최신 보안 동향 421

국내 주식투자방송 개인 정보 유출 사건

최근, 러시아어를 사용하는 다크웹 포럼에 국내 한 주식투자방송의 회원정보가 게시됐다. 해당 글에는 주식투자방송 주소, 회원 정보 예시가 작성됐으며, 탈취한 정보를 다운로드 할 수 있는 링크를 공개해 모든 사용자들이 접근 가능하도록 했다. 게시자가 공개한 데이터에는 [그림 2]와 같이 약 19만 명의 회원들에 대한 이메일, 이름 및 휴대폰 번호 등의 정보가 존재했다. 최근 다수의 회원을 보유한 기업을 대상으로 하는 사이버 공격 발견되고 있으며, 이에 따라 개인 정보 유출의 문제도 발생하고 있다. 따라서, 각 기업에서는 직원들의 보안의식을 높이고 내부 보안 시스템을 점검 및 관리해 안전성을 확보할 필요가 있다. 더불어 사이버 공격으로 인한 데이터 침입 및 유출을 인지한 경우 수사기관과 한국인터넷진흥원에 신고..

TikTok 계정을 노리는 피싱 메일 유포

지난 10월과 11월에 걸쳐 TikTok 사용자를 대상으로 하는 피싱 캠페인이 발견되었다. 공격자는 TikTok 관리자를 사칭하여 TikTok계정과 관련한 내용의 피싱 이메일을 유포하였다. 피싱 메일은 TikTok계정이 삭제될 예정이라는 내용으로 120명 이상의 개인 사용자와 기업에게 배포되었다. 메일에는 WhatsApp 채팅 링크가 첨부되어 있으며, 채팅을 통해 이메일 주소, 전화번호 및 TikTok 계정 정보를 요구한다. 사진 출처: Abnormal Security 출처 [1] Abnormal Security (2021.11.19) - New Tiktok Phishing Campaign Targets Influencer Accounts https://abnormalsecurity.com/blog/ti..

가짜 랜섬웨어 공격을 받은 WordPress 사이트

최근 익명의 공격자가 워드프레스(WordPress)로 제작된 정상 사이트를 랜섬웨어에 감염된 것으로 위장해 랜섬머니를 요구하는 사건이 발생했다. 이번 사건의 공격자는 웹사이트에서 사용하는 워드프레스 플러그인을 수정해 블로그 게시물의 게시 상태를 변경했다. 또한, 웹사이트가 랜섬웨어에 감염된 것처럼 위장하기 위해 랜섬노트를 띄우고 0.1 BTC의 랜섬머니 지불을 요구했다. 보안 업체 Sucuri는 공격자가 다크웹 시장에서 획득한 자격 증명을 악용해 관리자로 로그인했을 것이라고 언급하며, 워드프레스 관리자 대시보드(WP Admin)에서 계정 관련 정보의 재검토를 권고했다. 사진 출처 : Sucuri 출처 [1] Sucuri (2021.11.17) – Fake Ransomware Infection Spooks..

한국을 표적으로 하는 PhoneSpy 캠페인

최근 안드로이드 단말기를 대상으로 하는 PhoneSpy 악성코드가 다량 발견되었다. 해당 캠페인은 한국어 사용자를 표적으로 공격이 이루어졌으며, 개인 및 기업 등 1,000명 이상에게 유포된 것으로 알려졌다. PhoneSpy는 요가 교육 앱을 비롯하여 다양한 라이프 스타일 앱을 위장하였으며, 단말기 정보 및 메시지, 사진 등의 개인 정보를 탈취한다. 그리고 C2 서버와 연결되면 원격제어 기능도 가능한 것으로 알려졌다. 해당 앱은 안드로이드 앱 스토어에서 발견되지 않아, 스미싱 또는 웹 트래픽 리디렉션 등의 배포 방식을 통해 유포된 것으로 추정된다. 출처 [1] Zimperium (2021.11.11) - PhoneSpy: The App-Based Cyberattack Snooping South Korea..

