분석 정보/랜섬웨어 분석 정보

[주간 랜섬웨어 동향] – 5월 1주차

TACHYON & ISARC 2021. 5. 7. 10:32

잉카인터넷 대응팀은 2021 4 30일부터 2021 5 6일까지 랜섬웨어 신변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 “CryBaby” 2, 변종 랜섬웨어는 “SunCrypt” 2건이 발견됐다.

이 중, QNAP이 자사 NAS를 대상으로 공격하는 “AgeLocker” 랜섬웨어에 대해 경고했고, “BabukLocker” 랜섬웨어의 운영진은 랜섬웨어 운영을 중단하고 정보 탈취에 중점을 두겠다고 발표했다.

 

[표 1] 2021년 5월 1주차 신•변종 랜섬웨어 정리

 

2021 4 30

SunCrypt 랜섬웨어

파일명에 “.[랜덤 문자열]“ 확장자를 추가하고 “YOUR_FILES_ARE_ENCRYPTED.HTML"라는 랜섬노트를 생성하는 "SunCrypt" 랜섬웨어의 변종이 발견됐다.

 

[그림 1] SunCrypt 랜섬웨어 랜섬노트

 

AgeLocker 랜섬웨어

QNAP이 자사 NAS 장치를 대상으로 파일을 암호화하는 “AgeLocker” 랜섬웨어에 대해 경고했다. 해당 랜섬웨어는 감염된 파일의 바이너리에 'age-encryption.org'로 시작하는 URL 시그니처를 추가하고 “HOW_TO_RESTORE_FILES.txt”라는 랜섬노트를 생성한다.

 

 

2021 5 1

LockZip 랜섬웨어

파일명에 ".569” 확장자를 추가하고 [그림 2]의 랜섬노트를 실행하는 "LockZip" 랜섬웨어가 발견됐다. 해당 랜섬웨어에 감염된 파일을 클릭하면 랜섬노트가 실행돼 복호화 키 입력을 요구한다.

 

[그림 2] LockZip 랜섬웨어 랜섬노트

 

 

2021 5 2

CryBaby 랜섬웨어

파일을 암호화하지 않고 [그림 3]의 랜섬노트를 생성하는 “CryBaby” 랜섬웨어가 발견됐다. 해당 랜섬웨어는 250~500$ 상당의 랜섬머니를 요구한다.

 

[그림 3] CryBaby 랜섬웨어 랜섬노트

 

 

2021 5 3

BabukLocker 랜섬웨어

BabukLocker” 랜섬웨어 운영진이 랜섬웨어 운영을 중단하고 오픈 소스로 전환할 것이며 정보 탈취에 중점을 두겠다고 발표했다.

2021.01.11 - [랜섬웨어 분석] BabukLocker 랜섬웨어

 

 

2021 5 4

Homemade 랜섬웨어

파일명에 “.henry217“ 확장자를 추가하고 랜섬노트를 생성하지 않는 “Homemade” 랜섬웨어가 발견됐다.

 

 

2021 5 5

WastedLocker 랜섬웨어

파일명에 “[임의의 문자열] + wasted“ 확장자를 추가하고확장자 명 + _info"라는 랜섬노트를 생성하는 "WastedLocker" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.

2020.07.01 - [랜섬웨어 분석] WastedLocker 랜섬웨어

 

 

2021 5 6

Stop 랜섬웨어

파일명에 “.rejg” 확장자를 추가하고 “_readme.txt”라는 랜섬노트를 생성하는 “Stop” 랜섬웨어의 변종이 발견됐다.