UAT-10147이 SPECTRE를 이용하여 플랫폼 간 지속성 및 회피 수행
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
UAT-10147은 중국어를 사용하는 위협 행위자로, 다중 플랫폼의 정교한 사후 개발 생태계를 운영하고 있습니다. 툴킷에는 SPECTRE 크로스 플랫폼 백도어, Specter Linux 루트킷, BadIIS와 같은 SEO 사기 도구가 포함되어 있습니다. 이 행위자는 또한 자신의 취약한 드라이버(BYOVD, Bring Your Own Vulnerable Driver)를 사용하여 EDR 보호 기능을 비활성화하는 고급 기술을 사용하며, AI 지원 개발 워크플로우를 통합합니다.
조사
Cisco Talos는 복구된 소스 코드와 악성코드 샘플을 분석하여 UAT-10147의 도구 진화를 추적했습니다. 이 조사는 Linux 루트킷 내의 AI 지원 코드 생성 징후와 BadIIS 악성코드의 독특한 개발 아티팩트를 확인했습니다. 연구자들은 또한 SPECTRE 임플란트의 명령 구조, 삽입 기술 및 커널 수준 방어 회피 기능을 문서화했습니다.
완화 방안
조직은 인터넷에 노출된 IIS 및 Linux 서버를 강화하고 RTCore64.sys and DBUtil_2_3.sys와 같은 알려진 취약 드라이버의 배포를 모니터링해야 합니다. 강력한 EDR 구성은 승인되지 않은 커널 모듈 로딩과 의심스러운 systemd 서비스 생성 모니터링을 포함해야 합니다. 웹 서버 방어에는 승인되지 않은 ASHX 핸들러 감사와 다음과 같은 예상치 못한 HTTP 헤더에 대한 감사가 포함되어야 합니다. X-ID.
대응
UAT-10147 활동이 감지되면 감염된 IIS 또는 Linux 서버를 즉시 격리하여 횡적 이동을 제한해야 합니다. 대응자는 커널 무결성에 대한 포렌식 분석을 수행하고 승인되지 않은 NTFS 대체 데이터 스트림을 찾아야 합니다. 시스템 로그도 등록부 하이브 덤프나 자격 증명 관리자 열거를 통한 잠재적 자격 증명 도난 및 의심스러운 서비스 설치를 검토해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
의심스러운 Cmdkey 사용(명령줄 통해)
트래픽이 드문 최상위 도메인(TLD)으로의 DNS 요청을 통한 의심스러운 커맨드 및 컨트롤
Linux 호스트에서 숨겨진 파일 생성됨 (파일 이벤트 통해)
SPECTRE 레지스트리 수정 탐지 [Windows 레지스트리 이벤트]
SPECTRE DLL 및 프로세스 주입 탐지 [Windows 프로세스 생성]
SPECTRE Linux 변종 쉘 명령 실행 및 커널 모듈 로딩 탐지 [Linux 프로세스 생성]
시뮬레이션 실행
전제 조건: 텔레메트리 및 베이스라인 사전 비행 검사를 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 촉발하기 위한 적의 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 설명은 발견된 TTP를 직접 반영하고 탐지 로직에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예제는 진단 오류를 초래할 것입니다.
-
공격 서사 및 명령: 적은 웹 취약점을 이용해 초기 액세스를 획득했습니다. 깊은 지속성을 수립하고 탐지를 피하기 위해 루트킷을 배포하려 합니다. 공격자는 먼저 셸을 생성하여 세션을 안정화합니다. 그런 다음 실행 중인 보안 모니터링 프로세스가 있는지 확인하기 위해
ps을 실행합니다. 마지막으로insmod를 사용하여 더미 커널 모듈을 로드하여 SPECTRE 변종의 커널 동작을 원격 제어할 수 있도록 변경하는 방법을 모방합니다. -
회귀 테스트 스크립트:
#!/bin/bash # SPECTRE Linux 변종 시뮬레이션 스크립트 echo "[+] SPECTRE Linux 변종 시뮬레이션 시작..." # 1. 셸 실행 시뮬레이션(선택 셸) echo "[+] 단계 1: 셸 명령 실행 중..." /bin/sh -c "echo '셸 액세스 수립됨'" # 2. 프로세스 탐지 시뮬레이션(선택 ps) echo "[+] 단계 2: 프로세스 탐지 수행 중..." ps -ef | grep "simulation" # 3. 커널 모듈 로딩 시뮬레이션(선택 커널 모듈) # 참고: 이 작업에는 sudo가 필요합니다. 더미 모듈을 로드하거나 명령을 시뮬레이션하도록 하겠습니다. # 시스템 충돌을 피하기 위해 존재하지 않는 모듈 이름을 사용하며 # 'insmod' 명령 줄 텔레메트리를 생...... -
정리 명령:
# 시스템 불안정을 피하기 위해 비존재 모듈 이름을 사용했으므로 정리가 최소화되었습니다. # 실제 모듈을 로드했다면 다음을 사용하십시오: # sudo rmmod spectre_rootkit_test echo "[+] 정리: 커널에 영구적인 변화가 없습니다."