• 위협 인텔리전스
    • 악성코드
    • 다크웹
    • 취약점
    • 피싱/스캠
    • CERT
    • 스미싱
    • EndPoint
    • 모바일
    • Networks
    • APT
    • 트렌드
  • 데일리 위협
  • 보안 권고문
  • RSS
  • Feedly
  • 언어
    • 한국어
    • English
    • 日本語
한국어
English
日本語
RSS
Feedly
악성코드

견적서 확인 요청으로 위장한 피싱 메일 주의 (PhantomStealer)

  • 8월 18 2026
견적서 확인 요청으로 위장한 피싱 메일 주의 (PhantomStealer)

최근 AhnLab Security intelligence Center(ASEC)에서 견적서 확인 요청으로 위장한 피싱 메일 유포 사례를 확인했다. 공격자는 해외 특정 기업의 영업팀 직원을 사칭하였으며, 기존 견적의 수정 및 제품 버전 확인이 필요한 것처럼 안내하여 수신자의 첨부 파일 열람을 유도하며, 메일에는 악성 파일이 포함된 “7200_Quantum_Enterprise_LLC_SSO-0661.GZ” 압축 파일이 첨부되어 있다.

 

[그림 1] 피싱 이메일 본문

 

첨부파일 내부에는 7200_Quantum_Enterprise_LLC_SSO-0661.exe 파일이 존재한다. 해당 파일은 인젝터(Injector) 유형의 악성코드로, 취약한 드라이버를 이용해 보안 제품을 무력화한 후 PhantomStealer 악성코드를 정상 프로세스에 삽입하여 실행한다.

 

[그림 2] 압축 파일

 

1. UAC 권한 상승

악성코드는 먼저 현재 프로세스가 관리자 권한으로 실행 중인지 확인한다. 이미 관리자 토큰을 보유한 경우 UAC 우회 절차를 생략하고 후속 악성 행위를 수행한다. 반면 일반 사용자 권한으로 실행된 경우에는 SSPI 기반 권한 상승과 CMSTPLUA COM 자동 상승을 순차적으로 시도하며, 자동 상승에 실패하면 ShellExecuteExW의 runas 동작을 최종 대체 수단으로 사용한다.

 

1.1. SSPI 기반 UAC 우회 

악성코드는 관리자 그룹에 속하지만 UAC로 인해 중간 무결성 수준으로 실행 중인 환경에서 NTLM 또는 Negotiate 기반의 SSPI Datagram 인증을 자체적으로 수행하여 네트워크 인증 토큰을 획득한다. 이후 획득한 토큰을 가장한 상태에서 \\127.0.0.1\pipe\ntsvcs에 연결하고, 루프백 인증 과정에서 상승된 토큰이 사용되도록 유도한다. 이후 확보한 파이프를 통해 SCM RPC를 호출하여 현재 샘플을 실행하는 서비스를 생성하고 시작한다. 이 과정에서 별도의 서비스 계정을 지정하지 않아 샘플은 최종적으로 LocalSystem 권한으로 실행된다.

 

[그림 3] CreateFileW를 이용해 \\127.0.0.1\pipe\ntsvcs Named Pipe를 여는 코드

 

1.2. CMSTPLUA COM 기반 UAC 우회 

SSPI 기반 권한 상승이 실패하거나 사용할 수 없는 경우, 악성코드는 아래 Elevation Moniker를 구성한다.

  • Elevation:Administrator!new:{3E5FC7F9-9A51-4367-9063-A120244FBEC7}

이후 CoGetObject를 호출하여 자동 상승 대상으로 등록된 CMSTPLUA COM 객체를 높은 권한의 로컬 서버로 활성화하고 ICMLuaUtil 인터페이스를 획득한다. 마지막으로 ICMLuaUtil::ShellExec을 호출하여 현재 샘플 또는 지정된 페이로드를 높은 무결성 수준의 관리자 권한으로 실행한다.

