SOC Prime Bias: High

21 Aug 2026 16:06 UTC

중국 계열 APT 캠페인에서 중앙아시아를 겨냥한 SilkParasite

Author Photo
SOC Prime Team linkedin icon 팔로우
중국 계열 APT 캠페인에서 중앙아시아를 겨냥한 SilkParasite
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

SilkParasite는 중국과 연관된 것으로 평가되는 사이버 스파이 활동으로, 중앙 아시아의 정부 기관들을 타겟으로 합니다. 이 캠페인은 새로운 변종을 포함한 7개의 개별 원격 액세스 도구(RAT) 패밀리를 포함하는 모듈식 무기고를 사용합니다. 해당 운영은 전문적인 개발 관행을 보여주며, 맬웨어 코드와 피싱 미끼 모두 AI 지원 개발의 징후를 나타냅니다.

조사

Bitdefender Labs 연구원들은 2025년 말 중앙 아시아 정부 조직 내에서 의심스러운 감염을 처음으로 식별하여 몇 개월 간의 포렌식 조사를 촉발했습니다. 분석을 통해 7개 독립 RAT 패밀리, 유지되는 패키징 인프라, 1년이 넘는 운영 수명이 드러났습니다. 연구원들은 FamousSparrow 및 SneakyChef와 같은 위협 그룹과 이전 캠페인과의 중첩도 식별했습니다.

완화

수비수들은 임시 또는 스테이징 디렉토리와 같은 비정상적인 위치에서 실행되는 합법적인 서명 바이너리를 모니터링하여 DLL 사이드로딩을 감지하는 것을 우선시해야 합니다. 행동 기준선을 통해 프로세스와 Google Drive 같은 합법적인 클라우드 서비스 간의 이상한 상호작용도 식별해야 합니다. 스케줄된 작업을 정기적으로 검토하면 지속성을 위해 설정된 의심스러운 항목을 더 잘 발견할 수 있습니다.

대응

SilkParasite 활동이 감지된 경우, 영향을 받은 시스템을 격리하고 알려진 클라우드 저장소 공급자로의 아웃바운드 연결을 제어 및 명령 활동으로 조사해야 합니다. 보안 팀은 인증된 애플리케이션이 로컬 디렉토리에서 예상치 못한 DLL을 로딩하는 것에 대한 세부적인 포렌식 분석을 수행해야 합니다. 스케줄된 작업 또한 합법적인 시스템 업데이트를 가장한 의심스러운 이름을 위한 검토가 필요합니다.

공격 흐름

이 부분은 계속 업데이트 중입니다.

탐지

잘 알려지지 않은 위치에서 실행되는 NodeJS 바이너리 (cmdline을 통해)

SOC Prime 팀
2026년 8월 20일

가능한 mscorsvc.dll 하이잭 (이미지 로드를 통해)

FireEye, SOC Prime 팀
2026년 8월 20일

의심스러운 스케줄된 작업 (감사를 통해)

SOC Prime 팀
2026년 8월 20일

제3자 서비스/도구를 통한 데이터 침투/유출/명령 및 제어 가능성 (dns를 통해)

SOC Prime 팀
2026년 8월 20일

악성 DLL 사이드로딩 및 WMI 프로세스 실행 감지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 20일

Google Drive 트래픽을 사용한 DriveSilkRAT 명령 및 제어 탐지 [Google 클라우드 플랫폼]

SOC Prime AI 규칙
2026년 8월 20일

SilkParasite 캠페인 내에서 DLL 사이드로딩 및 메모리 내 실행 기술 감지 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 20일

시뮬레이션 실행

필수 조건: 원격 측정 및 기준선 사전 점검이 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적대적 기법(TTP)의 정확한 실행을 설명합니다. 명령 및 설명은 반드시 식별된 TTP를 직접 반영해야 하며, 탐지 로직에서 기대하는 정확한 원격 측정을 생성해야 합니다. 추상적이거나 관련 없는 예시는 오진을 유발할 것입니다.

  • 공격 내러티브 및 명령: 적의 목표는 탐지를 회피하면서 표적 시스템에 발판을 마련하는 것입니다. 이를 달성하기 위해 적은 두 가지 동작을 수행합니다:

    1. DLL 사이드로딩: 의심스러운 맬웨어 이진 파일을 실행하는 대신, 적은 합법적인 도구를 새롭게 이름짓습니다 (Calibre.exe) 및 악성 라이브러리 (dsp_ippv2_x64.dll)를 같은 폴더에 넣습니다. “합법적인” 도구가 실행되면, 자동으로 신뢰받는 프로세스로 위장한 악성 DLL을 로드합니다.
    2. WMI 실행: 프로세스 트리를 더욱 모호하게 하기 위해 적은 WMI를 사용하여 원격 또는 로컬로 프로세스 생성을 트리거합니다. process call create 구문을 WMI를 통해 사용하면 부모 프로세스가 wmiprvse.exe로 나타나며, 이는 관리 작업에서 흔히 사용되기 때문에 초기 공격 셸과의 직접적인 연결을 차단합니다.
  • 회귀 테스트 스크립트:

    # --- SIMULATION SCRIPT START ---
    
    # 1. Simulate DLL Sideloading
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Create a dummy "Calibre.exe" (in a real scenario, this would be the real binary)
    # For simulation, we create a script that mimics the name.
    "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Create the malicious DLL file targeted by the rule
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Execute the sideloading simulation
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Simulate WMI Process Creation
    # This uses PowerShell to invoke WMI to create a process, triggering the 'process call create' logic.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Note: To ensure the specific string "process call create" appears in the command line log 
    # as per the Sigma rule, we simulate the command line trigger.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- SIMULATION SCRIPT END ---
  • 정리 명령:

    # Remove simulation artifacts
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue