• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  Malware  / Operation Oxidový: 정교한 악성코드 캠페인이 NATO 테마 미끼를 사용하여 체코 공무원을 표적으로 삼다
Operation Oxidový: 정교한 악성코드 캠페인이 NATO 테마 미끼를 사용하여 체코 공무원을 표적으로 삼다
28 XNUMX 월 2024

Operation Oxidový: 정교한 악성코드 캠페인이 NATO 테마 미끼를 사용하여 체코 공무원을 표적으로 삼다

Written by 수바지트 싱하
수바지트 싱하
Malware

Seqrite Labs APT-Team은 최근 체코 공화국을 대상으로 하는 공격 캠페인을 발견했습니다. 이 캠페인은 NATO와 체코 공화국 간의 관계를 겨냥한 여러 미끼를 사용하여 정부 및 군 관계자들을 표적으로 삼고 있습니다. 악성 코드 이 캠페인에는 로더부터 HavocC2로 알려진 잘 알려진 명령 및 제어 프레임워크, 수익성이 좋은 Rust로 프로그래밍된 Freeze까지 생태계가 참여합니다.야생에서 위협 행위자들이 널리 채택한 컴파일된 프로그래밍 언어입니다.

이 블로그에서는 분석 과정에서 발견한 캠페인의 정교함과 기술적 세부 사항을 살펴봅니다. 이 캠페인의 여러 단계를 살펴보겠습니다. 먼저 미끼 문서에 대한 심층 분석부터 시작하여, Rust 로더가 악성 DLL을 삽입하는 데 도움이 되는 악성 배치 및 LNK 페이로드를 살펴봅니다. 마지막으로 캠페인에 대한 최종 개요를 살펴보겠습니다.

초기 발견 

8월 4에th 2024년, 저희 팀은 VirusTotal 등 다양한 출처에서 악성 ZIP 파일을 발견하여 감염의 초기 원인으로 활용했습니다. 이 파일에는 PDF 및 LNK 파일 확장자를 가진 다양한 악성 코드가 포함되어 있었습니다. 다른 사이트에서도 동일한 파일이 발견되었습니다. 위협 연구원 바로 다음 날.

ZIP 파일에는 "라는 악성 LNK 파일이 포함되어 있습니다.NATO에서 체코 공화국의 중요성과 전망.pdf.lnk"라는 또 다른 악성 배치 스크립트를 실행하는 역할을 하는 "AdobeAcrobatReader.bat.” 이것은 미끼 문서 생성을 담당합니다.Postup_zmeny_hesla_z_IMO.pdf "그리고 "라는 위장된 PDF 파일의 이름을 바꿉니다.나토닥.PDF "이식 가능한 실행 파일로. 실행 시 시작 폴더에 복사되어 악성 페이로드의 지속성을 유지하는 메커니즘으로 작용합니다. 두 개의 미끼 문서를 살펴보겠습니다.

미끼 문서를 살펴보니 – 나 

첫 번째 문서인 Postup_zmeny_hesla_z_IMO.pdf를 살펴보면 제목이 체코어로 쓰여 있고 번역은 다음과 같습니다. “국방부 내부망 비밀번호 변경(IMO)” 영어 인치

미끼의 첫 페이지에는 hxxps://x.army.cz URL로 이동하여 비밀번호를 변경하는 방법이 나와 있습니다. 다른 페이지 이미지에는 적절한 비밀번호 길이 및 추측 가능한 비밀번호를 피하는 등 특정 지침을 준수하여 비밀번호를 변경하는 방법이 나와 있습니다.

이 미끼 문서의 마지막 페이지에는 "로컬 관리자를 위한 정보: hxxps://x[.]army[.]cz 페이지에 접근하려면 예외를 설정해야 합니다."라는 메시지와 함께 적절한 프록시 네트워크 설정 지침이 포함되어 있습니다. 전반적으로 이 미끼 문서는 대상에게 즉시 비밀번호를 변경하도록 유도하는 역할을 하며, 초기 ZIP 파일 이름과는 전혀 무관한 지침을 제공합니다.

미끼 문서 살펴보기 – II

이전 문서와 마찬가지로, 또 다른 미끼 문서가 있습니다. 바로 NATO에서 체코 공화국의 중요성과 전망입니다. 이 문서는 체코 공화국과 NATO 관계의 중요성에 대한 다양한 이유와 지정학적 이점 및 역사의 여러 측면을 명확하게 언급합니다.

