2021/10/27 3

Donot Team의 새로운 변종 등장

Donot Team은 APT-C-35라고도 불리며, 2020년 처음 등장한 이래로 특정 국가를 대상으로 지속적인 공격을 수행하였다. 주로 모바일 단말기를 대상으로 Firestarter 악성코드를 사용하여 APT 공격을 수행하였는데, 최근에 변종이 등장하였다. 이번에 등장한 변종은 지난 캠페인의 악성 동작과 유사하지만, 코드를 난독화 하거나 추가적인 악성동작을 수행하는 등 더욱 치밀하게 제작되었다. 지난 4월의 APT 공격은 자사 블로그에서도 언급한 바가 있어 아래의 링크에서 확인할 수 있다. https://isarc.tachyonlab.com/3919 앱을 실행하면 아래의 이미지와 같이, 각종 권한을 획득한 다음 아무런 화면도 띄우지 않지만, 각종 악성 동작이 수행된다. 해당 악성코드는 단말기의 유심 정..

네트워크 통신 방식을 변경한 PurpleFox 변종 발견

최근 네트워크 통신 방식이 변경된 "PurpleFox" 악성코드의 변종이 발견됐다. 해당 악성코드는 공격자의 명령을 받아 사용자 PC에서 프로세스 실행 및 파일 다운로드 등의 동작을 수행한다. 또한, 이번 변종은 네트워크 통신의 효율성을 높이기 위한 방법으로 Websocket을 사용해 공격자의 C&C 서버와 통신하는 기능을 추가한 것으로 알려졌다. 출처 [1] Trendmicro (2021.10.27) - PurpleFox Adds New Backdoor That Uses WebSockets https://www.trendmicro.com/en_us/research/21/j/purplefox-adds-new-backdoor-that-uses-websockets.html

새로운 악성코드로 재등장한 Lyceum 해커 그룹 발견

최근 Lyceum 으로 알려진 해커 그룹이 중동의 에너지 및 통신 분야의 업체를 대상으로 공격한 정황이 발견됐다. Lyceum은 2019년부터 중동 지역을 대상으로 활동한 그룹으로 “DanBot"이라는 악성코드를 사용했다. 하지만 이번 공격에는 기존에 사용하던 악성코드가 아닌 "James"와 "Kevin" 악성코드를 사용했으며 C++로 새롭게 제작됐다고 한다. 또한, 기존에 사용하던 DNS Tunneling 등의 방식은 그대로 유지한 것으로 알려졌다. 출처 [1] Kaspersky (2021.10.27) - Lyceum group reborn https://securelist.com/lyceum-group-reborn/104586/