최신 보안 동향 421

[대비]DNS Changer 감염시 07월 09일 이후 인터넷 전면 중단사태

1. 개요 일명 "DNS Changer" 라는 이름을 가진 악성파일은 약 2007년 경부터 가짜 비디오 코덱처럼 위장하여 유포되었고, 전 세계에 약 420만대 이상의 컴퓨터를 감염시킨 것으로 알려져 있다. 이 악성파일에 감염되면 사용자의 1/2차 DNS(Domain Name System) 서비스를 임의로 변경하여, 감염된 사용자가 특정 웹 사이트로 접속을 시도할 때 악성파일 제작자들에 의해서 조작된 상업사이트로 강제 연결시키거나, 허위 보안제품(Fake Anti-Virus) 설치 유도, 개인정보 탈취 등을 통해서 수십에서 수백억원에 상당하는 불법 수익금을 부당하게 편취한 것으로 알려져 있다. 이에 미국 연방수사국(FBI)은 피의자 에스토니아 IT기업 Rove Digital 을 특정하였고, 그들을 검거하기..

[이슈]시간차를 이용한 스토킹 형태의 대만 APT 공격

1. 개요잉카인터넷 대응팀은 대만의 행정원위생서(行政院衛生署)의 특정인을 표적으로 삼아 끈질기게 APT 반복공격을 시도하는 일부 정황을 포착하였다. 행정원위생서는 우리나라의 보건복지부와 역할이 비슷한 국가 행정조직으로 보건위생에 관한 업무를 담당하는 기관이다. 표적형 이메일 공격이 지속성을 유지하는 것이 일반적이지만 이번과 같이 특정인을 대상으로 짧은 기간에 매우 반복적이면서 시간차를 두고 다양한 형태로 공격 시도를 하는 형태가 확인된 것은 처음이다. 추정하기로 공격자는 자신이 원한 표적이 악성파일 감염에 쉽게 노출이 되지 않자 연쇄적으로 무한반복 공격을 감행하고 있는 것으로 보여진다. 흔치 않지만 표적 대상자가 이러한 보안 위협의 이상한 낌새를 사전에 눈치채고 이메일 첨부파일을 이용한 공격에..

[정보]나도 모르게 설치된 그것이 알고 싶다.

1. 개요 잉카인터넷 대응팀은 컴퓨터에 자신도 모르게 설치되는 이른바 광고 목적의 프로그램들이 어떤 과정을 거쳐서 사용자 컴퓨터에 설치되는지 실제 사례를 통해서 그 전 과정을 공개해 보고자 한다. 인터넷 광고 기능 자체는 법적으로 정당한 행위에 속하지만, 악성 프로그램의 분류 중에는 Adware(Advertise+Software)라는 형태가 존재한다. 이는 비정상적인 절차를 통해서 유포되는 광고성 파일이거나 다른 프로그램처럼 위장하여 사용자를 속인 후 설치되는 경우가 대표적이라 할 수 있다. 또한 컴퓨터 이용자에게 심각한 불편을 초래하는 형태(인터넷 시작페이지 고정, 팝업 광고, 제휴 프로그램 설치)나 개인정보를 수집하여 외부에 유출을 시도하는 종류 등이 악성 광고 프로그램으로 분류될 수 있게 된다. 2..

[소식]미국 Metascan online 솔루션에 nProtect 공식 탑재

1. 개요 잉카인터넷 대응팀은 국내 보안 분야에서는 처음으로 미국 샌프란시스코에 위치한 OPSWAT사의 멀티 엔진 스캔 솔루션에 nProtect Anti-Virus 서비스 탑재를 성공적으로 완료하였다. 해당 솔루션의 서비스명은 메타스캔 온라인(Metascan online)이며, 현재 글로벌 메이저급 Anti-Virus 제품들이 등록되어 있는 상태이다. 양사는 전략적 파트너십 체결과 함께 주문자 상표 부착생산(OEM) 판매 등에 대한 계약도 공식적으로 마무리한 상태이다. 이는 미국 현지의 주요 기업체 및 공공기관에 nProtect 서비스를 제공할 수 있는 계기가 마련된 것이며, 제품의 품질과 안정성 검증 절차도 통과하였다는 의미이기도 하다. 현재 전 세계적으로 지능형 지속위협(APT)과 더불어 대형 인터넷..

[이슈]국내 겨냥 최신 APT 공격자 밀착추적 및 집중해부

1. 개요 잉카인터넷 대응팀은 국내외 특정기관 및 기업들을 대상으로 하는 일명 지능형 지속 위협(APT:Advanced Persistent Threat)이라 부르는 표적형 공격 기법을 집중적으로 추적하고 있는 상황이다. 이 과정에서 2012년 03월 02일 국내에서 발생하였지만 아직 공식적으로 공개된 바 없는 실제 공격 사례의 정황을 다수 포착하였고, 근거자료를 기반으로 해당 수법을 장시간 다각적으로 면밀하게 조사를 수행하였다. 이에 잉카인터넷 대응팀은 공격자 입장의 관찰자 관점에서 어떻게 공격이 진행되었는지 업계 최초로 수집된 자료를 공개하고, 표적기반의 정교하고 은밀한 형태의 공격방식을 효과적으로 방어하기 위해서 어떠한 보안전략이 요구되고, 대응과제가 수립되어야 하는지 실제상황을 비교하여 제시해 보고..

