SmartApeSG 공격 체인, ClickFix에서 RAT 및 MeshAgent로 이동
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
이 캠페인은 ClickFix 소셜 엔지니어링을 사용하여 식별되지 않은 원격 접근 트로이 목마(RAT)를 전달합니다. 초기 침해 후 공격자는 감염된 Windows 호스트에 MeshAgent를 배포하여 지속적으로 원격 접근을 유지합니다. 감염 체인은 또한 암호로 보호된 ZIP 아카이브에 의존하여 악성 구성요소를 배포합니다.
조사
조사에는 Wireshark에서의 감염 트래픽 분석과 ClickFix 체계에서 사용된 가짜 검증 페이지 검토가 포함되었습니다. 분석가는 침해된 호스트에서 지속적으로 실행 중인 MeshAgent와 함께 식별되지 않은 RAT를 발견했습니다. 의심스러운 파일 활동은 주로 AppDataLocalTemp 디렉토리 내에서 관찰되었습니다.
완화
조직은 웹 필터링을 사용하여 알려진 악성 ClickFix 랜딩 페이지와 관련된 소셜 엔지니어링 도메인을 차단해야 합니다. 엔드포인트 보안 제어는 비승인된 MeshAgent 실행과 Temp 디렉토리에서 시작된 의심스러운 바이너리 실행을 모니터링하고 방지해야 합니다. 사용자 또한 수동 스크립트 실행을 요청하는 가짜 검증 또는 오류 메시지를 식별하도록 교육해야 합니다.
대응
악성 활동이 감지되면, 침해된 Windows 호스트는 추가 C2 통신을 차단하기 위해 즉시 격리해야 합니다. 대응자는 악성 파일을 식별하기 위해 AppDataLocalTemp 디렉토리를 포렌식 분석해야 합니다. 네트워크 로그는 Mesh C2 인프라와의 연결을 위해 검토해야 하며, 비승인된 원격 접근 도구에 대한 전체 시스템 검토가 뒤따라야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
가능한 지속성 지점 [ASEPs – Software/NTUSER Hive] (registry_event 통해서)
의심스러운 환경 변수 (cmdline 통해서)
연관된 명령어 탐지를 통해 감지된 의심스러운 LOLBAS MSHTA 방어 회피 동작 (process_creation 통해서)
LOLBAS Conhost (cmdline 통해서)
의심스러운 예약 작업 (audit 통해서)
Windows 호스트의 지속적 MeshAgent 및 RAT 탐지 [Windows Process Creation]
시뮬레이션 실행
-
공격 내러티브 및 명령: 공격자는 피싱 매크로를 통해 초기 접근을 획득했습니다. 지속적인 원격 접근 채널을 확립하기 위해, 그들은
MeshAgent.exe라는 전문 도구를 다운로드합니다. 표준 사용자 활동과 혼합하여 디렉토리 기반 조사를 피하기 위해 그들은 파일을%TEMP%폴더에 드롭합니다. 그 후에는 ‘MeshAgent’라는 문자열을 명시적으로 포함하는 명령줄을 사용하여 에이전트를 실행하여 그들의 C2 인프라와 상호작용합니다. 이 작업은 현재 자리잡힌 시그니처 기반 탐지 규칙을 트리거하기 위한 것입니다. -
회귀 테스트 스크립트:
# Temp에서 MeshAgent 탐지를 트리거하기 위한 시뮬레이션 스크립트 $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. RAT/Agent를 흉내낸 더미 실행 파일 생성 # 시뮬레이션을 위해 실제로 '실행'할 수 있도록 간단히 시스템 도구 이름을 변경해 사용함 Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. 탐지 규칙에 필요한 특정 문자열과 함께 바이너리 실행 # 규칙은 'MeshAgent', 'RAT', 'C2'를 명령줄에서 찾음 Start-Process -FilePath $BinaryPath -ArgumentList "/c echo This is a MeshAgent simulation with C2 connectivity" -
정리 명령어:
# 시뮬레이션 아티팩트 정리 Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue