
Follina(CVE-2022-30190) 취약점 탐지를 알리는 보안 경보가 제시되었습니다. 악성 Word 문서가 msdt.exe 실행을 트리거하여 호스트 JonasPRD에서 원격 코드 실행 가능성을 시사합니다. 우리의 임무는 경보를 조사하고, 악용 여부를 확인하며, 영향을 평가하고, 수정 조치를 권고하는 것입니다.
보안 경고가 표시되어 Follina(CVE-2022-30190) 취약점 탐지를 알리고 있습니다. 악성 Word 문서가 msdt.exe 실행을 트리거하여 호스트 JonasPRD에서 원격 코드 실행 가능성을 시사합니다. 우리의 임무는 경고를 조사하고, 악용을 확인하며, 영향을 평가하고, 완화 조치를 권고하는 것입니다.
2022년 6월 2일 15:22에 SOC173 - Follina 0-Day Detected SIEM 규칙에 의해 트리거된 보안 경고가 발생했습니다. 경고는 IP 주소 172.16.17.39를 가진 'JonasPRD'라는 엔드포인트와 관련되었습니다. 이 호스트에서 Office 문서를 연 후 msdt.exe가 실행된 것으로 확인되었습니다. 경고는 해시를 포함한 파일의 세부 정보를 제공했으며, 바이러스 백신이 해당 작업을 허용으로 표시하여 파일이 차단되거나 격리되지 않았음을 나타냈습니다.
Follina(CVE-2022-30190)는 MSDT 진단 도구를 악용하는 Windows 취약점입니다. 조작된 Office 문서가 ms-msdt: 프로토콜을 호출하여 msdt.exe를 실행하고 인증 없이 머신에서 임의 명령을 실행할 수 있습니다. 악성 Word 파일을 열거나 미리 보기만으로도 트리거될 수 있어 공격자는 프로그램 실행, 추가 악성코드 다운로드, 데이터 유출 등을 수행할 수 있습니다. 일반적인 징후로는 예상치 못한 msdt.exe 프로세스, 이상한 외부 연결, 문서를 연 후 새 파일/서비스의 출현 등이 있습니다. 시스템 패치, 신뢰할 수 없는 Office 파일 열지 않기, 가능한 문서 미리보기 비활성화, 문서 해시 및 msdt.exe 활동을 사냥하여 손상을 탐지합니다.
조사를 시작하기 위해 VirusTotal을 사용하여 파일 해시를 분석했습니다. 결과에 따르면 67개 벤더 중 47개가 파일을 악성으로 식별했으며, 여러 보고서에서 이를 CVE-2022-30190과 연결했습니다.
또한 OTX는 파일에 높은 위험 점수 9.2를 할당하여 악성으로 분류했습니다.
MalwareBazaar 검색 결과 이 파일이 해당 악성코드 저장소에 존재함을 확인했습니다. 특히 태그는 CVE-2022-30190, follina, maldoc, msdt.exe와 관련되어 있음을 나타냅니다.
여러 출처를 사용하여 파일 해시를 분석한 결과, 이 해시가 CVE-2022-30190과 관련되어 있음을 확인할 수 있습니다. 참조된 위협 인텔리전스에 따르면 이 해시는 악성 문서에 해당합니다.
영향을 받은 엔드포인트의 IP 주소를 분리하여 사건 발생 시간대와 일치하는 7개의 로그 항목을 식별했습니다. 그중 6개는 플래그가 지정된 도메인 “www[.]xmlformats[.]com.”으로의 아웃바운드 요청을 보여줍니다.
또한 네트워크 트래픽을 대상 IP 주소(141.105.65.149)까지 추적하여 연결을 확인했습니다.
조사 결과를 검증하기 위해 호스트가 수신한 이메일도 검토했습니다. 이메일에는 피싱 시도의 일환으로 명백히 제작된 악성 문서가 포함되어 있었습니다. 엔드포인트에서 문서를 제거하여 위협을 완화하기 위한 즉각적인 조치를 취했습니다.
영향을 받은 엔드포인트를 철저히 조사한 후, 추가 피해를 방지하기 위해 장치를 격리하기로 결정했습니다. 검토 중 msdt.exe 프로세스의 존재를 발견했으며, 이는 격리 및 더 깊은 분석을 위해 레벨 2로 에스컬레이션해야 할 필요성을 더욱 확인시켜 주었습니다.
증거에 따르면 피싱 이메일을 통해 전달된 CVE-2022-30190(Follina)을 통한 손상이 확인되었습니다. 사용자가 악성 Word 문서를 열고 실행했습니다. 로그 및 파일 분석 결과 임베디드 C2 IP로의 연결과 장치에서 공격자 명령 실행이 발견되었습니다. 이 사건은 T2 SOC 분석가에게 에스컬레이션되고 있으며, 위협을 격리하고 조직을 보호하기 위해 엔드포인트가 격리될 예정입니다.
읽어주셔서 감사합니다!