1. 한컴오피스 문서파일(HWP/CELL) 취약점을 이용한 불청객 이메일
이러한 전통적인 스피어 피싱(Spear Phishing) 공격기법은 국가기관이나 주요기업 등에 은밀히 침투하여 각종 기밀정보를 수집하고 외부로 유출을 시도하므로 표적공격의 시발점이라 할 수 있고, 내부보안을 저해하는 요소로 작용된다. 아울러 앞서 언급한 과정에서 침투공격이 성공할 경우 지속적인 잠복 및 정찰이 수행되며, 내부조직의 중요한 정보수집과 후속공격의 교두보로 악용될 가능성이 높다. 이렇듯 표적공격은 이메일에 첨부한 악성파일을 이용하는 경우가 많으므로, 운영체제 및 응용프로그램들을 항시 최신버전으로 업데이트하고 유지하여 기존에 알려져 있는 보안취약점에 노출되지 않도록 유념해야 한다.
2. 이메일에 첨부된 악성 문서파일 당신을 노린다.
2013년 07월 01일 오후, 국내 무역관련 협회에서 근무하는 다수에게 유사한 형태로 악성파일이 첨부된 이메일이 전파되었다. 이메일 제목과 첨부파일은 동일하게 만들어져 있으며, 보낸 사람은 모두 동일한 한메일 계정이 이용되었고, "보좌관"이라고 표기되어 있는 것이 특징이다.
2013년 07월 08일에는 2013-통일부 성과관리시행계획 자료집이라는 제목으로 HWP 악성파일이 포함된 이메일이 특정 포털사이트 웹 메일에서 다른 포털사의 웹 메일로 발송되었다.
2013년 07월 10일에는 통일관련 연구기관 내부 직원에게 악성파일이 첨부된 이메일이 전파되었다. 본문 및 악성 첨부파일은 내부 직원들이 관심을 가질만한 "통일"이나 "안보"와 관련된 내용으로 사용자들을 현혹하는데 이용하였다.
각 이메일에 첨부되어 있는 HWP 문서 파일은 악성파일로 보안취약점이 존재하는 상태에서 실행할 경우 해당 컴퓨터는 악성파일에 감염되어 추가적인 보안위협에 노출되게 된다.
특히, "개최계획과 남북통일위원회 명단.zip" 압축파일 내부에는 "남북통일위원회 명단.cell", "상임위원 워크숍 개최계획.exe" 악성파일이 포함되어 있다. 파일 확장자가 CELL 인 "남북통일위원회 명단.cell" 파일은 한컴 한셀 취약점을 이용한 파일이다.
해당 악성파일들은 nProtect Anti-Virus 제품군에 모두 업데이트된 상태이므로, 최신버전으로 업데이트를 하면 HWP 취약점을 이용한 악성파일들을 탐지하고 치료할 수 있다.
3. 마무리
현재 HWP 문서파일의 취약점을 이용한 악성파일이 끊이지 않고 발생하고 있다. 이용자들은 최신 버전으로 반드시 업데이트하도록 하고, 2013년 07월 10일 최신 보안패치가 발표된 상태이므로, 아래 사이트에서 업데이트를 설치하도록 한다.
http://www.hancom.com/downLoad.downPU.do?mcd=001
위와 같이 다양한 악성파일로 부터 안전한 PC사용을 유지하기 위해서 아래와 같은 기본적인 보안 관리 수칙을 준수하여 악성파일 감염을 사전에 예방할 수 있도록 하자.
이러한 전통적인 스피어 피싱(Spear Phishing) 공격기법은 국가기관이나 주요기업 등에 은밀히 침투하여 각종 기밀정보를 수집하고 외부로 유출을 시도하므로 표적공격의 시발점이라 할 수 있고, 내부보안을 저해하는 요소로 작용된다. 아울러 앞서 언급한 과정에서 침투공격이 성공할 경우 지속적인 잠복 및 정찰이 수행되며, 내부조직의 중요한 정보수집과 후속공격의 교두보로 악용될 가능성이 높다. 이렇듯 표적공격은 이메일에 첨부한 악성파일을 이용하는 경우가 많으므로, 운영체제 및 응용프로그램들을 항시 최신버전으로 업데이트하고 유지하여 기존에 알려져 있는 보안취약점에 노출되지 않도록 유념해야 한다.
[긴급]새로운 HWP Zero-Day 취약점 악성파일 등장 (표적공격)
☞ http://erteam.nprotect.com/360
[주의]HWP 문서취약점을 이용한 표적형 악성파일 급증
☞ http://erteam.nprotect.com/358
[정보]국방 관련 문서파일로 위장한 한글 취약점 악성파일 발견 주의!
☞ http://erteam.nprotect.com/357
[긴급]HWP 문서 0-Day 취약점 이용한 APT 공격발생
☞ http://erteam.nprotect.com/297
☞ http://erteam.nprotect.com/360
[주의]HWP 문서취약점을 이용한 표적형 악성파일 급증
☞ http://erteam.nprotect.com/358
[정보]국방 관련 문서파일로 위장한 한글 취약점 악성파일 발견 주의!
