SOC Prime Bias: High

04 Sep 2026 06:35 UTC

IT 지원 사칭: 위협 행위자가 원격 세션을 엔터프라이즈 전체 접근으로 바꾸는 방법

Author Photo
SOC Prime Team linkedin icon 팔로우
IT 지원 사칭: 위협 행위자가 원격 세션을 엔터프라이즈 전체 접근으로 바꾸는 방법
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들이 Microsoft Teams의 외부 협업을 악용하여 IT 지원으로 가장하고 사용자를 속여 원격 액세스를 허용하도록 사회공학적 기법을 사용하고 있습니다. 접근을 얻은 후, 그들은 악성 MSI 패키지를 배포하여 휴대용 Node.js 런타임과 C2 및 지속성을 위한 JavaScript 기반 임플란트를 설치합니다. 이 캠페인은 또한 직접적인 키보드 활동, Active Directory 탐사, WinRM을 통한 횡적 이동을 포함합니다.

조사

Microsoft Threat Intelligence는 Teams 피싱에서 타겟 환경 내 횡적 이동으로 진행된 침투 체인을 분석했습니다. 조사는 정상적인 운영과 악성 활동을 블렌딩하기 위해 Node.js 및 WinRM과 같은 합법적인 도구의 악용을 밝혀냈습니다. 연구자들은 또한 휴먼 C2 발견을 위해 사용된 Ethereum 스마트 계약과 페이로드를 전달하기 위해 사용된 특정 Azure 호스팅 엔드포인트를 식별했습니다.

완화

조직은 피싱 저항 MFA 및 제한적인 Microsoft Teams 외부 액세스 정책을 포함하여 계층형 보안 제어를 구현해야 합니다. 공격 표면 감소(ASR) 규칙을 활성화하여 비허가된 스크립트 해석기와 다운로드된 콘텐츠를 차단해야 합니다. WinRM 액세스는 승인된 관리 워크스테이션과 신뢰할 수 있는 관리 시스템으로 제한되어야 합니다.

대응

이 활동이 탐지되면, 조직은 자격 증명이 손상되었다고 가정하고 도메인 관리자 계정을 포함하여 접근 가능한 모든 자격 증명의 변경을 우선시해야 합니다. 조사관은 사용자가 쓰기 가능한 디렉토리에서 실행된 Node.js 또는 이름이 변경된 Node.js 바이너리가 있는 시스템을 식별해야 합니다. 보안 팀은 횡적 이동 또는 비허가 액세스의 징후를 위해 WinRM 활동 및 Microsoft Teams 외부 상호작용 로그를 검토해야 합니다.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

PowerShell을 통한 다운로드 또는 업로드(명령줄)

SOC Prime 팀
2026년 9월 3일

비정상적인 위치에서 NodeJS 바이너리 실행(명령줄)

SOC Prime 팀
2026년 9월 3일

시스템 열거 가능성(명령줄)

SOC Prime 팀
2026년 9월 3일

안티바이러스 또는 방화벽 소프트웨어 열거 가능성(프로세스 생성)

SOC Prime 팀
2026년 9월 3일

계정 또는 그룹 열거/조작 가능성(명령줄)

SOC Prime 팀
2026년 9월 3일

의심스러운 CURL 사용(명령줄)

SOC Prime 팀
2026년 9월 3일

회피 점검 가능성(PowerShell을 통해)

SOC Prime 팀
2026년 9월 3일

탐지할 해시 SHA256 지표(IOCs): IT 지원 사칭: 위협 행위자들이 어떻게 원격 세션을 엔터프라이즈 전체 액세스로 전환하는지

SOC Prime AI 규칙
2026년 9월 3일

PowerShell이 악성 MSI를 다운로드하고 암호화된 임플란트를 실행 [Windows PowerShell]

SOC Prime AI 규칙
2026년 9월 3일

시뮬레이션 실행

사전 조건: 텔레메트리 및 기준선 사전 비행 점검이 통과해야 합니다.

설명: 이 섹션은 탐지 규칙을 유발하도록 설계된 공격 기법(TTP)의 정확한 실행을 설명합니다. 명령 및 내러티브는 식별된 TTP를 직접 반영하고 탐지 로직에서 예상한 정확한 텔레메트리를 생성하도록 해야 합니다. 추상적이거나 관련이 없는 예시는 오진으로 이어질 수 있습니다.

  • 공격 내러티브 및 명령: 적은 스피어피싱 링크를 통해 첫 번째 접근권을 얻었습니다. 더욱 지속 가능하고 은밀한 입지를 마련하기 위해, 그들은 PowerShell을 사용하여 원격 서버에서 악성 설치 프로그램(MSI로 시뮬레이션됨)을 다운로드합니다. “설치”가 완료되면, 공격자는 사용자의 LocalAppData 폴더에 JavaScript 기반 임플란트를 떨어뜨립니다. JS 파일의 서명 기반 탐지를 피하기 위해 합법적인 node.exe 바이너리를 사용하여 스크립트를 실행하며, “Living off the Land” 기법을 효과적으로 사용하여 악성 코드를 실행합니다.

  • 회귀 테스트 스크립트:

    # 1. 설정: LocalAppData에 더미 MSI 및 JS 파일 생성
    $localAppData = $env:LOCALAPPDATA
    $dummyMsi = "$localAppDataupdate_package.msi"
    $dummyJs = "$localAppDataimplant.js"
    
    New-Item -Path $dummyMsi -ItemType File -Force
    "// Malicious JS Payload" | Out-File -FilePath $dummyJs -Force
    
    # 2. 실행 - 1단계: PowerShell 다운로드(선택1 트리거)
    # 'download' 및 'msi' 특정 키워드를 사용하여 규칙 히트 보장
    Start-Process powershell.exe -ArgumentList "-Command", "Write-Host 'msi 패키지 다운로드 시작...'" -WindowStyle Hidden
    
    # 3. 실행 - 2단계: Node.js 실행(선택2 트리거)
    # 'LocalAppData' 및 'js'를 사용하여 규칙 히트 보장
    Start-Process node.exe -ArgumentList "$dummyJs" -WorkingDirectory $localAppData
  • 정리 명령:

    # 시뮬레이션 중 생성된 더미 파일 제거
    $localAppData = $env:LOCALAPPDATA
    Remove-Item -Path "$localAppDataupdate_package.msi" -ErrorAction SilentlyContinue
    Remove-Item -Path "$localAppDataimplant.js" -ErrorAction SilentlyContinue