• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  Malware  / 이중 작용, 삼중 감염 및 새로운 RAT: 인도 방위에 대한 SideCopy의 지속적인 타겟팅
이중 작용, 삼중 감염 및 새로운 RAT: 인도 방위에 대한 SideCopy의 지속적인 타겟팅
15 6월 2023

이중 작용, 삼중 감염 및 새로운 RAT: 인도 방위에 대한 SideCopy의 지속적인 타겟팅

Written by 사트윅 람 프라키
사트윅 람 프라키
Malware

회사 개요

인도 국방 분야를 표적으로 하는 SideCopy APT의 새로운 공격 캠페인이 발견되었습니다. 이 그룹은 피싱 이메일 첨부 파일과 URL을 감염 경로로 사용하여 악성 아카이브 파일을 다운로드하고, 두 가지 액션 RAT 페이로드와 새로운 .NET 기반 RAT을 배포합니다. 세 가지 테마를 사용하는 감염 경로가 있습니다. 하나는 국방 조달 절차(DPP)의 일부인 DRDO의 "Invitation Performa"이며, 다른 하나는 허니트랩 미끼이며, 다른 하나는 "해외 파견 장교 선발" 테마를 사용하는 인도군입니다.

DRDO의 한 고위 과학자가 파키스탄 요원들에게 기밀 정보를 유출한 혐의로 체포되면서 현재 진행 중인 이 캠페인이 세상에 알려졌습니다. "허니 트랩"은 페이스북, 트위터, 왓츠앱 등 소셜 미디어 플랫폼에서 크게 증가했으며, 수백만 개의 불법 계정이 봇이나 미끼로 사용되었습니다.

마찬가지로, 2023년 4월에도 DRDO를 대상으로 동일한 감염 경로가 활용되었는데, KXNUMX 미사일 청정실에 대한 "HVAC 공조 설계 기준 보고서"라는 미끼 주제가 사용되었습니다. 같은 달에 사용된 또 다른 주제는 "JCO 및 OR에 대한 위험 및 고난 수당 지급에 대한 자문"이었습니다. XNUMX월에도 국방부를 대상으로 "인도군 의료 관계자들과 함께하는 사우디아라비아 대표단"이라는 주제로 미끼 주제가 사용되었습니다.

SideCopy는 2019년에 발견된 이후 지속적으로 인도 국방부(군대 및 군대)를 표적으로 삼은 것으로 알려져 있습니다.

중요한 발견들

  • 세 가지 감염 사슬이 elfinindia[.]com 도메인에 호스팅된 동일한 페이로드로 이어집니다.
  • 감염 경로는 아래와 같습니다. 아카이브 파일에는 각각 DOCX, PNG, PDF로 위장한 악성 바로가기(LNK) 파일이 포함되어 있습니다. LNK 파일은 MSHTA가 해당 도메인의 원격 HTA 파일을 실행하도록 유도합니다.

그림 1 – 감염 과정

  • Action RAT의 두 가지 변형과 18개의 C2 명령을 지원하는 새로운 .NET 기반 RAT가 배포된 것이 관찰되었습니다.
  • Action RAT는 데스크톱, 문서, 다운로드 디렉터리 내의 모든 문서와 이미지를 유출하는 더 큰 변종을 다운로드하고 실행합니다. 두 RAT 모두 정식 'credwiz.exe' 파일을 사용하여 사이드로드됩니다.
  • C2 인프라는 흔히 발견되는 알려진 호스트 이름을 가지고 있으며, 모든 TTP는 수년에 걸쳐 SideCopy의 알려진 감염을 직접적으로 가리킵니다.

제품 개요

올해 SideCopy는 특히 인도 국방 분야를 집중적으로 공격하고 있습니다. 동일한 공격 수법으로 스피어 피싱 과 허니트랩을 통해 피해자를 유인합니다. 파키스탄 공격자들이 국방 인력을 유인하기 위해 허니트랩을 점점 더 많이 사용하고 있는 만큼, 이로 인한 피해 규모가 상당할 것으로 예상됩니다. 따라서 이를 근절하기 위한 필요한 조치를 취하는 것이 시급합니다. 파키스탄을 비롯한 전 세계 여러 위협 행위자들이 허니트랩을 사용하고 있으며, 최근에는 이러한 사이버 스파이 활동을 통해 정보를 탈취하는 사례가 발견되었습니다. 최신 감염 경로에 대한 심층 분석 및 이전 변종과의 비교는 백서에서 확인할 수 있습니다.

