자체 복호화 아카이브 - 키 입력 기록기 - 악성코드 유포 방법

자체 복호화 아카이브: 무시할 수 없는 악성코드 유포 방식

자체 복호화 압축 파일이 여전히 악성코드 유포에 선호되는 이유는 무엇일까요?

공격자는 필요하지 않습니다 제로 일 개발자들이 샌드박싱 없이 임의의 파일을 압축 해제하는 경우가 여전히 존재합니다. 자체 복호화 아카이브는 개발자들이 내부 코드, 빌드 결과물, 그리고 타사 도구에 대해 갖는 신뢰를 악용하기 때문에 가장 효과적인 악성코드 유포 방법 중 하나로 남아 있습니다.

같지 않은 standard ZIP 파일은 자체 복호화 압축 방식으로, 압축 해제 과정을 프로그램처럼 실행합니다. 이러한 간단한 수법은 대부분의 정적 및 시그니처 기반 스캐너를 우회하는 데 효과적이며, 특히 정식 설치 프로그램이나 업데이트 파일로 위장했을 때 더욱 그렇습니다. 일단 실행되면, 이 압축 파일은 트로이 목마, 스파이웨어 또는 키 입력 기록기와 같은 악성 프로그램을 개발 환경의 민감한 부분에 직접 설치할 수 있습니다.

공격자들이 자체 복호화 아카이브를 좋아하는 이유는 무엇일까요?

  • 그들은 조용히 처형한다.
  • 초기 실행 이후에는 사용자 상호 작용에 의존하지 않습니다.
  • 그들은 당신이 의존하는 바로 그 신뢰의 경계, 즉 내부 스크립트를 악용합니다. CI/CD 단계 및 개발 도구.

가짜 SDK, 손상된 오픈 소스 패키지, 심지어 빌드 최적화 도구나 내부 도구로 위장한 악성 첨부 파일에 자체 복호화 아카이브가 포함되어 있는 경우가 흔히 있습니다. 이러한 아카이브는 개발자의 일상적인 워크플로에 자연스럽게 녹아들기 때문에 가장 지속적인 악성코드 유포 방식 중 하나입니다. 많은 경우, 경고를 발생시키지 않고 자격 증명부터 민감한 명령어까지 모든 것을 기록하는 키스트로크 로거를 조용히 설치합니다.

페이로드에서 영구 저장까지: 실행 후 실제로 일어나는 일

자체 복호화 아카이브가 실행되면 단순히 바이너리 파일을 남기고 사라지는 것이 아닙니다. 잘못 구성된 실행 정책이나 사용자 권한을 악용하여 시스템 깊숙이 침투합니다. 흔히 사용되는 수법은 키 입력 기록기나 백도어 트로이목마를 사용자 영역 프로세스 또는 시스템 시작 스크립트에 삽입하는 것입니다.

예를 들어, SDA는 서비스로 설치되거나 시스템을 수정하는 원격 액세스 트로이목마(RAT)를 압축 해제할 수 있습니다. .bashrc, .zshrc또는 PowerShell 프로필을 조작할 수도 있습니다. 또한 예약된 작업을 변경하거나 네이티브 도구를 사용할 수도 있습니다. 슈타스크 or 런칭 재부팅 시 다시 시작합니다.

개발자가 주의해야 할 일반적인 침해 지표(IoC)는 다음과 같습니다.

  • CLI에서 예기치 않게 EXE 또는 ELF 바이너리가 실행되었습니다. / TMP, % AppData %또는 이와 유사한 것.
  • 알 수 없는 도구를 실행한 직후 비정상적인 네트워크 트래픽이 발생했습니다.
  • 수정된 빌드 또는 테스트 스크립트에 실행 후 의심스러운 단계가 포함되어 있습니다.

이러한 페이로드는 설계상 지속적으로 존재하며, 특히 개발 환경의 종속성으로 위장했을 경우 기존 EDR(엔지니어링 장애 복구) 시스템에서 거의 탐지되지 않습니다. 키스트로크 로거가 활성화되면 개발자 자격 증명부터 운영 환경의 기밀 정보까지 모든 것을 은밀하게 캡처할 수 있습니다.

개발자들이 가장 큰 위험에 직면하는 곳은 어디일까요? CI/CD Pipelines

이제부터 진짜 위험해집니다: CI/CD pipelines.

자체 복호화 아카이브는 특히 위험해질 수 있는데, 그 이유는 다음과 같습니다. CI/CD 주변에 잘 어울리기 때문입니다. 다음과 같은 모습으로 위장할 수 있습니다.

  • 저장소에 커밋된 사전 컴파일된 SDK 또는 CLI 도구.
  • 검증되지 않은 소스에서 가져온 빌드 종속성입니다.
  • Slack이나 이메일을 통해 공유되는 내부 도구들, 그러면 commit대본에 사용되거나 쓰입니다.

