분석 정보/랜섬웨어 분석 정보

[랜섬웨어 분석] MyRansom 랜섬웨어

TACHYON & ISARC 2020. 11. 17. 14:54

MyRansom 랜섬웨어 주의

 

최근 PDX 아이콘과청년인턴.pdf.exe” 파일명으로 위장한 “MyRansom” 랜섬웨어가 발견되어 사용자의 주의가 필요하다. 해당 파일의 내부에는 정상 pdf 파일(org.pdf) MyRansom 랜섬웨어 실행 파일(result.exe)이 존재하며 정상 pdf 파일에는 국토교통부를 사칭한 청년 인턴 합격자 발표 내용이 적혀있다.

 

[그림  1] “ 청년인턴 .pdf.exe”  파일 내부

 

[그림  2] “org.pdf”  파일 내용

 

사용자가 청년 인턴 관련 내용으로 착각해청년인턴.pdf.exe” 파일을 실행할 경우, 정상 pdf 파일과 함께 “MyRansom” 랜섬웨어가 실행된다. 해당 랜섬웨어는 ‘%USERPROFILE%’ 경로에서 아래 [ 1]과 같은 확장자에 대해 파일 암호화를 진행한다.

 

[표  1]  암호화 대상 확장자

 

 암호화된 파일은 일반적인 랜섬웨어와 다르게 확장자 변경이 없지만, 파일 내부를 확인하면 암호화된 파일을 확인할 수 있다. 그리고 파일 암호화가 완료되면 바탕화면에 “README.TXT” 랜섬 노트를 생성하고 사용자로부터 암호화된 파일에 대해 금전을 요구한다.

 

[그림  3]  암호화된 파일

 

[그림  4]  암호화된  .png  파일 내용

 

[그림  5] “README.TXT”  랜섬노트

 

MyRansom” 랜섬웨어는 국토교통부를 사칭해 청년 인턴 관련 내용으로 파일을 실행하도록 유도하고 있어 국내 사용자의 각별한 주의가 필요하다. 랜섬웨어 피해를 최소한으로 예방하기 위해서는 발신지가 불분명한 링크나 첨부파일의 열람을 주의하고 중요한 자료는 별도로 백업해 보관해야 한다. 또한 안티바이러스 제품을 설치하고 최신 버전으로 업데이트할 것을 권고한다.

 

[그림  6] TACHYON Endpoint Security 5.0  진단 및 치료 화면