악성코드 정보

정보 탈취 악성코드 유포 피싱 캠페인

ASEC 분석팀은 정상 유틸리티의 크랙 프로그램으로 위장하여 인포스틸러 악성코드를 유포하는 피싱 사이트를 발견하였다. 피싱 사이트는 지난 6월 29일에 공유한 바(https://asec.ahnlab.com/ko/1339/)와 같이 구글 검색 키워드로 유틸리티 프로그램명과 “Crack”을 함께 검색할 시 상단에 노출되기 때문에 많은 사용자들이 유틸리티 프로그램의 크랙 버전을 다운로드 하기 위해서 해당 페이지에 접속하여 감염되었을 것으로 추정된다. 해당 피싱 사이트의 게시글은 [그림 2]와 같이 실제 유틸리티 프로그램 이미지와 함께 정교하게 꾸며놓았다. 사이트에 접속한 사용자가 페이지 하단의 [그림 3] 다운로드 링크를 클릭 할 경우 악성코드 유포지로 리다이렉트되며 최종적으로 악성코드를 포함한…

스팸 메일을 통해 유포 중인 Azorult 인포스틸러

ASEC 분석팀은 최근 Azorult 인포스틸러가 스팸 메일을 통해 유포되고 있는 것을 확인하였다. Azorult는 C&C 서버에 접속하여 정보 유출 행위에 사용되는 DLL들과 명령을 받아온 후 사용자 계정 정보 및 사용자 데이터 파일들과 같은 정보를 탈취해 C&C 서버에 유출하는 인포스틸러 악성코드이다. 정보 유출 대상으로는 웹 브라우저, 이메일 클라이언트 등의 계정 정보 외에도 스크린샷이나 코인, 나아가 공격자가 지정한 특정 경로의 특정 확장자를 갖는 파일도 수집 대상이 될 수 있다. 명령 중에는 추가 악성코드 다운로드를 위한 명령도 지원하는데 이에 따라 다운로더 역할도 수행할 수…

미국 대선 내용의 악성 한글 문서 유포 중

ASEC 분석팀은 악성 OLE 개체를 포함하고 있는 한글 문서가 유포 중임을 확인하였다. 문서 파일에는 미국의 대선 및 북한 관련 내용이 존재하며 이전 링크 개체를 이용한 악성 한글 문서와 유사한 특징을 지니고 있다. 파일 실행 시 내부에 존재하는 악성 OLE 개체(VBS파일)가 %AppData%LocalTemp 폴더에 생성된다. 파일명이 hancom.configuration.vbs로 생성되어 사용자가 한글 설정파일로 착각할 수 있다. 만약 한글 보안패치가 최신으로 적용되어 있다면, 다음과 같은 알림창이 생성된 후에 사용자가 허용을 클릭하여야만 악성 행위가 발현된다. 문서 정보는 아래와 같으며, 마지막으로 수정한 날짜가 2020년 11월 1일로 설정되어있다. 문서…

ASEC 주간 악성코드 통계 ( 20201026 ~ 20201101 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT를 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2020년 10월 26일 월요일부터 2020년 11월 1일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 인포스틸러가 28.2%로 1위를 차지하였으며, 그 다음으로는 뱅킹 악성코드가 26.4%, RAT (Remote Administration Tool) 악성코드가 22.7%를 차지하였다. Coin Miner는 18.2%를 차지하였으며, 다운로더가 2.7%, 랜섬웨어는 1.8%로 그 뒤를 따랐다. Top 1 -Emotet Emotet은 25.9%를 차지하며 이번 주 1위를 차지하였다. Emotet은 뱅킹 악성코드이며 스팸 메일을 통해 꾸준히 유포되고 있다. 기본적으로 설치되는 형태는 추가적인 기능이…

ASEC 주간 악성코드 통계 ( 20201019 ~ 20201025 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT를 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2020년 10월 19일 월요일부터 2020년 10월 25일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 뱅킹 악성코드가 30.2%로 1위를 차지하였으며, 그 다음으로는 인포스틸러가 29.0%, Coin Miner가 22.2%를 차지하였다. RAT (Remote Administration Tool) 악성코드는 11.1%를 차지하였으며, 랜섬웨어가 4.3%, 다운로더는 3.1%로 그 뒤를 따랐다. Top 1 -Emotet Emotet은 29.0%를 차지하며 이번 주 1위를 차지하였다. Emotet은 뱅킹 악성코드이며 스팸 메일을 통해 꾸준히 유포되고 있다. 기본적으로 설치되는 형태는…