동향 240

보안업체에서 랜섬웨어 활동 보고서 발표

최근 구글의 VirusTotal 에서 8천만 개 이상의 랜섬웨어 샘플을 분석하여 랜섬웨어 활동 보고서를 발표했다. 해당 보고서에는 수집된 데이터를 바탕으로 연구자들이 랜섬웨어의 공격 방식을 잘 이해할 수 있도록 구성되어 있으며 랜섬웨어 유형 및 랜섬웨어 별 활동 비교 등의 통계 자료를 제공하고 있다. 업체 측은 랜섬웨어 등의 위협으로부터 효과적으로 대응할 수 있도록 관련 정보를 제공했다고 언급했다. 출처 [1] Google (2021-10-15) - We analyzed 80 million ransomware samples – here’s what we learned https://blog.google/technology/safety-security/we-analyzed-80-million-ransomw..

유명 스트리밍 플랫폼에서 대규모 해킹으로 데이터 유출

최근 유명 스트리밍 플랫폼을 대상으로 한 대규모 해킹 공격으로 다량의 데이터가 유출됐다. 공격자는 익명 커뮤니티에 해당 플랫폼에서 탈취한 데이터를 다운로드 받을 수 있는 토렌트 링크를 개시했다. 관련 파일을 다운받아 확인해본 결과 피해 업체의 소스 코드, 스트리머와 관련한 개인 정보 등을 확인할 수 있었다. 피해 업체 측은 이번 공격을 인정하고 유출된 계정을 검증 및 확인, 탐지 도구 출시 등의 대응을 할 것이라고 발표했다. 출처 [1] bleepingcomputer (2021-10-13) - Massive Twitch hack: Source code and payment reports leaked https://www.bleepingcomputer.com/news/security/massive-twit..

[주간 랜섬웨어 동향] - 10월 1주차

잉카인터넷 대응팀은 2021년 10월 1일부터 2021년 10월 7일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "Spook" 외 2건, 변종 랜섬웨어는 "Ouroboros" 외 2건이 발견됐다. 금주 랜섬웨어 관련 이슈로는 "AtomSilo" 랜섬웨어가 서버 취약점으로 페이로드를 배포하기 시작했으며 확인되지 않은 랜섬웨어 그룹이 Python 스크립트로 가상 머신을 암호화하기 시작했다. 2021년 10월 1일 Ouroboros 랜섬웨어 파일명에 "[공격자 메일][사용자 ID][파일명].HYDRA"로 변경하고 "#FILESENCRYPTED.txt"라는 랜섬노트를 생성하는 "Ouroboros" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 공격자의 C&C 서버에 연결을 시도..

디지털 서명을 위조하는 악성코드 발견

Google의 위협 분석 그룹(TAG, Threat Analysis Group) 의 보안 연구원이 디지털 서명을 위조해 보안 프로그램을 우회하는 악성코드를 발견했다. TAG가 발견한 악성코드는 인증서에 유효하지 않은 값을 추가해 OpenSSL을 사용하는 보안프로그램이 조작된 인증서를 사용한 PE 파일을 탐지하지 못하도록 위장한다. 현재, TAG는 Google Safe Browsing팀과 협력해 관련 사항에 대해 확산되지 않도록 차단하고 있으며, 신뢰할 수 있는 출처에서만 소프트웨어를 다운로드하고 설치할 것을 권장했다. 출처 [1] bleepingcomputer (2021.09.24) - Malware devs trick Windows validation with malformed certs https:/..

미 재무부, 랜섬웨어 몸값 거래하는 암호화폐 거래소 제재

미국 재무부는 랜섬웨어와 연계된 것으로 알려진 Suex 암호화폐 거래소에 대한 제재를 발표하였다. Suex 암호화폐 거래소의 거래내역 중, 40% 이상이 랜섬웨어를 통한 수익으로 전해지며 최소 8개 이상의 랜섬웨어 변종을 통해 거래가 이루어진 것으로 밝혀졌다. 해당 기관에 따르면 2020년 랜섬웨어로 인한 피해 금액은 2019년에 대비하여 4배가 넘는 4억 달러에 이르며, 알려지지 않은 피해는 더 있을 것으로 추정된다. 사진 출처 : 미국 재무부 출처 [1] US Treasury Department (2021.09.24) – Treasury Takes Robust Actions to Counter Ransomware https://home.treasury.gov/news/press-releases/jy0..