☞ http://erteam.nprotect.com/357
[긴급]HWP 문서 0-Day 취약점 이용한 APT 공격발생
☞ http://erteam.nprotect.com/297
2. 이메일에 첨부된 악성 문서파일 당신을 노린다.
2013년 07월 01일 오후, 국내 무역관련 협회에서 근무하는 다수에게 유사한 형태로 악성파일이 첨부된 이메일이 전파되었다. 이메일 제목과 첨부파일은 동일하게 만들어져 있으며, 보낸 사람은 모두 동일한 한메일 계정이 이용되었고, "보좌관"이라고 표기되어 있는 것이 특징이다.
2013년 07월 08일에는 2013-통일부 성과관리시행계획 자료집이라는 제목으로 HWP 악성파일이 포함된 이메일이 특정 포털사이트 웹 메일에서 다른 포털사의 웹 메일로 발송되었다.
2013년 07월 10일에는 통일관련 연구기관 내부 직원에게 악성파일이 첨부된 이메일이 전파되었다. 본문 및 악성 첨부파일은 내부 직원들이 관심을 가질만한 "통일"이나 "안보"와 관련된 내용으로 사용자들을 현혹하는데 이용하였다.
각 이메일에 첨부되어 있는 HWP 문서 파일은 악성파일로 보안취약점이 존재하는 상태에서 실행할 경우 해당 컴퓨터는 악성파일에 감염되어 추가적인 보안위협에 노출되게 된다.
특히, "개최계획과 남북통일위원회 명단.zip" 압축파일 내부에는 "남북통일위원회 명단.cell", "상임위원 워크숍 개최계획.exe" 악성파일이 포함되어 있다. 파일 확장자가 CELL 인 "남북통일위원회 명단.cell" 파일은 한컴 한셀 취약점을 이용한 파일이다.
해당 악성파일들은 nProtect Anti-Virus 제품군에 모두 업데이트된 상태이므로, 최신버전으로 업데이트를 하면 HWP 취약점을 이용한 악성파일들을 탐지하고 치료할 수 있다.
3. 마무리
현재 HWP 문서파일의 취약점을 이용한 악성파일이 끊이지 않고 발생하고 있다. 이용자들은 최신 버전으로 반드시 업데이트하도록 하고, 2013년 07월 10일 최신 보안패치가 발표된 상태이므로, 아래 사이트에서 업데이트를 설치하도록 한다.
http://www.hancom.com/downLoad.downPU.do?mcd=001
위와 같이 다양한 악성파일로 부터 안전한 PC사용을 유지하기 위해서 아래와 같은 기본적인 보안 관리 수칙을 준수하여 악성파일 감염을 사전에 예방할 수 있도록 하자.
※ 보안 관리 수칙
1. 윈도우와 같은 OS 및 각종 응용 프로그램의 최신 보안 패치 생활화.
2. 신뢰할 수 있는 보안업체의 백신을 설치 후 최신 엔진 및 패턴버전으로 업데이트해 실시간 감시 기능을 항상 "ON"상태로 유지하여 사용한다.
3. 출처가 불분명한 이메일에 대한 열람 및 첨부파일에 대한 다운로드/실행을 자제한다.
4. 인스턴트 메신저, SNS 등을 통해 접근이 가능한 링크 접속시 주의
1. 윈도우와 같은 OS 및 각종 응용 프로그램의 최신 보안 패치 생활화.
2. 신뢰할 수 있는 보안업체의 백신을 설치 후 최신 엔진 및 패턴버전으로 업데이트해 실시간 감시 기능을 항상 "ON"상태로 유지하여 사용한다.
3. 출처가 불분명한 이메일에 대한 열람 및 첨부파일에 대한 다운로드/실행을 자제한다.
4. 인스턴트 메신저, SNS 등을 통해 접근이 가능한 링크 접속시 주의
※ 잉카인터넷 대응팀에서는 각종 보안 위협에 대비하기 위해 24시간 지속적인 대응체계를 유지하고 있다.
http://avs.nprotect.com/
'분석 정보 > 악성코드 분석 정보' 카테고리의 다른 글
[주의]아파치 Struts2 취약점(CVE-2013-2251) 이용 공격도구 증가 중 (0) | 2013.07.19 |
---|---|
[주의]소켓통신(WinSock)을 가로채기하는 전자금융사기 수법 추가 등장 (0) | 2013.07.15 |
[주의]스미싱 정보유출 방식 웹 서버에서 이메일로 변경 (0) | 2013.07.05 |
[긴급]6.25 사이버전, 국내 주요 사이트 해킹 공격 받는 중 Update # 130701-21 (1) | 2013.07.01 |
[주의]국내 인터넷 뱅킹용 악성파일 포털사이트 접근까지 변조시도 (0) | 2013.05.28 |