2024년 2월, 공격자는 인터넷에 노출된 Windows 기반 Confluence 서버의 원격 코드 실행 취약점 CVE-2023-22527을 악용해 SYSTEM 권한을 확보했다.
이후 mshta.exe와 PowerShell을 이용해 Metasploit Meterpreter C2 세션을 수립하고, AnyDesk와 신규 로컬 관리자 계정을 통해 지속적인 접근 수단을 마련했다. Mimikatz, Veeam 자격 증명 추출 스크립트와 평문 비밀번호 파일을 이용해 추가 계정을 확보한 뒤 RDP로 내부 서버에 이동했다.
공격자는 Rclone으로 내부 자료를 MEGA 클라우드에 유출하고 Windows 이벤트 로그를 삭제했다. 이후 백업 서버와 파일 서버에서 LockBit을 수동 실행한 뒤, PDQ Deploy와 SMB를 이용해 랜섬웨어를 네트워크 전반으로 확산했다.
최초 침입부터 랜섬웨어 실행까지 약 2시간 6분이 소요됐다.
공격자는 CVE-2023-22527 취약점이 존재하는 Confluence 서버에 조작된 HTTP POST 요청을 전송했다.
해당 취약점은 서버 측 템플릿 인젝션을 통해 인증 없이 임의 명령을 실행할 수 있는 취약점이다. 공격자는 SYSTEM 권한으로 다음 명령을 실행해 사용자와 현재 권한을 확인했다.
net user
whoami
공격자는 처음에 curl로 AnyDesk 설치 파일을 내려받으려 했지만 실패했다.
이후 mshta.exe를 이용해 외부 HTA 파일을 실행했다. HTA 파일에 포함된 난독화된 PowerShell 코드는 메모리에서 Metasploit Shellcode를 실행해 Meterpreter C2 세션을 수립했다.
Confluence 취약점 악용
→ AnyDesk 다운로드 시도 실패
→ mshta.exe로 외부 HTA 실행
→ PowerShell Stager 실행
→ Meterpreter C2 연결
공격자는 tasklist로 실행 중인 프로세스를 확인한 뒤 일부 프로세스를 종료했다.
종료된 프로세스 중에는 이미 서버를 침해한 다른 위협 행위자의 C2 프로세스가 포함됐을 가능성이 있다. 공격자는 이 과정에서 자신의 Meterpreter가 실행되던 PowerShell 프로세스까지 종료했으며, Confluence 취약점을 다시 악용해 C2 세션을 복구했다.
공격자는 AnyDesk를 설치하고 무인 접속 비밀번호와 자동 시작 기능을 설정했다. AnyDesk는 Windows 서비스로 등록돼 재부팅 후에도 실행됐다.
또한 backup이라는 로컬 계정을 생성하고 Administrators 그룹에 추가해 RDP 접속에 사용했다.
공격자는 RDP 세션에서 Windows Defender를 비활성화했다.
또한 최초 침입 약 20분 뒤 Mimikatz를 실행해 lsass.exe 메모리에서 Administrator 계정의 인증 정보를 추출했다. 원문에서는 두 행위의 정확한 선후 관계가 명시되지 않았다.
이후 백업 서버에서는 Veeam-Get-Creds-New.ps1을 이용해 Veeam 자격 증명을 추출하고, 파일 서버에서는 도메인 관리자 계정이 포함된 평문 비밀번호 파일을 발견했다.
공격자는 다음 명령과 NetScan을 이용해 시스템 및 내부 네트워크를 조사했다.
hostname
ipconfig
tasklist
query user
net user
확보한 계정으로 최초 침해된 Confluence 서버에서 다음 시스템으로 RDP 이동했다.
최초 침입 약 1시간 11분 뒤 공격자는 파일 서버에서 Rclone을 실행해 내부 자료를 MEGA 클라우드로 전송했다.
데이터 유출 이후에는 wevtutil을 이용해 Windows 이벤트 로그를 삭제하고, 침해 과정에서 사용한 일부 도구와 파일도 제거했다.
wevtutil el
wevtutil cl [로그 이름]
공격자는 먼저 활성화된 RDP 세션을 이용해 백업 서버와 파일 서버에서 LockBit을 수동으로 실행했다.
이후 PDQ Deploy를 이용해 LockBit 실행 파일과 asd.bat을 여러 시스템에 배포했다.
백업·파일 서버에서 LockBit 수동 실행
→ PDQ Deploy 패키지 생성
→ SMB로 원격 시스템에 파일 복사
→ PDQDeployRunner 서비스 실행
→ 네트워크 전반에서 LockBit 실행
마지막으로 Exchange 서버에서 Exchange 및 SQL 관련 서비스를 종료하고, test.bat으로 원격 시스템의 C$ 공유를 마운트해 누락된 시스템을 다시 암호화했다.
