SOC Prime Bias: 심각

10 Aug 2026 17:21 UTC

UAC-0145, 채용을 주제로 한 사회공학 기법으로 피해자를 노리다

Author Photo
SOC Prime Team linkedin icon 팔로우
UAC-0145, 채용을 주제로 한 사회공학 기법으로 피해자를 노리다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

UAC-0145 위협 행위자 클러스터는 채용 플랫폼을 통해 IT 전문가를 대상으로 한 고급 사회공학 캠페인을 진행하고 있습니다. 공격자는 IT 회사와 인사 담당자를 사칭하여 피해자를 기술 면접에 유도하고, 이 과정에서 악성 VPN 클라이언트를 설치하도록 합니다. 이러한 수정된 WireGuard 클라이언트는 연결이 수립된 후 무단 PowerShell 또는 셸 명령을 실행하도록 설계되었습니다.

조사

조사 결과, 공격자는 사기성 구인 공고와 Zoom 미팅을 사용하여 대상과의 신뢰를 구축하는 것으로 나타났습니다. 피해자에게는 SourceForge에 호스팅된 SopraVPN이라는 수정된 VPN 클라이언트가 제공됩니다. 이 클라이언트는 명령을 은폐하기 위해 맞춤형 BASE64 알파벳 및 AES-256-GCM 암호화를 사용합니다. 이후, 이 클라이언트는 Windows의 예약 작업을 통해 페이로드 전달을 트리거합니다. cURL Linux에서의 명령입니다.

완화

조직, 특히 통신 및 IT 회사는 관리되는 장치에서만 기업 자원에 접근을 허용해야 합니다. 의심스러운 활동을 식별하기 위해 강력한 엔드포인트 탐지 및 대응(EDR) 솔루션을 배포하는 것이 필수입니다. 지속적인 엔드포인트 모니터링과 관리 장치 정책의 엄격한 실행도 개인 시스템에서의 무단 접근 위험을 줄일 수 있습니다.

대응

수상한 활동이 감지되면 영향을 받은 시스템을 격리하고 악성 클라이언트와 관련된 모든 VPN 자격 증명을 폐기해야 합니다. 분석가는 PowerShell 또는 cURL 예약 작업을 검색하고 알려지지 않은 VPN 인프라에 대한 비정상 연결을 조사해야 합니다. 채용 관련 통신도 사칭이나 사기 구인 제안의 징후가 있는지 검토해야 합니다.

공격 흐름

탐지

숨겨진 PowerShell 명령줄을 통한 실행 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 10일

예약 작업 생성 가능성 (powershell을 통해)

SOC Prime 팀
2026년 8월 10일

Powershell을 사용한 예약 작업 생성 가능성 (powershell을 통해)

SOC Prime 팀
2026년 8월 10일

수상한 Powershell 문자열 (powershell을 통해)

SOC Prime 팀
2026년 8월 10일

시스템 디렉토리에 파일 쓰기 (cmdline을 통해)

SOC Prime 팀
2026년 8월 10일

이진/스크립트/폴더에 대한 위험한 권한이 설정됨 (cmdline을 통해)

SOC Prime 팀
2026년 8월 10일

표준 도구를 통한 원격 파일 업로드/다운로드 (cmdline을 통해)

SOC Prime 팀
2026년 8월 10일

WireGuard VPN 인터페이스 구성에 대한 의심스러운 접근 (file_event를 통해)

SOC Prime 팀
2026년 8월 10일

IOCs (HashSha256) 탐지: UAC-0145에 의한 사회공학: 채용 과정 중 손상

SOC Prime AI 규칙
2026년 8월 10일

IOCs (HashSha1) 탐지: UAC-0145에 의한 사회공학: 채용 과정 중 손상

SOC Prime AI 규칙
2026년 8월 10일

IOCs (HashMd5) 탐지: UAC-0145에 의한 사회공학: 채용 과정 중 손상

SOC Prime AI 규칙
2026년 8월 10일

IOCs (SourceIP) 탐지: UAC-0145에 의한 사회공학: 채용 과정 중 손상

SOC Prime AI 규칙
2026년 8월 10일

IOCs (DestinationIP) 탐지: UAC-0145에 의한 사회공학: 채용 과정 중 손상

SOC Prime AI 규칙
2026년 8월 10일

가짜 IT 기업 도메인 및 수정된 VPN 클라이언트를 통한 잠재적 손상 [웹 서버]

SOC Prime AI 규칙
2026년 8월 10일

수정된 VPN 클라이언트를 통한 수상한 PowerShell 실행 [Windows Powershell]

SOC Prime AI 규칙
2026년 8월 10일

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적대적 기술 (TTP)의 정확한 실행을 상세히 설명합니다. 명령과 내러티브는 반드시 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하도록 목표를 삼아야 합니다. 추상적이거나 관련 없는 예제는 오진을 초래할 것입니다.

  • 공격 내러티브 & 명령: 공격자는 VPN 클라이언트를 통해 지속성 및 실행을 달성하고자 합니다. WireGuard 구성 파일을 수정하여 PostUp 명령을 포함합니다. 이 명령은 powershell.exe 커스텀 복호화 루틴을 모방하기 위해 명령줄과 함께 호출됩니다. 특정 탐지 논리를 유발하기 위해 명령에는 문자열 runScriptCommand 와 특정 식별자 대칭키 and BASE64, AES-256-GCM 키가 필요한 페이로드를 시뮬레이션하여 포함합니다.

  • 회귀 테스트 스크립트:

    # 악성 WireGuard PostUp 명령 실행 시뮬레이션
    # 이 명령은 탐지 논리와 일치하도록 구체적으로 설계되었습니다:
    # 1. 'runScriptCommand'를 포함합니다
    # 2. 'SymmetricKey'를 포함합니다
    # 3. 'BASE64'를 포함합니다
    
    $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`""
    
    Write-Host "[+] 악성 VPN PostUp 명령 시뮬레이션 중..." -ForegroundColor Cyan
    Invoke-Expression $maliciousCommand
    Write-Host "[+] 시뮬레이션 명령 실행됨." -ForegroundColor Green
  • 정리 명령:

    # 이 시뮬레이션 스크립트에서는 실제 지속성이 생성되지 않습니다, 
    # 명령은 현재 세션에서 한 번만 실행됩니다.
    # 스크립트가 구성 파일을 수정했다면, 여기에서 복원했을 것입니다.
    Write-Host "[+] 시뮬레이션 환경 정리 중..." -ForegroundColor Yellow