최근, 보안 업체 SafeBreach가 Windows 업데이트로 위장한 PowerShell 백도어를 발견했다.
해당 업체에 따르면, 공격자가 LinkedIn 구직 안내를 가장한 피싱 메일을 통해 PowerShell 스크립트를 실행하는 악성 워드 문서를 유포하는 것으로 알려졌다. 해당 문서 파일은 VBS 및 PowerShell 스크립트 파일을 드롭하고 Windows 업데이트로 위장한 예약 작업을 등록해 VBS 파일을 실행한다. 최종적으로 PowerShell 스크립트가 실행되면 피해자 PC의 데이터를 탈취해 공격자 서버로 전송한다.
SafeBreach는 해당 악성코드 발견 당시, 공격에 사용된 PowerShell 스크립트가 국내외 백신 프로그램에서 탐지되지 않았다고 밝히며 주의를 권고했다.
사진출처 : SafeBreach
출처
[1] SafeBreach (2022.10.18) - SafeBreach Labs Researchers Uncover New Fully Undetectable PowerShell Backdoor
https://www.safebreach.com/resources/blog/safebreach-labs-researchers-uncover-new-fully-undetectable-powershell-backdoor/
'최신 보안 동향' 카테고리의 다른 글
스팸 메일을 통해 유포되는 Emotet 악성코드 변종 (0) | 2022.11.16 |
---|---|
Google Play Store에서 유포되는 Xenomorph 악성 앱 (0) | 2022.11.15 |
15년간 패치되지 않은 Python 취약점 (0) | 2022.09.26 |
키로깅를 통해 정보를 탈취하는 피싱 사이트 (0) | 2022.09.23 |
미국 정부 기관을 사칭해 Microsoft 계정을 탈취하는 피싱 공격 (0) | 2022.09.20 |