 

[그림 4] CoGetObject를 이용한 CMSTPLUA COM 객체 활성화

 

1.3. ShellExecuteExW runas 대체 실행

CMSTPLUA 방식도 실패하면 ShellExecuteExW에 runas 동작을 지정하여 관리자 권한으로 실행을 요청한다. 해당 방식은 일반적으로 UAC 승인 창을 표시하므로, 자동 UAC 우회가 아닌 사용자 승인을 통한 대체 권한 상승 방식에 해당한다.

 

 

2. BYOVD

인젝터는 CreateFileW 함수를 호출하여 C:\Windows\Temp\DCRCVDrv.sys 경로에 BYOVD(Bring Your Own Vulnerable Driver, 취약한 드라이버를 이용한 공격) 공격에 사용되는 커널 드라이버 파일을 생성한다. 이는 취약한 드라이버를 시스템에 생성한 후 커널 권한의 기능을 악용하기 위한 사전 단계이다.

 

[그림 5] C:\Windows\Temp\DCRCVDrv.sys 파일 생성

 

이후 CreateServiceW 함수를 호출하여 생성된 DCRCVDrv.sys 파일을 서비스 제어 관리자(SCM)에 커널 드라이버 서비스로 등록한다. 서비스명은 NvStreamKmd_dcrcv이며, 서비스 시작을 통해 드라이버를 커널에 로드한 후 사용자 모드에서 드라이버 기능을 호출할 수 있도록 준비한다.

 

[그림 6] NvStreamKmd_dcrcv 커널 드라이버 서비스 등록

 

[그림 7] 등록된 NvStreamKmd_dcrcv 서비스

 

드라이버가 로드되면 CreateFileW 함수를 통해 \\.\DCRCVDRV_U 장치 객체에 접근한다. 이는 일반 파일을 여는 행위가 아니라, DCRCVDrv.sys가 제공하는 사용자 모드와 커널 모드 간 통신 채널의 핸들을 획득하는 과정이다.

 

[그림 8] \\.\DCRCVDRV_U 장치 객체 핸들 획득

 

획득한 장치 핸들에 DeviceIoControl API를 호출하여 대상 프로세스 종료 요청을 전달한다. 이때 사용되는 0x2205C0은 DCRCVDrv.sys에서 프로세스 종료 요청을 의미하는 드라이버 전용 IOCTL 코드이며, 입력 버퍼에는 종료 대상 프로세스의 PID가 전달된다. 요청을 받은 드라이버는 해당 PID로 프로세스 핸들을 획득한 후 커널 모드에서 ZwTerminateProcess를 호출하여 프로세스를 종료한다. 이를 통해 인젝터는 사용자 모드 권한으로 종료가 제한된 보안 제품을 커널 권한으로 종료한다.

 

[그림 9] DeviceIoControl을 통한 대상 프로세스 종료 요청

 

종료 대상 보안 제품 중 하나인 SecurityHealthService.exe의 PID(5296)가 DeviceIoControl API의 입력값으로 전달된다. 이후 DeviceIoControl API가 호출되면 DCRCVDrv.sys가 해당 요청을 처리하여 SecurityHealthService.exe 프로세스를 종료하는 것으로 확인되었다. 종료 대상 보안 제품의 프로그램명은 [표 1]과 같다.

 

[그림 10] DeviceIoControl API 실행 전 SecurityHealthService.exe

 