전세계를 표적으로 활동하는 FamousSparrow

최근 유럽과 중동, 아시아 등을 표적으로 하는 FamousSparrow 해커 그룹이 발견되었다. 해당 해커 그룹은 슬로바키아의 보안 회사 ESET에 의해 발견되었으며, 2019년부터 활동한 것으로 추정된다. 이 그룹은 ProxyLogon으로 알려진 Microsoft Exchange 취약점을 비롯하여, MS SharePoint 원격 코드 실행 취약점을 악용하며, 사용자 PC에 SparrowDoor 백도어를 설치하여 악성동작을 수행한다. SparrowDoor는 FamousSparrow 그룹에서만 사용하는 백도어로 알려졌으며, Mimikatz 변종과 함께 유포되었다. 사진 출처: ESET 출처 [1] ESET (2021.09.24) – FamousSparrow: A suspicious hotel guest h..

태국 여행객 개인정보 유출

최근, 영국 보안 회사 Comparitech 의 사이버 보안 연구 책임자가 태국 여행객 정보가 담긴 데이터베이스를 발견했다고 밝혔다. 연구 책임자는 데이터베이스에서 2011년 자신이 태국에 입국했던 개인정보를 발견했으며, "지난 10년간 태국을 여행한 적 있는 모든 외국인의 이름, 여권 번호, 거주 상태 등의 정보가 유출되었을 수 있다"고 말했다. 현재 태국 사이버범죄수사국(Cyber Crime Investigation Bureau)는 해당 사건을 조사하고 있다고 밝혔다. 출처 [1] scmp (2021.09.23) - Details of some 100 million visitors to Thailand exposed online: research firm https://www.scmp.com/news..

REvil 랜섬웨어 그룹의 복귀

지난 7월 13일경, REvil 랜섬웨어 그룹은 자신들이 운영하는 데이터 유출 사이트를 폐쇄하고 운영을 중단하는 듯 보였으나 9월 7일, 데이터 유출 사이트가 다시 정상 운영되기 시작했다. 해킹 포럼에 "REvil"이라는 유저가 REvil 랜섬웨어 운영자였던 "Unknown"이 체포되어 운영을 잠시 중단했지만 본인이 다시 운영을 재개할 것이라는 글을 올렸다. REvil 유출 사이트에는 이전 피해 기업에 대한 유출 데이터가 그대로 게시된 것을 확인할 수 있었으며 추가적으로 새로운 피해 기업에서 탈취한 데이터들도 있었다. 사진 출처 : BleepingComputer 출처 [1] BleepingComputer (2021.09.14) – REvil ransomware is back in full attack m..

악성 트릭봇 개발자가 한국에서 출국하려다 체포

최근, 국제 해킹조직 트릭봇의 웹브라우저를 개발하였던 러시아 개발자가 미국의 범죄인 인도청구로 공항에서 체포되어 심문을 받았다. 러시아 개발자는 코로나19 탓에 소지한 여권이 만료될때까지 출국하지 못했고. 여권 재발급이 되자 다시금 출국을 시도하였지만 체포되었다. 검찰은 해당 개발자에 대해 "미국으로 인도 결정을 해 주시기 바란다"고 재판부에 밝혔지만, 러시아 개발자 측 변호인은 미국으로 송환될 경우 "방어권 행사가 굉장히 어렵게 되고, 과도한 형벌에 처해질 가능성이 크다"고 맞서고 있다. 검거된 개발자는 "개발 당시 작업 설명서에선 악성 소프트웨어가 아니었으며" 범죄 조직에서 일했다는 사실을 몰랐다고 주장하고 있다. 출처 [1] KBS NEWS (2021.09.08) - 러시아 개발자, 코로나19에 발..

법 집행 기관에 신고 시 데이터를 공개하겠다고 위협하는 Ragnar Locker 랜섬웨어

Ragnar Locker 랜섬웨어 그룹은 피해 기업에게 법 집행 기관 신고 시 탈취한 데이터를 자신들이 운영하는 데이터 유출 사이트에 게시하겠다고 위협하고 있다. Ragnar Locker 랜섬웨어에서 운영하는 데이터 유출 사이트 공지에 경고글을 게시하여 피해 기업에게 랜섬머니 지불에 대한 부담감을 심었다. 정부에서는 피해 기업이 랜섬머니를 지불하는 것에 대해 강력하게 반대했으며 랜섬머니를 지불하더라도 탈취된 데이터가 유출되지 않을 것이라는 확신은 없다고 발표했다. 사진 출처 : BleepingComputer 출처 [1] BleepingComputer (2021.09.08) – Ransomware gang threatens to leak data if victim contacts FBI, police ht..