마록스 랜섬웨어 탐지: MS-SQL 서버를 악용한 공격 증가

사이버 수비수들은 Mallox 랜섬웨어를 퍼트리는 최근 사이버 공격 급증을 관찰했습니다. 2년 동안 랜섬웨어 운영자들은 MS-SQL 서버를 초기 접근 벡터로 악용하여 감염을 확산시켰습니다. Mallox 랜섬웨어 탐지 Mallox 랜섬웨어 갱의 활동이 증가하고 그들의 공격의 영향과 범위를 확장하려는 야망과 함께, 사이버 수비수들은 관련 위협에 앞서기 위해 초응답성을 필요로 합니다. 집단 사이버 방어를 위해 SOC Prime 플랫폼을 활용함으로써, 보안 […]

CAPIBAR 및 KAZUAR 악성코드 감지: Turla 일명 UAC-0024 또는 UAC-0003이 우크라이나를 대상으로 사이버 첩보 캠페인 개시

적어도 2022년부터 UAC-0024로 추적된 해킹 집단은 우크라이나 방위군을 대상으로 일련의 공격 작전을 수행하고 있습니다. 이 그룹의 사이버 스파이 활동은 주로 CAPIBAR 멀웨어를 활용한 정보 수집에 중점을 두고 있습니다. 공격자의 TTP와 Kazuar라는 또 다른 멀웨어의 사용이 발견됨에 따라, 이 적대적 활동은 악명 높은 Turla APT 그룹과 연관될 수 있으며, 이 그룹은 러시아 연방 보안 서비스의 지원을 […]

LOLBins이란 무엇인가?

LOLBins, 또는 “Living off the Land Binaries”라고도 불리는 것은 운영 체제의 정당한 명령과 사전 설치된 실행 파일을 사용하여 악의적인 활동을 수행하는 바이너리입니다. LOLBins는 로컬 시스템 바이너리를 사용하여 감지를 우회하고, 악성 코드를 전달하며, 탐지를 피합니다. LOLBins를 활용하면, 공격자는 GitHub, Amazon S3 스토리지, Dropbox, Google Drive 등과 같은 정당한 클라우드 서비스를 사용하고 파일리스 멀웨어를 사용하여 더욱 눈에 […]

UAC-0010, 일명 Armageddon APT 공격 탐지: 우크라이나를 겨냥한 그룹의 지속적인 공격 작전 개요

러시아의 우크라이나에 대한 전면적인 침공 이후, 공격자의 공세 병력은 수천 건의 표적 사이버 공격을 우크라이나에 가했습니다. 가장 지속적인 위협 중 하나는 악명 높은 사이버 첩보 갱단으로 추적된 UAC-0010 (Armageddon)에 속합니다. 이 기사는 2023년 7월 현재 피싱 공격 벡터를 주로 악용한 이 그룹의 대항 활동에 대한 개요를 관련 CERT-UA 연구에 근거하여 제공합니다.  UAC-0010 (Armageddon APT) 공격 […]

탐지 엔지니어링이란 무엇인가?

위협 탐지 엔지니어링(DE)은 처음에는 복잡하게 느껴질 수 있습니다. 사건이나 비정상적인 활동의 탐지를 넘어선 것입니다. DE 프로세스에는 사건 대응이나 디지털 포렌식에 더 적용 가능한 상태와 조건을 감지하는 것이 포함됩니다. 플로리안 로스가 그의 블로그에서 언급한 것처럼, 탐지 엔지니어링의 정의는 “진행 중인 작업으로 간주되어야 합니다.” 이러한 보안 작업은 위협 행위자들이 사용하는 전술, 기술 및 절차를 이해하고 그 지식을 […]

SmokeLoader 탐지: UAC-0006 그룹, 우크라이나를 대상으로 새로운 피싱 캠페인 시작

주의! 사이버 방어자들은 감염 체인이 악성 VBS 파일을 열어 트리거되며 확산을 초래하는 송장 관련 이메일 제목을 이용한 새로운 피싱 공격 물결을 알림 받았습니다. SmokeLoader 멀웨어 가 영향을 받은 기기에서 발생하고 있습니다. 조사에 따르면, 이 악성 활동은 재정적 동기를 가진 UAC-0006 해킹 그룹 과 관련이 있으며, 이는 이전에도 동일한 악성 스트레인 및 피싱 공격 벡터를 사용하여 […]

Storm-0978 공격 탐지: 러시아 관련 해커들이 CVE-2023-36884를 악용하여 국방 및 공공 부문 조직을 겨냥한 백도어를 확산시킴

사이버 보안 연구자들이 러시아가 지원하는 Storm-0978 aka DEV-0978 그룹이 새로 시작한 공격 작전을 공개했습니다. 이 그룹은 또한 RomCom으로 추적됩니다 이들과 연관된 악성 백도어의 이름에 기반하여입니다. 이 캠페인에서는 해커들이 유럽과 북미의 방위 조직 및 공공 기관을 대상으로, RCE 취약점 CVE-2023-36884와 우크라이나 세계 의회 관련 미끼를 악용하여 피싱 공격 벡터를 활용하고 있습니다. Storm-0978 공격 탐지 우크라이나와 그 […]

BlackCat aka ALPHV 공격 탐지: 해커들이 악성 광고를 악용하여 악성코드를 퍼뜨리고 SpyBoy Terminator를 활용하여 보안 보호를 저해하다

사이버 보안 연구자들은 악명 높은 BlackCat aka ALPHV 랜섬웨어 갱단에 의해 속하는 새로운 악성 활동의 흔적을 발견했습니다. 공격자 캠페인은 합법적인 회사의 복제된 웹 페이지를 통해 악성 소프트웨어를 배포하는 것을 포함하며, 여기에는 인기 있는 WinSCP 파일 전송 서비스의 웹 페이지도 포함됩니다. BlackCat은 또한 SpyBoy Terminator를 악성 소프트웨어 방어를 방해하기 위한 공격 목적으로 사용하는 것도 관찰되었습니다. 복제된 […]

PicassoLoader and njRAT Detection: UAC-0057 Hackers Perform a Targeted Attack Against Ukrainian Public Entities

사이버 보안 연구자들은 악성 매크로가 포함된 XLS 파일을 활용하여 우크라이나 공무원들을 대상으로 한 UAC-0057 그룹의 새로운 표적 사이버 공격을 경고합니다. PicassoLoader 악성 소프트웨어. 이 악성 로더는 추가로 다른 악성 코드 스트레인을 투하할 수 있으며, 이는 njRAT 로 감염을 더욱 확산합니다. UAC-0057 해커에 의한 PicassoLoader 및 njRAT 악성 소프트웨어 배포: 공격 설명 2023년 7월 7일, CERT-UA […]

MAGICSPELL 악성코드 탐지: UAC-0168 해커, 우크라이나의 나토 가입 문제를 피싱 미끼로 사용해 목표 공격 수행

CERT-UA 연구원들은 최근에 우크라이나 세계 대회 웹사이트의 영어 버전의 사기성 복사본을 발견했습니다. https://www.ukrainianworldcongress.org/ 위조된 웹 자원은 열릴 경우 감염 체인을 유발하는 몇 가지 DOCX 문서를 포함하고 있습니다. 공격 체인의 결과로, 해커들은 감염을 더욱 확산시키기 위해 다운로드, 해독 및 다른 로더를 실행하려는 MAGICSPELL 페이로드를 배포할 수 있습니다. 식별된 악성 활동은 UAC-0168로 추적되고 있습니다. UAC-0168 표적 공격 […]