
Windows OLE 제로클릭 RCE 악용(CVE-2025-21298)이 악성 RTF 첨부 파일을 통해 전달되었다는 중요 알림을 조사해야 합니다.
악성 RTF 첨부 파일을 통해 전달된 Windows OLE 제로클릭 RCE 악용(CVE-2025-21298)을 보고하는 중요 알림을 조사해야 합니다.

2025년 2월 4일 16:18, Austin @ letsdefend.io가 이메일을 수신한 후 보안 알림이 트리거되었습니다. 메시지는 projectmanagement @ pm.me에서 발송되었으며 첨부 파일을 포함하고 있었습니다. 첨부된 파일은 조직의 보안 모니터링 시스템에 의해 즉시 악성으로 플래그되었습니다. 이 탐지는 첨부 파일에 유해한 콘텐츠가 포함되어 있을 가능성이 높음을 나타냅니다.
이 섹션에서는 내장 이메일 보안 시스템에서 식별된 프로젝트 관리 이메일을 조사합니다. 목표는 이메일의 성격과 사용자가 직면한 잠재적 위협을 이해하는 것입니다.
조사 결과, 해당 이메일은 악성이며 피싱 시도로 설계된 것으로 확인되었습니다. 이 이메일은 Windows OLE(개체 연결 및 포함)의 알려진 취약점을 악용하도록 제작된 무기화된 RTF(서식 있는 텍스트 형식) 파일을 전달합니다.
이 공격의 주요 목표는 대상 시스템에서 원격 코드 실행을 달성하는 것입니다. 공격자는 Windows OLE 취약점을 악용하여 시스템에 대한 초기 액세스 권한을 얻거나 추가 페이로드를 전달하여 수신자에 대한 위험을 증가시키려고 합니다.
이러한 독립적인 소스에 의한 IP 주소 플래그는 해당 IP가 의심스럽거나 유해한 작업에 연루되었을 가능성이 높음을 나타냅니다. 보안 도구 간의 이러한 합의는 환경 내에서 IP 주소를 잠재적 위협으로 취급해야 한다는 근거를 강화합니다.
명령 실행은 합법적인 Windows 유틸리티인 regsvr32.exe가 공격자 측에서 원격 스크립트를 가져와 실행하는 데 활용되었음을 나타냅니다. 스크립트는 scrobj.dll 라이브러리를 통해 실행되었으며, 이는 악성 코드가 기존 파일 기반 탐지 메커니즘을 회피하기 위해 메모리에서 직접 실행되는 파일리스(fileless) 맬웨어 공격에서 자주 사용되는 방법입니다.
추가 조사 결과, 스크립트가 Austin의 엔드포인트에서 다운로드된 것으로 확인되었으며, 이는 script.sct가 원격 서버에서 관리될 수 있었음을 나타냅니다.
RTF 파일과 연결된 해시를 검토하여 분석을 확장했으며, 이는 악성 파일이라는 명확한 증거를 제공했습니다. 이 해시는 여러 번 플래그되었고 다양한 보안 벤더에 의해 식별되어 악성 활동에 반복적으로 사용되었음을 확인했습니다.
추가 피해나 잠재적 보안 위험을 방지하기 위해 Austin의 장치를 격리하는 조치를 적극적으로 취했습니다. 또한, 이러한 신속한 조치는 영향을 최소화하고 네트워크의 안전을 유지하는 데 도움이 되었습니다.
조사를 완료한 후, 해당 파일 또는 관련 맬웨어가 심각한 위협을 제기한다고 결론지었습니다. 분석 결과 해당 소프트웨어가 실제로 유해하며 즉각적인 조치가 필요함을 확인했습니다.
이후, 향후 참고를 위해 이 incident에서 얻은 교훈을 문서화하고 악성 C2 공격에 관한 모든 세부 사항이 철저히 전달되도록 했습니다.
이 글을 읽어주셔서 정말 감사합니다!
여러분의 피드백은 매우 소중하게 생각되며 감사히 받겠습니다.