SilverFox: 카카오톡을 사칭한 악성 설치 파일의 국내 변종 유포 추적

SilverFox: 카카오톡을 사칭한 악성 설치 파일의 국내 변종 유포 추적
  • 공격자는 SEO Poisoning(검색 결과를 악용해 가짜 사이트로 유도하는 기법)을 이용해 카카오톡 설치 파일로 위장한 악성 설치 파일을 유포했다.
  • 설치 파일은 겉모습과 패키징 방식이 지속적으로 바뀌었고, NSIS, Advanced Installer, Inno Setup을 순차적으로 사용했다. 내부에는 정상 설치 파일과 악성 파일이 함께 포함됐다.
  • 사용자가 위장된 설치 파일을 실행하면 Shellcode(메모리에 로드되어 실행되는 코드)가 동작하며 악성 페이로드가 실행됐다.
  • 초기에는 유효한 디지털 인증서로 서명된 정상 파일을 패치해 Shellcode를 실행하는 방식이 사용됐다. 최근 변종에서는 DLL Side-Loading(정상 프로그램이 악성 DLL을 불러오게 하는 기법)으로 전술이 바뀌었다.
  • 대표 사례로 javacpl.exe(Java Control Panel)가 사용됐고, deploy.dll이 악성 DLL로 로드된 뒤 C2 서버에 접속해 ValleyRAT를 다운로드했다.
  • Shellcode 로딩 방식도 sRDI, Donut Loader, XOR 연산 추가, CreateFile에서 VirtualAlloc 기반 변경, 코드 가상화 적용 등으로 계속 변형됐다.
  • 최신 변종의 ShellCode는 PNG 파일 내부에 암호화된 형태로 숨기는 스테가노그라피(정보를 은닉하는 기법)가 사용됐다.
  • 악성 파일명과 생성 경로는 랜덤 문자열로 구성됐고, 외부 Web 서비스 hxxps://www.qmsjmfb.com 을 이용해 무작위 문자열을 생성한 사례도 확인됐다.
  • 최신 변형에서는 C:\msys64 경로에 악성 파일이 생성되고 서비스로 등록되어 실행됐으며, 최종 페이로드는 Ghost로 확인됐다.
  • 해당 샘플이 접속한 damaix9k[.]com은 과거 MODBEACON을 전달한 Ghost C2로 보고된 인프라와 일치했다.
  • 보고서는 이 활동이 SilverFox/UTG-Q-1000 생태계와 연관될 가능성을 언급했으나, C2 인프라의 동일성만으로 동일 공격 주체를 확정할 수는 없다고 밝혔다.
  • 확인된 주요 TTPs는 T1608.006, T1036, T1204.002, T1620, T1055, T1027이다.
  • 대응 측면에서는 검색 결과만 믿지 말고 반드시 카카오톡 공식 홈페이지를 확인해 설치 파일을 내려받아야 하며, %AppData%\comainev2f79\, %AppData%\KakaoTalkSetup\, C:\msys64\* 경로의 악성코드 존재 여부를 확인해 삭제해야 한다.

MD5

23926d9ea06eb774ff65f103336f3365
3236a086ccb22648a9c2a620266d7fc3
36706dd0e9b395a6d9b2fa4f65548f5b
4308d97bf2336ce03287df849c808390
4acca854c069933a3f535dee6d1be9af
URL

http[:]//47[.]243[.]52[.]192/NewFile/deploy[.]dll
http[:]//dajinkb[.]gwyj[.]eu[.]cc/
http[:]//dajinkb2[.]gwyj[.]eu[.]cc/
http[:]//dajintest[.]oss-ap-southeast-6[.]aliyuncs[.]com/log/config[.]dat
http[:]//damaix9k[.]com/