DanBot 2

새로운 악성코드로 재등장한 Lyceum 해커 그룹 발견

최근 Lyceum 으로 알려진 해커 그룹이 중동의 에너지 및 통신 분야의 업체를 대상으로 공격한 정황이 발견됐다. Lyceum은 2019년부터 중동 지역을 대상으로 활동한 그룹으로 “DanBot"이라는 악성코드를 사용했다. 하지만 이번 공격에는 기존에 사용하던 악성코드가 아닌 "James"와 "Kevin" 악성코드를 사용했으며 C++로 새롭게 제작됐다고 한다. 또한, 기존에 사용하던 DNS Tunneling 등의 방식은 그대로 유지한 것으로 알려졌다. 출처 [1] Kaspersky (2021.10.27) - Lyceum group reborn https://securelist.com/lyceum-group-reborn/104586/

인사 담당자로 위장해 이스라엘 업체를 공격한 이란 APT 그룹

최근 이스라엘 업체를 대상으로 진행된 APT 공격이 발견됐다. 이번 공격에는 "Shark"라고 불리는 백도어 악성코드가 사용됐으며, 5월에 발견된 "Milan" 악성코드의 변종으로 알려졌다. 이번 캠페인을 진행한 APT 그룹은 특정 업체의 인사담당자를 사칭한 가짜 링크드인(LinkedIn) 프로필을 생성해 해당 프로필을 열람한 사용자들이 악의적으로 조작된 웹사이트로 접속하도록 유도했다. 이들이 위장한 사이트는 독일 소프트웨어 업체인 Software AG와 이스라엘 IT 업체 ChipPC로 사용자가 사이트에 접속해 다운로드 버튼을 클릭할 경우 악성 문서를 다운로드한다. 사진 출처 : clearskysec 다운로드 받은 악성 문서를 실행하면 [그림 1]과 같이 문서 내용이 나타나며, 지정된 경로에 “Mila..