SOC Prime Bias: Critical

09 Sep 2026 21:05 UTC

메두사 랜섬웨어 감지: 침입 전반에 걸친 주요 행동

Author Photo
SOC Prime Team linkedin icon 팔로우
메두사 랜섬웨어 감지: 침입 전반에 걸친 주요 행동
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

메두사는 여러 제휴사를 통해 주요 인프라를 겨냥한 서비스형 랜섬웨어(RaaS) 운영입니다. 일반적으로 공격 수명 주기는 공용 취약점 악용, 자격 증명 도난, 정당한 관리 도구 악용, 데이터를 탈취한 후 랜섬웨어를 배포하는 단계로 이루어져 있습니다. 이 그룹은 또한 악성 드라이버를 사용하여 보안 통제를 비활성화하거나 손상시키고 탐지를 피합니다.

조사

보고서는 메두사 공격 수명 주기를 조사하고 Storm-1175 및 라자루스 그룹과 같은 운영자들이 어떻게 다른 초기 접근 벡터를 사용하는지 보여줍니다. 조사 결과는 GoAnywhere MFT 및 BeyondTrust 취약점의 악용, Cloudflared와 같은 터널링 도구의 악용, 그리고 gaze.exe 랜섬웨어 페이로드 배포를 강조합니다. 연구자들은 또한 암호화 전에 데이터 탈취의 일관된 패턴을 관찰했습니다.

완화

조직은 GoAnywhere MFT 및 BeyondTrust와 같은 인터넷과 연결된 시스템의 취약점 패치를 우선적으로 처리해야 합니다. RMM 및 터널링 소프트웨어에 대한 엄격한 통제를 적용해야 하며, RDP, WMI, SMB와 같은 동서 방향 관리 프로토콜을 제한해야 합니다. 오프라인의 변경 불가한 백업을 유지하고 PDQ Deploy와 같은 배포 인프라를 강화하는 것도 필수적입니다.

대응

의심스러운 메두사 활동이 감지되면 분석가는 관련 사용자 계정을 식별하고 출발지 및 목적지 피어 통신을 검토해야 합니다. 초기 다운로드, 원격 세션 및 파일 전송은 침입의 징후를 조사해야 합니다. 대응자는 영향을 받은 호스트 및 정체성을 기준으로 타임라인을 구축하여 정당한 관리와 조정된 악의적 활동을 구분해야 합니다.

공격 흐름

탐지

Rclone 도구를 통한 데이터 탈취 가능성 (cmdline 이용)

SOC Prime 팀
2026년 9월 9일

짧은 파일 이름 (cmdline 이용)

SOC Prime 팀
2026년 9월 9일

데이터 인코딩 및 인증서 작업에 Certutil 사용 (cmdline 이용)

SOC Prime 팀
2026년 9월 9일

Mimikatz 인수 탐지 가능성 (cmdline 이용)

SOC Prime 팀
2026년 9월 9일

PsExec 또는 유사 도구를 통한 횡적 이동 가능성 (시스템 이용)

SOC Prime 팀
2026년 9월 9일

PsExec 사용 가능성 (감사 이용)

SOC Prime 팀
2026년 9월 9일

도메인 간 상호작용 요청을 통한 의심스러운 명령과 제어 (dns 이용)

SOC Prime 팀
2026년 9월 9일

도메인 간 상호작용을 통한 원격 코드 실행(RCE) 점검 가능성 (dns 이용)

SOC Prime 팀
2026년 9월 9일

신속한 소프트웨어 배포 후 SMB 쓰기 이상 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 9일

메두사 랜섬웨어 데이터 설치 및 암호화 탐지 [Windows Sysmon]

SOC Prime AI 규칙
2026년 9월 9일

PowerShell TLS 보호 역방향 셸 활동 탐지 [Windows PowerShell]

SOC Prime AI 규칙
2026년 9월 9일

허가되지 않은 데이터 탈취 및 접근 시도 탐지 [방화벽]

SOC Prime AI 규칙
2026년 9월 9일

시뮬레이션 실행

  • 공격 서사 및 명령어: 공격자는 네트워크에 초기 발판을 마련하였고, 도메인 전체에 랜섬웨어를 배포하려고 합니다. 영향을 극대화하고 지속성을 보장하기 위해 ‘맹활약 기법(Living off the Land)’을 사용하려고 합니다. 공격자는 ADMIN$ 공유 폴더에 연결하여 대상 머신에 원격 워크스테이션에서 악의적인 바이너리와 구성 파일을 사전에 드롭하고 이를 원격으로 실행합니다. 이는 메두사 랜섬웨어의 관리 공유를 이용한 악성 바이너리 및 구성 파일 드롭 패턴을 모방한 것입니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: ADMIN$ 공유 액세스를 통한 횡적 이동 모방
    $TargetComputer = "localhost" # 실제 테스트에서는 원격 대상 IP/호스트명을 사용하십시오.
    $AdminShare = "$TargetComputerADMIN$"
    
    Write-Host "[*] $AdminShare에 연결 시도 중: 이벤트 ID 5140 유발..." -ForegroundColor Cyan
    
    try {
        # 관리 공유 연결성 테스트
        if (Test-Path $AdminShare) {
            Write-Host "[+] 성공: $AdminShare 연결이 확립되었습니다. SIEM에서 이벤트 5140을 확인하십시오." -ForegroundColor Green
            # 소프트웨어 배포를 모방하기 위해 작은 파일 쓰기 시뮬레이션
            $testFile = "$AdminShare시뮬레이션_테스트.txt"
            "악성 페이로드 시뮬레이션" | Out-File -FilePath $testFile
            Write-Host "[+] 시뮬레이션된 파일 작성 완료: $testFile" -ForegroundColor Green
        } else {
            Write-Error "[-] $AdminShare에 도달하지 못했습니다. 관리 공유가 활성화되고 권한이 액세스를 허용하는지 확인하십시오."
        }
    } catch {
        Write-Error "[-] 오류가 발생했습니다: $_"
    }
  • 정리 명령어:

    # 정리: 시뮬레이션된 파일 및 연결 아티팩트 제거
    $TargetComputer = "localhost"
    $AdminShare = "$TargetComputerADMIN$"
    $testFile = "$AdminShare시뮬레이션_테스트.txt"
    
    if (Test-Path $testFile) {
        Remove-Item -Path $testFile -Force
        Write-Host "[*] 정리: $testFile 제거됨" -ForegroundColor Yellow
    } else {
        Write-Host "[!] 정리: 테스트 파일을 찾을 수 없으며 제거할 것이 없습니다." -ForegroundColor Gray
    }