분석 정보/랜섬웨어 분석 정보

[주간 랜섬웨어 동향] - 9월 4주차

알 수 없는 사용자 2021. 9. 24. 17:15

잉카인터넷 대응팀은 2021917일부터 2021923일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "Kcry"3, 변종 랜섬웨어는 "LockBit" 1건이 발견됐다.

 

금주 랜섬웨어 관련 이슈로는 미국 재무부가 랜섬웨어 조직과 관련된 암호화폐 거래소 Suex를 제재했고, CISA 등의 정보기관이 "Conti" 랜섬웨어 공격이 증가하고 있다고 경고한 이슈가 있었다.

 

[표 1] 2021 년 9 월 4 주차 신•변종 랜섬웨어 정리

 

20219 18

Kcry 랜섬웨어

파일명에 .kcry 확장자를 추가하고 kcry-info.txt라는 랜섬노트를 생성하는 Kcry 랜섬웨어가 발견됐다.

 

[그림 1] Kcry 랜섬웨어 랜섬노트

 

20219 20

Redeemer 랜섬웨어

파일명에 .redeem 확장자를 추가하고 Read Me.txt라는 랜섬노트를 생성하는 Redeemer 랜섬웨어가 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.

 

[그림 2] Redeemer 랜섬웨어 랜섬노트

 

Udacha 랜섬웨어

파일명에 .udacha 확장자를 추가하고 ReadMe_instruction.mht라는 랜섬노트를 생성하는 Udacha 랜섬웨어가 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.

 

[그림 3] Udacha 랜섬웨어 랜섬노트

 

20219 21

미국 재무부, 랜섬웨어와 관련된 암호화폐 거래소 제재

최근 미국 재무부가 랜섬웨어 조직과 관련된 암호화폐 거래소인 Suex에 대한 제재를 발표했다. 재무부 발표에 따르면 해당 거래소는 랜섬웨어 조직의 수익과 관련된 거래를 도왔고, 거래 내역 중 40%가 불법적인 행위와 관련 있다고 한다.

 

20219 22

Cyber 랜섬웨어

파일명에 .cyber 확장자를 추가하고 “Инструкция.txt라는 랜섬노트를 생성하는 Cyber 랜섬웨어가 발견됐다. 해당랜섬웨어는 특정 프로세스와 서비스를 종료하고 시스템 복원을 무력화한다. 또한, 방화벽에서 특정 기능의 사용을 허용하고 랜섬웨어 보호 프로그램인 Raccine을 무력화한다.

 

[그림 4] Cyber 랜섬웨어 랜섬노트

 

CISA 등 미국 국가기관, Conti 랜섬웨어 공격 확대 경고

미국 CISA, FBI NSA가 콘티(Conti) 랜섬웨어 공격이 증가하고 있다고 경고했다. 이들은 보고서에 미국 내의 콘티 랜섬웨어로 인한 피해사례가 최소 400건 이상이라고 언급했으며, 피해 대상의 파일을 탈취 및 암호화해 랜섬 머니 지불을 요구하므로 시스템을 보호하기 위해서는 보고서에 작성된 완화 조치를 적용할 것을 권고했다.

 

20219 23

LockBit 랜섬웨어

파일명에 .lockbit 확장자를 추가하고 Restore-My-Files.txt이라는 랜섬노트를 생성하는 LockBit 랜섬웨어가 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.

 

[그림 5] LockBit 랜섬웨어 랜섬노트