GTA VI 테마의 유혹이 사용자들을 멀웨어로 유도
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자들이 그랜드 테프트 오토 VI의 출시를 앞두고 있는 관심을 이용하여, SEO 조작과 토렌트 웹사이트를 통해 악성 ISO 파일을 배포하고 있습니다. 이러한 파일은 파괴적인 와이퍼로 작동하는 RAT, 정보 탈취기, 랜섬웨어의 조합을 전달합니다. 이 캠페인은 주로 러시아어를 사용하는 게이머를 표적으로 하는 것으로 보입니다.
조사
Huntress는 샌드박스 환경에서 유출된 GTA6 빌드로 가장한 악성 ISO 파일을 분석했습니다. 조사 결과 가짜 설치 프로그램, NJRAT 및 DCRAT와 같은 여러 RAT, Mercurial Grabber 정보 탈취기를 포함한 다단계 감염 체인이 드러났습니다. 연구원들은 또한 파일을 파괴하는 데 사용되는카오스 랜섬웨어를 확인했습니다.
완화
사용자는 신뢰할 수 없는 소스로부터 크랙된, 유출된, 혹은 미발표된 소프트웨어를 다운로드하지 않아야 합니다. Windows Defender와 같은 보안 툴을 완전히 업데이트 하는 것은 관련 맬웨어 계열의 탐지에 도움을 줄 수 있습니다. 조직은 또한 무단 설치 프로그램과 의심스러운 페이로드 실행을 차단하기 위해 강력한 엔드포인트 보호를 유지해야 합니다.
대응
침해가 의심되는 경우, 영향을 받은 시스템을 즉시 네트워크에서 분리해야 합니다. 모든 지속성 메커니즘과 악성 구성 요소를 제거하기 위해 전체 시스템 리이미지를 수행해야 합니다. 사용자 비밀번호도 재설정되어야 하며, 관련 계정 전반에 걸쳐 다중 인증(MFA)을 활성화해야 합니다.
공격 흐름
탐지
비정상 경로에서의 시스템 프로세스 실행 (via process_creation)
LOLBAS WScript / CScript (via process_creation)
제3자 서비스/도구를 통한 데이터 유입/유출/C2 가능성 (via proxy)
DNS를 통한 포트 터널링 서비스 가능성
Grand Theft Auto VI 과대 광고로 인한 맬웨어 탐지를 위한 IOC (HashMd5)
Grand Theft Auto VI 과대 광고로 인한 맬웨어 탐지를 위한 IOC (SourceIP)
Grand Theft Auto VI 과대 광고로 인한 맬웨어 탐지를 위한 IOC (DestinationIP)
카오스 랜섬웨어 랜섬 노트 탐지 [Windows 파일 이벤트]
NJRAT 악성 IP 주소 연결 탐지 [AWS Cloudtrail]
GTA6 맬웨어 배포 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 내러티브 & 명령어: 적수가 경계 방어선을 성공적으로 우회하고 그들의 마지막 단계: 협박으로 전진하고 있습니다. 사용자의 데이터를 암호화한 후, 카오스 랜섬웨어는 특정 파일을 드롭합니다.
read_it.txt여러 디렉토리에 드롭하여 랜섬 지불 방법에 대한 지침을 제공합니다. 이 시뮬레이션은 이러한 특정 파일의 드롭을 모방하여 SOC가 이 특정 카오스 랜섬웨어 지표에 대한 경고를 받는지 확인합니다. -
회귀 테스트 스크립트:
# Chaos Ransomware가 랜섬 노트를 드롭하는 것을 모방하는 시뮬레이션 스크립트 $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "YOUR FILES ARE ENCRYPTED. PAY 0.5 BTC TO THE FOLLOWING ADDRESS..." Write-Host "[+] Simulating Chaos Ransomware: Dropping ransom note in $TargetDir" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[SUCCESS] File created: $Path" -ForegroundColor Green } catch { Write-Host "[ERROR] Failed to create file: $($_.Exception.Message)" -ForegroundColor Red } -
정리 명령어:
# 시뮬레이션 랜섬 노트를 제거하는 정리 스크립트 $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] Cleanup complete: $Path removed." -ForegroundColor Green } else { Write-Host "[-] Cleanup skipped: File not found." -ForegroundColor Yellow }