SOC Prime Bias: 높음

22 Jul 2026 07:24 UTC

환급의 배후: 다단계 .NET 감염 체인을 통한 GST 피싱에서 Remcos RAT까지

Author Photo
SOC Prime Team linkedin icon 팔로우
환급의 배후: 다단계 .NET 감염 체인을 통한 GST 피싱에서 Remcos RAT까지
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

인도 납세자를 대상으로 한 정교한 피싱 캠페인은 GST 테마를 미끼로 사용하여 다단계 .NET 악성코드 감염 체인을 시작합니다. 공격은 악성 아카이브에서 시작하여 여러 인메모리 로더를 거쳐 결국 Remcos RAT을 배포하게 됩니다. 이 운영은 비트맵 기반의 페이로드 숨기기와 파일리스 실행을 포함한 고급 회피 기술에도 의존합니다.

조사

조사 결과, .NET 바이너리로 시작되는 다단계 실행 체인이 밝혀졌습니다. 이 바이너리에는 인코딩된 비트맵이 포함되어 있습니다. 해당 로더는 2단계 DLL을 추출합니다. Windows Health Optimizer Plus.dll, 이는 3단계 로더를 호출하여 perfgurd.dll, 최종 Remcos RAT 페이로드를 완전히 메모리에서 실행합니다. 인프라 분석에서도 동적 DNS 서비스의 사용과 호스팅 제공업체의 교체가 확인되었습니다.

완화

조직은 가짜 정부 도메인 및 악성 아카이브 첨부 파일을 탐지하기 위해 강력한 이메일 필터링을 구현해야 합니다. 또한, Assembly.Load같은 의심스러운 .NET 어셈블리 로딩 및 cmstp.exe에 의해 생성된 비정상적인 자식 프로세스를 식별하기 위해 더 나은 엔드포인트 가시성이 필요합니다. PowerShell 실행을 제한하고 레지스트리 실행 키를 모니터링하면 지속성을 차단하는 데 도움이 됩니다.

대응

이 활동이 탐지되면, 영향을 받는 호스트를 즉시 격리하여 추가적인 명령 및 제어 통신을 중단해야 합니다. 조사자는 파일리스 아티팩트를 식별하고 자격 증명 도난의 정도를 평가하기 위해 메모리 포렌식을 수행해야 합니다. 네트워크 로그도 식별된 동적 DNS 도메인으로의 연결과 잠재적 횡적 이동의 징후를 확인하기 위해 검토해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: 텔레메트리 및 기준선을 사전 점검해야 통과합니다.

이유: 이 섹션은 탐지 규칙을 작동시키기 위해 설계된 상대 기술 (TTP)의 정확한 실행을 다룹니다. 명령 및 서술은 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트를 생성하는 것을 목표로 합니다. 추상적이거나 관련이 없는 예시는 오진으로 이어질 수 있습니다.

  • 공격 서술 및 명령: 적은 탐지를 피하기 위해 합법적인 시스템 도구를 사용하여 지속성을 확립하고 코드를 실행하고자 합니다. 먼저, 공격자는 cmstp.exe 를 사용하여 연결 프로파일을 설치하고 악성 페이로드를 실행합니다 (여기서는 calc.exe via cmstp를 호출함으로써 시뮬레이션). 두 번째로, 공격자는 RVKLmPcYcNO.exe 라는 악성 바이너리를 C:UsersadminAppDataRoaming 디렉터리에 드롭하여 최근 RAT 감염에서 사용된 페이로드 전달/지속성 메커니즘을 시뮬레이션합니다.

  • 회귀 테스트 스크립트:

    # 1. cmstp.exe 남용 시뮬레이션
    # 참고: 실제 공격에서는 .INF 파일을 포함합니다. 
    # 여기서는 cmstp.exe의 프로세스 생성을 직접 실행합니다.
    Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue
    
    # 2. AppData를 통한 특정 악성 파일명을 사용한 지속성 시뮬레이션
    $targetDir = "C:UsersadminAppDataRoaming"
    $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe"
    
    # 악성코드를 나타내는 더미 파일 생성
    New-Item -Path $maliciousFile -ItemType File -Force | Out-Null
    
    # 탐지 규칙의 두 번째 부분을 작동시키기 위해 "malware" 실행
    Start-Process $maliciousFile -ErrorAction SilentlyContinue
  • 정리 명령:

    # 시뮬레이션된 악성 파일 정리
    Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue