피싱 사이트를 통해 유포되는 CryptBot 정보탈취 악성코드

ASEC 분석팀은 유틸리티 프로그램으로 위장하여 정보탈취 악성코드를 유포하는 피싱 사이트를 아래 블로그를 통해 소개한 바 있다. 해당 악성코드는 구글 검색 키워드로 유틸리티 프로그램 이름을 검색할 시 사용자에게 비교적 상단에 노출된다. 현재까지도 활발히 유포되고 있으며, 감염 과정은 지속해서 변화되고 있다. 해외에서 CryptBot 으로 알려진 해당 정보 탈취 악성코드의 최근 유포 파일의 감염 방식에 관해 설명한다. [그림 1], [그림 2]는 유틸리티 프로그램으로 위장하여 악성코드를 유포하는 피싱 사이트의 모습이다. 영문 사이트 외에도 한국어로 번역된 사이트도 존재한다. 악성코드는 zip 형태로 다운로드된다. 압축파일에는 정보 유출 악성코드가…

라이브러리 파일 이용 국내 기업 APT 공격

최근 국내 기업들을 대상으로 지속적인 타깃 공격이 발생하였다. 기업의 침해 시스템에서 수집된 악성 파일 중 상당수는 동적 라이브러리(DLL) 파일이었다. 그러나 이번 공격에 사용된 파일은 일반적인 DLL 파일과는 달랐다. 수집된 파일은 정상 라이브러리가 다양한 방식으로 악의적으로 변조된 파일이었다. 어떤 경로로 시스템에 악성 파일이 생겼는지, 최초 공격 유입 경로는 무엇이었는지는 알려지지 않았다. 또한 단독 실행이 불가능한 라이브러리 특성상 이를 실행하는 트리거 행위나 추가 파일 정보도 확인되지 않았다. 그러나 현재까지 수집된 파일만으로도 이번 공격의 명확한 특징이 있다. 정상 라이브러리(DLL) 파일의 Export 정보를 변조(추가,…

배달 앱을 위장한 악성코드 유포 주의

지난 5월 10일 ASEC 분석팀은 코로나-19(COVID-19)로 인하여 배달음식 소비가 급증하고 있는 가운데 공격자가 배달 어플리케이션을 미끼로 악성코드를 유포하고 있음을 확인하였다. 주문할게요 앱.zip (압축파일명) 주문할게요 앱\마케팅.docx (압축파일 내부 XML External 문서 악성코드) 주문할게요 앱\수정사항.docx (압축파일 내부 XML External 문서 악성코드) (이번에 발견된 악성 zip파일에 사용된 파일명은 정상 애플리케이션과 전혀 관련이 없으며 공격자가 해당 앱의 이름을 도용한 것으로 보인다.) 공격자가 사용한 XML External 기법은 과거 ASEC 블로그를 통해 소개한 바 있다. https://asec.ahnlab.com/ko/22610/ (미국 투자은행을 사칭한 악성 워드문서(External 연결 + VBA 매크로)) 이러한…

ASEC 주간 악성코드 통계 ( 20210503 ~ 20210509 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT 을 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2021년 5월 3일 월요일부터 2021년 5월 9일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 인포스틸러가 72.7%로 1위를 차지하였으며, 그 다음으로는 RAT (Remote Administration Tool) 악성코드가 16.0%, Coin Miner가 8.2%, 랜섬웨어가 1.7%, 다운로더가 1.3%로 집계되었다. Top 1 –  AgentTesla AgentTesla는 25.1%를 차지하며 1위를 차지하였다. AgentTesla는 웹 브라우저, 메일 및 FTP 클라이언트 등에 저장된 사용자 정보를 유출하는 인포스틸러 악성코드이다. 최근 유입되는 샘플들은 수집한 정보…

스팸 메일을 통해 유포 중인 호크아이 (HawkEye) 키로거

HawkEye 키로거는 주로 스팸 메일을 통해 유포되는 정보 탈취 악성코드이다. 최근에는 AgentTesla, Formbook, Lokibot이 이러한 유형의 대부분을 차지하고 있지만, 얼마전까지만 해도 HawkEye는 이러한 악성코드들만큼 대량으로 유포되었다. 최근들어 HawkEye의 유포가 많이 줄어들긴 했지만, 그럼에도 불구하고 올해도 꾸준히 일정한 비율의 HakEye 악성코드가 확인되고 있다. 유포 방식은 동일하게 스팸 메일의 첨부 파일을 통한 유포 방식이 대부분인 것으로 추정된다. 다음은 2월과 3월경에 국내 사용자를 대상으로 유포된 스팸 메일들이다. 이렇게 직접적으로 EML 파일이 수집되지는 않더라도, 접수된 파일명으로 확인해 봤을 때도 대부분 스팸 메일의 첨부 파일명으로…

로드 중…

문제가 발생했습니다. 페이지를 새로 고친 후 다시 시도하세요.