SOC Prime Bias: Critical

08 Oct 2026 06:33 UTC

블라인더 터널 캠페인 분석: 전술, 기술, 및 인프라

Author Photo
SOC Prime Team linkedin icon 팔로우
블라인더 터널 캠페인 분석: 전술, 기술, 및 인프라
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

이란 국가지원 위협 행위자는 중동의 중요 인프라 조직을 대상으로 Blinder Tunnel 캠페인을 수행하고 있습니다. 공격자들은 소셜 엔지니어링에 의존하여 Dubai Airports를 사칭하고 무기화된 Visual Studio 프로젝트를 배포합니다. 이러한 프로젝트는 신뢰할 수 있는 개발자 도구를 악용하여 ShelbyLoader V2 및 Blackwood 터널링 유틸리티를 포함한 맞춤형 멀웨어를 배포하며, GitHub 기반의 명령 및 제어 인프라를 사용합니다.

조사

Unit 42 연구원은 2025년 후반에 인프라 준비로부터 시작하여 2026년에 관찰된 활동 목표까지의 활동을 추적했습니다. 조사는 AppDomainManager 하이재킹과 DLL 사이드로딩을 포함하는 다단계 감염 체인을 발견했습니다. 멀웨어 분석은 또한 GitHub API를 C2 통신 및 죽은 드롭 해석기로 사용함과 함께 Peaky Blinders에서 영감을 받은 주제적 명명 및 브랜딩을 드러냈습니다.

완화

조직은 개발자 환경을 강화하고 msbuild.exe와 같은 신뢰할 수 있는 유틸리티의 의심스러운 실행을 모니터링해야 합니다. 엄격한 DLL 로딩 제어를 적용하고 시스템 디렉토리 내에서 예상치 못하거나 비표준 DLL을 탐지하여 공격 노출을 줄일 수 있습니다. 보안 팀은 또한 메모리 내 실행 및 승인되지 않은 PowerShell 활동을 탐지할 수 있는 고급 엔드포인트 보호를 배포해야 합니다.

대응

의심스러운 활동이 감지되면 조직은 영향을 받는 엔드포인트를 격리하고 자격 증명 초기화를 수행해야 합니다. 보안 팀은 정당한 프로세스 하이재킹의 징후, 특히 비정상적인 프로세스 동작을 위해 엔드포인트 탐지 및 반응(EDR) 원격 측정을 조사해야 합니다. 조사자는 또한 비정상적이거나 비표준 트래픽 패턴을 위해 GitHub와 같은 공공 클라우드 서비스로의 승인되지 않은 연결을 검토해야 합니다.

공격 흐름

탐지

지속 가능성 지점 [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime 팀
2026년 10월 7일

비정상 경로에서의 시스템 프로세스 실행 (via process_creation)

SOC Prime 팀
2026년 10월 7일

비정상 프로세스에 의해 시작된 가능성 있는 Github 파일 다운로드 (via network_connection)

SOC Prime 팀
2026년 10월 7일

비정상 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 Command and Control (via dns)

SOC Prime 팀
2026년 10월 7일

IOCs (HashSha256) 탐지: Blinder Tunnel 캠페인 분석

SOC Prime AI 규칙
2026년 10월 7일

IOCs (SourceIP) 탐지: Blinder Tunnel 캠페인 분석

SOC Prime AI 규칙
2026년 10월 7일

IOCs (DestinationIP) 탐지: Blinder Tunnel 캠페인 분석

SOC Prime AI 규칙
2026년 10월 7일

피싱 도메인 cloud.g-drive.cam [Google Cloud Platform]에서의 의심스러운 활동

SOC Prime AI 규칙
2026년 10월 7일

AppDomainManager 하이재킹으로 이어지는 프로세스 이름 변경 감지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 10월 7일

Blinder Tunnel 악성 Visual Studio 프로젝트 감지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 10월 7일

시뮬레이션 실행

  • 공격 서술 및 명령: 적은 피싱 캠페인을 시작합니다. 피해자는 Google Cloud에서의 공유 문서처럼 보이는 이메일을 받습니다. 피해자가 링크를 클릭하면, 브라우저는 GET 요청을 https://cloud.g-drive.cam/login/auth로 수행합니다. 이 요청은 회사 프록시에 의해 캡처되어야 하며, URL에 악성 도메인의 존재에 기반한 탐지 규칙을 작동시킵니다.

  • 회귀 테스트 스크립트:

    # 피싱 도메인을 요청하여 탐지 규칙을 작동시키는 시뮬레이션 스크립트입니다.
    # 이는 사용자가 피싱 이메일의 링크를 클릭하는 것을 시뮬레이션합니다.
    
    $PhishingUrl = "https://cloud.g-drive.cam/auth/login?user=victim"
    Write-Host "피싱 도메인으로의 연결 시뮬레이션 중: $PhishingUrl"
    
    try {
        # 도메인이 실제로 존재하지 않기 때문에 -ErrorAction SilentlyContinue를 사용합니다. 
        # 그러나 DNS 요청과 연결 시도는 프록시 로그를 생성합니다.
        Invoke-WebRequest -Uri $PhishingUrl -Method Get -UseBasicParsing -ErrorAction SilentlyContinue
        Write-Host "연결 시도 완료. 프록시 로그를 확인하세요."
    }
    catch {
        Write-Host "연결 실패 예상대로 발생 (도메인 비존재 가능성 하지만 텔레메트리는 생성되어야 합니다.)."
    }
  • 정리 명령:

    # 시스템에 영구적인 변경이 없습니다.
    # 필요시 로컬 웹 캐시를 정리하려면:
    Clear-History
    Write-Host "시뮬레이션 정리 완료. 호스트에 남아 있는 아티팩트가 없습니다."