[그림 11] DeviceIoControl API 실행 후 종료된 SecurityHealthService.exe

 

notepad.exe, CSFalconService.exe, CSSensorSettings.exe, MsMpEng.exe, MsSense.exe, MsSenseS.exe, smartscreen.exe, SecurityHealthService.exe, SecurityHealthTray.exe, SentinelAgent.exe, SentinelCtl.exe, cb.exe, CyveraService.exe, cytool.exe, sfc.exe, iptraytool.exe, ipsupporttool.exe, McShield.exe, mfevtps.exe, mfemms.exe, mcagent.exe, masvc.exe, macmnsvc.exe, mcods.exe, McUICnt.exe, ccSvcHst.exe, Smc.exe, SmcGui.exe, SymCorpUI.exe, SavService.exe, SophosFS.exe, SophosFileScanner.exe, SSPService.exe, SEDService.exe, SophosAgent.exe, SophosUI.exe, hmpalert.exe, TmListen.exe, NTRtScan.exe, TmPfw.exe, TMBMSRV.exe, TmCCSF.exe, TmProxy.exe, PccNTMon.exe, avp.exe, avpui.exe, ekrn.exe, egui.exe, emsw.exe, esets_psi.exe, esets_main.exe, bdagent.exe, bdservicehost.exe, vsserv.exe, bdwtxag.exe, bdntwrk.exe, seccenter.exe, AvastSvc.exe, AvastUI.exe, aswidsagent.exe, aswToolsSvc.exe, afwServ.exe, wsc_proxy.exe, aswEngSrv.exe, avgsvc.exe, avgwdsvc.exe, MBAMService.exe, mbam.exe, mbamtray.exe, WRSA.exe, fctservctl2.exe, fctsched.exe, FortiEDRCollectorService.exe, elastic-endpoint.exe, fshoster32.exe, PSANHost.exe, PSUAService.exe, CylanceSvc.exe, CylanceUI.exe, CybereasonService.exe, CybereasonLauncher.exe, CybereasonRansomFreeServiceHost.exe, xagt.exe, avcenter.exe, avguard.exe, sched.exe, avshadow.exe, webrootsecureanywhere.exe, wrusrsvc.exe, wrusrv.exe, panda_url_filtering.exe, pavsrvx86.exe, aviramain.exe, avscan.exe, avira.servicehost.exe, trgui.exe, coreServicesShell.exe, sophosav.exe, surfshark.exe, surfsharkservice.exe, clamd.exe, freshclam.exe, drweb32w.exe, drwtsn32.exe, vipreui.exe, sbamsvc.exe, fprottray.exe, gdatasecuritycenter.exe, K7TSecurity.exe, K7TSMngr.exe, K7SysMon.exe, K7CrvSvc.exe, K7AVScan.exe, K7AVMScn.exe, K7RTScan.exe, K7CTScan.exe, K7AVQrnt.exe, K7FWSrvc.exe, K7NDFHlpr.exe, K7EmlPxy.exe, K7PSSrvc.exe, K7SpmSrc.exe, K7APHlpr.exe, K7TLActiveHsty.exe, K7DisinfectorGUI.exe, K7MebezatEncRemovalTool.exe, K7QuervarCleaningTool.exe, K7TSMain.exe, 360Tray.exe, QHSafeMain.exe, QHActiveDefense.exe, QHWatchdog.exe, QHSafeTray.exe, 360rp.exe, 360rps.exe, 360Safe.exe, zhudongfangyu.exe, 360AdvToolExecutor.exe, HipsDaemon.exe, HipsMain.exe, HipsTray.exe, HRUpdate.exe, HipsLog.exe, HRConfig.exe

[표 1] 종료 대상 보안 제품 프로그맹명 목록

 

3. Process Hollowing

인젝터는 정상 프로세스인 C:\Windows\Microsoft.NET\Framework\v4.0.30319\AddInProcess32.exe를 대상으로 프로세스 할로잉을 수행한다. 이후 VirtualAllocEx를 통해 대상 프로세스에 메모리 영역을 할당하고, WriteProcessMemory로 PhantomStealer 페이로드를 삽입한 뒤 ResumeThread를 호출하여 실행을 재개한다.

