FatalRAT 피싱 공격

아시아 태평양(APAC) 지역의 산업 조직은 FatalRAT 위협을 전달하는 것을 목표로 하는 정교한 피싱 캠페인의 초점이 되었습니다. 사이버 범죄자들이 세심하게 조율한 이 작전은 myqcloud 및 Youdao Cloud Notes와 같은 합법적인 중국 클라우드 서비스에 의존하여 공격 인프라를 용이하게 합니다. 공격자는 다단계 페이로드 전달 시스템을 배치하여 효과적으로 감지를 회피하고 침입을 연장합니다.

중요 분야의 고가치 목표

이 캠페인은 제조업, 건설, IT, 통신, 의료, 전력, 에너지, 물류 및 운송을 포함한 정부 기관과 주요 산업을 겨냥했습니다. 영향을 받는 지역 목록에는 대만, 말레이시아, 중국, 일본, 태국, 한국, 싱가포르, 필리핀, 베트남 및 홍콩이 포함됩니다.

최대의 효과를 위한 언어별 미끼

피싱 이메일 첨부 파일 분석 결과, 이 캠페인은 주로 중국어를 사용하는 개인을 대상으로 합니다. 이 접근 방식은 중국어가 주요 언어인 조직을 침해하려는 계산된 노력을 시사하며, 성공 가능성이 더 높습니다.

FatalRAT 배포 방법의 진화

FatalRAT는 과거에 다양한 배포 방법과 관련이 있었습니다. 이전 캠페인은 가짜 Google 광고를 활용하여 위협을 유포했습니다. 2023년 9월, 연구자들은 Gh0st RAT, Purple Fox , ValleyRAT 와 같은 다른 위협과 함께 FatalRAT를 유포하는 또 다른 피싱 캠페인을 기록했습니다.

Silver Fox APT와의 연결

이러한 캠페인 중 일부는 중국어 사용자와 일본 조직을 표적으로 삼는 것으로 알려진 위협 행위자인 Silver Fox APT에 기인한 것으로 밝혀졌습니다. 이러한 연결은 이러한 공격의 배후에 있는 잠재적인 지정학적 동기를 더욱 강조합니다.

공격 체인: 피싱 이메일에서 완전한 침해까지

공격은 중국어 파일 이름으로 위장한 ZIP 아카이브가 포함된 피싱 이메일로 시작됩니다. 이 아카이브를 열면 Youdao Cloud Notes에 연결하여 DLL 파일과 FatalRAT 구성기를 검색하는 1단계 로더가 실행됩니다. 구성기는 다른 Youdao Cloud Note에 액세스하여 구성 데이터를 추출하는 동시에 의심을 최소화하기 위해 미끼 파일을 엽니다.

스텔스를 위한 DLL 사이드 로딩 활용

이 캠페인의 중요한 특징은 감염 시퀀스를 진행하기 위해 DLL 사이드 로딩 기술을 사용한다는 것입니다. 2단계 DLL 로더는 myqcloud.com에 호스팅된 원격 서버에서 FatalRAT 페이로드를 다운로드하여 설치하고, 사용자를 속이기 위해 가짜 오류 메시지를 표시합니다. 합법적인 바이너리에 의존하면 공격 체인이 일반적인 시스템 활동과 섞여 탐지 작업을 복잡하게 만듭니다.

플레이 중 고급 회피 전술

FatalRAT는 가상 머신과 샌드박스 환경을 인식하도록 설계되어 실행하기 전에 17가지 다른 검사를 수행합니다. 검사가 실패하면 맬웨어는 분석을 피하기 위해 종료됩니다. 또한 rundll32.exe 프로세스의 모든 인스턴스를 종료하고 설치된 보안 솔루션에 대한 세부 정보를 포함한 시스템 정보를 수집한 후 추가 지침을 위해 명령 및 제어(C2) 서버에 연결합니다.

다재다능하고 위협적인 도구

FatalRAT에는 공격자에게 손상된 장치에 대한 상당한 제어권을 부여하는 광범위한 기능이 탑재되어 있습니다. 이 트로이 목마는 키 입력을 기록하고, 마스터 부트 레코드(MBR)를 조작하고, 화면 기능을 제어하고, Google Chrome 및 Internet Explorer에서 브라우저 데이터를 삭제하고, AnyDesk 및 UltraViewer와 같은 원격 액세스 도구를 설치하고, 파일 작업을 실행하고, 프록시 연결을 활성화하고, 임의의 프로세스를 종료할 수 있습니다.

FatalRAT 뒤에 있는 위협 행위자 식별

정확한 가해자는 아직 밝혀지지 않았지만, 여러 캠페인에 걸친 전술적 유사점은 이러한 공격이 공통된 기원을 공유한다는 것을 시사합니다. 연구자들은 중간 정도의 확신을 가지고 중국어를 구사하는 위협 행위자가 책임이 있다고 믿습니다. 공격 주기 전반에 걸쳐 중국어 서비스와 인터페이스가 일관되게 사용되었다는 사실은 이 이론을 더욱 뒷받침합니다.

더 큰 그림: 장기 사이버 스파이를 위한 도구

FatalRAT의 광범위한 기능은 사이버 범죄자에게 장기 침투를 위한 무한한 기회를 제공합니다. 네트워크를 통해 확산하고, 추가 도구를 설치하고, 시스템을 조작하고, 기밀 데이터를 빼낼 수 있는 능력은 끈질긴 공격자의 손에 강력한 무기가 됩니다. 이전 공격과의 중복과 중국어 리소스의 반복적인 사용은 간첩 활동과 데이터 도난을 목표로 하는 잘 조직된 캠페인을 시사합니다.

트렌드

가장 많이 본

로드 중...