PATCHCORD: 아프간 통신과 남아시아 주요 인프라를 겨냥한 신규 멀웨어 클러스터
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
현재 진행 중인 캠페인이 남아시아의 통신 제공업체와 중요한 인프라를 대상으로 PATCHCORD와 SHEETCORD를 포함한 맞춤형 악성코드 패밀리를 배포하고 있습니다. 이 활동은 Google Sheets 및 GitHub Gists를 비롯한 여러 명령 및 제어 방법을 사용하는 맞춤형 C/C++ 및 Go 기반의 임플란트를 포함합니다. 이 캠페인은 타겟팅 및 운영 트레이드크래프트 모두에서 지속적인 진화를 보여주고 있습니다.
조사
Acronis 위협 연구팀은 악성 Inno Setup 설치 프로그램을 포함하는 의심스러운 ZIP 아카이브를 분석한 후 캠페인을 발견했습니다. 연결된 C2 인프라를 통해 피벗을 수행한 결과 PATCHCORD, SHEETCORD 및 HACKERAI C2를 포함한 몇 가지 악성코드 패밀리와, 운영자의 툴킷을 포함하는 노출된 스테이징 서버가 드러났습니다. 연구자들은 타겟팅 패턴과 공유 인프라를 바탕으로 이 활동을 APT36 클러스터에 연결했습니다.
완화
조직은 CVE-2024-6387로 추적되는 regreSSHion에 대처하기 위해 OpenSSH 패치를 우선시하고 레지스트리 실행 키에 대한 무단 수정 사항을 모니터링해야 합니다. 브라우저 바로가기 무결성에 대한 제어를 시행하고 의심스러운 VBScript 실행을 감지하면 지속성을 막을 수 있습니다. EDR/XDR 솔루션은 또한 메모리 내 쉘코드 실행 및 비정상적인 클라우드 서비스 API 활동을 감지해야 합니다.
대응
악성 활동이 감지되면, 감염된 시스템은 즉각적으로 분리되어 횡적 이동 및 자격 증명 유출을 제한해야 합니다. 조사자는 지속성 메커니즘을 위해 브라우저 바로가기 및 레지스트리 키를 검사해야 합니다. Google Cloud Platform 및 GitHub 활동 역시 무단 서비스 계정, 토큰, 또는 확인된 C2 패턴과 일치하는 연결에 대해 검토되어야 합니다.
공격 흐름
탐지
가능한 지속성 지점 [ASEPs – Software/NTUSER 하이브] (레지스트리 이벤트를 통해)
LOLBAS WScript / CScript (프로세스 생성 통해)
자동 시작 위치의 의심스러운 이진 파일 / 스크립트 (파일 이벤트를 통해)
가능한 Google 명령 및 제어 유틸리티 활동 (프록시를 통해)
동적 DNS 서비스에 접속 시도 (DNS를 통해)
IOCs (HashSha256) 탐지: PATCHCORD: 새로운 악성코드 클러스터가 아프간 통신 및 남아시아 주요 인프라를 대상으로 함
IOCs (SourceIP) 탐지: PATCHCORD: 새로운 악성코드 클러스터가 아프간 통신 및 남아시아 주요 인프라를 대상으로 함
IOCs (DestinationIP) 탐지: PATCHCORD: 새로운 악성코드 클러스터가 아프간 통신 및 남아시아 주요 인프라를 대상으로 함
PATCHCORD와 SHEETCORD C2 통신 [Windows 네트워크 연결]
PATCHCORD C2 통신 지표 탐지 [Windows Sysmon]
PATCHCORD와 SHEETCORD 임플란트 관련 레지스트리 지속성 탐지 [Windows 레지스트리 이벤트]
PATCHCORD 임플란트와 메모리 내 쉘코드 실행 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
전제조건: 텔레메트리 및 기준선 사전 비행 검사가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 유발하기 위해 설계된 적의 기술(TTP)의 정밀한 실행을 자세히 설명합니다. 명령 및 서술은 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 데 목표를 둡니다. 추상적이거나 관련이 없는 예는 오진을 초래할 것입니다.
-
공격 서사 및 명령: 적이 작업 장치에 초기 접근을 얻고
TMS_AfghanTelecom.exe라는 특수 임플란트를 사용자 쓰기 가능 디렉토리에 떨어뜨렸습니다. 표준 파일 기반 안티바이러스를 피하기 위해 공격자는 특정 명령줄 매개변수를 사용하여 바이너리가 디스크 기반 검색을 우회해 메모리에 직접 쉘코드를 반사적으로 로드하도록 명령합니다. 이 특정 명령줄 (메모리 내 쉘코드 실행)은 이 악성코드 패밀리의 알려진 아티팩트입니다. -
회귀 테스트 스크립트:
# 포차드 탐지 검증을 위한 시뮬레이션 스크립트 # 이 스크립트는 임플란트를 시뮬레이션하기 위해 더미 파일을 생성하고 지정된 문자열로 실행합니다. $workDir = "$env:TEMPPatchcordSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $implantName = "TMS_AfghanTelecom.exe" $implantPath = Join-Path $workDir $implantName # 시뮬레이션 안전을 위해 이름을 변경한 시스템 도구를 사용하여 더미 실행 파일 생성 Copy-Item "C:WindowsSystem32cmd.exe" $implantPath # 시그마 규칙에 정의된 특정 문자열로 '임플란트' 실행 Write-Host "[!] 시뮬레이션된 PATCHCORD 임플란트 실행 중..." -ForegroundColor Red Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode '메모리 내 쉘코드 실행' --target '원격 쉘 실행'" -Wait Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고 확인." -ForegroundColor Green -
정리 명령:
# 정리 스크립트 $workDir = "$env:TEMPPatchcordSim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] 정리 성공: 시뮬레이션된 임플란트 디렉토리 제거 완료." -ForegroundColor Cyan }