유명 VoIP 업체, DDoS 공격으로 피해

최근, 미국의 VoIP (Voice over Internet Protocol) 통신 업체 Telnyx가 DDoS 공격을 받았다. 이 공격은 11월 9일 11시경 발생했으며 해당 공격으로 인해 업체가 제공하는 VoIP 서비스가 실패하거나 지연됐다. 피해 업체 측은 공격을 완화하기 위해 분산 도메인 제공 업체 Cloudflare 의 Magic Transit로 네트워크를 이전했으며 사건을 조사 중이라고 밝혔다. 사진출처 : Telnyx 출처 [1] Telnyx (2021.11.11) – Status Telnyx https://status.telnyx.com/

해외 결제로 위장한 피싱 문자 주의

최근 해외 결제로 위장한 피싱 문자가 소비자에게 전송되고 있다. 해당 문자에는 JAPAN POST 몰 결제 정보와 고객센터 전화번호가 포함돼 있으며, 확인을 위해 해당 번호로 전화할 경우 개인정보 등이 탈취될 수 있으니 주의가 필요하다. 만약, 피싱 문자메시지 수신 또는 전화번호로 이미 연락한 경우에는 경찰청(국번없이 112)이나 한국인터넷진흥원에서 운영하는 불법스팸대응센터(국번없이 118)에 신고 및 상담할 것을 권고한다.

유명 전자제품 소매 업체, Hive 랜섬웨어 공격 피해

최근, 전자제품 소매 업체 MediaMarkt이 Hive 랜섬웨어의 공격을 받았다. 해외 외신은 이번 공격으로 소매 업체 이용 고객들이 신용 카드 결재 및 영수증 인쇄를 할 수 없는 등의 불편을 겪고 있으며 Hive 랜섬웨어 그룹이 피해 기업에게 2억 4천만 달러를 요구하고 있다고 언급했다. 피해 업체측은 랜섬웨어의 공격 확산을 막기 위해 IT 시스템을 종료했으며 사고 경위를 조사 중이라고 밝혔다. 출처 [1] Bleepingcomputer (2021.11.09) - MediaMarkt hit by Hive ransomware, initial $240 million ransom https://www.bleepingcomputer.com/news/security/mediamarkt-hit-by-hive-r..

BlackMatter 랜섬웨어 운영 종료

최근까지 유포됐던 BlackMatter 랜섬웨어가 운영을 중단한다고 발표했다. 해외 연구원에 따르면 해당 발표는 BlackMatter 랜섬웨어 갱단이 운영하는 홈페이지에 게시됐으며 지역 당국의 압력에 의해 운영을 중단 했다고 언급했다. 해당 게시글은 지난달 미국 연방수사국(FBI), 사이버보안 및 인프라 보안국(CISA) 에서 BlackMatter 랜섬웨어 권고문을 발표한 이후에 게시됐다. 사진출처 : 트위터 출처 [1] Securityaffairs (2021.11.04) - BlackMatter ransomware gang is shutting down due to pressure from law enforcement https://securityaffairs.co/wordpress/124135/cyb..

CISA, FBI, NSA에서 BlackMatter 대응 권고문 발표

최근, 미국의 연방수사국(FBI), 사이버보안 및 인프라 보안국(CISA), 국가 안보국(NSA)에서 BlackMatter 랜섬웨어의 완화 및 대응 권장 사항에 대해 공동 권고문을 발표했다. BlackMatter 랜섬웨어는 수 많은 미국 기업을 대상으로 VMware ESXi 가상 머신, 네트워크 공유 드라이브 등을 암호화하여 큰 피해를 입힌 랜섬웨어이다. 해당 권고문에서는 BlackMatter 랜섬웨어의 위험을 줄이기 위해 네트워크 액세스 제한, 다중 인증, 강력한 암호 사용 등 공격 완화 및 대응 방법이 수록되어 있으며 이를 이행할 것을 권고한다. 출처 [1] US-CERT (2021.10.20) – Alert (AA21-291A) BlackMatter Ransomware https://us-cert...

스토어에 다량 유포된 AbstracEmu

최근, Google Play를 비롯한 삼성의 Galaxy Store, Amazon의 Appstore 등 여러 앱 스토어에 AbstracEmu악성코드가 다량 배포되었다. 해당 악성 앱은 안드로이드를 대상으로 하며, CVE-2020-0069을 포함한 여러 취약점을 사용하는 특징을 가지고 있다. AbstracEmu는 최종적으로 원격지와 통신하며, 감염된 단말기를 모니터링하고 녹음 및 녹화하는 등의 원격 제어 동작을 수행한다고 밝혀졌다. Google Play에서 10,000건 이상의 다운로드를 기록했던 악성 앱은 현재 스토어에서 삭제되었다. 사진 출처: Lookout 출처 [1] Lookout (2021.10.29) – Rooting Malware Makes a Comeback: Lookout Discovers..