UAC-0145가 2026년 7월까지 사용한 주요 침입 벡터
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Sandworm 또는 APT44로도 알려진 위협 그룹 UAC-0145는 토렌트 배포 소프트웨어 설치 프로그램과 Signal 메신저를 통한 사회 공학을 포함하여 다양한 초기 침해 벡터에 의존합니다. 이 작전은 GHETTOVIBE 및 SCOUTCURL 같은 맞춤형 악성코드 군과 OpenSSH 및 TOR 같은 합법적인 도구를 사용하여 횡적 이동과 포트 포워딩을 지원합니다. 또한 사용자들을 악성 PowerShell 명령 실행에 속이는 가짜 CAPTCHA 프롬프트를 사용한 ClickFix 스타일 기술을 사용합니다.
조사
CERT-UA는 UAC-0145를 조사하여 토렌트를 통한 패시브 침해에서 메시징 플랫폼에서의 직접적인 사회 공학으로의 전환을 확인했습니다. 이 조사는 스마트 계약을 통한 동적 도메인 해결에 의존하는 Cloaking.House 및 SMARTAXE를 통한 고급 웹 기반 리디렉션 사용을 밝혀냈습니다. 침해된 시스템 분석 결과 Windows 및 Android 디바이스 모두를 겨냥한 다중 로더 및 백도어가 발견되었습니다.
완화
시스템 관리자는 포트 포워딩을 위한 OpenSSH 및 TOR의 비인가 사용을 모니터링하고 PowerShell 실행에 대한 엄격한 통제를 시행해야 합니다. 조직은 사용자들에게 ClickFix 스타일의 사회 공학을 인식하도록 훈련시키고 신뢰할 수 없는 토렌트 소스에서 소프트웨어를 다운로드하지 않도록 교육해야 합니다. 웹 관리자는 또한 CMS 플랫폼을 안전하게 하고 비인가된 스크립트 변경 또는 웹 셸 활동을 모니터링해야 합니다.
대응
이 활동이 감지되면 사건 대응자는 감염된 시스템을 격리하고 네트워크 포트 포워딩의 비인가 사용을 조사해야 하며, 특히 포트 445, 3389와 22을 주의해야 합니다. 포렌식 팀은 GHETTOVIBE 및 SCOUTCURL 같은 악성코드를 스캔하고 비인가된 시작 항목을 확인해야 합니다. 팀은 또한 rsync 또는 Dropbox API 사용을 통한 의심스러운 자료 유출 활동을 모니터링해야 합니다.
공격 흐름
탐지
의심스러운 SSH 포트 포워딩 [Windows] (cmdline를 통해)
보기
Rsync 툴을 통한 가능성 있는 데이터 유출 (cmdline를 통해)
보기
의심스러운 폴더에서 Python 실행 (cmdline를 통해)
보기
RenPy 또는 Python 엔진이 사용자 쓰기 가능 디렉토리에서 이진 파일 실행 (cmdline를 통해)
보기
비정상적인 코드 페이지 변경 실행 (cmdline를 통해)
보기
가능성 있는 직접 로그인 스크립트 실행 (cmdline를 통해)
보기
가능성 있는 터널링 도구 사용 [Windows] (cmdline를 통해)
보기
로그인 스크립트 남용 가능성 (PowerShell 사용)
보기
웹 요청을 통한 가능성 있는 데이터 유출 (PowerShell 사용)
보기
Autostart 위치에서 의심스러운 바이너리/스크립트 (file_event 통해)
보기
Signal Messenger가 의심스러운 파일 드롭 (file_event 통해)
보기
Powershell에 의한 의심스러운 스크립트 파일 생성 (file_event 통해)
보기
가능성 있는 Tor 네트워크 도구 (file_event 통해)
보기
C2 채널로서의 가능성 있는 DuckDuckGo 남용 (dns_query 통해)
보기
제3자 서비스/도구를 이용한 데이터 침입/유출/C2 가능성 (dns 통해)
보기
가능성 있는 IP 조회 도메인 통신 시도 (dns 통해)
보기
IOCs (HashSha256)로 탐지: 2026년 7월 기준 UAC-0145의 주요 침해 벡터
보기
IOCs (HashSha1)로 탐지: 2026년 7월 기준 UAC-0145의 주요 침해 벡터
보기
IOCs (HashMd5)로 탐지: 2026년 7월 기준 UAC-0145의 주요 침해 벡터
보기
위험한 네트워크 통신 탐지 offlce366.com 및 365softupdate.com [Windows 네트워크 연결]
보기
SMARTAXE 코드가 스마트 계약 호출을 통해 웹 콘텐츠 수정 탐지 [웹 서버]
보기
GHETTOVIBE 및 SCOUTCURL PowerShell 스크립트 탐지 [Windows Powershell]
보기
시뮬레이션 실행
전제조건: Telemetry 및 Baseline Pre-flight Check가 통과했어야 합니다.
근거: 이 섹션은 탐지 규칙을 트리거하도록 설계된 공격자 기술(TTP)의 정확한 실행을 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 기대되는 구체적인 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 것입니다.
-
공격 서술 및 명령: 공격자는 유인 링크(T1189)를 통해 악성 페이로드 배포를 성공적으로 완료했습니다. 이 페이로드는 실행되어 C2 서버와 주기적인 소통을 시도하여 추가 명령을 수신합니다. 간단한 URL 필터를 우회하기 위해 공격자는 합법적인 Microsoft 서비스를 가장한 인프라를 사용합니다. 페이로드는
office366.com을 해결하고 연결 시도합니다. 이 작업은 특정dst.domain텔레메트리를 생성하여 탐지 규칙을 트리거하려고 합니다. -
회귀 테스트 스크립트:
# 악성 도메인 연결 탐지를 유발하는 시뮬레이션 스크립트 $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "Simulating connection attempt to: $domain" -ForegroundColor Yellow try { # 우리는 Resolve-DnsName 및 Test-NetConnection을 사용하여 # DNS 및 네트워크 연결 텔레메트리가 생성되도록 합니다. $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Domain $domain did not resolve, but attempting connection via IP/Direct simulation." # DNS 실패 시에도 네트워크 이벤트 로직을 시뮬레이션 New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Connection to $domain failed (expected if domain is sinkholed), but telemetry should have been generated." -ForegroundColor Cyan } } -
정리 명령:
# 시스템에 영구적인 변화는 없습니다. # 단순히 시뮬레이션 콘솔 기록을 지웁니다. Clear-Host