• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  사이버 보안  / 중요한 인디언 조직을 표적으로 삼는 투명한 부족
중요한 인디언 조직을 표적으로 삼는 투명한 부족
12 5월 2020

중요한 인디언 조직을 표적으로 삼는 투명한 부족

Written by 프라샨트 틸레카르
프라샨트 틸레카르
사이버 보안

퀵힐랩스는 2016년부터 이 사이버 스파이 활동을 추적해 왔습니다. 저희는 이 공격을 'm_project' 작전으로 명명했습니다 . 지난 1년 동안 이러한 APT 활동이 급증하는 것을 확인했습니다. 공격자들의 공격 방식은 수년 동안 동일하게 유지되었습니다. 공격자는 악성 오피스 문서가 첨부된 스피어 피싱 이메일을 발송하는데, 이 문서는 오피스 시스템의 취약점을 악용하거나 VBA 매크로를 사용합니다. 취약점 악용에 성공하면 MSIL 기반 RAT(원격 접속 트로이목마)가 다운로드됩니다. 이 RAT는 데이터를 탈취하여 C2 서버로 전송합니다.

최근 캠페인에서 우리는 다음과 같이 두 가지 다른 변형을 발견했습니다.

변형 1 :

그림 1. 공격 체인

관찰된 문서 파일에서 공격자는 군사 행사인 '제72인도군의 날'을 미끼로 삼아 수신자에게 훈련 및 기타 세부 정보를 볼 수 있는 링크를 열도록 요청하는 것으로 나타났습니다.

그림 2. 미끼 문서

피해자가 해당 링크를 클릭하면 실제 악성 매크로 코드가 포함된 또 다른 doc 또는 xls 파일이 다운로드되어 열립니다.

매크로 코드가 포함된 파일은 문자열을 디코딩하여 컴퓨터의 디스크에 PK(zip 아카이브) 파일로 저장합니다. 매크로 코드는 PK(zip) 파일의 압축을 풀 위치를 정의하고, 운영 체제 버전을 확인한 후 압축을 풀고, PE 파일을 실행합니다.

해당 악성코드의 페이로드 는 .NET 어셈블리 파일이며, 이는 Crimson Rat 계열의 파일로, 실행 후 공격자가 제어하는 ​​CnC 서버에 연결됩니다.

그림 3. OSname 모듈

피해자 호스트가 CnC 서버에 연결되면, 피해자 머신으로 명령을 전송하여 OS 정보와 사용자 정보를 가져옵니다. 즉, CnC 서버가 다운되면 페이로드는 아무런 작업도 수행하지 않습니다.

우리는 현재 컴퓨터의 스크린샷을 찍고, 모든 중요한 데이터와 데이터를 빼내고, CnC 서버로 파일을 보내는 등 다양한 기능을 수행하는 여러 모듈을 관찰했습니다. 흥미로운 점은 특정 모듈은 피해자의 서버에서 파일을 삭제할 수도 있다는 것입니다.

아래는 CnC 명령 통신입니다.

그림 4. CnC 및 Victim Machine의 Wireshark 로그

변형 2 :

그림 5. 체인 부착

우리는 백도어를 실행하기 위해 다른 기법을 사용하는 또 다른 변종 Transparent Tribe를 발견했습니다. 미끼 문서의 내용은 일부 정부 직원을 유인하는 데 사용됩니다. 이 캠페인에서 미끼 문서는 다음과 같이 사용됩니다.

그림 6. 미끼 문서

공격자는 상대적인 데이터를 사용하여 사용자를 속여 문서를 열게 하고 매크로 코드를 실행합니다. 매크로가 활성화되면 악성 활동이 시작됩니다. 먼저, '%programdata%\systemidlepref' 위치에 zip 파일과 VBS 스크립트, CS 파일을 하나씩 추가합니다. 매크로 코드 자체가 디스크에 단일 zip 구성 요소를 추가하고 압축을 해제하는 이전 변종과 달리, 이 변종에서는 .vbs 코드를 사용하여 파일을 디스크에 압축 해제합니다. windproc.scr이 실행되면 Realtime.cs 파일에서 컴파일된 Realtime.scr 파일이 호출됩니다. Realtime.scr 파일의 주요 목적은 CnC 서버에서 최종 페이로드를 다운로드하는 것입니다. 다운로드된 파일 이름은 x64.scr이며, 이는 또 다른 .NET 파일입니다.

그림 7. 프로세스 체인

X64.scr은 %programdata%\SppExtComTel 폴더에 'SppExtComTel.scr' 폴더와 동일한 이름의 구성 요소를 추가합니다. 'SppExtComTel'의 .LNK 파일도 시작 위치에 추가되어 시스템에 영구적으로 저장됩니다.

