SOC Prime Bias: Critical

10 Sep 2026 15:32 UTC

새로운 Kimsuky LNK 악성코드, 멀티 채널 C2 인프라 활용

Author Photo
SOC Prime Team linkedin icon 팔로우
새로운 Kimsuky LNK 악성코드, 멀티 채널 C2 인프라 활용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Kimsuky 그룹이 국내 금융 문서로 위장한 새로운 LNK 기반 악성코드 캠페인을 배포하고 있습니다. 이 작전은 GitHub, WordPress, Dropbox 등 신뢰할 수 있는 서비스를 통해 명령 전달, 감염 알림, 데이터 탈취 등의 기능을 분리하는 다채널 Command and Control (C2) 아키텍처에 의존합니다. 이러한 모듈형 설계는 합법적 인프라와 LOLBins을 악용하여 전통적인 네트워크 방어를 피하는 데 도움을 줍니다.

조사

조사에 따르면 악성 LNK 파일이 conhost.exe를 통해 실행되는 다단계 실행 체인이 발견되었습니다. 공격자는 certutil.exe 를 사용하여 페이로드를 디코딩하고 다운로드하며, NirCmd를 사용하여 은밀하게 실행합니다. 적은 또 GitHub을 통하여 명령을 배포하고, 고유 피해자 식별 및 목표 작업 전달을 위해 MachineGuid 값을 활용하는 데드 드롭 기법을 사용합니다.

완화

사용자는 파일 형식의 확장명을 숨기는 Windows Explorer 설정을 비활성화하여 위장된 LNK 파일을 더 쉽게 식별할 수 있도록 해야 합니다. 조직은 certutil.exe and taskhostw.exe 과 같은 LOLBins의 의심스러운 사용을 모니터링하고 승인되지 않은 예약 작업에 대한 엄격한 통제를 시행해야 합니다. GitHub 또는 Dropbox와 같은 신뢰할 수 있는 서비스로의 비정상적인 아웃바운드 트래픽 또한 비정상적인 통신 패턴에 대해 모니터링해야 합니다.

대응

악성 활동이 감지되면 영향을 받은 호스트를 즉시 격리하여 추가 데이터 탈취 또는 횡적 이동을 방지해야 합니다. 응답자는 시스템의 MachineGuid 을 식별하고 캠페인에 사용된 관련 GitHub 저장소를 조사해야 합니다. 예약된 작업과 레지스트리 키를 검토하여 지속성을 확인하고, Node.js, SSH 또는 유사한 도구를 통해 설정된 승인되지 않은 역방향 터널도 조사해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

시스템 열거 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 9월 10일

비정상적인 프로세스에 의해 시작된 GitHub 파일 다운로드 가능성 (network_connection을 통해)

SOC Prime 팀
2026년 9월 10일

시스템 네트워크 구성 발견 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 9월 10일

LOLBAS Conhost (cmdline을 통해)

SOC Prime 팀
2026년 9월 10일

회피를 위한 시스템 실행 파일 복사 및 이름 변경 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 9월 10일

제3자 서비스/도구를 통한 데이터 침투/탈출/C2 가능성 (프록시를 통해)

SOC Prime 팀
2026년 9월 10일

제3자 서비스/도구를 통한 데이터 침투/탈출/C2 가능성 (dns를 통해)

SOC Prime 팀
2026년 9월 10일

IOCs (HashMd5) 탐지: 다채널 C2 인프라를 사용하는 새로운 Kimsuky LNK 악성코드

SOC Prime AI 규칙
2026년 9월 10일

클라우드 서비스를 사용하는 Kimsuky 그룹 LNK 악성코드 Command and Control [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 10일

Kimsuky 그룹 LNK 악성코드 및 구성 설정 파일 탐지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 10일

Kimsuky 그룹 LNK 악성코드의 LOLBin 기법 사용 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 10일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 적은 피싱 이메일을 통해 악성 .lnk 파일을 전달했습니다. 사용자가 링크를 클릭하면 숨겨진 명령 셸이 실행됩니다. 공격자의 목표는 겉보기에 무해한 파일에 저장된 숨겨진 페이로드를 디코딩하는 것입니다. 이는 은밀함을 유지하면서 이루어지며 공격자는 conhost.exe --headless 를 사용하여 창이 나타나지 않도록 하고 나서 certutil.exe -decode 를 호출하여 Base64로 인코딩된 파일을 실행 파일로 변환합니다. 이 순서가 Kimsuky 그룹의 LNK 기반 배달의 상징입니다.

  • 회귀 테스트 스크립트:

    # Kimsuky LNK 악성코드 TTP 시뮬레이션
    # 이 스크립트는 탐지 규칙을 트리거하기 위해 필요한 특정 조합을 사용하여 더미 인코딩 파일을 만들고 있습니다.
    
    $dummyFile = "$env:TEMPencoded_payload.txt"
    $decodedFile = "$env:TEMPmalicious.exe"
    $base64Content = "SGVsbG8gV29ybGQh" # Base64로 표현된 "Hello World!"
    
    # 1. "인코딩된" 파일 생성
    $base64Content | Out-File -FilePath $dummyFile -Encoding ascii
    
    # 2. 탐지 규칙 트리거:
    # 우리는 'conhost.exe --headless' AND ('certutil.exe -decode' OR 'taskhostw.exe exec hide')가 필요합니다
    # 그리고 부모는 'dbg.exe'에서 나와서는 안 됩니다.
    
    Write-Host "[+] Kimsuky LNK 실행 시퀀스 시뮬레이션 중..."
    
    # LNK 파일이 명령 줄을 호출하는 방식 시뮬레이션을 위해 Start-Process 사용
    # 참고: conhost 동작을 직접 명령 줄 인수로 시뮬레이션함
    Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden
    
    Write-Host "[+] 시뮬레이션 명령이 전송되었습니다. SIEM에서 감지 확인하세요."
  • 정리 명령어:

    # 시뮬레이션 아티팩트 정리
    Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료."