SOC Prime Bias: High

01 Sep 2026 16:38 UTC

사용자 지향적인 침해: TA4922는 PackClient를 활용합니다

Author Photo
SOC Prime Team linkedin icon 팔로우
사용자 지향적인 침해: TA4922는 PackClient를 활용합니다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

TA4922는 중국어를 사용하는 위협 행위자로, PackClient라는 새 모듈식 C2 프레임워크를 사용하고 있습니다. 이 악성코드는 텔레그램에서 광고 되며 데이터 절도, 감시, 원격 접근을 지원합니다. 최근 캠페인은 세금 주제의 피싱 미끼를 통해 중국과 인도의 조직들을 표적으로 삼았습니다.

조사

Proofpoint 연구원들은 Deception Pro 환경 내에서의 멀웨어 관찰을 통해 PackClient를 식별했습니다. 조사는 DLL 사이드로딩과 IMG 디스크 이미지를 통한 배달을 포함한 여러 감염 체인을 추적했습니다. 분석 결과는 다운로더, 런처 구성 요소, 최종 PackClient 핵심 RAT 모듈을 포함하는 다단계 실행 흐름을 나타냈습니다.

완화

조직은 의심스러운 rundll32.exe 명령줄과 RunOnce 레지스트리 키를 통한 비정상적인 지속성을 모니터링해야 합니다. 신뢰할 수 없는 도메인에서의 실행 파일 다운로드에 대해 엄격한 통제를 적용하고, 승인되지 않은 RMM 소프트웨어 배포를 면밀히 모니터링해야 합니다. 6666과 같은 비표준 포트에서의 커스텀 TCP 프로토콜에 대한 네트워크 트래픽 검사도 탐지를 개선할 수 있습니다.

대응

PackClient 활동이 탐지되면, 영향을 받은 호스트를 즉시 격리하여 추가적인 C2 통신 및 데이터 유출을 막아야 합니다. 응급 대응 팀은 인젝션된 PackClientCore 모듈을 식별하고 관련된 guardian 프로세스를 검색하기 위한 메모리 포렌식을 수행해야 합니다. 또한 HKCUSOFTWAREPackClientConsole 아래의 레지스트리 키와 시스템 로그를 검토하여 승인되지 않은 ManageEngine RMM 활동을 확인해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

가능한 지속성 포인트 [ASEPs – Software/NTUSER Hive] (레지스트리 이벤트를 통해)

SOC Prime 팀
2026년 8월 31일

비정상 경로에서 시스템 프로세스 실행 (프로세스 생성 통해)

SOC Prime 팀
2026년 8월 31일

의심스러운 경로에서 Rundll32 Dll 실행 (프로세스 생성 통해)

SOC Prime 팀
2026년 8월 31일

탐지를 위한 IOC (HashSha256): Carry-On Compromise: TA4922 Packs PackClient

SOC Prime AI 규칙
2026년 8월 31일

탐지를 위한 IOC (SourceIP): Carry-On Compromise: TA4922 Packs PackClient

SOC Prime AI 규칙
2026년 8월 31일

탐지를 위한 IOC (DestinationIP): Carry-On Compromise: TA4922 Packs PackClient

SOC Prime AI 규칙
2026년 8월 31일

PackClient 로더 모듈 다운로드 탐지 [방화벽]

SOC Prime AI 규칙
2026년 8월 31일

PackClient C2 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 31일

고유 명령어 사용을 통한 PackClient 감염 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 31일

시뮬레이션 실행

사전조건: Telemetry & Baseline 사전 비행 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 상대 기법(TTP)의 정확한 실행을 상세히 설명합니다. 명령어와 설명은 식별된 TTP를 직접 반영하고 탐지 로직이 기대하는 정확한 텔레메트를 생성하는 것을 목표로 합니다. 추상적이거나 관련없는 예는 오진을 초래할 것입니다.

  • 공격 서사 및 명령어: 공격자는 손상된 Windows 워크스테이션에 PackClient RAT를 성공적으로 배포했습니다. 명령 및 제어를 수립하기 위해, 악성코드는 하드코딩된 C2 인프라로 연결을 시도합니다. 공격자의 목표는 데이터 유출과 추가 측방 이동을 위한 지침을 받는 것입니다. 우리는 이 SIEM이 경고를 트리거하는지 확인하기 위해 탐지 규칙에 정의된 특정 포트(6666)에서 악성 IP(206.238.196.96) 중 하나로 소켓 연결을 시작함으로써 이것을 시뮬레이션할 것입니다.

  • 회귀 테스트 스크립트:

    # PackClient C2 통신 시도를 시뮬레이션
    $C2_IP = "206.238.196.96"
    $C2_PORT = 6666
    
    Write-Host "$C2_IP의 포트 $C2_PORT에서 PackClient C2 연결을 시뮬레이트를 시도 중..."
    
    try {
        $tcpClient = New-Object System.Net.Sockets.TcpClient
        $connection = $tcpClient.BeginConnect($C2_IP, $C2_PORT, $null, $null)
        $wait = $connection.AsyncWaitHandle.WaitOne(5000, $false)
    
        if (-not $wait) {
            Write-Host "연결 시간 초과 (IP가 도달할 수 없는 경우 예상됨, 그러나 텔레메트리는 여전히 생성되어야 합니다)." -ForegroundColor Yellow
        } else {
            Write-Host "연결 성공 (시뮬레이션에서 예기치 않음)." -ForegroundColor Red
        }
        $tcpClient.Close()
    } catch {
        Write-Host "기대한 대로 연결 실패: $($_.Exception.Message)" -ForegroundColor Green
    }
  • 정리 명령어:

    # 이 네트워크 전용 시뮬레이션에서는 지속적인 아티팩트가 생성되지 않습니다.
    Write-Host "시뮬레이션 정리 완료. 파일이나 레지스트리 키가 수정되지 않았습니다."