피싱 이메일 공격 사례의 악성코드 분석 – Larva-24009 위협 행위자
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Larva-24009 위협 행위자는 한국의 조직을 포함하여 전 세계 기업을 대상으로 피싱 캠페인을 운영하고 있습니다. 공격은 LNK 파일을 사용하여 난독화된 PowerShell 스크립트를 실행하여 백도어 및 원격 액세스 도구를 설치합니다. 공격자는 자격 증명 탈취, 스크린샷 캡처, 키로깅에 초점을 맞춰 민감한 사용자 데이터를 수집하고 유출합니다.
조사
조사 결과, 미끼 문서와 악성 LNK 파일을 포함한 피싱 이메일로 시작되는 다단계 감염 체인이 발견되었습니다. 분석가들은 지속성을 위해 PowerShell이 사용되는 것을 관찰하고 예약 작업 생성 후 QuasarRAT 및 UltraVNC의 배포를 목격했습니다. 위협 행위자는 또한 NirSoft 유틸리티를 자동 시스템 조사에 악용하고 Telegram API를 사용하여 성공적인 감염을 보고합니다.
완화
조직은 알 수 없거나 검증되지 않은 소스에서 온 이메일 첨부 파일 및 실행 파일을 극도로 주의 깊게 다루어야 합니다. V3를 포함한 보안 소프트웨어는 알려진 악성코드 서명을 감지할 수 있도록 정기적으로 업데이트해야 합니다. 엄격한 PowerShell 실행 정책을 강제하고 Task Scheduler에서 의심스럽거나 허가되지 않은 항목을 모니터링하면 노출을 더욱 줄일 수 있습니다.
대응
Larva-24009 활동이 감지되면, 영향을 받은 시스템은 즉시 격리하여 측면 이동 및 추가 데이터 유출을 제한해야 합니다. 대응팀은 지속성 메커니즘을 찾기 위해 예약 작업 및 레지스트리 변경 사항을 조사해야 합니다. 네트워크 로그도 알려진 C2 인프라와의 연결 및 허가되지 않은 RDP 또는 UltraVNC 세션의 징후를 검토해야 합니다.
공격 흐름
탐지
Powershell을 통한 의심스러운 .NET 메서드 호출 (powershell을 통해)
Proof of Value
명령 및 제어 채널로서의 텔레그램 남용 가능성 (dns_query를 통해)
Proof of Value
비정상적인 최상위 도메인 (TLD) DNS 요청을 통한 의심스러운 명령 및 제어 (dns를 통해)
Proof of Value
감지할 수 있는 IOC (HashMd5): Larva-24009 위협 행위자에 의한 피싱 이메일 공격 사례의 악성코드 분석
Proof of Value
감지할 수 있는 IOC (SourceIP): Larva-24009 위협 행위자에 의한 피싱 이메일 공격 사례의 악성코드 분석
Proof of Value
감지할 수 있는 IOC (DestinationIP): Larva-24009 위협 행위자에 의한 피싱 이메일 공격 사례의 악성코드 분석
Proof of Value
Larva-24009 C&C 통신 및 Telegram API 사용 탐지 [Windows 네트워크 연결]
Proof of Value
Quasar RAT 및 UltraVNC 원격 제어 도구 설치 [Windows 프로세스 생성]
Proof of Value
LNK 파일을 통한 난독화된 PowerShell 명령 실행 탐지 [Windows PowerShell]
Proof of Value
시뮬레이션 실행
필수 조건: Telemetry & Baseline 사전 비행 검사에 통과해야 합니다.
이유: 이 섹션은 감지 규칙을 트리거하도록 설계된 적대자의 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 TTP를 직접 반영하고 감지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 수 있습니다.
-
공격 내러티브 및 명령: 적대자는 초기 접근을 성공했고, 지속성/실행을 설정하기 위해 바로 가기 파일을 사용하려고 합니다. 공격자는 악성
.lnk파일을 생성하고, 클릭 시powershell.exe를 호출합니다. 간단한 문자열 기반 탐지를 피하기 위해 명령은-EncodedCommand매개변수를 사용합니다. 명령은 시스템 노이즈와 어우러지기 위해%TEMP%디렉토리의 미끼 파일과 상호작용하는 것처럼 보이도록 설계되었습니다. 목표 텔레메트리는powershell이 프로세스이고,-EncodedCommand이 존재하며,%TEMP%or.lnk이 인수 문자열의 일부인 프로세스 생성 이벤트입니다. -
회귀 테스트 스크립트:
# 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트 # 1. 악성 페이로드 정의 (Base64로 인코딩된 'Infiltration Successful' 출력) $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. 탐지 논리에 맞는 명령줄 구성: # 'powershell', '-EncodedCommand' 및 '%TEMP%' 포함 $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. 명령을 실행하여 텔레메트리를 생성 Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
정리 명령:
# 시뮬레이션 중 생성된 파일 제거 Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue