Threat Database Backdoors POWERSTAR Backdoor

POWERSTAR Backdoor

이란의 이슬람 혁명 수비대(IRGC)와 연계된 국가 후원 단체인 차밍 키튼이 또 다른 표적 스피어 피싱 캠페인의 가해자로 확인되었습니다. 이 캠페인에는 POWERSTAR로 알려진 포괄적인 PowerShell 백도어의 업데이트된 변종 배포가 포함됩니다.

이 최신 버전의 POWERSTAR는 개선된 운영 보안 조치로 강화되어 보안 분석가 및 정보 기관이 맬웨어에 대한 정보를 분석하고 수집하는 것을 훨씬 더 어렵게 만듭니다. 이러한 보안 조치는 탐지를 방해하고 백도어의 내부 작동을 이해하려는 노력을 방해하도록 설계되었습니다.

Charming Kitten 사이버 범죄자는 사회 공학 전술에 크게 의존합니다.

APT35, Cobalt Illusion, Mint Sandstorm(이전 Phosphorus), Yellow Garuda 등 다양한 다른 이름으로도 알려진 Charming Kitten 위협 행위자는 사회 공학 기술을 활용하여 표적을 속이는 데 전문성을 보여주었습니다. 그들은 소셜 미디어 플랫폼에서 맞춤형 가짜 페르소나를 생성하고 신뢰와 관계를 구축하기 위해 장기간 대화에 참여하는 등 정교한 전술을 사용합니다. 관계가 성립되면 전략적으로 피해자에게 악의적인 링크를 보냅니다.

사회 공학 능력 외에도 Charming Kitten은 침입 기술의 무기고를 확장했습니다. 이 그룹이 조직한 최근 공격에는 PowerLess 및 BellaCiao와 같은 다른 임플란트의 배포가 포함되었습니다. 이는 위협 행위자가 다양한 범위의 스파이 도구를 보유하고 있으며 전략적 목표를 달성하기 위해 전략적으로 활용하고 있음을 나타냅니다. 이러한 다재다능함 덕분에 Charming Kitten은 각 작업의 특정 상황에 따라 전술과 기술을 조정할 수 있습니다.

진화하는 POWERSTAR 백도어 감염 벡터

2023년 5월 공격 캠페인에서 Charming Kitten은 영리한 전략을 사용하여 POWERSTAR 악성코드의 효율성을 높였습니다. 잘못된 코드가 분석 및 탐지에 노출되는 위험을 완화하기 위해 두 단계 프로세스를 구현했습니다. 처음에는 LNK 파일이 포함된 암호로 보호된 RAR 파일을 사용하여 Backblaze에서 백도어 다운로드를 시작합니다. 이러한 접근 방식은 그들의 의도를 모호하게 만들고 분석 노력을 방해했습니다.

연구원들에 따르면 Charming Kitten은 복호화 방법을 초기 코드에서 의도적으로 분리하고 디스크에 쓰는 것을 피했습니다. 그렇게 함으로써 그들은 운영 보안의 추가 계층을 추가했습니다. C2(Command-and-Control) 서버에서 암호 해독 방법을 분리하면 해당 POWERSTAR 페이로드를 암호 해독하려는 향후 시도에 대한 안전 장치 역할을 합니다. 이 전술은 공격자가 맬웨어의 전체 기능에 액세스하는 것을 효과적으로 방지하고 Charming Kitten의 통제 밖에서 성공적인 암호 해독 가능성을 제한합니다.

POWERSTAR는 광범위한 위협 기능을 수행합니다.

POWERSTAR 백도어는 PowerShell 및 C# 명령의 원격 실행을 수행할 수 있는 광범위한 기능을 자랑합니다. 또한 지속성 설정을 용이하게 하고 중요한 시스템 정보를 수집하며 추가 모듈의 다운로드 및 실행을 가능하게 합니다. 이러한 모듈은 실행 중인 프로세스 열거, 스크린샷 캡처, 특정 확장자를 가진 파일 검색, 지속성 구성 요소의 무결성 모니터링과 같은 다양한 용도로 사용됩니다.

또한 정리 모듈은 이전 버전에 비해 상당한 개선 및 확장을 거쳤습니다. 이 모듈은 맬웨어 존재의 모든 흔적을 제거하고 지속성과 관련된 레지스트리 키를 제거하도록 특별히 설계되었습니다. 이러한 개선 사항은 기술을 개선하고 탐지를 피하려는 Charming Kitten의 지속적인 노력을 보여줍니다.

연구원들은 또한 하드 코딩된 C2 서버를 검색하기 위해 독특한 접근 방식을 사용하는 POWERSTAR의 다른 변종을 관찰했습니다. 이 변종은 IPFS(분산형 InterPlanetary Filesystem)에 저장된 파일을 디코딩하여 이를 달성합니다. Charming Kitten은 이 방법을 활용하여 공격 인프라의 탄력성을 강화하고 탐지 및 완화 조치를 회피하는 능력을 향상시키는 것을 목표로 합니다.

 

트렌드

가장 많이 본

로드 중...