• 위협 인텔리전스
    • 악성코드
    • 다크웹
    • 취약점
    • 피싱/스캠
    • CERT
    • 스미싱
    • EndPoint
    • 모바일
    • Networks
    • APT
    • 트렌드
  • 데일리 위협
  • 보안 권고문
  • RSS
  • Feedly
  • 언어
    • 한국어
    • English
    • 日本語
한국어
English
日本語
RSS
Feedly
트렌드

2025년 2분기 윈도우 웹 서버 대상 악성코드 통계 보고서

  • 7월 07 2025
2025년 2분기 윈도우 웹 서버 대상 악성코드 통계 보고서

개요

AhnLab SEcurity intelligence Center (ASEC)에서는 자사 AhnLab Smart Defense(ASD) 인프라를 활용하여 부적절하게 관리되고 있는 윈도우 웹 서버를 대상으로 하는 공격들에 대한 대응 및 분류를 진행하고 있다. 이 글에서는 이 글에서는 2025년 2분기에 확인된 로그를 기반으로 공격 대상이 된 윈도우 웹 서버들의 피해 현황과 해당 서버들을 대상으로 발생한 공격들에 대한 통계를 다룬다. 그리고 각각의 공격에 사용된 악성코드들을 분류하여 세부적인 통계를 정리한다.

 

통계

1. 윈도우 웹 서버 대상 공격 현황

다음은 2025년 2분기에 자사 ASD 로그를 통해 확인된 윈도우 웹 서버 대상 공격에 대한 통계이다.

 


[그림 1] 2025년 2분기 윈도우 웹 서버 대상 공격 현황

 

‘피해 현황’ 항목은 악성코드 또는 공격자에 의해 공격 대상이 된 시스템들의 수로, 공격자가 윈도우 웹 서버에 대한 제어 획득 후 악성코드가 설치된 이력이 확인되는 시스템이다. 여기에서 다루는 윈도우 웹 서버는 윈도우 환경에 설치된 Internet Information Services(IIS) 웹 서버와 아파치 톰캣 웹 서버를 말한다. 웹 서버를 대상으로 하는 공격은 주로 보안 패치가 되지 않은 환경에 대한 취약점 공격이나, 부적절하게 설정된 환경에 대한 공격이나, 부적절하게 관리되는 서버에 대한 공격이 있다.

 

일반적으로 웹 서버를 공격하는 공격자들은 파일 업로드 취약점을 이용해 웹쉘을 업로드하여 명령을 실행하는 방식이 자주 사용된다. 하지만 이외에도 웹 개발 프레임워크 자체의 취약점 또는 Web Application Server(WAS)의 취약점을 이용하여 웹쉘을 업로드할 수 있다. 물론 파일 업로드 방식 대신 원격 코드 실행 취약점을 이용해 직접 명령을 실행할 수도 있다.

‘공격 현황’ 항목은 악성코드 또는 공격자가 해당 시스템을 대상으로 수행한 공격 횟수이다. 참고로 이렇게 공격에 취약한 윈도우 웹 서버는 일반적으로 다수의 공격자들 및 악성코드들로부터 공격 대상이 되기 때문에 다양한 악성코드의 감염 로그가 동시에 확인되는 경향이 있다.

 

MD5

06ebef1f7cc6fb21f8266f8c9f9ae2d9
3f6211234c0889142414f7b579d43c38
460953e5f7d1e490207d37f95c4f430a
4c8ccdc6f1838489ed2ebeb4978220cb
5c835258fc39104f198bca243e730d57
URL

http[:]//139[.]180[.]142[.]127/Invoke-WMIExec[.]ps1
http[:]//45[.]76[.]219[.]39/bb
http[:]//45[.]76[.]219[.]39/mc[.]exe
http[:]//66[.]42[.]113[.]183/acccc
http[:]//66[.]42[.]113[.]183/kblockd
FQDN

linuxwork[.]net
IP

108[.]61[.]247[.]121
66[.]42[.]113[.]183

Tags:

chopper Downloader exploit FileBrowser 통계 JuicyPotato MeshAgent proxy reGeorg Scanner SuperShell Trojan WEBSERVER WebShell WogRAT
Previous Post

2025년 6월 피싱 이메일 동향 보고서

Next Post

2025년 2분기 윈도우 데이터베이스 서버 대상 악성코드 통계 보고서