ASEC 주간 악성코드 통계 ( 20211011 ~ 20211017 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT 을 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2021년 10월 11일 월요일부터 2021년 10월 17일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 인포스틸러가 58.2%로 1위를 차지하였으며, 그 다음으로는 다운로더가 24.6%, RAT (Remote Administration Tool) 악성코드가 7.4%, 백도어 악성코드가 4.7%, 랜섬웨어가 4.1%, 뱅킹 악성코드가 0.9% 로 집계되었다. Top 1 –  BeamWinHTTP 이번주 23.7%로 1위를 차지한 BeamWinHTTP는 다운로더 악성코드이다. PUP 설치 프로그램으로 위장한 악성코드를 통해 유포되는데, BeamWinHTTP가 실행되면 PUP 악성코드인 Garbage…

코로나19 지원금 관련 ‘개인정보 수집 동의서’ 본문 내용의 악성 한글(HWP) 파일

ASEC 분석팀에서는 한동안 유포가 뜸했던 악성 한글(HWP) 파일을 확인하였다. 올 해 4월을 마지막으로 게시된 HWP 파일의 경우에도 내부에 악성 링크 개체를 삽입한 것으로 이번에 확인된 악성 EPS가 삽입된 것은 올해들어 처음 확인된 케이스이다. VirusTotal에도 업로드 되어있는 파일로 누군가 업로드시 ‘test.hwp’, ‘123.hwp’명으로 업로드 한 것으로 보아 테스트 단계로 제작했을 가능성도 배제할 수 없다. 다만 최근 게시한 ‘특정 항공사 자소서 위장‘의 악성 RTF와 내부 쉘코드가 동일하게 사용되었다는 점이 주목할만 하다. 이 쉘코드를 통해 연결 시도했던 악성 URL은 이전 게시글에서 언급했던 것과 같이…

특정 논문의 악성 워드 문서를 이용한 APT 공격

ASEC 분석팀은 지난 9월 특정 논문을 이용한 악성 워드 문서가 유포됨을 확인하였다. 확인된 파일은 “경영혁신이론으로 본 국방개혁의 방향.doc” 명으로 유포되고 있으며 내부에 악성 매크로가 포함되어있다. 내부 매크로 코드는 기존 공유되었던 아래의 파일들과 유사한 형태로 모두 동일한 공격자의 소행으로 추정된다. 사례비지급 의뢰서(양식).doc  (6월 9일 ASEC블로그) [** 하계학술대회]_양력.doc  (6월 30일 ASEC블로그) 경영혁신이론으로 본 국방개혁의 방향.doc (9/15) 2 중국의 대외정책과 미중관계 전망_정상기.dotm (9/19) 극동문제연구소 나우만 재단 학술회의 기획안_발송용 (10/12) 9월 유포가 확인된 워드 문서의 내용은 실제 <경영혁신이론으로 본 국방개혁의 방향: 군 구조 및…

ASEC 주간 악성코드 통계 ( 20211004 ~ 20211010 )

ASEC 분석팀에서는 ASEC 자동 분석 시스템 RAPIT 을 활용하여 알려진 악성코드들에 대한 분류 및 대응을 진행하고 있다. 여기에서는 2021년 10월 04일 월요일부터 2021년 10월 10일 일요일까지 수집된 한 주간의 통계를 정리한다. 대분류 상으로는 인포스틸러가 68.4%로 1위를 차지하였으며, 그 다음으로는 다운로더가 12.6%, RAT (Remote Administration Tool) 악성코드가 8.6%, 백도어 악성코드가 6.3%, 랜섬웨어가 3.7%, 뱅킹 악성코드가 0.3% 로 집계되었다. Top 1 –  AgentTesla AgentTesla는 23.6%로 1위를 차지하였다. AgentTesla는 웹 브라우저, 메일 및 FTP 클라이언트 등에 저장된 사용자 정보를 유출하는 인포스틸러 악성코드이다. 최근 유입되는 샘플들은 수집한 정보…

디스코드를 통해 유포되는 마이너 악성코드

ASEC 분석팀에서는 국내에서 유포 중인 악성코드들을 모니터링하던 중 디스코드 메신저를 통해 마이너 악성코드가 유포 중인 것을 확인하였다. 디스코드는 과거부터 국내 사용자를 대상으로 하는 악성코드 유포에 다양한 방식으로 사용되고 있으며 아래와 같은 ASEC 블로그에서도 다룬바 있다. 디스코드를 이용해 불법 음란물과 함께 유포되는 악성코드 디스코드를 이용한 불법 음란물 위장 인포스틸러 악성코드 유포 공격자는 아래와 같은 “무료 로벅스생성기” 디스코드 채팅방에서 로블록스라는 게임의 화폐인 로벅스를 무료로 생성해주는 프로그램이라고 소개하며 다운로드를 유도한다. 만약 위 그림의 아래에 존재하는 “로벅스생성기-다운로드” 링크를 클릭하면 아래와 같이 압축 파일을 다운로드…