SOC Prime Bias: 높음

12 Feb 2026 15:45 UTC

랜섬웨어 작전에 악용된 직원 모니터링 및 SimpleHelp 소프트웨어

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon 팔로우
랜섬웨어 작전에 악용된 직원 모니터링 및 SimpleHelp 소프트웨어
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자는 피해자 네트워크에 지속적으로 접근하기 위해 Net Monitor for Employees와 SimpleHelp 원격 관리 플랫폼을 악용했습니다. 합법적인 상업용 도구를 통해 운영하여 침입자는 추가 페이로드를 다운로드하고 Crazy 랜섬웨어(VoidCrypt 변종)를 배포하려 했습니다. 공유 C2 도메인 및 IP 주소를 포함한 중복 인프라는 두 사건에 동일한 운영자가 있었음을 시사합니다. 이 활동은 자격 증명/암호화폐 도난 모니터링과 랜섬웨어 갈취 시도를 결합한 수익 지향적이었습니다.

조사

Huntress는 Net Monitor for Employees가 역방향 셸 기능 및 서비스 위장을 가능하게 하고, SimpleHelp가 백업 지속성을 제공한 초기 2026년 인트루전을 두 건 문서화했습니다. 분석가들은 이름이 바뀐 vhost.exe 다운로드, winpty-agent.exe 실행, Windows Defender 설정 조작으로 방어를 약화시키려는 시도를 관찰했습니다. 초기 접근에는 손상된 VPN 자격 증명도 포함되었으며, 도구는 조용한 msiexec 실행을 통해 설치되었습니다. 여러 개의 Crazy 랜섬웨어 바이너리(encrypt.exe)가 드롭되었지만, 랜섬웨어 단계는 실행되지 않았습니다.

완화

모든 원격 액세스 경로에서 MFA를 우선화하고, 권한 있는 계정을 최소화하며, 네트워크를 세분하여 횡방향 이동을 제한하십시오. 타사 관리 도구를 적극적으로 감사하고, 의심스러운 프로세스 체인, 조용한 msiexec 설치, 서비스 이름 위장에 대해 경고를 설정하십시오. 알려진 C2 인프라를 차단하거나 모니터링하고, 애플리케이션 제어를 사용하여 무단 RMM 바이너리가 실행되는 것을 방지하십시오.

대응

탐지되었을 경우, 영향을 받은 시스템을 격리하고, 악성 프로세스를 중단하며, 무단 RMM 서비스를 제거하십시오. 주요 아티팩트(바이너리, 설치 흔적, 로그)를 보존하고, 관련 C2 도메인/IP를 차단하며, 손상된 자격 증명을 재설정하십시오. 환경 전반의 관리자 도구 인벤토리를 수행하여 합법성을 검증하고, 레지스트리 변경 사항을 복구하며, Defender 조작이나 보안 컨트롤 비활성화 시도를 되돌리십시오.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과했어야 합니다.

합리적인 이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적 상대 기법 (TTP)의 정확한 실행을 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 기대되는 정확한 원격 측정을 생성하는 것을 목표로 합니다.

  • 공격 내러티브 및 명령:

    1. 준비: 공격자는 무해한 Windows 바이너리 (calc.exe)를 파일 이름으로 복사합니다. nmep_agtconfig.exe, SimpleHelp 에이전트를 나타내는 감시된 접미사입니다.
    2. 실행: 이름이 변경된 바이너리가 실행되어 Sysmon이 프로세스 생성 이벤트를 기록하며, Image 가 다음으로 끝납니다. nmep_agtconfig.exe.
    3. 실행 후: 공격자는 생성된 프로세스 내에서 PowerShell 단일 명령을 실행하여 명령 실행을 시뮬레이트할 수 있지만(T1059 설명), 이 추가 행동은 규칙 활성화에 필수적이지 않습니다.
  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트 – Sigma 규칙 활성화
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # calc.exe를 감시된 이름으로 복사
    Copy-Item -Path $src -Destination $dst -Force
    
    # 감시된 바이너리 실행
    $proc = Start-Process -FilePath $dst -PassThru
    
    # 선택적: 동일한 세션 내에서 무해한 명령을 실행하여 명령줄 원격 측정을 생성
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow
    
    # 정리용 PID 출력
    Write-Output "Spawned PID: $($proc.Id)"
  • 정리 명령:

    # 여전히 실행 중인 경우 감시 프로세스를 종료
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # 디스크에서 파일 제거
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force