암호화된 파일에는 .rhddiicoE 확장자가 추가됐으며, rhddiicoE.README.txt 랜섬노트가 생성됐다.
최초 취약점 악용과 Metasploit 통신에는 92[.]51.2.22가 사용됐고, AnyDesk 관련 서버로 92[.]51.2.27이 확인됐다.
일부 인프라는 과거 LockBit 제휴 조직이나 ShadowSyndicate와 연관된 인프라와 겹치는 정황이 있었지만, 이를 근거로 공격 주체를 확정할 수는 없다.
| 단계 | 주요 행위 |
|---|---|
| 최초 침투 | Confluence CVE-2023-22527 취약점 악용 |
| C2 연결 | mshta.exe와 PowerShell로 Meterpreter 실행 |
| 세션 복구 | 프로세스 종료 중 자신의 C2까지 종료한 뒤 재익스플로잇 |
| 지속성 확보 | AnyDesk 서비스 등록, 로컬 관리자 계정 생성 |
| 방어 회피 | Windows Defender 비활성화 |
| 자격 증명 접근 | Mimikatz, Veeam 스크립트, 평문 비밀번호 활용 |
| 내부 탐색 | Windows 명령과 NetScan으로 내부망 조사 |
| 내부 이동 | RDP로 백업·파일·도메인·Exchange 서버 접근 |
| 데이터 유출 | Rclone으로 MEGA 클라우드에 자료 전송 |
| 흔적 제거 | Windows 이벤트 로그와 공격 도구 삭제 |
| 랜섬웨어 실행 | 백업·파일 서버에서 LockBit 수동 실행 |
| 대규모 배포 | PDQ Deploy와 SMB로 LockBit 확산 |
| 2차 암호화 | Exchange 서버의 test.bat으로 누락 시스템 공격 |
| 도구·구성요소 | 역할 |
|---|---|
CVE-2023-22527 | Confluence 서버에서 인증 없이 명령 실행 |
mshta.exe | 외부 HTA와 PowerShell Stager 실행 |
| Metasploit·Meterpreter | C2 연결과 원격 명령 실행 |
| AnyDesk | 무인 원격 접속과 지속성 확보 |
| Mimikatz | LSASS 메모리에서 인증 정보 추출 |
| NetScan | 내부 호스트와 서비스 포트 탐색 |
| Rclone | 내부 자료를 MEGA 클라우드로 유출 |
| PDQ Deploy | LockBit 실행 파일의 대규모 배포 |
| LockBit Black | 파일 암호화와 랜섬노트 생성 |
| Tactic | Technique | ID |
|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 |
| Execution | Windows Command Shell | T1059.003 |
| Execution | PowerShell | T1059.001 |
| Defense Evasion | System Binary Proxy Execution: Mshta | T1218.005 |
| Defense Evasion | Impair Defenses: Disable or Modify Tools | T1562.001 |
| Command and Control | Ingress Tool Transfer | T1105 |
| Command and Control | Remote Access Software | T1219 |
| Persistence | Create Account: Local Account | T1136.001 |
| Persistence | Windows Service | T1543.003 |
| Persistence·Privilege Escalation | Valid Accounts: Local Accounts | T1078.003 |
| Credential Access | LSASS Memory | T1003.001 |
| Credential Access | Credentials in Files | T1552.001 |
| Discovery | System Network Configuration Discovery | T1016 |
| Discovery | Remote System Discovery | T1018 |
| Discovery | System Owner/User Discovery | T1033 |
| Discovery | Network Service Discovery | T1046 |
| Discovery | Process Discovery | T1057 |
| Lateral Movement | Remote Desktop Protocol | T1021.001 |
| Exfiltration | Exfiltration to Cloud Storage | T1567.002 |
| Defense Evasion | Clear Windows Event Logs | T1070.001 |
| Execution·Lateral Movement | Software Deployment Tools | T1072 |
| Impact | Data Encrypted for Impact | T1486 |
| 구분 | 확인 대상 |
|---|---|
| 공격 IP | 92[.]51.2.22, 92[.]51.2.27 |
| 관련 파일 | asd.bat, test.bat, passwords.txt |
| 탐색 도구 | netscan.exe, delete.me |
| 자격 증명 도구 | Mimikatz, Veeam-Get-Creds-New.ps1 |
| 데이터 유출 | rclone.exe, MEGA 설정 파일 |
| 랜섬웨어 | .rhddiicoE, rhddiicoE.README.txt |
| 로그 | 주요 확인 항목 |
|---|---|
| Confluence 접근 로그 | 비정상 POST 요청, OGNL 표현식, 출발지 IP |
Sysmon 1 | CMD·PowerShell·mshta·Mimikatz 실행 |
Sysmon 10 | Mimikatz의 LSASS 접근 |
Sysmon 11 | passwords.txt 및 공격 파일 생성 |
Security 4624 | RDP 로그인과 출발지 시스템 |
Security 4720 | 로컬 계정 생성 |
Security 4732 | Administrators 그룹 구성원 추가 |
Security 5145 | 공유 폴더 접근과 delete.me 생성 |
System 7045 | AnyDesk·PDQDeployRunner 서비스 생성 |
PowerShell 4104 | PowerShell Stager와 Veeam 스크립트 |
| Zeek·Suricata | Metasploit C2, Rclone 유출 및 외부 통신 |
Sysmon Event ID
3은 원문에서 직접 확인된 증거는 아니지만 해당 이벤트 수집이 활성화돼 있다면 Metasploit, AnyDesk와 Rclone의 네트워크 연결 분석에 활용할 수 있다.
