본문 바로가기

잉카인터넷1655

[랜섬웨어 분석] BleachGap 랜섬웨어 최근 “BleachGap” 랜섬웨어가 발견되었다. ‘BleachGap’ 랜섬웨어는 %USERPROFILE% 경로를 대상으로 암호화 하고, 볼륨 섀도우 복사본 삭제를 통해 PC 복구가 불가능하도록 하며 마우스 버튼 좌우 반전 및 자주 사용하는 키보드 버튼을 비활성화 하여 사용자를 당혹스럽게 한다. 또한, 랜섬머니 지불 기간을 5일로 제한해 기한이 지나면 부팅을 불가능하게 만든다. “BleachGap” 랜섬웨어를 실행하면 전반적인 랜섬웨어 동작을 담당하는 배치 파일을 드랍한다. 해당 배치 파일은 ‘%USERPROFILE%’ 폴더 및 하위 폴더의 모든 파일을 암호화하며 암호화된 파일의 확장자를 “.lck” 로 변경하고, 감염된 사용자가 시스템을 복원할 수 없도록 볼륨 섀도우 복사본을 삭제한다. 또한, 레지스트.. 2021. 2. 25.
[취약점 정보] Accellion FTA 제품 보안 업데이트 권고 개요 최근 Clop 랜섬웨어에서 Accellion FTA 제품의 취약점을 이용한 사이버 공격이 발견되어 이슈가 되었다. Accellion 사는 해당 취약점을 보완하기 위해 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 이와 관련된 대표 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Accellion FTA v9_12_380 (CVE-2021-27101, CVE-2021-27104) - Accellion FTA v9_12_416 (CVE-2021-27102, CVE-2021-27103) 참고자료 https://www.accellion.com/company/press-release.. 2021. 2. 25.
[취약점 정보] Adobe보안 업데이트 권고 개요 Adobe 사에서 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 이와 관련된 대표 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Acrobat Magento Commerce & Acrobat Magento Open Source v2.4.2, v2.4.1-p1, v2.3.6-p1 - Acrobat DC & Acrobat Reader DC v2021.001.20135 - Acrobat 2020 & Acrobat Reader 2020 v2020.001.30020 - Acrobat 2017 & Acrobat Reader 2017 v2017.011.30190 - Adobe Phot.. 2021. 2. 22.
[랜섬웨어 분석] Xorist 랜섬웨어 지난 2016년도부터 꾸준히 모습을 나타낸 Xorist 랜섬웨어가 또 다른 변종으로 등장하였다. 해당 랜섬웨어는 일반적인 랜섬웨어와 달리 메시지 창을 띄워 감염사실을 알리는 특이한 모습으로, 특정 확장자에 대하여 파일 감염 동작을 수행한다. 그리고 사용자가 감염된 파일을 실행할 때 오류 메시지 창을 띄워 랜섬노트의 내용과 함께 금전적인 요구를 하기에 주의가 필요하다. Xorist 랜섬웨어의 악성동작이 수행되면, 아래의 이미지와 같이 오류 메시지 창을 띄운다. 위의 메시지 창과 함께 모든 디렉토리 아래에 동일한 내용의 랜섬노트도 생성한다. 해당 랜섬웨어는 사용중인 모든 드라이브를 대상으로 다음의 확장자를 대상으로 암호화 동작을 수행한다. 감염 동작이 수행되면 파일 유형은 “CRYPTED!”로 변경되며, 파.. 2021. 2. 22.
[랜섬웨어 분석] Fonix 및 Ziggy 랜섬웨어 디크립터 공개 외신에 따르면 미 당국의 단속으로 인해 “NetWalker” 랜섬웨어의 정보 유출 사이트가 제재를 받았고, 세계적으로 악명높은 “Emotet” 악성코드의 운영진이 유로폴에 체포됐다고 알려졌다. 최근 발생한 일련의 사이버 범죄 행위에 대한 단속 및 검거로 인해 “Fonix”와 “Ziggy” 랜섬웨어 운영자는 위협을 느껴 운영을 중단한다고 발표하고 텔레그램에 복호화 키 및 디크립터(Decryptor)를 공개했다. 이후 카스퍼스키와 엠시소프트에서는 공개된 정보를 사용하여 “Fonix” 및 “Ziggy” 랜섬웨어 전용 디크립터를 제작 및 배포했다. “Fonix” 랜섬웨어 운영자가 지난 1월 30일에 운영을 중단하고 복호화 키를 공개하겠다고 트위터에 게시했고, 관련 정보가 필요하면 트위터에서 다이렉트 메시지 또는.. 2021. 2. 17.
[랜섬웨어 분석] Namaste 랜섬웨어 최근 “Namaste” 랜섬웨어가 발견되었다. 해당 랜섬웨어는 원활한 암호화 동작을 수행하기 위해서 웹 브라우저와 같은 특정 프로세스 이외에 현재 시스템 권한으로 실행되고 있지 않은 모든 프로세스를 종료하고 파일을 암호화한다. 그리고 랜섬노트를 통해 10 유로를 지불하라고 협박하고 있어 사용자의 주의가 필요하다. “Namaste” 랜섬웨어 실행 시, 작업표시줄을 비활성화하고 현재 실행중인 프로세스를 검색하여 [표 1] 목록 이외에 모든 프로세스를 종료한다. 그리고 “WinDecrypt” 라는 이름으로 스케줄러에 등록하여, 시스템 시작 시 “Namaste” 랜섬웨어가 실행되도록 설정한다. 다음 [표 2] 암호화 대상 조건에 부합하는 파일을 암호화하고, “_enc” 확장자를 암호화한 파일에 덧붙인다. 파일을.. 2021. 2. 17.