 명령어:
# 정리: 실행 중인 모든 치젤 프로세스를 종료하고 바이너리를 제거합니다. Stop-Process -Name "chisel" -ErrorAction SilentlyContinue Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료." -ForegroundColor Green