Storm-2570이 여러 배포에 걸쳐 동일한 기술을 재사용하다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Storm-2570은 Qilin과 DragonForce를 포함한 여러 Ransomware-as-a-Service (RaaS) 플랫폼에서 운영되는 교차 생태계 랜섬웨어 제휴 업체입니다. 이 행위자는 여러 원격 모니터링 및 관리(RMM) 응용 프로그램과 클라우드 기반의 탈취 유틸리티를 포함하는 일관된 사후 손상 도구를 사용합니다. 최종 랜섬웨어 페이로드에만 집중하는 대신 이러한 반복되는 행동을 추적함으로써 방어자는 공격 체인 초기에 침투를 식별하고 방해할 수 있습니다.
조사
Microsoft Threat Intelligence는 Storm-2570이 다양한 랜섬웨어 작업에서 MeshAgent, Atera 및 Splashtop 같은 도구를 반복적으로 사용하는 것을 관찰했습니다. 조사는 이진 파일을 피해자 환경에 융합시키기 위해 이름을 변경하고 Cloudflared와 같은 터널링 도구를 사용하여 접근을 유지하는 것을 포함하여 일관된 패턴을 확인했습니다. 연구에 따르면 최종 랜섬웨어 패밀리가 변경되더라도 행위자의 TTP는 크게 변하지 않습니다.
경감
방어자는 공격자가 Microsoft Defender를 비활성화하지 못하도록 테넌트 전체에 조작 방지 기능을 활성화하고 측면 이동을 제한하기 위해 최소 권한 제어를 적용해야 합니다. Microsoft Defender XDR 공격 표면 감소 규칙을 사용하여 자격 증명 도용 및 비인가된 스크립트 실행을 차단해야 합니다. 조직은 승인된 RMM 플랫폼에 대해 MFA를 시행하고 비인가된 RMM 설치를 위한 엔드포인트를 모니터링해야 합니다.
대응
Storm-2570 활동이 감지되면 조직은 즉시 비승인 RMM 서비스에 대한 조사를 실시하고 이를 배포하는 데 사용된 계정의 자격 증명을 재설정해야 합니다. Microsoft Defender XDR에서 자동 공격 중단을 활성화하여 활성 위협을 차단하세요. PsExec 기반 실행, 이름이 변경된 MeshAgent 바이너리 및 기타 반복되는 Storm-2570 아티팩트를 식별하기 위한 목표 사냥을 수행하여 전체 침해 범위를 파악하세요.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
cmdline을 통한 Trycloudflare 도메인 통신 가능성
RDP 연결 허용 및 지속성을 위한 의심스러운 레지스트리 수정(via process_creation)
원격 데스크톱 서비스 섀도잉 가능성(via process_creation)
cmdline을 통한 의심스러운 Ntdsutil 활동
cmdline을 통한 Mimikatz 인수 감지 가능성
대체 원격 액세스/관리 소프트웨어(via process_creation)
PsExec 또는 유사한 것을 통한 측면 이동 가능성(via system)
PsExec 또는 유사한 것을 통한 측면 이동 가능성(via audit)
Microsoft Defender 조작을 통한 Storm-2570 안티바이러스 회피 [Windows 보안 이벤트 로그]
PsExec 또는 Impacket 사용을 통한 MeshAgent 탐지 [Windows Sysmon]
시뮬레이션 실행
-
공격 내러티브 및 명령: 공격자는 MeshAgent를 사용하여 발판을 마련했습니다. 대상 작업 스테이션으로 측면 이동하기 위해 PsExec를 배포하여 원격으로 명령을 실행합니다. 특정 탐지 규칙을 트리거하려면 공격자는 MeshAgent 프로세스와 PsExec 프로세스가 프로세스 트리에서 활성 상태임을 확인합니다. 목표는 한 세션에 두 바이너리가 모두 존재함을 보여주는 것입니다
높음심각도 경고. -
회귀 테스트 스크립트:
# 'Detect MeshAgent with PsExec' 규칙을 트리거하기 위한 시뮬레이션 스크립트 # 참고: 이 스크립트는 시뮬레이션 목적으로 바이너리가 현재 디렉터리에 존재한다고 가정합니다. # 실제 시나리오에서는 다양한 경로에 위치합니다. $currentDir = Get-Location $meshAgentPath = "$currentDirmeshagent.exe" $psexecPath = "$currentDirpsexec.exe" # 스크립트 오류를 방지하기 위해 더미 파일을 생성하지만, # 실제 테스트에서는 실제 바이너리를 사용합니다. if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File } if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File } Write-Host "[+] MeshAgent 시뮬레이션 시작..." -ForegroundColor Cyan $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden Write-Host "[+] PsExec 시뮬레이션 시작..." -ForegroundColor Cyan # 실행 시뮬레이션을 위해 더미 명령을 사용합니다 Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Lateral Movement Simulation'" Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -ForegroundColor Green -
정리 명령:
# 더미 파일을 제거하고 프로세스를 중지하기 위한 정리 스크립트 Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료." -ForegroundColor Yellow