다음 페이지에서는 현재의 안보 문제를 언급하고 번영, 성장, 그리고 현대화를 위해 모든 NATO 회원국 간의 관계 강화에 대해 논의합니다. 전반적으로 이 문서는 NATO와 체코 공화국 간의 관계와 목표를 다루고 있으며, 이는 이 문서가 처음 ZIP 파일의 이름과 관련이 있음을 시사합니다.

감염 사슬

기술 분석

분석을 네 가지 부분으로 나누어 보겠습니다.

1단계 – 악성 배치 및 LNK 스크립트.

ZIP 파일에는 "1.The importance of and outlook for the Czech Republic in NATO.pdf.lnk"라는 악성 LNK 파일이 포함되어 있습니다. 파일 내용을 살펴보면, 이 파일의 유일한 목적은 AdobeAcrobatReader.bat라는 또 다른 악성 배치 스크립트를 생성하는 것입니다.

악성 배치 스크립트를 분석한 결과, 다음과 같은 사실을 발견했습니다.

① 처음에 배치 스크립트는 첫 번째 미끼 문서를 화면에 생성합니다.

② 다음으로, 두 번째 미끼 문서와 실행 파일인 위장된 PDF의 속성을 변경합니다.

③ 그런 다음 위장된 PDF의 이름을 AdobeReader.exe로 바꾸고 xcopy를 사용하여 실행을 위해 시작 폴더로 복사합니다.

④ 마지막으로, 파일 속성을 수정하여 바로가기 파일과 페이로드 파일을 숨김, 읽기 전용, 시스템 파일로 설정합니다. 이를 통해 악성 LNK 파일과 관련 페이로드가 일반 사용자의 눈에 띄지 않고 무단 수정이나 삭제로부터 보호됩니다.

다음 섹션에서는 악성 페이로드를 살펴보겠습니다. 이 초기 단계부터 배치 스크립트와 LNK가 페이로드 배포를 담당했다는 것이 분명해졌습니다.

2단계 – 악성 Rust Loader.

ZIP 파일에 악성 x64 실행 파일 페이로드가 포함되어 있습니다.

초기 분석 중에 우리는 페이로드가 실제로 Rust 기반 로더라는 것을 발견했습니다. 고정Optiv의 연구원들은 중단된 프로세스, 직접 시스템 호출 등을 사용하여 EDR을 우회하는 등 레드팀 에뮬레이션 중심의 훈련을 위한 이 회피 툴킷을 개발했습니다. 다음으로, 우리는 해당 파일을 추가적인 리버스 엔지니어링 및 페이로드 추출을 위한 바이너리 분석 도구인 IDA로 이동했습니다.

코드를 살펴보면 로더가 수행되고 있음을 알 수 있습니다. ETW Patching이는 Freeze가 지원하는 기능 중 하나이기 때문입니다.

다음으로, 로더는 일시 중단 모드에서 notepad.exe 프로세스를 생성한 다음 메모리에서 NTDLL의 새 복사본을 로드하고 후크된 .text 섹션을 후크 해제된 NTDLL의 새 .text 섹션 복사본으로 바꿔 DLL의 언후킹을 수행합니다.

언후크킹 후 ETW를 다시 패치합니다.

마지막으로, Base64 디코딩과 LZMA 압축 해제를 통해 압축 및 인코딩된 셸코드를 얻습니다.

이제 셸코드가 디코딩되면 AES/RC4와 같은 암호 알고리즘을 사용하여 복호화합니다. 셸코드가 NTAPI를 사용하여 복호화되면 메모리에 기록됩니다.

다음으로, NTAPI에 중단점을 설정하여 로더에서 셸코드를 추출합니다. 셸코드는 악성 Havoc DLL로 밝혀졌는데, 다음 섹션에서 자세히 살펴보겠습니다.

3단계 – 악의적인 파괴 악마. 

이 DLL 파일의 초기 분석은 이를 Demon DLL로 가리킵니다. Demon DLL은 포스트 익스플로이테이션 프레임워크의 일부인 페이로드입니다. 큰 파란.

분석 결과, DLL 페이로드에는 4개의 중요한 서브루틴이 포함되어 있으며(IDA에서는 편의상 이름을 변경), 페이로드의 활동을 원활하게 하는 역할을 하는 것으로 나타났습니다. 서브루틴은 다음과 같습니다.

① 데몬이니트.

② 데몬컨피그.

③ 악마메타데이터.

④ 데몬루틴.