위험 집중 지역

  • 빌드 에이전트: SDA가 여기서 실행되면 환경 변수, 자격 증명을 수정하거나 후속 작업에 코드를 삽입할 수도 있습니다.
  • 종속성 캐시SDA에 포함된 악성코드가 캐시에 도달하면 공급망 위험이 됩니다. 감염된 캐시에서 데이터를 가져오는 모든 작업은 해당 악성코드의 페이로드를 그대로 전달받게 됩니다.
  • 아티팩트 저장소SDA로 오염된 경우, 이러한 악성코드는 스테이징 및 프로덕션 환경을 포함한 하위 환경에 도달하는 악성코드 전달 수단으로 사용됩니다.

CI/CD 빠르고 자동화되어 있습니다. 즉, 자체 복호화 아카이브 하나가 아무도 눈치채지 못하는 사이에 여러 환경을 조용히 통과할 수 있습니다. 더욱 심각한 것은, 페이로드에 키 입력 기록기가 포함되어 있을 경우, leak secret여러 단계에 걸쳐 사용되었지만 전혀 감지되지 않았습니다.

DevSecOps 컨트롤을 사용하여 자동 실행 차단하기

자체 복호화 아카이브의 실행을 방지하는 것은 복잡하지 않지만 기본 설정을 변경해야 합니다.

개발자 중심의 효과적인 제어 기능:

  • 위험한 실행 정책을 비활성화하십시오. 임시 경로 또는 알 수 없는 경로에서 실행 파일을 실행할 수 없도록 제한하십시오. 즉, 빌드 에이전트에 적절한 파일 실행 정책을 설정해야 합니다.
  • 아티팩트 유효성 검사 강화: 모든 내부 도구, SDK 및 바이너리에 암호화 체크섬 또는 서명을 사용하십시오. 모든 아티팩트는 외부 배포 전에 유효성을 검사해야 합니다. pipeline.
  • 샌드박스에서 처음 실행되는 바이너리: 특히 최근에 다운로드했거나 추가한 도구의 경우 더욱 그렇습니다. 이를 위해서는 컨테이너화된 실행기 또는 격리된 가상 머신을 사용하십시오.
  • 모니터 pipeline 동작: 빌드 후 외부 트래픽 발생 또는 정의되지 않은 CLI 프로세스 실행과 같은 비정상적인 실행 동작에 대해 플래그를 지정하고 경고합니다. pipeline 구성

강한 사람 DevSecOps 자세 모든 도구가 해킹될 수 있다고 가정합니다. 만약 당신의 CI/CD 자체 복호화 아카이브가 침투하는 것을 감지하지 못하면 훨씬 더 심각한 문제를 놓칠 것입니다. 악성코드 유포 방식은 진화하고 있지만, 빌드 환경에서 악성 바이너리를 실행하는 것은 여전히 ​​가장 큰 위험 요소입니다. 탐지와 예방을 병행하십시오.

탐지 그 이상: Xygeni가 악성코드 유포 경로 추적을 돕는 방법

키스트로크 로거를 사후에 탐지하는 것은 너무 늦습니다. 바로 이럴 때 와 같은 도구가 필요합니다. 제니 문제.

Xygeni는 귀사에서 실행되는 내용에 대한 실시간 정보를 제공합니다. pipeline자체 복호화 아카이브든 빌드 도우미로 위장한 악성 바이너리든 상관없이, 그 강점은 다음과 같습니다.

  • 악성코드 유포 방식의 이동 경로 파악 pipelines.
  • 악성 자체 복호화 아카이브의 기원 추적.
  • 서명뿐 아니라 행동 지표를 기반으로 실행을 차단합니다.

Xygeni를 사용하면 "빌드 작업 #42에서 비정상적인 아티팩트가 도입됨" → "CLI에서 예기치 않은 바이너리가 실행됨" → "엔드포인트에서 키스트로크 로거 비콘이 감지됨"과 같은 이벤트를 상호 연관시킬 수 있습니다.

이러한 추적성은 보안을 확보하려는 경우 매우 중요합니다. CI/CD 숨겨진 악성코드 유포 방식에 대한 워크플로우.

최후의 방어선: 자체 복호화 아카이브가 폭발하기 전에 차단하세요 Pipeline

자체 복호화 아카이브는 단순히 오래된 수법이 아닙니다. 개발자를 대상으로 하는 가장 위험하고 탐지하기 어려운 악성코드 유포 방식 중 하나로 남아 있습니다. pipelines.

코드를 작성하거나 보안을 담당하는 개발자라면 다음 사항을 준수해야 합니다.

  • 자신의 파일 내부를 포함하여 모든 바이너리 파일을 신뢰할 수 없는 것으로 간주하십시오. pipeline.
  • 모든 타사 아티팩트에 대해 유효성 검사 및 샌드박싱을 시행하십시오.
  • 모니터 pipeline 마치 실제 운영 환경의 트래픽처럼 동작합니다.

그리고 무엇보다 중요한 것은, 단순한 스캔을 넘어 악성 자체 복호화 아카이브가 키 입력 로거를 시스템에 삽입하기 전에 추적, 감지 및 차단하는 Xygeni와 같은 도구를 고려해 보라는 것입니다. CI/CD 스택. 왼쪽으로 이동하되, 더 깊이 스캔하십시오. 그리고 작은 압축 파일이 은밀한 악성코드 유포 방식을 통해 얼마나 큰 위험을 초래할 수 있는지 절대 과소평가하지 마십시오.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께