피싱 조직이 엔드포인트를 관리하는 합법적인 Faronics Deploy 플랫폼을 악용해 피해자의 장치를 공격자가 통제하는 환경에 등록한 다음, PowerShell 스크립트를 원격으로 실행하고 지원 및 액세스 소프트웨어인 ConnectWise ScreenConnect를 설치했습니다. Huntress가 보고하고 BleepingComputer가 전한 정보에 따르면, 미끼는 2026년 7월 21일부터 8월 20일까지 457개가 넘는 엔드포인트에 도달했습니다.
작전은 어떻게 진행됐나?
공격은 청구서, 세금 문서 또는 기타 업무 파일로 위장하고 Faronics라는 이름과 관련된 유인 요소를 사용한 이메일로 시작됐습니다. 포함된 링크는 방문자의 특성을 식별하고 악성 다운로드 절차로 안내하는 사이트로 연결됐습니다. 반면 분석 환경에서 사이트를 열면 탐지를 피하려는 시도로 오류 메시지와 같은 기만적인 루틴을 표시했습니다.
피해자는 합법적이고 디지털 서명된 Faronics Deploy 설치 프로그램을 다운로드해 실행하도록 요구받았지만, 이 파일은 Adobe 문서나 리더 애플리케이션 또는 플러그인 업데이트로 위장돼 있었습니다. 일부 사례에서 파일은 Adobe.exe와 같은 이름을 사용했습니다. 파일이 실행되면 컴퓨터가 공격자가 통제하는 Faronics 배포 프로세스에 등록되고, 이를 통해 공격자는 사용자의 추가 상호작용 없이 원격 배포 기능으로 PowerShell을 실행할 수 있었습니다.
스크립트는 공격자의 인프라 또는 GitHub와 같은 외부 사이트에서 추가 도구를 가져오기 위해 여러 수단을 사용했습니다. 예를 들어 콘텐츠를 다운로드하는 데 curl 또는 mshta를 사용했으며, 다른 경우에는 msiexec를 사용해 공격자가 통제하는 인프라에 호스팅된 페이로드를 설치했습니다.
왜 중요한가?
이 시나리오는 알려지지 않은 프로그램이나 원래 공격을 위해 설계된 도구에 의존하지 않고, 장치에 광범위한 권한을 가진 합법적인 관리 플랫폼을 활용합니다. 따라서 이후 작업이 정상적인 관리 활동처럼 보일 수 있으며, ScreenConnect 설치는 Faronics와 독립된 별도의 대화형 액세스 채널을 추가합니다. 이 채널은 방어자가 악성 배포 프로세스를 발견하거나 Faronics 에이전트를 제거할 경우 공격자에게 백업 수단을 제공합니다.
IT 팀이 실무적으로 가장 중요하게 해석해야 할 점은 첫 번째 도구를 제거하는 것만으로 침해가 반드시 종료되지는 않는다는 것입니다. 평소 사용되지 않는 장치에 ScreenConnect가 설치돼 있는지 확인하고, 예상하지 못한 실행 또는 다운로드가 있는지 관리 도구의 로그를 검토해야 합니다.
Faronics의 조치와 검사 지표
Huntress는 8월 5일 Faronics에 조사 결과를 통보했습니다. 회사는 관찰된 활동을 확인하고 악용을 제한하기 위한 추가 조치를 적용했으며, 잠재적으로 영향을 받은 기관에도 연락했다고 밝혔습니다. Huntress는 악성 활동이 8월 21일부터 크게 감소했다고 밝혔는데, 이는 해당 조치의 효과를 시사하지만 모든 침해 사례가 사라졌다는 것을 입증하는 것은 아닙니다.
Huntress는 관리자가 C:\ProgramData\Faronics\Logs\ 경로를 검사해 ScriptRunner.log 파일을 확인할 것을 권고합니다. 이 파일에는 원격으로 실행된 스크립트의 이름과 다운로드 주소가 남아 있을 수 있습니다. 또한 Faronics 설정 요청의 ck 매개변수는 연결된 배포 프로세스를 식별하는 데 도움이 될 수 있으며, 이를 통해 의심스러운 엔드포인트나 계정을 탐지할 수 있습니다. 통상적인 사용 범위를 벗어난 ScreenConnect의 존재를 검토하는 작업도 별도로 수행해야 합니다.