이제 각 기능을 자세히 살펴보고 몇 가지 주요 아티팩트를 살펴보겠습니다.

The 데몬이니트 이 함수는 PEB(Process-Environment Block)를 통해 ntdll.dll 및 kernel32.dll과 같은 모듈을 로드하는 역할을 합니다. 그런 다음 로드된 모듈에서 함수를 확인하거나 검색하고, 마지막으로 DemonConfig라는 서브루틴을 호출합니다.

추출된 구성:

알:

– x86: C:\Windows\SysWOW64\notepad.exe

– x64: C:\Windows\System32\notepad.exe

방법: POST

호스트[명령 및 제어] : 206.188.197.113

사용자 에이전트: Mozilla/5.0(Windows NT 6.1; WOW64) AppleWebKit/537.36(KHTML, like Gecko) Chrome/96.0.4664.110 Safari/537.36

The 데몬컨피그 함수는 .data 섹션에 저장된 구성을 구문 분석합니다. 구문 분석이 완료되면 프로그램에서 추가로 사용됩니다. DemonConfig 함수에는 여러 구문 분석 지향 함수도 포함되어 있습니다.

The 악마메타데이터 이 기능은 데몬 ID, 사용자 이름, 프로세스 아키텍처, OS 정보, 도메인 정보 및 이와 유사한 정보와 같은 아티팩트를 포함하는 데몬 페이로드에 대한 고유한 메타데이터를 생성합니다.

마지막 DemonRoutine 함수는 명령 및 제어 서버(CSS)에 연결하는 등 다양한 기능을 사용하는데, PackageTransmitNow 함수를 사용하여 AES 암호화를 사용하여 데이터를 복호화합니다. 그런 다음 CommandDispatcher 루틴을 사용하여 작업 루틴을 수행하고, 마지막으로 Ekko, Zilean 등 다양한 기법을 사용하는 Sleep Obfuscation 함수를 통해 이를 수행합니다. WaitForSingleObjectEx.

사냥과 인프라 

로더 페이로드를 분석한 결과, 바이너리 C:\TOOL\Freeze.rs-main\target\release\AdobeReader\target\release\deps\AdobeReader.pdb에 연결된 고유한 PDB 경로를 발견했는데, 이를 통해 동일한 위협 행위자가 사용하는 유사한 로더를 찾아낼 수 있었습니다. 결과적으로 두 개의 유사한 샘플을 발견했습니다.

  • 파일 이름: vihu.exe
  • PDB 경로: C:\TOOL\Freeze.rs-main\target\release\vihu\target\release\deps\vihu.pdb
  • 타임스탬프: 2024-07-24
  • 파일 이름: gnobya.exe
  • PDB 경로: C:\TOOL\Freeze.rs-main\target\release\gnobya\target\release\deps\gnobya.pdb
  • 타임스탬프: 2024-05-22

두 로더에서 셸코드를 추출한 후, 추출된 셸코드는 첫 번째 파일 vihu.exe에서 추출된 유사한 demon.x64.dll이었고 두 번째 파일에서 추출된 셸코드는 사용자 정의를 추가로 다운로드하는 URL로 밝혀졌습니다. 슬리버 스테이저이 Havoc Demon에서 발견된 C2와 User-Agent는 다음과 같습니다.

C2 : 195.123.225.88
사용자 에이전트: Mozilla/5.0(iPhone; CPU iPhone OS 9_3_5 like Mac OS X) AppleWebKit/531.2(KHTML, like Gecko) CriOS/52.0.879.0 Mobile/29C842 Safari/531.2

ZIP 아카이브는 체코에서 제출된 반면, PDB 경로를 통해 발견된 마지막 두 개의 페이로드는 러시아에서 업로드되었습니다. Havoc C2에 대한 정보 세부 정보는 다음과 같습니다.

IP ASN 위치 정보
206.188.197.113 AS399629(BL 네트워크) Netherlands
195.123.225.88 AS59729(그린 플로이드 LLC) 불가리아

 

Havoc, Sliver & Freeze와 같은 사후 착취 프레임워크의 과도한 사용과 체코 지역의 러시아 이익과 관련된 지정학적 긴장의 지속을 염두에 두고 우리는 위협 행위자가 러시아 출신일 가능성이 있다고 생각합니다. 중간 신뢰도. "

맺음말

한 위협 행위자가 NATO 테마의 미끼를 사용하여 체코군을 표적으로 삼고 있으며, Rust 기반 로더부터 최종 DLL 페이로드까지 오픈소스 공격 툴에 크게 의존하고 있음을 발견했습니다. 위협 행위자가 사용한 전체 캠페인과 TTP를 분석한 결과, 위협 행위자가 몇 달 전인 2024년 XNUMX월부터 공격을 시작했다는 결론을 내릴 수 있습니다.