 

[그림 12] AddInProcess32.exe 프로세스에 PhantomStealer 페이로드 인젝션

 

[그림 13] AddInProcess32.exe 프로세스에 인젝션된 PhantomStealer

 

4. PhantomStealer

인젝션된 PhantomStealer는 AddInProcess32.exe 프로세스의 컨텍스트에서 실행되며, 키 입력과 화면 캡처를 비롯해 브라우저 및 응용 프로그램에 저장된 계정 정보, 로그인 세션 쿠키, 시스템 및 네트워크 정보 등을 수집한다. 또한 가상자산 지갑 데이터와 클립보드 내용을 탈취하고, 클립보드에 저장된 가상자산 지갑 주소를 공격자의 주소로 교체하는 클리퍼 기능을 수행한다.

 

C2

  • Mail Sever : mail.trimnt[.]com:587
  • Username : phan@trimnt.com

 

[그림 14] PhantomStealer의 정보 탈취 기능

 

정보 탈취 및 관련 항목 탈취 및 변조 대상
키 입력 사용자가 입력한 키보드 문자 및 입력 내용
화면 캡처 주 모니터에 표시되는 화면 이미지
저장 계정 정보 Chromium·Gecko 기반 브라우저 및 FileZilla·FoxMail·WinSCP·Outlook에 저장된 계정명, 비밀번호 및 접속 호스트
시스템·네트워크 정보 운영체제, 사용자명, 컴퓨터명, 로캘, 백신, 기본 게이트웨이, 내부 IP 및 외부 IP
쿠키 브라우저에 저장된 로그인 세션 쿠키
신용카드 정보 브라우저 등에 저장된 신용카드 정보
파일 수집 지정된 확장자 또는 경로에 존재하는 파일 및 문서
브라우저 지갑 정보 브라우저 확장 프로그램 기반 가상자산 지갑 데이터
데스크톱 지갑 정보 시스템에 설치된 가상자산 지갑 애플리케이션 데이터
클립보드 기록 사용자가 복사한 클립보드 텍스트
클리퍼 클립보드에 저장된 가상자산 지갑 주소를 공격자의 주소로 교체

[표 2] PhantomStealer 기능

 

 

대응 가이드

즉각 조치 사항

  • 첨부 파일 7200QuantumEnterpriseLLCSSO-0661.GZ와 내부의 7200QuantumEnterpriseLLCSSO-0661.exe를 악성 파일로 간주한다.
  • 해당 메일을 수신한 단말에서 첨부 파일 실행 여부를 확인하고, 실행 이력이 있는 경우 감염 의심 대상으로 분류한다.
  • 보안 제품 프로세스 종료 징후를 확인한다. 보고서에 제시된 대상은 SecurityHealthService.exe를 포함한 다수의 보안 제품 프로그램명이다.
  • 시스템에 C:\Windows\Temp\DCRCVDrv.sys 파일이 생성되었는지 확인한다.
  • NvStreamKmd_dcrcv 서비스 등록 여부를 확인한다.
  • \\.\DCRCVDRV_U 장치 객체 접근 흔적과 DeviceIoControl 호출 흔적을 확인한다.
  • 대상 프로세스 종료를 위한 IOCTL 코드 0x2205C0 사용 흔적을 확인한다.
  • AddInProcess32.exe에 대한 프로세스 할로잉 흔적을 확인한다.
  • PhantomStealer의 정보 탈취 대상에 해당하는 키 입력, 화면 캡처, 브라우저 계정 정보, 로그인 세션 쿠키, 시스템 및 네트워크 정보, 가상자산 지갑 데이터, 클립보드 내용에 대한 유출 가능성을 검토한다.

MD5

0c14e6b5a3a8c1cf695b38a71adf8647
567c158ee0858f8e941d4ab7a6c18dbc
c155a21bec649260089a4a55c0afca43

AhnLab TIP를 구독하시면 연관 IOC 및 상세 분석 정보를 추가적으로 확인하실 수 있습니다. 자세한 내용은 아래 배너를 클릭하여 확인해보세요.

Tags:

Email injector 이메일 정보탈취 피싱 피싱메일 phantomstealer phishing SMTP
Previous Post

거래 영수증을 위장한 피싱 메일 주의