ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT 을 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 본 포스팅에서는 2022년 12월 05일 월요일부터 12월 11일 일요일까지 한 주간 수집된 악성코드의 통계를 정리한다.
대분류 상으로는 다운로더가 44.3%로 1위를 차지하였으며, 그 다음으로는 인포스틸러가 28.2%, 백도어 18.3%, 랜섬웨어 8.5%, 코인마이너가 0.7%로 집계되었다.

Top 1 – Amadey
Amadey Bot 악성코드는 이번 주 15.9%를 차지하며 1위에 올랐다. Amadey는 다운로더 악성코드로서 공격자의 명령을 받아 추가 악성코드를 설치할 수 있으며, 정보 탈취 모듈이 사용될 경우에는 감염 시스템의 사용자 정보들을 수집하기도 한다.
일반적으로 Amadey는 정상 프로그램 및 크랙 악성코드를 위장해 유포되고 있는 SmokeLoader에 의해 설치된다. 하지만 최근에는 기업 사용자들을 대상으로 스팸 메일에 첨부된 악성 문서 파일을 통해 유포되면서 LockBit 랜섬웨어를 설치하는데 이용되고 있다.


다음은 확인된 C&C 서버 주소들이다.
- hxxp://31.41.244[.]167/v7eWcjs/index.php
- hxxp://77.73.133[.]72/hfk3vK9/index.php
- hxxp://193.56.146[.]194/h49vlBP/index.php
- hxxp://31.41.244[.]237/jg94cVd30f/index.php
- hxxp://SmgqNt3EIxXkSAsU[.]xyz/jg94cVd30f/index.php
- hxxp://AQWe9sfiWSwPyVMJ[.]xyz/jg94cVd30f/index.php
- hxxp://PMVqdJfUf3WlX9kI[.]]xyz/jg94cVd30f/index.php
- hxxp://85.209.135[.]109/jg94cVd30f/index.php
Top 2 – BeamWinHTTP
12.4%로 2위를 차지한 BeamWinHTTP는 다운로더 악성코드이다. PUP 설치 프로그램으로 위장한 악성코드를 통해 유포되는데, BeamWinHTTP가 실행되면 PUP 악성코드인 Garbage Cleaner를 설치하고, 동시에 추가 악성코드를 다운로드하여 설치할 수 있다.

다음은 확인된 C&C 서버 주소이다.
- hxxp://45.139.105[.]171/itsnotmalware/count.php
- hxxp://85.208.136[.]148/onemore.php
Top 3 – AgentTesla
인포스틸러 악성코드인 AgentTesla가 11.8%로 3위를 기록하였다. AgentTesla는 웹 브라우저, 메일 및 FTP 클라이언트 등에 저장된 사용자 정보를 유출하는 인포스틸러 유형의 악성코드이다.

