
전 세계 조직의 마음에 두려움을 불러일으키는 악의적인 세력인 다크게이트(DarkGate)를 밝혀내는 데 동참하세요. DarkGate는 드라이브 바이 다운로드(Drive-by Downloads) 및 다나봇(DanaBot) 배포를 활용하여 혼란을 야기하는 정교한 적으로 변모했습니다. 하지만 두려워하지 마세요! AttackIQ Flex를 사용하면 이러한 디지털 악마와 전쟁을 벌이고 사이버 보안 패권을 위한 싸움에서 승리할 수 있습니다.
사이버 보안 영역에서 DarkGate만큼 불길한 위협은 거의 없습니다. 2018년 등장한 이후 이 교활한 로더는 금융 및 제조 분야 모두의 마음에 공포를 불러일으키는 강력한 적으로 진화했습니다. 이 위협의 중심에는 전 세계 사이버 보안 전문가의 즉각적인 관심을 요구하는 드라이브 바이 다운로드(Drive-by Downloads)와 DanaBot 배포의 위험한 조합이 있습니다.
Understanding DarkGate
DarkGate는 단순한 악성 소프트웨어가 아닙니다. 의심하지 않는 피해자를 혼란에 빠뜨리기 위해 고안된 잘 만들어진 도구입니다. Borland Delphi에서 작성된 이 상용 로더는 2023년 6월부터 MaaS(Malware-as-a-Service) 모델에 따라 판매되었습니다. 메모리 내 파일 실행부터 원격 액세스 소프트웨어 배포에 이르기까지 그 기능은 방대하며 모두 정밀하게 조율되어 탐지를 회피합니다.
Drive-by Downloads and DanaBot Deployment
Drive-by Downloads는 DarkGate가 시스템에 침투하는 게이트웨이 역할을 합니다. 가짜 설치 프로그램 및 문서 보고서와 같은 무해한 요소로 위장한 이러한 다운로드는 양의 탈을 쓴 늑대로서 사용자가 자신도 모르게 악성 페이로드를 실행하도록 유인합니다. 일단 활성화되면 AutoIt 스크립트는 DarkGate의 악의적인 작업을 위한 무대를 설정합니다.
DarkGate가 충분히 불길하지 않은 것처럼 DanaBot을 배포하면 위협이 새로운 차원으로 높아집니다. 자격 증명 도용 및 은행 사기를 전문으로 하는 MaaS(Malware-as-a-Service)인 DanaBot은 DarkGate의 초기 침입에 뒤따르는 악몽입니다. Process Hollowing 또는 Process Injection과 같은 기술을 사용하는 DanaBot은 시스템 내에 은밀하게 자신을 내장하여 즉시 민감한 정보를 훔칠 준비가 되어 있습니다.
DarkGate와 DanaBot의 작업 방식은 복잡하면서도 교활합니다. 악성 파일의 초기 다운로드부터 스크립트 실행까지 모든 단계는 탐지를 회피하고 손상된 환경 내에서 지속성을 확보하기 위해 세심하게 계획되어 있습니다. 공격자는 AutoIT 스크립트 및 PowerShell과 같은 도구를 활용하여 공격의 기반을 확고히 유지합니다.
Take Action with AttackIQ Flex
DarkGate와 같은 위협에 효과적으로 대처하려면 보안 제어를 사전에 검증하는 것이 무엇보다 중요합니다. AttackIQ는 이제 다운로드하여 방어에 대해 테스트할 수 있는 DarkGate의 2023 활동과 관련된 새로운 AttackIQ Flex 패키지를 출시했습니다.

Description:
eSentire 연구원들은 2023년 8월부터 DarkGate 악성 코드와 관련된 금융 및 제조 부문에 대한 감염 사례를 관찰했습니다. Drive-by 다운로드를 통해 촉진된 이러한 활동은 가짜 설치 프로그램과 문서 보고서로 위장한 로더의 전달로 시작되어 AutoIt 스크립트가 실행되었습니다.
