분석 정보/랜섬웨어 분석 정보

[주간 랜섬웨어 동향] - 11월 1주차

알 수 없는 사용자 2021. 11. 5. 15:07

잉카인터넷 대응팀은 20211029일부터 20211104일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "CryptoCrazy"2, 변종 랜섬웨어는 "BlackMatter"6건이 발견됐다.

 

금주 랜섬웨어 관련 이슈로는 FBI에서 HelloKitty 랜섬웨어를 주의할 것을 권고했고, BlackMatter 랜섬웨어가 활동 중단을 선언한 이슈가 있었다.

 

[표 1] 2021년 11월 1주차 신•변종 랜섬웨어 정리

 

2021 10 29

BlackMatter 랜섬웨어

파일명을 [랜덤 문자열].[랜덤 문자열]"로 변경하고 [랜덤 문자열].README.txt라는 랜섬노트를 생성하는 "BlackMatter" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화하고 공격자의 C&C 서버와 연결을 시도한다. 또한, 바탕 화면 배경을 변경한다.

 

Chaos 랜섬웨어

파일명에 ".[랜덤 문자열]" 확장자를 추가하고 READ_ME.txt라는 랜섬노트를 생성하는 "Chaos" 랜섬웨어의 변종이 발견됐다.

 

CryptoCrazy 랜섬웨어

암호화한 파일의 확장자를 변경하지 않고 log 년 월 일 랜덤문자열.txt를 생성하는 랜섬웨어가 발견됐다.

 

[그림 1] CryptoCrazy 랜섬웨어 랜섬노트

 

Sfile 랜섬웨어

파일명에 .fmiint-sqnsxris" 확장자를 추가하고 message_to fmiint.log.txt라는 랜섬노트를 생성하는 "Sfile" 랜섬웨어의 변종이 발견됐다.

 

2021 10 31

AvosLocker 랜섬웨어

파일명에 .avos2" 확장자를 추가하고 GET_YOUR_FILES_BACK.txt라는 랜섬노트를 생성하는 "AvosLocker" 랜섬웨어의 변종이 발견됐다.

 

2021 11 1

Conti 랜섬웨어

파일명에 .BFVEY" 확장자를 추가하고 readme.txt라는 랜섬노트를 생성하는 "Conti" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.

 

2021 11 2

FBI, HelloKitty 랜섬웨어 주의 권고

FBIHelloKitty 랜섬웨어와 관련해 주의하라는 내용이 담긴 보고서를 공개했다. 해당 보고서에는 HelloKitty 측이 공격 과정 중에 사용한 도구들에 대한 정보와 랜섬머니 요구 방식으로 DDoS 공격을 추가했다는 내용이 언급됐다.

 

Dharma 랜섬웨어

파일명에 .[사용자 ID].[공격자 메일].MS" 확장자를 추가하고 [그림 2]의 랜섬노트를 생성하는 "Dharma" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 시스템 복원을 무력화한다.

 

[그림 2] Dharma 랜섬웨어 랜섬노트

 

2021 11 3

Janelle 랜섬웨어

파일명에 .JANELLE" 확장자를 추가하고 [그림 3]의 랜섬노트를 생성하는 "Janelle" 랜섬웨어가 발견됐다.

 

[그림 3] Janelle 랜섬웨어 랜섬노트

 

Scarab 랜섬웨어

파일명에 [랜덤 문자열].[공격자 메일]" 확장자를 추가하고 Read Me.TXT라는 랜섬노트를 생성하는 "Scarab" 랜섬웨어가 발견됐다. 해당 랜섬웨어는 자가 복제 후 파일을 암호화하며 시스템 복원을 무력화한다. 또한, 암호화가 완료되면 원본 샘플을 자가 삭제한다.

 

[그림 4] Scarab 랜섬웨어 랜섬노트

 

2021 11 4

BlackMatter 랜섬웨어 활동 중단 선언

최근 "BlackMatter" 측이 미국 사법기관의 압박으로 활동을 중단하겠다고 선언했다. 외신은 "BlackMatter" 측이 운영하는 웹사이트에 게시된 활동 중단 관련 공지글을 공개했으며, 이번 활동 중단 선언의 목적이 리브랜딩을 위한 것이라고 추정하고 있다.

 

Rett 랜섬웨어

파일명에 .[랜덤 문자열]" 확장자를 추가하고 read_it.txt라는 랜섬노트를 생성하는 "Rett" 랜섬웨어가 발견됐다. 해당랜섬웨어는 바탕 화면 배경을 변경한다.

 

[그림 5] Rett 랜섬웨어 랜섬노트