최신 보안 동향

Windows 기능을 악용한 Black Basta 랜섬웨어 공격

TACHYON & ISARC 2024. 5. 17. 13:55

최근 Windows Quick Assist 기능을 사용해 사용자에게 Black Basta 랜섬웨어를 배포하는 정황이 발견됐다.

 

Microsoft는 지난 4월부터 해당 캠페인을 조사했으며, 공격자가 사용자의 이메일 주소로 무차별 메시지를 전송한다고 전했다. 이로 인해 사서함이 불필요한 메일로 가득 차게 되면, 스팸 문제 해결을 돕는 헬프 데스크 직원으로 사칭한 공격자가 사용자에게 전화를 건다. 이때 사용자의 Quick Assist 내장 원격 제어 및 화면 공유 도구를 실행하도록 유도해 Windows 장치에 대한 액세스 권한을 부여하도록 속인다. 이후 악성 도구를 설치하고 전화 통화가 끝나면 사용자의 네트워크를 통해 Black Basta 랜섬웨어를 배포한다.

 

Microsoft는 이러한 사회 공학 기법 공격을 차단하기 위해 사용자가 Quick Assist 및 유사한 원격 모니터링 및 관리 도구를 사용하지 않는 경우 차단하거나 제거할 것을 권고했다.

 

[화면 공유 허용을 요청하는 Quick Assist 알림창]

 

사진 출처 : Microsoft

출처

[1] Microsoft (2024.05.14) – Threat actors misusing Quick Assist in social engineering attacks leading to ransomware

https://www.microsoft.com/en-us/security/blog/2024/05/15/threat-actors-misusing-quick-assist-in-social-engineering-attacks-leading-to-ransomware/