SOC Prime Bias: 위험

10 Jul 2026 18:09 UTC

UNC6692: SNOW 악성코드 생태계 탐구

Author Photo
SOC Prime Team linkedin icon 팔로우
UNC6692: SNOW 악성코드 생태계 탐구
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

UNC6692는 SNOW 악성코드 생태계를 전달하기 위해 다단계 사회 공학 캠페인을 사용하는 위협 행위자입니다. 이 작전은 Microsoft Teams 사칭과 이메일 폭탄을 결합하여 긴급성과 신뢰를 구축한 후 AWS S3 버킷을 통해 악성 페이로드를 전달합니다. 이 모듈형 도구 키트에는 브라우저 확장, Python 기반 터널링 유틸리티, 전체 도메인 침해를 지원하는 백도어가 포함되어 있습니다.

조사

조사는 UNC6692가 이메일 플러딩을 통해 인위적인 운영 위기를 만들고 IT 지원으로 가장하여 Microsoft Teams를 통해 피해자에게 연락한 캠페인을 설명합니다. 분석가들은 SNOWBELT, SNOWGLAZE, SNOWBASIN을 중심으로 구축된 배포 체인을 식별했습니다. 침입은 궁극적으로 도메인 컨트롤러를 침해하고 데이터를 탈취하는 것으로 이어졌습니다 NTDS.dit 데이터베이스.

완화

방어자는 외부 Microsoft Teams 접속을 제한하고 헬프데스크 스타일 상호작용에 대한 엄격한 신원 확인을 강제해야 합니다. 또한 조직은 비정상적인 AWS S3 활동을 모니터링하고 AutoHotkey와 이동형 Python 런타임 실행을 제어해야 합니다. 추가로, Chromium 브라우저 확장을 감사하고 무단 WebSocket 터널링을 감시하면 탐지를 개선할 수 있습니다.

반응

이 활동이 탐지되면, 보안 팀은 영향을 받은 시스템을 격리하고 최근 설치된 모든 브라우저 확장을 검토해야 합니다. 조사관은 비정상적인 아웃바운드 SOCKS 또는 WebSocket 트래픽을 분석하고 내부 포트 스캐닝을 찾아보아야 합니다 135, 445, 그리고 3389. 추가적인 측면 이동을 막기 위해 관리용 RDP 세션과 LSASS 접근 시도를 즉시 검토해야 합니다.

공격 흐름

## 시뮬레이션 실행

전제 조건: 원격 측정 및 기준 사전 비행 점검이 성공해야 합니다.

이론적 근거: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대적 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 설명은 식별된 TTP를 직접 반영해야 하며, 탐지 논리에 기대되는 정확한 원격 측정을 생성하기 위한 것입니다. 추상적이거나 관련 없는 예는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령: 공격자는 초기 액세스를 얻었으며 이제 SNOWBASIN 악성코드 프레임워크를 사용하여 명령 및 제어(C2)를 설정하고 로컬 정찰을 수행하려고 합니다. 단순 서명 기반 안티바이러스를 피하기 위해, 악성코드는 powershell.exe 를 호출하여 인코딩되고 난독 처리된 명령 블록을 실행합니다. 이 명령 블록은 UNC6692 위협 행위자의 행동을 모방하여 2차 페이로드를 다운로드하고 메모리 내에서 실행되도록 설계되었습니다.

  • 회귀 테스트 스크립트:

    # SNOWBASIN 스타일 PowerShell 실행의 시뮬레이션
    # 이 스크립트는 탐지 규칙을 트리거하기 위해 base64로 인코딩된 명령을 실행합니다
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN 시뮬레이션: C2 설정 중...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • 정리 명령:

    # 시뮬레이션 스크립트에 의해 생성된 지속적인 아티팩트가 없습니다.
    # 생성된 모든 임시 파일은 제거되어야 합니다:
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue