SilverFox: 카카오톡을 사칭한 악성 설치 파일의 국내 변종 유포 추적
공격자는 SEO Poisoning(검색 결과를 악용해 가짜 사이트로 유도하는 기법)을 이용해 카카오톡 설치 파일로 위장한 악성 설치 파일을 유포했다. 설치 파일은 겉모습과 패키징 방식이 지속적으로 바뀌었고, NSIS, Advanced Installer, Inno Setup을 순차적으로 사용했다. 내부에는 정상 설치 파일과 악성 파일이 함께 포함됐다. 사용자가 위장된 설치 파일을 실행하면 Shellcode(메모리에 로드되어 실행되는 코드)가 동작하며
암호화폐 보상 내건 페이스북 광고, 악성코드 감염 주의
익숙한 수법이라고 방심할 수는 없다. 최근 암호화폐 보상을 미끼로 한 유사한 공격 수법이 다시 확인됐다. 이번에는 암호화폐 거래소를 사칭한 페이스북(Facebook) 광고를 통해 Node.js 기반 악성코드 JSCEAL이 유포된 사례가 확인됐다. 공격자는 실제 거래소와 비슷하게 꾸민 사이트로 사용자를 유도한 뒤 운영체제에 따라 서로 다른 설치 파일을 내려보내 악성코드를 실행했다. 최근 두 달간 국내에서
견적서 요청을 위장한 피싱 메일 주의
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 프로젝트 견적서 제출 요청을 위장한 피싱 메일이 유포되고 있음을 확인했다. 이메일 본문에는 프로젝트의 예산안 논의를 위해 견적서를 제출해 달라는 내용으로 위장하고 있으며, 확인을 위해 첨부된 압축파일을 다운로드 하도록 유도한다. [그림 1] 피싱 이메일 본문 사용자가 첨부된 압축 파일을 내려받아 압축을 해제하면, [그림 2]와
프로젝트 자재 구매 요청서로 위장한 피싱 메일 주의
최근 AhnLab Security intelligence Center(ASEC)에서는 프로젝트 자재 구매 요청서로 위장한 피싱 메일 유포 사례를 확인했다. 해당 이메일은 국내 특정 기업의 직원을 사칭하며, 수신자에게 첨부된 프로젝트 자재 구매 요청서로 위장한 악성 XLS 파일을 확인하도록 유도한다. [그림 1] 피싱 이메일 본문 사용자가 첨부된 XLS 파일을 다운로드하여 실행하면, [그림 2]와 같이
Telerik UI 취약점을 악용한 웹쉘 설치 및 스캐너 실행 공격 사례
AhnLab Security Intelligence Center(ASEC)은 패치되지 않은 Telerik UI for ASP.NET AJAX 서버를 대상으로 원격 코드 실행 취약점(CVE-2019-18935)을 악용한 두 건의 공격 사례를 확인하였다. 첫 번째 사례에서는 취약점 악용 후 리버스 쉘을 실행하는 동시에 권한 상승을 시도하고 웹쉘을 설치했으며, 두 번째 사례에서는 추가 공격 대상을 탐색하기 위한 스캐너 도구를 실행하였다.
Larva-25012 공격자의 2026년 Proxyware 유포 사례 (DigitalPulse, SOAX, Appsalt, IPRoyal)
AhnLab SEcurity intelligence Center(ASEC)은 Proxyjacking 공격을 모니터링하고 있으며 2026년 하반기에 Larva-25012 공격자가 다시 Proxyware를 활발하게 유포 중인 것을 확인하였다. 공격자는 새로운 방식으로 악성코드 유포하기보다는 이미 감염된 시스템을 대상으로 Proxyware를 유포한 것으로 보인다. 1. Proxyjacking 공격 Proxyjacking 공격이란 사용자의 동의 없이 Proxyware를 설치하여 감염 시스템의 인터넷 대역폭 일부를 외부에 공유하는
2026년 8월 인포스틸러 동향 보고서
내용 2026년 8월 한 달 동안 수집된 신규 인포스틸러의 유포 채널, 악성코드 수량, 탐지 수량, 위장 대상 기업 등을 정리한 보고서다. ASEC(AhnLab SEcurity intelligence Center)과 AhnLab 제품 진단 로그, 자동 수집 시스템, 이메일 허니팟 시스템, C2 자동 분석 시스템의 결과를 기반으로 한다. 목적 및 범위 본 보고서는 인포스틸러 악성코드의 유포
랜섬웨어를 유포하는 사설 HTS 프로그램
AhnLab SEcurity intelligence Center(ASEC)은 최근 사설 홈트레이딩시스템(HTS : Home Trading System)을 통해 랜섬웨어가 유포된 사례를 확인하였다. 랜섬웨어 유포에 사용된 HTS 프로그램은 “UBP 에셋”이라는 이름이며 과거부터 온라인 투자 사기에 악용되어 왔다. 2025년 9월 공개된 국내 법무법인의 블로그 포스팅에서도 동일한 HTS 사진이 확인되는 것을 보면 투자 사기 조직이 최근에는 피해자들을 대상으로 랜섬웨어를

