본문 바로가기

분석 정보877

[악성코드 분석]송장 관련 피싱 메일로 유포되는 스파이웨어 주의 AgentTesla 송장 관련 피싱 메일로 유포되는 스파이웨어 주의 1. 개요 최근 송장 관련 피싱 메일이 유포되고 있어 사용자의 주의가 필요하다. 첨부 파일에는 악성 매크로가 포함된 doc 문서 파일이 존재하는데 문서 열람 후 매크로를 실행하면 C&C 서버에서 악성 파일을 다운받는다. 다운로드된 악성 파일은 ‘에이전트 테슬라(Agent Tesla)’ 변종으로 알려지며 스파이웨어 기능이 있어 키보드 입력, 화면 캡처, 계정 정보 저장 등 사용자의 정보가 탈취된다. 원래 ‘에이전트 테슬라(Agent Tesla)’는 합법적으로 판매되는 Keystroke Logger 프로그램이지만, 공격자에 의해 악용되어 피싱 메일로 전파되며 감염된 PC는 사용자의 동의 없이 사용자 정보가 탈취될 위험이 있다. 2. 분석 정보 2-1. 파일 정.. 2019. 8. 12.
[랜섬웨어 분석] BoooamCrypt 랜섬웨어 감염 주의 BoooamCrypt 랜섬웨어 감염 주의 1. 개요 최근 BoooamCrypt 라고 불리는 새로운 랜섬웨어가 발견되었다. 해당 랜섬웨어는 2019년 7월초 처음 발견되었으며, 아직 정확한 유포 경로나 피해사례는 알려지지 않았다. 이번 보고서에는 최근에 발견 된 BoooamCrypt 랜섬웨어 대해서 알아보고자 한다. 2. 분석 정보 2-1. 파일 정보 2-2. 유포 경로 해당 랜섬웨어는 일반적인 형태의 랜섬웨어로 정확한 유포 경로는 밝혀지지 않았다. 2-3. 실행 과정 BoooamCrypt 랜섬웨어 실행 시, 자신을 특정 경로에 복제한 뒤 레지스트리에 등록하여 시스템 재부팅 후에도 자동으로 실행될 수 있도록 설정한다. 또한 대상이 되는 암호화 파일을 선별한 뒤 ‘.boooam@cock_li’ 라는 확장자를.. 2019. 8. 2.
[악성코드 분석]악성코드 제작자는 체포되었지만 여전히 유포되는 NanoCore RAT 악성코드 제작자는 체포되었지만 여전히 유포되는 NanoCore RAT 1. 개요 최근 피싱 메일의 첨부파일을 통해 ‘Nanocore RAT’(원격 관리 툴)이 다수 유포되고있다. 원격 관리 툴은 합법적인 프로그램이지만 공격자에 의해 악용될 수 있는데, ‘NanoCore RAT’의 경우에는 ‘NanoCore RAT’을 만든 제작자가 악의적인 목적으로 ‘NanoCore RAT’을 제작 및 배포하여 징역을 받았다. 하지만 악성코드 제작자가 체포되어도 ‘Nanocore RAT’ 악성코드는 공격자들에 의해 여전히 유포되고 있어 사용자의 주의가 필요하다. 이번 보고서에서는 ‘NanoCore RAT’ 악성코드가 유포된 사례와 악성 동작에 대해 알아본다. 2. 분석 정보 2-1. 유포 사례 ‘NanoCore RAT’은.. 2019. 7. 26.
[악성코드 분석]비정상적인 로그인 활동 관련 피싱 메일 유포중! 비정상적인 로그인 활동 관련 피싱 메일 유포중! 1. 개요 현재 비정상적인 로그인 활동을 알리는 내용으로 피싱 메일의 유포가 지속적으로 이루어지고 있어 사용자의 주의가 필요하다. 피싱 메일의 내용은 바뀌었지만, 피싱 메일에 첨부된 링크를 클릭하면 이전 사례와 동일하게 cPanel(웹 호스팅 업체)의 가짜 webmail 로그인 페이지로 연결되어 사용자의 이메일 로그인 계정정보를 기재하도록 유도하고 있다. 2. 분석 정보 2-1. 유포 경로 이번에 유포 중인 피싱 메일은 사용자의 이메일 계정이 의심스러운 장소에서 로그인 시도가 있었다는 내용이다. 피싱 페이지로 연결되는 링크는 두 개로 늘어났으며 사용자가 링크를 클릭하면 이메일 계정에 로그인하기를 요구하는 내용은 동일하다. 2-2. 실행 과정 사용자가 본인의.. 2019. 7. 22.
[랜섬웨어 분석]윈도우 취약점 이용하여 권한 상승하는 Sodinokibi 랜섬웨어 감염 주의 윈도우 취약점 이용하여 권한 상승하는 Sodinokibi 랜섬웨어 감염 주의 1. 개요 최근 발견된 Sodinokibi 랜섬웨어는 기존의 랜섬웨어 동작과 다르게 윈도우 취약점(CVE-2018-8453)을 통해 권한을 상승시켜 랜섬 동작을 수행하는 방식을 사용하고 있다. 해당 공격방식은 취약한 시스템에 있어 치명적인 피해를 발생시킬 수 있으며, 공격방식의 변화를 예상할 수 있어 사용자의 각별한 주의가 필요하다. 잉카인터넷에서는 해당 랜섬웨어에 대한 분석 정보를 게시하였다. "견적 요청서 관련 내용으로 유포되는 Sodinokibi 랜섬웨어 감염 주의" - https://isarc.tachyonlab.com/2306 이번 보고서에서는 윈도우 취약점을 이용하여 권한을 상승시키는 Sodinokibi 랜섬웨어에 대.. 2019. 7. 18.
[악성코드 분석]이메일 계정 보안 경고로 위장한 피싱 메일 주의 이메일 계정 보안 경고로 위장한 피싱 메일 주의 1. 개요 최근 이메일 계정에 의심스러운 접근을 알리는 보안 경고내용으로 피싱 메일이 유포되고 있다. 피싱 메일에 첨부된 링크를 클릭하면 cPanel(웹 호스팅 업체)의 webmail 로그인 페이지로 위장한 가짜 사이트로 연결되고, webmail 로그인을 위해 암호를 요구한다. 이 밖에도 피싱 사이트의 도메인에는 윈도우 계정 로그인을 모방한 페이지도 확인되기 때문에 유사한 공격에 주의할 필요가 있다. 2. 분석 정보 2-1. 유포 경로 유포된 피싱 메일은 사용자의 이메일 계정에 의심스러운 접근을 알리는 보안 경고 내용과 함께 가짜 로그인 페이지로 연결되는 링크를 클릭하도록 유도한다. 그리고 사용자가 링크를 클릭하면 이메일 계정에 로그인하기를 요구한다. 2-.. 2019. 7. 17.