DarkGate는 2018년 처음 확인된 볼랜드 델파이에서 작성된 상품 로더로 2023년 6월부터 인기 사이버 범죄 포럼에서 서비스형 악성코드(MaaS) 비즈니스 모델로 광고되고 있습니다. 환경 정찰, 정보 수집, 권한 확대 및 원격 액세스 소프트웨어 배포 등 광범위한 기능을 갖추고 있습니다. 마지막 단계에서 DarkGate는 자격 증명 도용 및 은행 사기에 초점을 맞춘 MaaS(Malware-as-a-Service)인 DanaBot을 배포하는 것이 관찰되었으며, 이는 프로세스 할로잉 또는 프로세스 주입을 통해 실행됩니다.
이 평가 템플릿은 공격자가 제어하는 서버 중 하나에서 Microsoft Installer(MSI)를 검색하는 데 사용되는 악성 VBS(Visual Basic Script)가 포함된 ZIP 파일을 다운로드하고 저장하는 것으로 시작됩니다. 그런 다음 msiexec.exe 유틸리티를 사용하여 MSI 파일이 실행됩니다. 그런 다음 감지를 방지하고 시작 폴더를 통해 지속성을 달성하기 위해 Windows Defender 제외 목록에 사용되는 디렉터리를 추가하는 AutoIT 스크립트가 다운로드됩니다. 다음으로 DarkGate는 손상된 환경에 대한 정찰 작업을 수행하고 Process Hollowing 또는 Process Injection을 통해 실행되는 DanaBot 스틸러 배포를 계속합니다.
Additional Details:
Scenarios included in this Package:
Persistence Through Startup Folder
Security Software Discovery Script
Code Injection via Load Library and Create Remote Thread
Save 2023-09 DarkGate ZIP Sample to File System
Get User Default Locale ID via "GetUserDefaultLCID" Native API
Save 2023-09 DarkGate AU3 Sample to File System
System Information Discovery Script
Discover Processor Name via Registry
System Binary Proxy Execution using "msiexec.exe" Script
Drive Type Discovery via "GetDriveTypeA" Native API
Save 2023-09 DanaBot Sample to File System
Download 2023-09 DarkGate ZIP Sample to Memory
Add Directory to Microsoft Defender Exclusion List using PowerShell
System Network Configuration Discovery
Parent PID Spoofing
Save 2023-08 DarkGate VBS Sample to File System
Query "CurrentVersion" (HKCU) Registry Key using "reg query"
Process Hollowing
File and Directory Discovery Script
Process Discovery Through Tasklist
Download 2023-10 DarkGate MSI Sample to Memory
Save 2023-10 DarkGate MSI Sample to File System
Exfiltrate Text File Containing Windows System Profiling Data via HTTP to Test Server
Get User Default Locale Name via "GetUserDefaultLocaleName" Native API
Collect Browser Data via Esentutl using Powershell Script
Computer Name Discovery via "GetComputerNameA" Native API
Download 2023-09 DarkGate AU3 Sample to Memory
AttackIQ Flex는 조직이 필요에 따라 보안 제어를 신속하게 테스트할 수 있도록 지원합니다. 이는 테스트를 서비스로 제공하고 과거에 조직이 포괄적인 테스트를 수행하지 못하게 했던 가격, 복잡성 및 시간 제약이라는 장애물을 제거함으로써 BAS(Breach and Attack Simulation) 시장에 혁명을 일으키고 있습니다. 사이버 공격자보다 한 발 앞서 나가기 위해 탐지 및 예방 채널을 지속적으로 검증합니다.
지금 사이버 보안 태세를 강화하기 위한 첫 번째 단계를 밟아보세요. AttackIQ Flex에 무료로 등록하고 진화하는 위협 환경에 대비하여 조직을 강화하도록 설계된 DarkGate 테스트 패키지를 다운로드하세요. 보안을 유지하고 경계를 유지하세요.

▶AttackIQ에 대한 문의사항은 소프트와이드시큐리티로 연락 부탁드립니다.
https://www.softwidesec.com/AttackIQ
전 세계 조직의 마음에 두려움을 불러일으키는 악의적인 세력인 다크게이트(DarkGate)를 밝혀내는 데 동참하세요. DarkGate는 드라이브 바이 다운로드(Drive-by Downloads) 및 다나봇(DanaBot) 배포를 활용하여 혼란을 야기하는 정교한 적으로 변모했습니다. 하지만 두려워하지 마세요! AttackIQ Flex를 사용하면 이러한 디지털 악마와 전쟁을 벌이고 사이버 보안 패권을 위한 싸움에서 승리할 수 있습니다.
사이버 보안 영역에서 DarkGate만큼 불길한 위협은 거의 없습니다. 2018년 등장한 이후 이 교활한 로더는 금융 및 제조 분야 모두의 마음에 공포를 불러일으키는 강력한 적으로 진화했습니다. 이 위협의 중심에는 전 세계 사이버 보안 전문가의 즉각적인 관심을 요구하는 드라이브 바이 다운로드(Drive-by Downloads)와 DanaBot 배포의 위험한 조합이 있습니다.
Understanding DarkGate
DarkGate는 단순한 악성 소프트웨어가 아닙니다. 의심하지 않는 피해자를 혼란에 빠뜨리기 위해 고안된 잘 만들어진 도구입니다. Borland Delphi에서 작성된 이 상용 로더는 2023년 6월부터 MaaS(Malware-as-a-Service) 모델에 따라 판매되었습니다. 메모리 내 파일 실행부터 원격 액세스 소프트웨어 배포에 이르기까지 그 기능은 방대하며 모두 정밀하게 조율되어 탐지를 회피합니다.
Drive-by Downloads and DanaBot Deployment
Drive-by Downloads는 DarkGate가 시스템에 침투하는 게이트웨이 역할을 합니다. 가짜 설치 프로그램 및 문서 보고서와 같은 무해한 요소로 위장한 이러한 다운로드는 양의 탈을 쓴 늑대로서 사용자가 자신도 모르게 악성 페이로드를 실행하도록 유인합니다. 일단 활성화되면 AutoIt 스크립트는 DarkGate의 악의적인 작업을 위한 무대를 설정합니다.
DarkGate가 충분히 불길하지 않은 것처럼 DanaBot을 배포하면 위협이 새로운 차원으로 높아집니다. 자격 증명 도용 및 은행 사기를 전문으로 하는 MaaS(Malware-as-a-Service)인 DanaBot은 DarkGate의 초기 침입에 뒤따르는 악몽입니다. Process Hollowing 또는 Process Injection과 같은 기술을 사용하는 DanaBot은 시스템 내에 은밀하게 자신을 내장하여 즉시 민감한 정보를 훔칠 준비가 되어 있습니다.
DarkGate와 DanaBot의 작업 방식은 복잡하면서도 교활합니다. 악성 파일의 초기 다운로드부터 스크립트 실행까지 모든 단계는 탐지를 회피하고 손상된 환경 내에서 지속성을 확보하기 위해 세심하게 계획되어 있습니다. 공격자는 AutoIT 스크립트 및 PowerShell과 같은 도구를 활용하여 공격의 기반을 확고히 유지합니다.
Take Action with AttackIQ Flex
DarkGate와 같은 위협에 효과적으로 대처하려면 보안 제어를 사전에 검증하는 것이 무엇보다 중요합니다. AttackIQ는 이제 다운로드하여 방어에 대해 테스트할 수 있는 DarkGate의 2023 활동과 관련된 새로운 AttackIQ Flex 패키지를 출시했습니다.
Description:
eSentire 연구원들은 2023년 8월부터 DarkGate 악성 코드와 관련된 금융 및 제조 부문에 대한 감염 사례를 관찰했습니다. Drive-by 다운로드를 통해 촉진된 이러한 활동은 가짜 설치 프로그램과 문서 보고서로 위장한 로더의 전달로 시작되어 AutoIt 스크립트가 실행되었습니다.
DarkGate는 2018년 처음 확인된 볼랜드 델파이에서 작성된 상품 로더로 2023년 6월부터 인기 사이버 범죄 포럼에서 서비스형 악성코드(MaaS) 비즈니스 모델로 광고되고 있습니다. 환경 정찰, 정보 수집, 권한 확대 및 원격 액세스 소프트웨어 배포 등 광범위한 기능을 갖추고 있습니다. 마지막 단계에서 DarkGate는 자격 증명 도용 및 은행 사기에 초점을 맞춘 MaaS(Malware-as-a-Service)인 DanaBot을 배포하는 것이 관찰되었으며, 이는 프로세스 할로잉 또는 프로세스 주입을 통해 실행됩니다.
이 평가 템플릿은 공격자가 제어하는 서버 중 하나에서 Microsoft Installer(MSI)를 검색하는 데 사용되는 악성 VBS(Visual Basic Script)가 포함된 ZIP 파일을 다운로드하고 저장하는 것으로 시작됩니다. 그런 다음 msiexec.exe 유틸리티를 사용하여 MSI 파일이 실행됩니다. 그런 다음 감지를 방지하고 시작 폴더를 통해 지속성을 달성하기 위해 Windows Defender 제외 목록에 사용되는 디렉터리를 추가하는 AutoIT 스크립트가 다운로드됩니다. 다음으로 DarkGate는 손상된 환경에 대한 정찰 작업을 수행하고 Process Hollowing 또는 Process Injection을 통해 실행되는 DanaBot 스틸러 배포를 계속합니다.
Additional Details:
https://www.esentire.com/blog/from-darkgate-to-danabot
Scenarios included in this Package:
Persistence Through Startup Folder
Security Software Discovery Script
Code Injection via Load Library and Create Remote Thread
Save 2023-09 DarkGate ZIP Sample to File System
Get User Default Locale ID via "GetUserDefaultLCID" Native API
Save 2023-09 DarkGate AU3 Sample to File System
System Information Discovery Script
Discover Processor Name via Registry
System Binary Proxy Execution using "msiexec.exe" Script
Drive Type Discovery via "GetDriveTypeA" Native API
Save 2023-09 DanaBot Sample to File System
Download 2023-09 DarkGate ZIP Sample to Memory
Add Directory to Microsoft Defender Exclusion List using PowerShell
System Network Configuration Discovery
Parent PID Spoofing
Save 2023-08 DarkGate VBS Sample to File System
Query "CurrentVersion" (HKCU) Registry Key using "reg query"
Process Hollowing
File and Directory Discovery Script
Process Discovery Through Tasklist
Download 2023-10 DarkGate MSI Sample to Memory
Save 2023-10 DarkGate MSI Sample to File System
Exfiltrate Text File Containing Windows System Profiling Data via HTTP to Test Server
Get User Default Locale Name via "GetUserDefaultLocaleName" Native API
Collect Browser Data via Esentutl using Powershell Script
Computer Name Discovery via "GetComputerNameA" Native API
Download 2023-09 DarkGate AU3 Sample to Memory
AttackIQ Flex는 조직이 필요에 따라 보안 제어를 신속하게 테스트할 수 있도록 지원합니다. 이는 테스트를 서비스로 제공하고 과거에 조직이 포괄적인 테스트를 수행하지 못하게 했던 가격, 복잡성 및 시간 제약이라는 장애물을 제거함으로써 BAS(Breach and Attack Simulation) 시장에 혁명을 일으키고 있습니다. 사이버 공격자보다 한 발 앞서 나가기 위해 탐지 및 예방 채널을 지속적으로 검증합니다.
지금 사이버 보안 태세를 강화하기 위한 첫 번째 단계를 밟아보세요. AttackIQ Flex에 무료로 등록하고 진화하는 위협 환경에 대비하여 조직을 강화하도록 설계된 DarkGate 테스트 패키지를 다운로드하세요. 보안을 유지하고 경계를 유지하세요.
▶AttackIQ에 대한 문의사항은 소프트와이드시큐리티로 연락 부탁드립니다.
https://www.softwidesec.com/AttackIQ