잉카인터넷 대응팀은 2021년 10월 29일부터 2021년 11월 04일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "CryptoCrazy"외 2건, 변종 랜섬웨어는 "BlackMatter"외 6건이 발견됐다.
금주 랜섬웨어 관련 이슈로는 FBI에서 “HelloKitty” 랜섬웨어를 주의할 것을 권고했고, “BlackMatter” 랜섬웨어가 활동 중단을 선언한 이슈가 있었다.
2021년 10월 29일
BlackMatter 랜섬웨어
파일명을 “[랜덤 문자열].[랜덤 문자열]"로 변경하고 “[랜덤 문자열].README.txt”라는 랜섬노트를 생성하는 "BlackMatter" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화하고 공격자의 C&C 서버와 연결을 시도한다. 또한, 바탕 화면 배경을 변경한다.
Chaos 랜섬웨어
파일명에 ".[랜덤 문자열]" 확장자를 추가하고 “READ_ME.txt”라는 랜섬노트를 생성하는 "Chaos" 랜섬웨어의 변종이 발견됐다.
CryptoCrazy 랜섬웨어
암호화한 파일의 확장자를 변경하지 않고 “log 년 월 일 랜덤문자열.txt”를 생성하는 랜섬웨어가 발견됐다.
Sfile 랜섬웨어
파일명에 “.fmiint-sqnsxris" 확장자를 추가하고 “message_to fmiint.log.txt”라는 랜섬노트를 생성하는 "Sfile" 랜섬웨어의 변종이 발견됐다.
2021년 10월 31일
AvosLocker 랜섬웨어
파일명에 “.avos2" 확장자를 추가하고 “GET_YOUR_FILES_BACK.txt”라는 랜섬노트를 생성하는 "AvosLocker" 랜섬웨어의 변종이 발견됐다.
2021년 11월 1일
Conti 랜섬웨어
파일명에 “.BFVEY" 확장자를 추가하고 “readme.txt”라는 랜섬노트를 생성하는 "Conti" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.
2021년 11월 2일
FBI, HelloKitty 랜섬웨어 주의 권고
FBI가 “HelloKitty” 랜섬웨어와 관련해 주의하라는 내용이 담긴 보고서를 공개했다. 해당 보고서에는 “HelloKitty” 측이 공격 과정 중에 사용한 도구들에 대한 정보와 랜섬머니 요구 방식으로 DDoS 공격을 추가했다는 내용이 언급됐다.
Dharma 랜섬웨어
파일명에 “.[사용자 ID].[공격자 메일].MS" 확장자를 추가하고 [그림 2]의 랜섬노트를 생성하는 "Dharma" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.
2021년 11월 3일
Janelle 랜섬웨어
파일명에 “.JANELLE" 확장자를 추가하고 [그림 3]의 랜섬노트를 생성하는 "Janelle" 랜섬웨어가 발견됐다.
Scarab 랜섬웨어
파일명에 “[랜덤 문자열].[공격자 메일]" 확장자를 추가하고 “Read Me.TXT”라는 랜섬노트를 생성하는 "Scarab" 랜섬웨어가 발견됐다. 해당 랜섬웨어는 자가 복제 후 파일을 암호화하며 시스템 복원을 무력화한다. 또한, 암호화가 완료되면 원본 샘플을 자가 삭제한다.
2021년 11월 4일
BlackMatter 랜섬웨어 활동 중단 선언
최근 "BlackMatter" 측이 미국 사법기관의 압박으로 활동을 중단하겠다고 선언했다. 외신은 "BlackMatter" 측이 운영하는 웹사이트에 게시된 활동 중단 관련 공지글을 공개했으며, 이번 활동 중단 선언의 목적이 리브랜딩을 위한 것이라고 추정하고 있다.
Rett 랜섬웨어
파일명에 “.[랜덤 문자열]" 확장자를 추가하고 “read_it.txt”라는 랜섬노트를 생성하는 "Rett" 랜섬웨어가 발견됐다. 해당랜섬웨어는 바탕 화면 배경을 변경한다.
'분석 정보 > 랜섬웨어 분석 정보' 카테고리의 다른 글
[주간 랜섬웨어 동향] – 11월 3주차 (0) | 2021.11.19 |
---|---|
[주간 랜섬웨어 동향] - 11월 2주차 (0) | 2021.11.12 |
[주간 랜섬웨어 동향] - 10월 4주차 (0) | 2021.10.29 |
[주간 랜섬웨어 동향] - 10월 3주차 (0) | 2021.10.22 |
[주간 랜섬웨어 동향] - 10월 2주차 (0) | 2021.10.15 |