IOC

아카이브
05eb7152bc79936bea431a4d8c97fb7b 개인.zip
4c926c0081f7d2bf6fc718e1969b05be Performa의 피드백.zip
db49c75c40951617c4025678eb0abe90 Asigma 22년 23월 XNUMX일자.zip
LNK
1afc64e248b3e6e675fa31d516f0ee63 개인 사진.png.lnk
49f3f2e28b9e284b4898fafa452322c0 Performa의 피드백.docx.lnk
becbf20da475d21e2eba3b1fe48148eb Asigma 날짜: 22월 23일, XNUMX일 .pdf.lnk
HTA
FCD0CD0E8F9E837CE40846457815CFC9 xml.hta
BEC31F7EDC2032CF1B25EB19AAE23032 d.hta (체인-1)
C808F7C2C8B88C92ABF095F10AFAE803 d.hta (체인-2)
4559EF3F2D05AA31F017C02ABBE46FCB d.hta (체인-3)
F20267EC56D865008BA073DB494DB05E Auto_tcp.hta
4F8D22C965DFB1A6A19B8DB202A24717 Auto_tcp.hta
DLL
86D4046E17D7191F7198D506F06B7854 preBotHta.dll(1단계)
28B35C143CF63CA2939FB62229D31D71 preBotHta.dll(2단계)(새로운 RAT)
582C0913E00C0D95B5541F4F79F6EDD5 preBotHta.dll(3단계)
8f670928bc503b6db60fb8f12e22916e DUser.dll(작업 RAT)
13D4E8754FEF340CF3CF4F5A68AC9CDD DUser.dll(작업 RAT)
5D5B1AFF4CBE03602DF102DF8262F565 DUser.dll(작업 RAT)
BAT
D95A685F12B39484D64C58EB9867E751 테스트.bat
BDA677D18E98D141BAB6C7BABD5ABD2B 테스트.bat
기타
5580052F2109E9A56A77A83587D7D6E2 디.txt
E5D3F3D0F26A9596DA76D7F2463E611B h.txt
도메인
엘피인디아[.]닷컴 호스팅된 악성 파일
IP
144.126.143[.]138:8080

144.126.143[.]138:9813

66.219.22[.]252:9467

209.126.7[.]8:9467

C2
URL
hxxps://elfinindia[.]com/wp-includes/files/
hxxps://elfinindia[.]com/wp-includes/files/pictures/personal/Personal.zip
hxxps://elfinindia[.]com/wp-includes/files/pictures/man/d.hta
hxxps://elfinindia[.]com/wp-includes/files/man/d.hta
hxxps://elfinindia[.]com/wp-includes/files/fa/d.hta
hxxps://elfinindia[.]com/wp-includes/files/oth/hl/h.txt
hxxps://elfinindia[.]com/wp-includes/files/oth/dl/d.txt
hxxps://elfinindia[.]com/wp-includes/files/oth/av/
PDB
E:\Packers\CyberLink\최신 소스\멀티스레드 프로토콜 아키텍처\사이드 프로젝트\첫 번째 단계\HTTP Arsenal Main\Clinet\앱\릴리스\app.pdb
EXE(합법적)
9B726550E4C82BBEB045150E75FEE720 cdrzip.exe / cridviz.exe
미끼 파일
C5C2D8EB9F359E33C4F487F0D938C90C 초대장 Performa vis a vis feedback.docx
2461F858671CBFFDF9088FA7E955F400 myPic.jpeg
D77C15419409B315AC4E1CFAF9A02C87 2696 – 22년 23월 XNUMX일.pdf

 

 

 이전 포스트종단 간 가시성을 통해 보안 운영을 대폭 강화하세요.
다음 포스트  더 깊이 파고들기: ...에서 발견된 또 다른 XSS 취약점 분석
사트윅 람 프라키

Sathwik Ram Prakki 소개

사트윅 람 프라키는 퀵힐의 보안 연구소에서 보안 연구원으로 근무하고 있습니다. 그의 주요 관심 분야는 다음과 같습니다. Threat Intel보안, 위협 탐지 및 관련 주제에 대한 글쓰기...

Sathwik Ram Prakki의 기사 »

관련 게시물

  • '사일런트 로터 작전': 모스크바 정상회담을 앞두고 무인 항공 부문을 겨냥한 표적 공격

    2026 년 5 월 6 일
  • 맬웨어 캠페인은 SVG, 이메일 첨부 파일 및 CDN을 활용하여 BAT 스크립트를 통해 XWorm 및 Remcos를 제거합니다.

    2025 년 9 월 11 일
  • SVC의 새로운 스틸러가 등장하다

    2025 년 3 월 21 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (21) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관