SOC Prime Bias: Critical

01 Sep 2026 16:25 UTC

오로라 파일: 고해상도 멀웨어 조사 내부

Author Photo
SOC Prime Team linkedin icon 팔로우
오로라 파일: 고해상도 멀웨어 조사 내부
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

러시아어를 사용하는 오로라 랜섬웨어 소속 조직원이 20개 이상의 기관을 대상으로 광범위한 작전을 수행했습니다. 공격자는 Cursor와 같은 AI 지원 도구를 사용하여 공격 계획을 수립하고 Windows 및 Linux/ESXi 환경 전반에 사용자 지정 Zig 기반 암호화를 배포합니다. 이 캠페인은 정교한 횡적 이동, ADCS 공격, 복잡한 암호화폐 세탁망을 결합합니다.

조사

CloudSEK는 셸 히스토리, 사용자 지정 툴링, 자격 증명 자료가 포함된 운영자와 관련된 노출된 오픈 디렉터리를 발견했습니다. TRM Labs와 협력하여 조사자들은 체인상에서 랜섬금 지불을 추적하고 여러 피해자에게 사용되는 세탁 인프라를 확인했습니다. 조사 또한 러시아어로 작성된 착취 계획을 생성하기 위해 에이전트 코딩 도우미를 사용하는 것을 드러냈습니다.

완화

조직은 LLMNR/NBT-NS를 비활성화하고, SMB 서명을 강제하고, ESC1, ESC6, ESC8 잘못 구성된 ADCS 템플릿을 감사해야 합니다. 백업 인프라는 프로덕션 Active Directory와 격리돼야 하며, krbtgt 크리덴셜은 의심스러운 침해가 있을 경우 교체해야 합니다. 브라우저 프로필 디렉토리에 대한 대량 접근을 모니터링하는 것도 자격 증명 도난 위험을 줄이기 위해 권장됩니다.

대응

오로라 활동이 감지되면 조직은 즉시 영향을 받는 시스템을 격리하고 백업 인프라를 분리해야 합니다. 사건 대응자는 Active Directory 인증서 서비스를 감사하고 krbtgt 계정을 포함한 고권한 자격 증명을 교체해야 합니다. 조사 과정에서 인가받지 않은 SSH 구성 변경 및 Linux 또는 ESXi 호스트에서의 비정상적인 서비스 재시작도 식별해야 합니다.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

가능한 Stomping Shadow Copies (cmdline 통해)

SOC Prime 팀
2026년 9월 1일

VM을 재귀적으로 종료하는 가능한 ESXI 명령 [Linux] (cmdline 통해)

SOC Prime 팀
2026년 9월 1일

시스템 열거를 하는 가능한 ESXCLI [Linux] (cmdline 통해)

SOC Prime 팀
2026년 9월 1일

탐지할 IOCs (HashSha256): Caught in 4K: The Aurora Files

SOC Prime AI 규칙
2026년 9월 1일

Linux/ESXi에서 실행되는 Zig 기반 Aurora 랜섬웨어 암호화기가 [Linux 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 1일

Aurora Encryptor 실행 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 1일

Aurora Locker – ESXi SSH 배너 랜섬 노트 전달 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 1일

시뮬레이션 실행

전제조건: 텔레메트리 및 기준치 사전 점검 통과 필요.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설정된 적대적 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 서술은 TTP를 직접적으로 반영하고 탐지 로직이 예상하는 정확한 텔레메트리를 생성하려 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 것입니다.

  • 공격 서사 및 명령: 적대자는 ESXi 유사 Linux 환경에 대한 루트 접근 권한을 얻었습니다. 그들의 목표는 랜섬 노트가 시스템 관리가 처음 보는 것이 되도록 심리적 영향을 최대화하는 것입니다. 그들은 세 단계의 순서를 수행합니다: 첫째, 지시 사항을 /etc/ssh/sshd_config 에 추가하여 사용자 정의 배너를 가리키고, 둘째, sshd-banner 파일에 랜섬 텍스트를 넣고, 셋째, 구식 init.d 서비스 관리자를 사용하여 SSH 서비스를 다시 시작하여 변경 사항이 적용되도록 합니다. 이 특정 순서는 의도적으로 “크게” 보이면서도, 파일 쓰기만을 탐지하는 시그니처 기반의 AV에는 “조용히” 설계되었습니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # 오로라 로커 시뮬레이션 스크립트
    # 이 스크립트는 시그마 규칙을 트리거하기 위해 필요한 특정 명령줄 문자열을 모방합니다.
    
    echo "[+] 오로라 로커 시뮬레이션 시작..."
    
    # 1. sshd_config 수정 (Selection: selection_config)
    echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config
    echo "[*] /etc/ssh/sshd_config 수정됨"
    
    # 2. 배너 파일 생성 (Selection: selection_banner_file)
    echo "YOUR FILES ARE ENCRYPTED! PAY BTC TO..." > /etc/ssh/sshd-banner
    echo "[*] sshd-banner 생성됨"
    
    # 3. init.d를 사용하여 SSH 재시작 (Selection: selection_restart)
    # 주의: 'init.d', 'SSH', '재시작'의 정확한 문자열을 사용하여 'all' 조건을 만족시킵니다.
    /etc/init.d/SSH restart
    echo "[*] /etc/init.d/SSH 재시작 실행됨"
    
    echo "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하십시오."
  • 정리 명령:

    #!/bin/bash
    # 시스템 상태를 복원하는 정리 스크립트
    echo "[+] 시뮬레이션 아티팩트를 정리 중..."
    
    # 배너 파일 제거
    rm -f /etc/ssh/sshd-banner
    
    # sshd_config 복원 (참고: 실제 환경에서는 sed 또는 수동 편집을 사용하세요)
    # 시뮬레이션 목적으로, 우리는 배너 줄을 주석 처리합니다
    sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config
    
    # 서비스 접근이 유지되도록 정상적으로 서비스 재시작
    systemctl restart ssh
    
    echo "[+] 정리 완료."