실제 악성 활동을 수행하는 SppExtComTel.scr이 실행되면 실행 중인 프로세스 정보와 PID 등 시스템 정보를 수집하여 CnC 서버로 전송합니다.

처음에는 'C:\Windows\system32' 위치에 'rundll32.exe'가 있는지 확인합니다. 존재하는 경우, 첫 번째 무한 while 루프로 들어가 'whatcostus()' 함수에서 값이 반환되면 종료됩니다.

다음은 'whatcostus()'의 코드입니다.

그림 8. whatcostus() 함수 스니펫

프로세스 이름, 프로세스 ID, MainWindowTitle 등 실행 중인 프로세스 정보를 열거하여 로컬 배열에 저장합니다. 수집된 정보는 'HTTP POST' 방식을 통해 CnC 서버로 전송됩니다.

URL 정보가 포함된 변수 주소는 실행 시점에 난독화가 해제됩니다.

hxxp://awsyscloud[.]com//E@t!aBbU0le8hiInks/cred!tors[.]php

그림 9. 네트워크 활동

서버로 데이터를 전송한 후, 서버는 요청이 유효한 경우에만 제어어를 응답으로 보냅니다. 이 제어어를 텍스트 변수에 할당하면 무한 while 루프가 종료됩니다. 응답이 NULL인 경우, while 루프는 whatcostus() 함수에 따라 다시 실행됩니다.

나중에 코드 분석에 따라 다른 파일을 다운로드하여 추가 활동을 위해 해당 파일을 실행할 수도 있습니다.

MITRE ATT&CK 적용 범위:

다음은 APT Transparent Tribe에서 관찰된 ATT&CK 기술입니다.

초기 액세스 실행 고집 방어 회피 발견 수집 명령 및 제어 여과
스피어피싱 첨부 파일 명령 줄 인터페이스 레지스트리 실행 키/시작 폴더 배송 후 컴파일 프로세스 발견 화면 캡처 사용자 정의 명령 및 제어 프로토콜 명령 및 제어 채널을 통한 유출
스피어피싱 링크 모듈 로드를 통한 실행   스크립팅 쿼리 레지스트리   원격 파일 복사  
  스크립팅     보안 소프트웨어 발견    

첨부 파일 이름:

  • csoi for dhcp offer list.xls
  • 1562850317-circular1.xls
  • 특별 혜택.doc
  • 육군 장교 기준.doc
  • 7-전체-선택-목록.xls
  • 모든 국방 인력을 위한 권고.doc

IOC의:

6099E910FC0D4C9F3D884E8DB70BB407 XLS
4B103160DAB1837CF64EBA8E9FA4C2EC XLS
1f8076bad6a2d7963a813f2f81fe0647 의사
2fbc14f02a8325c9f40da4640349e95c 의사
A3a0750d74705d235b60556f1331ae9b PE
D333BAE2C45FE431BEFD7A88F1D7A540 PE

참조-

https://blogs.quickheal.com/beware-email-attachments-can-make-victim-spear-phishing-attacks/

https://blogs.quickheal.com/quick-heal-labs-report-on-targeted-attack-named-m_project/

https://blogs.quickheal.com/wp-content/uploads/2016/03/Report.pdf

https://www.proofpoint.com/sites/default/files/proofpoint-operation-transparent-tribe-threat-insight-en.pdf

결론-

두 변종 모두 표적 공격에 사용되므로, 유인 문서 매크로, 페이로드 전달 메커니즘, .NET 어셈블리 등의 유사점이 있습니다. 정치적, 지리적 영향으로 인해 이러한 스파이 활동은 앞으로도 인도의 민감한 조직을 표적으로 삼을 것입니다.

주제 전문가:

아니루다 돌라스

프라샨트 틸레카르

파완 차우다리

 이전 포스트코로나바이러스 테마 캠페인, Agent Tesla 맬웨어 배포
다음 포스트  SASE란 무엇이고 어떻게 네트워크 보안을 강화합니까?
프라샨트 틸레카르

Prashant Tilekar 소개

Prashant Tilekar는 Quick Heal Security Labs의 HIPS(호스트 기반 침입 방지 시스템) 팀 소속입니다. 그는 다양한 보안 취약점을 연구해 왔습니다.

Prashant Tilekar의 기사 »

관련 게시물

  • Threat Intel주의는 사이버 보안 전략에서 빠진 핵심 요소입니다.

    2025 년 7 월 25 일
  • 유혹과 타협: 허니트랩의 디지털 위험성을 폭로하다

    2025년 6월 17일
  • Operation Sindoor – 디지털 포위 공격의 해부

    2025 년 5 월 23 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (21) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관