악성캠페인 2

가짜 이력서로 위장한 More_Eggs 악성코드 유포 캠페인

최근 가짜 이력서로 위장한 “More_Eggs” 악성코드를 유포하는 새로운 피싱 캠페인이 발견됐다. 공격자는 구직자로 위장해 채용 담당자에게 접근한 후 가짜 이력서를 다운로드할 수 있는 사이트의 링크를 전송했다. 이후, 담당자가 사이트에 접속하면, “Download CV” 버튼을 클릭해 악성 바로 가기 파일을 다운로드하도록 유도했다. 해당 바로 가기 파일은 합법적인 프로그램을 로더로 악용해 추가 페이로드를 설치하는 등의 공격을 수행한 것으로 알려졌다. 또한, 이 과정에서 시스템 정보를 수집해 공격자의 C&C 서버로 전송하는 등 이전에 발견된 캠페인과 유사한 기능이 있는 것으로 전해졌다. 이에 대해 보안 업체 eSentire 측은 직원 채용 과정과 같이 대중으로부터 문서를 받을 때에는 주의가 필요하며 첨부..

GhostEngine을 이용한 암호화폐 채굴 캠페인

최근 “GhostEngine”을 사용해 몰래 암호화폐를 채굴한 캠페인이 발견됐다. 현재까지 공격자가 시스템에 침투한 경로는 밝혀지지 않았으나, Tiworker.exe 파일을 실행할 때 캠페인의 감염 체인이 시작된 것으로 알려졌다. 또한, 해당 캠페인에서 사용된 “GhostEngine”은 취약한 드라이브를 이용해 엔드포인트의 보안 프로그램을 종료하고 삭제한 것이 밝혀졌다. 이후에는 감염시킨 시스템에 “XMRig”를 배포해 암호화폐를 채굴하는데, 이는 해당 캠페인의 궁극적인 목표로 전해졌다. 이에 대해 보안 업체 Elastic Security Labs 측은 “GhostEngine”을 식별할 수 있는 YARA 규칙을 배포하고 있다. 사진 출처 : Elastic Security Labs 출처[1] Elastic..