지속적으로 변형되며 유포 중인 CryptBot 정보탈취 악성코드

CryptBot 악성코드는 S/W 다운로드 페이지를 위장한 악성 사이트에서 유포 중인 정보탈취 유형의 악성코드이다. 다수의 악성 사이트가 개설되어 있으며, 유명 상용 소프트웨어의 Crack, Serial 등의 키워드 검색 시 검색 결과 상위에 다수 노출되기 때문에 많은 사용자가 해당 악성코드를 다운로드하여 실행한다. 또한 해당 샘플은 SFX 방식의 패킹을 사용하기 때문에 정상과 악성의 구분이 쉽지 않은 편이며, 하루에도 몇 번씩 잦은 변형이 발생한다. 다운로드 페이지로 위장하였기 때문에 사용자는 정상 파일로 오인하여 V3 제품에서 차단이 발생하여도 지속적으로 여러 번 실행하는 패턴을 보이는데, 사용자의 주의가 필요하다….

ASEC 주간 악성코드 통계 ( 20210719 ~ 20210725 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT 을 활용하여 주요 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2021년 7월 19일 월요일부터 2021년 7월 25일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 인포스틸러가 54.7%로 1위를 차지하였으며, 그 다음으로는 RAT (Remote Administration Tool) 악성코드가 23.6%, 코인마이너 9.2%, 다운로더 8.0%, 랜섬웨어 2.4%, 백도어 1.7%로 집계되었다. Top 1 – RedLine 이번 주는 RedLine 악성코드가 9.2%로 1위를 차지했다. 집계된 수량은 2위인 Glupteba와 동일하지만 통계에서 제외된 해외 접수 샘플까지 포함하면 RedLine이 더 많았기 때문에 1위로…

ASEC 주간 악성코드 통계 ( 20210712 ~ 20210718 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT 을 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2021년 7월 12일 월요일부터 2021년 7월 18일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 인포스틸러가 60.9%로 1위를 차지하였으며, 그 다음으로는 RAT (Remote Administration Tool) 악성코드가 19.4%, 다운로더가 8.1%, Coin Mine가 7.1%, 랜섬웨어가 4.4%로 집계되었다. Top 1 –  Vidar 이번주는 Vidar가 13.7%를 차지하며 1위를 차지하였다. Vidar는 대표적인 인포스틸러 / 다운로더 악성코드이다. Vidar는 웹 브라우저, FTP, 코인 지갑 주소, 스크린샷 등의 인포스틸러 기능 외에도 추가…

파일리스로 동작하는 Remcos RAT 악성코드

ASEC 분석팀은 악성 Excel 매크로파일을 통해 Remcos RAT 악성코드가 유포되는 것을 확인하였다. Remcos RAT 악성코드에 대해서는 본문 하단에 링크한 게시글을 통해 상세하게 소개한 바 있다. 스팸메일을 통해 유입되는 방식은 동일하지만, 여러 단계의 로더를 거쳐서 최종적으로 Remcos RAT 악성코드가 파일리스로 동작한다는 것이 주목할 부분이라고 할 수 있다. 전체적인 동작 방식을 요약하면 아래 그림과 같다. 공격자는 메일의 첨부 파일을 통해 악성 매크로가 포함된 Excel 파일을 유포하는데, 매크로가 실행이 되면 PowerShell 을 이용하여 JS 파일과 추가 데이터를 내려받는다. 이후 Remcos RAT 악성코드는 윈도우…

워드문서를 이용한 특정인 대상 APT 공격시도

ASEC 분석팀은 이전 “‘한국정치외교 학술’ 및 ‘정책자문위원 약력’ 악성 워드문서 유포” 등으로 소개하였던 악성 워드 문서와 동일한 유형의 악성코드가 여전히 유포되고 있음을 확인하였다. 최근 확인된 워드 파일 역시 기존과 동일하게 External 링크를 통해 악성 매크로가 포함된 dotm 파일을 다운로드한다. 확인된 파일명과 Extarnal 주소는 아래와 같다. 발견일 파일명 External URL 7/3 [남북회담본부 정책자문위원] 약력 작성 양식.docx hxxp://jupit.getenjoyment.net/Package/2006/relationships/InterKoreanSummit.dotm 7/6 00225 한미의원대화 ***.docx hxxp://modri.myartsonline.com/officeDocument/2006/relationships/BIO. dotm 7/9 *** 교수님 BIO.docx hxxp://visul.myartsonline.com/officeDocument/2006/relationships/BIO. dotm 7/12 *** 교수-BIO.docx hxxp://ccav.myartsonline.com/officeDocument/2006/relationships/BIO. dotm 7/15 BIO 양식.docx hxxp://tbear.mypressonline.com/officeDocument/2006/relationships/BIO.dotm [표-1] 유포 파일명과…