Elastic Stack 플랫폼에서 WAF가 식별한 네트워크 스파이크 탐지하기

FTP, SSH 또는 HTTPS에서 교통량 기준선 이상을 조사하는 동안 찾을 수 있는 흥미로운 사례가 많이 있습니다. 이 가이드는 “Imperva WAF – Kibana 대시보드, Watchers 및 ELK 스택 용 머신 러닝” 컨텐츠 팩을 사용하여 WAF에 의해 단일 IP에서 단일 웹 애플리케이션으로 식별된 공격의 비정상적인 급증을 감지하는 방법을 설명합니다. Elastic Stack의 네트워크 급증 감지를 위한 컨텐츠 팩 […]

CVE-2023-4634 Detection: Unauthenticated RCE Vulnerability in WordPress Media Library Assistant Plugin

보안 연구원들은 CVE-2023-4634로 지정된 심각한 취약점에 대해 경고를 발표했으며, 이 취약점은 전 세계적으로 70,000개 이상의 워드프레스 사이트에 영향을 미치고 있습니다. 이 취약점은 워드프레스 커뮤니티 내에서 매우 인기가 높고 널리 사용되는 플러그인인 워드프레스 미디어 라이브러리 어시스턴트 플러그인의 보안 결함에서 비롯됩니다. 이 취약점은 이미 야생에서 악용되고 있으며, 개념 증명 익스플로잇의 이용 가능성이 높아짐에 따라 워드프레스 생태계 전반에 […]

SOC Prime 솔루션을 갖춘 금융 산업의 사이버 보안 강화

세계 경제의 핵심인 금융 부문은 최근 몇 년간 점점 더 디지털화되었습니다. 이 변화는 효율성과 편리함을 가져다주지만, 금융 기관을 수많은 사이버 보안 문제에 노출시키기도 합니다. 고도화된 해커 집단부터 기회를 노리는 개인까지 다양한 위협 행위자들이 금융 부문을 지속적으로 타겟으로 삼아 취약점을 악용하여 경제적 이득을 취하려고 합니다. 금융 부문에 대한 사이버 위협 환경 개요 금융 산업은 기술 의존도 […]

APT28 피싱 공격 탐지: 해커들이 우크라이나 에너지 부문을 대상으로 Microsoft Edge 다운로드 관리 프로그램, TOR 소프트웨어 및 Mockbin 서비스를 원격 관리에 사용

2023년 가을 초, 러시아 지원을 받는 APT28 해킹 그룹 이 우크라이나의 전력 산업 부문의 중요 인프라를 목표로 사이버 위협 무대에 다시 등장했습니다.  CERT-UA는 최근 보안 공지를 발표했습니다. 가짜 발신자 이메일 주소에서 피싱 공격을 다루며, 이 이메일에는 악성 아카이브 링크가 포함되어 있습니다. 이 링크를 따르면 유도 이미지와 CMD 파일이 포함된 무기화된 ZIP 아카이브를 다운로드하게 되며, 이는 […]

QRadar용 콘텐츠 팩 설치 및 구성

이 가이드는 SOC Prime 플랫폼에서 사용할 수 있는 “SOC Prime – Sigma Custom Event Properties” 콘텐츠 항목의 권장 예제를 기반으로 QRadar에 대한 콘텐츠 팩을 배포하는 방법을 설명합니다. 이 추천 콘텐츠 팩에는 Sigma 번역에서 사용되는 확장된 사용자 지정 이벤트 속성이 포함되어 있습니다. 참고:SOC Prime는 다음을 설치하는 것을 권장합니다 Sigma Custom Event Properties 콘텐츠 팩을 기본적으로 QRadar에 […]

CVE-2023-38831 탐지: UAC-0057 그룹이 Rabbit Algorithm을 통해 WinRAR 제로데이를 악용하여 PicassoLoader 변종 및 CobaltStrike Beacon을 유포

The UAC-0057 해킹 단체, 일명 GhostWriter가 2023년 4월부터 8월 사이에 들에서 익스플로잇된 CVE-2023-38831로 추적되는 WinRAR 제로데이를 악용하여 사이버 위협 무대에 다시 등장하게 됩니다. CVE-2023-38831의 성공적인 익스플로잇은 공격자가 대상 시스템을 PicassoLoader 변종과 Cobalt Strike Beacon 악성코드로 감염시킬 수 있게 합니다. 특히, 두 악성 변종은 2023년 여름에 우크라이나 정부 및 교육 부문을 대상으로 한 이전 공격에서 UAC-0057에 […]

Junos OS 취약점 악용 탐지: 해커들이 POC 공개 후 Juniper 장치를 악용하여 CVE-2023-36844 원격 코드 실행 취약점을 통한 버그 체인 활용

적대자들이 CVE-2023-36844, CVE-2023-36845, CVE-2023-36846, CVE-2023-3684로 추적되는 Junos OS의 J-Web 컴포넌트에서 새로 발견된 네 가지 RCE 보안 취약점을 무기화 하고 있습니다. 식별된 취약점은 함께 연결될 수 있어 공격자가 손상된 인스턴스에서 임의의 코드를 실행할 수 있습니다. Juniper JunOS 취약점을 연결하는 PoC 공격 코드의 공개 후, 사이버 방어자들은 관련된 공격 시도를 경각심 있게 인식하고 있습니다. CVE-2023-36844 RCE 체인 […]

UAC-0173 공격: 우크라이나 사법 기관 및 공증인에 AsyncRAT 악성코드 대규모 타겟팅

사이버 보안 전문가들은 우크라이나의 공공 및 민간 부문을 대상으로 하는 악성 활동의 큰 증가를 관찰하고 있으며, 가해 세력은 종종 피싱 공격 벡터 에 의존하여 침입을 진행합니다.  CERT-UA 는 우크라이나의 사법 기관과 공증인을 대상으로 하는 진행 중인 악성 캠페인에 대해 사이버 방어자에게 알립니다. 공식 문서로 위장한 유혹 주제와 악성 첨부 파일을 대량으로 배포하는 이메일을 통해 UAC-0173으로 […]

SOC Prime 디스코드: 모든 사이버 방어자가 전문 지식을 공유하며 혜택을 누릴 수 있는 단일 커뮤니티에 참여하세요

2023년 2월, SOC Prime는 야심 찬 사이버 보안 애호가와 숙련된 전문가를 한곳에 연결하는 Discord 서버 커뮤니티를 시작했습니다. 이 커뮤니티는 전 세계에서 가장 큰 오픈 소스 허브로서, 위협 헌터, CTI 및 SOC 분석가, 탐지 엔지니어를 위한 공간 — 사이버 보안에 진정한 열정을 가진 누구나 참여할 수 있습니다. 현재 우리의 Discord 서버에는 1,500명 이상의 사용자가 참여하고 있으며, […]

Detect Cuba Ransomware Threat Group Infections: New Tooling Applied in Attacks Against Critical Infrastructure Organizations in the U.S.

2019년부터 활동해 온, Cuba 랜섬웨어 운영자들은 공격 방법을 지속적으로 발전시키고 멈추지 않을 것 같습니다. 가장 최근 미국과 라틴 아메리카의 조직에 대한 악성 작전은 새로운 도구와 오래된 도구의 조합에 의존합니다. 특히, Cuba 운영자들은 Veeam 익스플로잇(CVE-2023-27532)을 공격 도구 세트에 추가하여 대상 사용자의 민감한 데이터를 획득합니다.CVE-2023-27532)를 공격 도구에 추가하여 대상 사용자로부터 민감한 정보를 얻습니다. Cuba 랜섬웨어 그룹 공격 […]