Confluence 취약점 악용
비정상 POST 요청 직후 Java 또는 Confluence 프로세스에서 cmd.exe, whoami, net user 등이 실행되는지 확인한다.
mshta와 PowerShell 실행
mshta.exe 명령줄에 외부 URL이 포함되거나 mshta.exe → powershell.exe 흐름이 발생하는지 확인한다.
프로세스 종료와 재익스플로잇
다수의 taskkill 실행 이후 C2 통신이 중단되고 동일한 취약점 악용 요청이 다시 발생하는지 분석한다.
AnyDesk와 계정 생성
침해 직후 AnyDesk 서비스가 등록되거나 신규 로컬 계정이 관리자 그룹에 추가된 뒤 RDP 로그인이 발생하는지 확인한다.
Defender와 자격 증명 접근
Windows Defender 설정 변경과 비표준 프로세스의 LSASS 접근을 각각 확인한다. 두 행위의 명확한 선후 관계는 원문에서 확인되지 않는다.
내부망 탐색과 RDP 이동
짧은 시간 동안 다수 내부 IP의 SMB·RDP 포트에 접근하거나, Confluence 서버에서 여러 내부 서버로 RDP 로그인이 발생하는지 확인한다.
Rclone 데이터 유출
파일 서버에서 Rclone이 실행되고 평소 사용하지 않던 클라우드 저장소로 대량 전송이 발생하는지 확인한다.
LockBit 배포
백업·파일 서버에서 랜섬웨어가 수동 실행된 뒤 PDQ Deploy를 통해 동일 파일이 여러 시스템에 생성되는지 확인한다.
| 구분 | 정상 행위 | 의심 행위 |
|---|---|---|
| AnyDesk | 승인된 원격 지원 | 침입 직후 설치 및 무인 접속 설정 |
| Defender | 승인된 정책 변경 | 비인가 RDP 세션에서 비활성화 |
| RDP | 승인된 서버 관리 | 거점 서버에서 여러 서버로 연속 접속 |
| Rclone | 승인된 백업 | 미승인 클라우드로 대량 전송 |
| PDQ Deploy | 승인된 소프트웨어 배포 | 알 수 없는 실행 파일의 일괄 배포 |
| 파일 변경 | 일반적인 문서 수정 | 대량 암호화와 랜섬노트 생성 |
이 사례는 인터넷에 노출된 Confluence 서버의 취약점이 약 2시간 만에 데이터 유출과 네트워크 전반의 랜섬웨어 사고로 확대될 수 있음을 보여준다.
공격자는 취약점 악용으로 SYSTEM 권한을 확보한 뒤 Metasploit과 AnyDesk로 원격 접속 경로를 마련했다. 이후 자격 증명을 탈취해 RDP로 내부 서버에 이동하고, Rclone으로 데이터를 유출한 뒤 PDQ Deploy와 SMB를 이용해 LockBit 랜섬웨어를 확산시켰다.
특히 AnyDesk, NetScan, Rclone, PDQ Deploy처럼 정상 업무에도 사용되는 도구가 공격에 악용됐다. 따라서 실행 파일명만으로 판단하기보다 실행 계정, 부모 프로세스, 명령줄, 실행 시점, 외부 목적지와 후속 행위를 함께 분석해야 한다.
피해를 예방하려면 공개 서버의 신속한 패치와 외부 노출 최소화, 관리자 계정 분리, 비밀번호 재사용 방지, 평문 자격 증명 제거, 내부 RDP 통제와 중앙 로그 보존이 필요하다.
The DFIR Report
Confluence Exploit Leads to LockBit Ransomware
Atlassian
CVE-2023-22527 – RCE Vulnerability in Confluence Data Center and Server
MITRE ATT&CK
MITRE ATT&CK Enterprise Matrix