SOC Prime Bias: High

16 Jul 2026 13:59 UTC

흩어진 거미에 대한 위협 사냥 사례 연구 내부

Author Photo
SOC Prime Team linkedin icon 팔로우
흩어진 거미에 대한 위협 사냥 사례 연구 내부
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Scattered Spider는 다중 인증 우회를 위해 공격적인 사회 공학을 활용하여 초기 접근을 확보하는 매우 능숙한 위협 행위자입니다. 대상 환경에 침투한 후 이 그룹은 AnyDesk와 같은 합법적인 원격 모니터링 및 관리 도구를 배포하여 접근 및 제어를 유지합니다. 운영은 신뢰할 수 있는 관리 소프트웨어와 공격성 유틸리티를 결합하여 클라우드 및 온프레미스 시스템 전반에 걸쳐 측면 이동을 수행합니다.

조사

조사는 AnyDesk와 같은 RMM 소프트웨어가 명령줄 인수를 통해 조용히 설치되는 것을 탐지하는 데 중점을 두고 있습니다. 분석가는 Splunk와 Windows 이벤트 로그를 사용하여 AnyDesk, 조용한 설치 플래그 및 Windows 전용 시작 매개변수를 포함하는 독특한 패턴을 검색했습니다. 이번 조사에서는 정적 파일 해시보다는 자동 배포의 행동 지표에 중점을 둡니다.

완화

조직은 승인되지 않은 RMM 도구의 실행을 제한하기 위해 엄격한 애플리케이션 제어 정책을 시행해야 합니다. 고급 사회 공학 및 헬프 데스크 사칭에 대한 직원의 인식을 높이는 것도 중요합니다. 또한 소프트웨어 설치에 연결된 비정상적인 명령줄 인수를 모니터링하면 승인되지 않은 배포 활동을 식별하는 데 도움이 될 수 있습니다.

대응

의심스러운 조용한 설치가 감지되면 보안 팀은 추가적인 측면 이동을 방지하기 위해 영향을 받는 엔드포인트를 즉시 격리해야 합니다. 조사자는 해당 설치가 승인된 IT 활동의 일부인지 또는 승인되지 않은 작업인지 결정해야 합니다. 악의적인 것으로 확인되면 침해의 범위를 평가하고 Brute Ratel과 같은 추가 영구성 메커니즘을 식별하기 위해 전체 포렌식 조사를 수행해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry 및 Baseline Pre-flight Check가 통과해야 합니다.

합리적 근거: 이 섹션은 탐지 규칙을 유발하도록 설계된 적의 기술(전술, 기술 및 절차)의 정확한 실행을 설명합니다. 명령과 내러티브는 식별된 기술을 직접 반영하고 탐지 논리에 의해 기대되는 정확한 원격 관측 데이터를 생성하는 데 목적을 두어야 합니다. 추상적이거나 관련 없는 예는 잘못된 인식을 초래할 수 있습니다.

  • 공격 내러티브 및 명령: 적은 작업 환경에 초기 접근을 확보하고 영구적인 원격 접근 채널을 설정하려고 시도합니다. 수동 상호 작용과 사용자 프롬프트를 피하기 위해, 그들은 AnyDesk의 조용한 설치 플래그를 사용하여 배포하려고 합니다. 목표는 --silent and --start-with-Windows 인수를 사용하여 도구가 백그라운드에서 설치되고 재부팅 후에도 지속되도록 하는 것입니다. 이 작업은 탐지 규칙에 정의된 특정 명령줄 패턴을 유발하기 위한 것입니다.

  • 회귀 테스트 스크립트:

    # AnyDesk 조용한 설치 시뮬레이션
    # 이 스크립트는 AnyDesk 이진 파일의 존재를 시뮬레이션하고 대상 플래그와 함께 실행됩니다.
    
    $simulationPath = "$env:TEMPAnyDesk.exe"
    
    # AnyDesk 실행 파일을 시뮬레이션하기 위해 더미 파일을 생성합니다
    New-Item -Path $simulationPath -ItemType File -Force | Out-Null
    
    Write-Host "[+] AnyDesk 설치 시뮬레이션..." -ForegroundColor Cyan
    
    # 규칙을 유발하기 위해 특정 명령줄 인수와 함께 더미 파일을 실행합니다
    # 참고: 실제 환경에서는 .exe가 실제로 실행됩니다.
    # 여기서는 명령줄을 Windows 이벤트 로그에 기록하기 위해 Start-Process를 사용합니다.
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulating AnyDesk --silent --start-with-Windows" -Wait
    
    # 프로세스 생성 이벤트에서 정확한 문자열을 규칙이 감지하도록 보장하기 위해:
    Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue
    
    Write-Host "[+] 시뮬레이션 명령 실행 완료." -ForegroundColor Green
  • 정리 명령:

    # 더미 AnyDesk 파일 제거
    Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료." -ForegroundColor Yellow