견적서 요청을 위장한 피싱 메일 주의
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 프로젝트 견적서 제출 요청을 위장한 피싱 메일이 유포되고 있음을 확인했다. 이메일 본문에는 프로젝트의 예산안 논의를 위해 견적서를 제출해 달라는 내용으로 위장하고 있으며, 확인을 위해 첨부된 압축파일을 다운로드 하도록 유도한다.

[그림 1] 피싱 이메일 본문
사용자가 첨부된 압축 파일을 내려받아 압축을 해제하면, [그림 2]와 같이 내부에 VBScript 파일이 숨겨져 있다. 해당 VBScript는 정상 시스템 파일인 notepad.exe의 존재 여부를 확인한 후, 파일의 16진수 데이터에서 문자 ‘s’와 ‘l’을 추출한다. 추출된 문자는 최종 실행 파일명인 powershell을 조합하는 데 사용되며, 이는 분석과 탐지를 어렵게 하기 위한 난독화 기법이다. 이후 실행되는 PowerShell 스크립트는 임의의 토큰을 실제 문자와 기호로 치환하여 난독화된 코드를 복원한다. 확인된 주요 치환 규칙은 다음과 같다.
| 난독화 토큰 | 치환 문자 |
|---|---|
| axis | s |
| longar | o |
| hoimulz | $ |
| Humoled | c |
[표 1] 치환 규칙
이처럼 공격자는 토큰 기반의 문자열 치환을 반복적으로 수행해 원본 PowerShell 명령어를 복원한 뒤 악성 행위를 실행한다.

[그림 2] rar 압축 파일

[그림 3] Powershell.exe 문자열 생성

[그림 4] VBScript 중 일부-2
실행된 PowerShell 스크립트는 내부의 난독화된 문자열을 [그림 5]와 같은 방식으로 디코딩한 후, 복원된 명령을 실행한다.

[그림 5] 문자열 복호화 방식
이후 공격자의 C2 서버에 접속해 추가 페이로드를 내려받으며, 다운로드된 데이터는 오프셋을 기준으로 [표 2], [그림 7]과 같이 세 개의 영역으로 구성된다.
추가 페이로드 다운로드 C2
- hxxps://drive.google[.]com/uc?export=download&id=1ge2-tdX0-_A6ZU6FDMEFynhz1m0L5lHm

[그림 6] 추가 페이로드 다운로드
| 오프셋 범위 | 구성 요소 | 크기 |
|---|---|---|
| 0x00000–0x01C98 | Loader | 7,321바이트 |
| 0x01C99–0x2267F | Payload | 133,607바이트 |
| 0x22680–0x2714D | 2차 PowerShell 페이로드 | 19,150바이트 |
[표 2] 추가 페이로드 구성 요소

[그림 7] 추가 페이로드 구조
다운로드된 페이로드는 %AppData%\Maleic.For 경로에 저장되며, 세 영역 중 2차 PowerShell 페이로드가 가장 먼저 메모리상에서 실행된다. 이후 해당 스크립트가 Loader와 Payload의 후속 실행 과정을 이어간다.

[그림 8] 2차 PowerShell 페이로드 실행
실행된 2차 PowerShell 페이로드는 UAC 우회를 위해 ShellWindows COM 객체를 생성한다. 이후 explorer.exe의 ShellExecute 호출 경로를 간접적으로 이용해 새로운 PowerShell 프로세스를 실행하고, 상승된 권한으로 후속 명령을 수행한다.
ShellWindows CLSID
- {9BA05972-F6A8-11CF-A442-00A0C90A8F39}

[그림 9] UAC 우회
권한 상승 이후 %AppData%\Maleic.For 파일에서 Loader 영역을 추출해 메모리에 로드한다. 이때 Payload 영역을 Loader의 인자로 전달하며, Loader는 이를 XOR 연산으로 복호화한 후 메모리상에서 실행한다.

[그림 10] Loader 영역 실행

[그림 11] Payload 복호화 및 실행
복호화되어 실행된 Payload는 C2 서버에서 최종 악성코드인 Remcos RAT를 메모리로 내려받는다. 이후 이를 복호화한 뒤 정상 프로세스인 MicrosoftEdgeUpdate.exe에 인젝션하여 실행한다.
Remcos RAT 다운로드 C2
- hxxps://drive.google[.]com/uc?export=download&id=1yJZysgMU6LZmCZtpko0y1uO1jsbYDIRO

[그림 12] 최종 악성코드 다운로드 및 실행
최종적으로 실행된 Remcos RAT는 감염 시스템에서 원격 명령을 수신하고 이를 실행하는 행위를 수행하는 악성코드로, 키로깅, 화면 캡처, 파일 조작 등 다양한 기능을 통해 시스템 및 사용자 정보를 수집한다. 수집된 정보와 실행 결과는 C2 서버와의 통신을 통해 외부로 전송된다.
Remcos RAT C2
- 102.220.160[.]104:2404

[그림 13] 최종 실행되는 Remcos RAT
대응 가이드
1. 발신자 확인
- 발신자의 이메일 주소가 공식적인 도메인인지 확인한다.
2. 하이퍼 링크 및 첨부 파일 확인
- 메일의 본문에 첨부된 이미지 클릭을 유도한 경우, 클릭 전 연결된 URL 정보를 먼저 확인한다. 의심스러운 URL은 보통 공식 페이지가 아닌 다른 경로를 거쳐 최종적으로 정상 페이지로 리다이렉트될 수 있으므로, 이를 주의 깊게 살펴봐야 한다. 또한, 첨부 파일이 있을 경우 의심 스러운 파일 확장자(.exe, .vbs, .js 등)인지 확인한다.
3. 민감 정보 입력 주의
- 로그인 계정 정보와 같은 민감 데이터를 요구하는 경우, 해당 정보를 입력하기 전에 반드시 해당 페이지의 URL이 공식 페이지인지 확인한다. 공식 페이지가 아닌 경우, 의심스러운 URL일 가능성이 높으므로 주의가 필요하다. 특히, 민감 정보를 입력하기 전에 페이지의 보안 인증(HTTPS, 자물쇠 아이콘)을 확인하고, 의심스러운 경우 절대 정보를 입력하지 않도록 한다.