[정보]국내 유명 기업 표적 공격(APT)형 수법 공개

1. 개요 잉카인터넷 대응팀은 국내 유명 인터넷 기업을 대상으로 2011년 경에 진행되었던 실제 표적 공격 기법을 확보하였으며, 이른바 지능형 지속 위협(APT:Advanced Persistent Threat)의 대표적인 사례라 할 수 있겠다. 이에 잉카인터넷 대응팀은 "다수의 기업 사용자들이 이러한 보안 위협에 속수무책으로 피해를 입지 않도록 유사 방식에 대한 경각심 고취 및 사전 대비를 위한 정보 제공 차원으로 공격 수법을 일부 공개"하게 되었다. 중요 기관이나 특정 기업 등을 대상으로 하는 지능형 지속 위협은 1차 표적에 노출된 소수의 내부 직원을 매개체로 만든 후 공격자로 하여금 회사 내부의 주요 기반시설 및 2차 네트워크 통로로 접근할 수 있는 직접적인 연결 고리로 작용하게 만들며, 순차적으로 ..

[주의]Postcard from Hallmark 허위 보안 정보 확산 중

1. 개요 잉카인터넷 시큐리티 대응센터 대응팀에서는 2012년 01월 06일 국내의 많은 이용자들의 이메일로 허위 악성파일 보안 정보가 급속히 퍼지고 있는 것을 확인하였다. 이러한 정보는 실제 존재하지 않거나, 과장된 내용 등으로 사용자로 하여금 마치 치명적인 악성파일이 전파 중이거나, 공신력이 있는 기관 및 보안회사에서 경고한 것처럼 위장하고 있다. 일반적으로 가짜(허위) 바이러스 정보라는 종류로 구분되며 "Hoax" 라는 명칭으로 사용된다. 이메일, 메신저, SNS 등으로 이러한 내용을 수신하게 되면 다른 사람에게 또 다시 전파를 하지 않도록 하며, 신뢰할 수 있는 보안 업체에 정확한 사실 확인을 하는 것이 필요하다. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━..

[정보]2012년 제품으로 위장한 외산 허위백신 주의

1. 개 요 외산 허위백신의 대명사 XP Antispyware가 연말을 맞아 신제품을 출시하면서 공격적인 투자(?)를 이어나가고 있다. 발빠르게 출시하는 제품의 이름은 역시나 "XP Antispyware 2012"이며, 허위백신의 존재 이유이자, 지상과제인 과금 유도에 최적화된 제품이다. 이러한 외산 허위백신의 경우 연말 연시와 같은 사회적 이슈 조장이 가능한 시기에 자주 출현할 수 있는 악성파일이므로 안전한 PC사용을 위해 사용자 스스로 관심과 주의를 기울여 사전에 감염을 차단할 수 있도록 하자. 2. 유포 경로 및 감염 증상 허위백신의 경우 주로 SNS, 이메일의 첨부파일, 취약점이 존재하는 웹 사이트 등을 통해 지속적인 유포가 이루어지며, XP Antispyware와 같은 허위백신은 아래의 그림과 ..

[정보]연말연시 사회공학 기법을 통해 유포될 수 있는 악성파일 주의

1. 개 요 매년 연말연시가 되면 다양한 지인들과 서로 안부를 전하는 등 축제적인 분위기가 이어지며, 악성파일 제작자들은 이와같은 기회를 놓치지않고 매년 연말연시 분위기에 편승해 사회공학 기법을 통한 악성파일 유포를 시도해왔다. 악성파일 제작들은 이러한 연말연시를 겨냥해 악성파일이 첨부된 다양한 종류의 이메일을 무작위적으로 발송하게되며, 일반 사용자들은 연말연시 이메일을 비롯해 다양한 방법을 통해 인사 및 안내 메일을 주고받기 때문에 쉽게 현혹되어 악성파일에 감염될 수 있다. 이번글을 통해 사회공학 기법을 통한 악성파일 유포 사례 등을 살펴보고 이를 토대로 사회공학 기법을 이용해 유포될 수 있는 악성파일로부터 각 PC에 대한 안전을 유지할 수 있도록 하자. 2. 유포 방법 및 사례 사회공학 기법을 이용해..

[정보]한글(HWP) 취약점을 이용한 악성파일 지속 등장

1. 개 요 한글(HWP) 취약점을 이용한 악성 문서가 지속적으로 발견되고 있어 관련 제품을 사용하고 있는 사용자들의 각별한 주의가 요구되고 있다. 근래에 발견된 악의적 한글 문서의 경우 특정 공문서 관련 내용으로 조작되어져 있어 정상 발급 문서로 판단하여 무심코 실행할 경우 보안 위협에 노출될 가능성이 높다. 이에 업데이트 되어진 한글과 컴퓨터사의 보안패치 내용과 최근에 발견된 악성 파일 사례에 대하여 알아보도록 하겠다. [관련 정보] 한글 내용을 포함하여 유포되어지는 악성 문서파일 발견 http://erteam.nprotect.com/201 한글 문서(HWP)취약점을 이용한 악성파일 발견 http://erteam.nprotect.com/176 Korean Office Software Exploited..