SOC Prime Bias: 위급

12 Aug 2026 09:06 UTC

CNCMachineRMS가 BabaDeda 공격 체인의 끝에서 등장하다

Author Photo
SOC Prime Team linkedin icon 팔로우
CNCMachineRMS가 BabaDeda 공격 체인의 끝에서 등장하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

조사는 ClickFix 미끼를 통해 시작된 정교한 맬웨어 로더 체인을 분석합니다. 공격은 정품 IBM SPSS IDE를 남용하여 최종적으로 CNCMachineRMS라는 사용자 정의 원격 액세스 트로이 목마(RAT)를 배포하기 전에 여러 미끼 DLL을 실행합니다. 이 임플란트는 독점적인 스크립팅 언어, 광범위한 난독화 및 폭넓은 원격 관리 기능을 제공합니다.

조사

연구원들은 초기 ClickFix 미끼에서 정품 IBM SPSS WinWrapIDE.exe 프로세스를 통해 다단계 로더 체인을 추적했습니다. 조사는 Shellcode 트램폴린으로 EnumTimeFormatsEx API를 활용하는 최종 로더와 함께 네 개의 미끼 DLL을 트리거하는 데 사용된 COM 객체 남용을 발견했습니다. 최종 단계는 고유한 구성 형식과 사용자 정의 작업 실행 엔진으로 구별되는 CNCMachineRMS로 식별되었습니다.

완화

조직은 의심스러운 COM 객체 활동 및 %TEMP% and %LOCALAPPDATA% 디렉토리에 생성된 예상치 못한 파일을 모니터링해야 합니다. 알려진 C2 도메인 및 IP 주소는 차단되어야 하며, 수비수는 권한 없는 로컬 계정 생성 및 특권 그룹으로의 추가를 주시해야 합니다. 예약된 작업도 비정상적인 서비스 계정이나 예상치 못한 고권한 실행 여부를 점검해야 합니다.

대응

CNCMachineRMS가 감지되면 조직은 손키보드 폭주로 확인된 침해로 간주해야 합니다. 영향을 받은 호스트는 즉시 격리하여 측면 운동 및 추가 데이터 유출을 제한해야 합니다. 응답자는 포괄적인 포렌식 조사를 수행하여 공격자 체류 시간을 확인하고 추가 페이로드가 데이터 도용을 위해 배포되었는지 확인해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: 텔레메트리 및 기준선 예비 점검이 통과해야 합니다.

이유: 이 섹션은 감지 규칙을 트리거하도록 설계된 적군 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령 및 내러티브는 식별된 TTP를 직면해야 하며, 탐지 로직을 통해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련이 없는 예제는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령: 적은 초기 액세스를 얻었고 탐지하기 어려운 지속성을 설정하려고 합니다. 알려진 악성 바이너리를 사용하는 대신, 그들은 시스템에 IBM SPSS WinWrap Basic IDE 가 설치되어 있음을 확인합니다. 그들은 이 정품 IDE를 통해 악성 명령을 실행하기 위해 레지스트리 실행 키를 남용하기로 결정합니다. 적은 HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun 키를 수정하여 WinWrap IDE를 가리키며 인수로 페이로드가 전달되는 값을 생성합니다. 이 작업은 레지스트리 객체 경로/이름에 ‘IBM SPSS WinWrap Basic IDE’ 문자열을 포함한 Event ID 4657을 트리거합니다.

  • 회귀 테스트 스크립트:

    # 레지스트리를 통한 IBM SPSS WinWrap Basic IDE 오용 감지를 위한 시뮬레이션 스크립트
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] IBM SPSS WinWrap Basic IDE에 대한 레지스트리 수정 시뮬레이션 중..." -ForegroundColor Cyan
    
    # 이 작업은 대상 문자열을 포함하는 Event ID 4657을 트리거해야 합니다
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] 시뮬레이션 명령이 실행되었습니다. Event ID 4657을 위해 SIEM을 확인하세요." -ForegroundColor Green
  • 정리 명령:

    # 시뮬레이션 중 생성된 레지스트리 키 정리
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] 정리 성공: 레지스트리 키 제거." -ForegroundColor Green
    } else {
        Write-Host "[-] 정리 실패: 키를 찾을 수 없음." -ForegroundColor Red
    }