SOC Prime Bias: 높음

14 Jul 2026 15:12 UTC

송금 확인으로 위장한 피싱 이메일

Author Photo
SOC Prime Team linkedin icon 팔로우
송금 확인으로 위장한 피싱 이메일
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들은 지불 확인 메시지로 위장한 피싱 이메일을 보내 악성 XLS 첨부 파일을 전달하고 있습니다. 이 파일들은 CVE-2017-0199 을 악용하여 HTA 파일을 가져오고, 이는 WMI를 통해 난독화된 PowerShell 스크립트를 실행합니다. 최종 단계에서는 Remcos RAT가 스테가노그래피 기술을 통해 다운로드되고 실행되어 원격 접근 및 데이터 도난을 가능하게 합니다.

조사

안랩 보안 인텔리전스 센터(ASEC)는 한국 기업의 직원들을 사칭한 캠페인을 발견했습니다. 조사는 XLS 유인물에서 시작하여 HTA 실행, WMI 기반 PowerShell 난독화, 스테가노그래피로 숨겨진 페이로드를 통해 Remcos RAT가 배포되는 전체 감염 체인을 따라 진행되었습니다.

완화

사용자들은 발신자 도메인을 면밀히 확인하고, 링크와 첨부 파일을 열기 전에 점검해야 합니다. 조직은 CVE-2017-0199 와 같은 알려진 문제에 대한 패치를 적용하고, 의심스러운 파일 확장자나 허가되지 않은 WMI 기반 프로세스 생성을 감시해야 합니다. 보안 통제를 통해 허가되지 않은 HTA 또는 Office 애플리케이션에서 실행되는 PowerShell을 차단하도록 구성해야 합니다.

대응

활동이 감지되면 영향을 받은 호스트를 즉시 격리하여 Remcos RAT의 추가적인 명령 및 제어 통신을 차단해야 합니다. 데이터 도난의 범위를 결정하기 위해 포렌식 분석을 실시하고, 추가 가능한 피해자를 식별하기 위해 이메일 로그를 검토해야 합니다. 원본 피싱 상호작용에 관여된 사용자에 대한 자격 증명도 재설정해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션에서는 탐지 규칙을 발동시키기 위해 설계된 적대자의 구체적인 기술(TTP) 실행을 자세히 설명합니다. 명령과 설명은 반드시 식별된 TTP를 직접 반영해야 하며, 탐지 논리가 예상하는 정확한 텔레메리를 생성하는 것을 목표로 합니다. 추상적이거나 무관한 예는 오진으로 이어질 것입니다.

  • 공격 서술 및 명령: 적대자는 WMI를 사용해 실행 계보를 숨겨가면서 페이로드를 다운로드하기 위해 난독화된 PowerShell 명령을 실행하려고 합니다. 바로 실행하지 않고 powershell.exe 실행하는 대신, 공격자는 WMI 공급자를 사용하여 Win32_Process.Create() 메서드를 호출합니다. 이는 WmiPrvSE.exe 프로세스로 하여금 부모 프로세스로 작동하게 하여 실행을 합법적인 시스템 관리 작업으로 보이게 만듭니다. 명령 문자열은 WMI 메서드 호출을 텔레메리에서 확인하기 위한 규칙의 테스트 가능성을 보장하기 위해 특정 메서드 이름을 포함하도록 특별히 조작되었습니다.

  • 회귀 테스트 스크립트:

    # WMI 기반 프로세스 생성 탐지를 촉발하기 위한 시뮬레이션 스크립트
    # 이 스크립트는 규칙이 찾고 있는 WMI 메서드를 호출하기 위해 PowerShell을 사용합니다.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Win32_Process.Create()를 통한 탐지 시도를 하고 있습니다..."
    
    # WMI를 통해 직접 메서드를 호출합니다
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] 성공: 프로세스가 생성되었습니다. 'Win32_Process.Create()'를 포함한 Event ID 10을 SIEM에서 확인하세요." -ForegroundColor Green
    } else {
        Write-Host "[-] 실패: WMI 메서드 호출 실패. 반환 값: $($result.ReturnValue)" -ForegroundColor Red
    }
  • 정리 명령:

    # 정리: 테스트 중 생성된 의심스러운 PowerShell 프로세스를 종료합니다
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] 정리 완료."