왕실 업데이트
Royal 랜섬웨어 작전에 대한 최신 정보…
소개
지난 몇 달 동안 우리는 랜섬웨어 위협 행위자에게 피해를 입은 여러 조직을 지원했습니다. 이 블로그에서는 Royal 랜섬웨어 그룹이 사용하는 최신 TTP(Tactics, Techniques & Procedures)를 공유하고자 합니다. 이것이 유사한 사례를 다루는 조직 및 기타 사고 대응자에게 도움이 되기를 바랍니다.
로얄 랜섬웨어
Royal은 지난 몇 달 동안 매우 활동적이었습니다. 유출 사이트( 양파 링크 ) 분석에 따르면 2022년 11월/12월에만 거의 60명의 피해자가 공개되었습니다. 사고 대응 사례를 기반으로 모든 피해자가 유출 사이트에 게시된 것은 아니므로 실제 수치는 훨씬 더 높습니다. 그룹과 그들의 랜섬웨어에 대해 더 알고 싶다면 이 Microsoft 게시물을 확인하십시오.
TTP 개요
Royal 랜섬웨어에 대해 관찰된 TTP 개요는 다음과 같습니다.
하이라이트
초기 액세스 맬웨어 실행
Qbot이 악의적인 첨부 파일의 탐지를 피하고 호스트에서 실행되도록 하기 위해 어떤 트릭을 사용하는지 보는 것은 여전히 흥미로운 일입니다. 우리의 경우 다음과 같은 감염 체인을 볼 수 있습니다.
proxylife에 대한 외침(https://twitter.com/pr0xylif)e이 맬웨어를 팔로우하고 구성 및 실행 흐름에 대한 세부 정보를 공유하는 Twitter에서
UAC 바이패스
악의적인 스크립트를 실행하기 위해 Royal 그룹은 기본 예약 작업과 함께 매우 흥미로운 UAC 바이패스를 사용했습니다. 이 기술은 알려진 기술이지만 실제로 처음 발견되었습니다. 흥미로운 부분은 진행 상황을 놓치기 매우 쉽다는 것입니다. 이 우회가 실행될 때 이 이벤트는 PowerShell에 기록됩니다.
이 기법에 대해 자세히 알아보려면 Elastic의 이 블로그를 확인하세요.
사냥/탐지 요령
Windows 이벤트 로그를 기반으로 랜섬웨어 그룹과 관련된 활동의 흔적을 찾는 가장 쉬운 방법 중 하나는 다음을 검색하는 것입니다.
- 애플리케이션 이벤트 로그의 예약된 작업
- PowerShell 활동, 기본적으로 Windows 7+ 엔드포인트는 PowerShell 활동을 매우 잘 기록합니다.
- Cobalt Strike에서 지속성을 위해 자주 사용되는 윈도우 서비스 설치.
- Royal은 둘 이상의 초기 액세스 맬웨어 제품군을 활용합니다. IcedId는 이전에 초기 액세스에 Qbot을 사용하는 것으로 보고되었습니다.
- 목표를 달성하기 위해 PowerShell에 크게 의존하고 공격 단계 전체에서 사용됩니다.
- PowerSploit 및 AdFind 는 랜섬웨어 그룹이 정찰 및 권한 에스컬레이션 활동을 수행하는 데 여전히 인기 있는 선택입니다.
- 은밀한 접근 방식보다 속도가 빠른 Royal 랜섬웨어 운영자는 보안 제품에 의해 트리거되는 경고에 크게 신경 쓰지 않고 초기 액세스에서 전체 도메인 손상으로 매우 빠르게 이동합니다.
- Qbot 및 Cobalt Strike 비콘을 통한 여러 백도어 및 지속적인 액세스에 의존합니다.
- 여러 데이터 유출 대상에서 Dropbox 및 MegaSync 애플리케이션이 설치되고 사용되는 것을 보았습니다.
- 지속성 및 랜섬웨어 배포에 사용되는 예약된 작업.
우리는 사이버 공격에 직면한 조직을 지원하는 전문 사고 대응 회사입니다. 우리는 고객이 패배하지 않도록 돕습니다!
사고 대응 지원은 [email protected] 으로 연락 하거나https://www.invictus-ir.com/247
질문이나 제안 사항은 [email protected] 으로 문의하십시오.

![연결된 목록이란 무엇입니까? [1 부]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