Seqrite 보호

  • 프리즈엘
  • Havocp.S33863897
  • CRCampaign.49004.GC

IOC 

해시[SHA-256] 파일 이름
9549d3d2b8e8b4e8f163a8b9fa3b02b8a28d78e4b583baccb6210ef267559c6e CZ_육군_NATO_협력.zip
436994d4a5c8d54acb2b521d0847d77e6af6c2c0e40468248b1dd019c6dafa84 1. NATO에서 체코의 중요성과 전망.pdf.lnk
ace33243994a9da0797601bdd4191e25967a1da2644f0d0b530e26c71854d5d9 AdobeAcrobatReader.bat
a05d053174b52a9b158a5ec841c1a7633b9368c4ac2da371a11a9364f8a8dc60 나토닥.pdf
1dbcade04333b9dc81ba0746bc604d12489da49b9b65fcb5b1f61d139dc5949c vihu.exe
38da8d1576bdd0a03e649e8e6543594b35a423aa5b0a0c4081fc477c8e487e09 그노비아.exe
b29ed89e0428ba476459adabb5630c8d29f7fee5905c5de10d792fe3a02e52a6 x64.demon.dll
6e0d12cd0252599fd1dec7aa460cae7a12a1b2e322b6664e64c773c23627d1b4 x64.demon.dll
ed6775184051ef36c3049e24167471ab42bd4301e99631c8423d4d753cdad455 Inter-Regular.woff
PDB 경로
· C:\TOOL\Freeze.rs-main\target\release\vihu\target\release\deps\vihu.pdb
· C:\TOOL\Freeze.rs-main\target\release\gnobya\target\release\deps\gnobya.pdb
· C:\TOOL\Freeze.rs-main\target\release\AdobeReader\target\release\deps\AdobeReader.pdb

 

IP 주소
· hxxps://206.188.197.113/
· hxxps://195.123.225.88/
해시 [SHA-256] 파일 이름 [유인 문서]
fda71a7de6d473826465bb83210107501e66a5d96e533772444b3b24806286fd NATO에서 체코 공화국의 중요성과 전망.pdf
8820e0c249305ffa3d38e72a7f27c0e2195bc739d08f5d270884be6237eea500 Postup_zmeny_hesla_z_IMO.pdf

MITRE TTP

술책 기술 ID 이름
초기 액세스 T1566.001 피싱: 스피어 피싱 첨부 파일

 

 

실행 T1204.002

T1059.005

사용자 실행: 악성 파일

명령 및 스크립팅 인터프리터: Visual Basic

고집 T1547.001 레지스트리 실행 키/시작 폴더
방어 회피 T1562.001

T1562.006

T1055

T1055.002

T1140

T1027.007

방어력 손상: 도구 비활성화 또는 수정

표시기 차단.

프로세스 주입.

프로세스 주입: 휴대용 실행 파일 주입

파일 또는 정보 난독화 해제/디코딩

난독화된 파일 또는 정보: 동적 API 해결

발견 T1033 시스템 소유자/사용자 검색

작성자

  • 사트윅 람 프라키
  • 수바지트 싱하

 이전 포스트ZTNA 설명: ZTNA란 무엇이고, 왜 중요한가, 그리고 시작하는 방법...
다음 포스트  EDR은 어떻게 작동할까요? EDR 솔루션에 대한 간단한 단계별 분석
수바지트 싱하

Subhajeet Singha 소개

수바짓은 퀵힐의 보안 연구소에서 보안 연구원으로 근무하고 있습니다. 그의 주요 관심 분야는 다음과 같습니다. threat intel연구, 조사 및 역설계를 통해...

Subhajeet Singha의 기사 »

관련 게시물

  • '사일런트 로터 작전': 모스크바 정상회담을 앞두고 무인 항공 부문을 겨냥한 표적 공격

    2026 년 5 월 6 일
  • 맬웨어 캠페인은 SVG, 이메일 첨부 파일 및 CDN을 활용하여 BAT 스크립트를 통해 XWorm 및 Remcos를 제거합니다.

    2025 년 9 월 11 일
  • SVC의 새로운 스틸러가 등장하다

    2025 년 3 월 21 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (20) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관