수집한 정보 유출 시 메일 주로 메일 즉 SMTP 프로토콜을 활용하지만 FTP나 Telegram API 등을 사용하는 샘플도 존재한다. 최근 샘플들의 C&C 정보는 아래와 같다.
- Telegram API : hxxps://api.telegram[.]org/bot5792273343:AAEA9U7DCI4qHTq4iHfT5XkdD5IEsA0KtTo/sendDocument
- SMTP Server : mail.pumaelektrik.com
User : cs@pumaelektrik.com
Password : csp******23
Receiver : officeforward2@gmail.com - SMTP Server : smtp.yandex.com
User : prince.omd@yandex.com
Password : uomwsv******xboa
Receiver : prince.omd@yandex.com - SMTP Server : usf.hu
User : backup@usf.hu
Password : 52***5
Receiver : johnson22@consultant.com
대부분 송장(Invoice), 선적 서류(Shipment Document), 구매 주문서(P.O. – Purchase Order) 등으로 위장한 스팸 메일을 통해 유포되기 때문에 파일명도 이와 관련된 단어 또는 문장이 사용된다. 확장자의 경우 pdf, xlsx와 같은 문서 파일로 위장한 샘플도 다수 존재한다.
- commercial invoice-AD1-2001028L..exe
- new order.exe
- order.exe
- RQT-0678051000.pif
- RFQ-TPS53513RVER -TI 30K.exe
- Payment copy $25000.exe
- RFQ#223090101010.pdf.exe
- transaction_history_2022121-15712.exe
Top 4 – SmokeLoader
Smokerloader는 인포스틸러 / 다운로더 악성코드이며 익스플로잇 킷을 통해 유포된다. 이번 주는 11.6%를 차지하며 4위에 올랐다. 익스플로잇 킷을 통해 유포되는 다른 악성코드와 마찬가지로 MalPe 외형을 갖는다.
실행되면 explorer.exe에 자기 자신을 인젝션하게 되고, 실제 악성 행위는 이 explorer.exe에 의해 수행된다. C&C 서버에 접속한 후 명령에 따라 추가 모듈을 다운로드할 수도 있고, 또 다른 악성코드를 다운로드할 수도 있다. 추가 모듈의 경우 다운로드되는 모듈 대부분은 인포스틸러 기능을 담당하며, 자식 프로세스로 explorer.exe를 생성하여 모듈을 인젝션하여 동작시킨다.
Smoke Loader와 관련된 분석 보고서는 아래의 ASEC 리포트 내에 존재한다.
[PDF] ASEC REPORT vol.101_한층 업그레이드된 최신판 스모크로더(Smoke Loader), 전격해부
다음은 확인된 C&C 서버 주소들이다.
- hulimudulinu[.]net
- stalnnuytyt[.]org
- nuluitnulo[.]me
- youyouumenia5[.]org
- guluiiiimnstra[.]net
- akmedia[.]in/js/k/index.php
- bethesdaserukam[.]org/setting/k/index.php
- stemschools[.]in/js/k/index.php
- dejarestaurant[.]com/wp-admin/js/k/index.php
- moabscript[.]ir/wp-admin/js/k/index.php
- nicehybridseeds[.]com/image/catalog/k/index.php
- imaker[.]io/picktail/js/k/index.php
- nanavatisworld[.]com/assets/js/k/index.php
- smartbubox[.]com/img/k/index.php
- krigenpharmaceuticals[.]com/js/k/index.php
Top 5 – Formbook
Formbook 악성코드는 5.9%로 5위를 기록하였다.

다른 인포스틸러 악성코드들과 동일하게 대부분 스팸 메일을 통해 유포되며 유포 파일명도 유사하다.
- New Purchase Order Ref_00256754.exe
- RFQ#20200318.xlsx
Formbook 악성코드는 현재 실행 중인 정상 프로세스인 explorer.exe 및 system32 경로에 있는 또 다른 정상 프로세스에 인젝션함에 따라 악성 행위는 두 정상 프로세스에 의해 수행된다. 웹 브라우저의 사용자 계정 정보 외에도 키로깅, Clipboard Grabbing, 웹 브라우저의 Form Grabbing 등 다양한 정보를 탈취할 수 있다.

다음은 확인된 Formbook의 C&C 서버 주소이다.
- hxxp://www.sathunter[.]site/tpd2/
- hxxp://www.blemchi[.]xyz/ng04/
- hxxp://www.tacosmina[.]info/n2hm/
- hxxp://www.eroptik[.]online/j17j/
- hxxp://www.zugaro[.]xyz/gs25/
- hxxp://www.cvbiop[.]xyz/pr28/
- hxxp://www.lalalanowa[.]info/q4k5/
- hxxp://www.crtinha[.]xyz/s20g/
- hxxp://www.haremp[.]xyz/tc10/
- hxxp://www.hampyko[.]online/a19i/
- hxxp://www.gawiul[.]xyz/mi08/
연관 IOC 및 관련 상세 분석 정보는 안랩의 차세대 위협 인텔리전스 플랫폼 ‘AhnLab TIP’ 구독 서비스를 통해 확인 가능하다.
Categories:위협 통계