TACHYON 1342

2024년 하반기 랜섬웨어 동향 보고서

1. 랜섬웨어 통계2024년 하반기(7월 1일 ~ 12월 31일) 동안 잉카인터넷 대응팀은 랜섬웨어 신•변종 현황을 조사하였으며, 하반기에 발견된 신•변종 랜섬웨어의 건수는 [그림 1]과 같다. 하반기에는 월 평균 17건의 랜섬웨어가 발견됐으며 이 중, 신종 랜섬웨어는 7월에, 변종 랜섬웨어는 10월과 12월에 가장 많이 발견됐다.   2024년 하반기(7월 1일 ~ 12월 31일) 동안 월별로 랜섬웨어가 요구한 랜섬머니를 조사했을 때 주로 비트코인(BTC)을요구했고, 랜섬머니를 요구하지 않는 경우는 매월 낮은 비율을 차지했다.   2024년 하반기(7월 1일 ~ 12월 31일) 동안 랜섬웨어가 요구한 랜섬머니를 조사했을 때 비트코인(BTC) 요구가 23%로 가장 많았고, 랜섬머니를 요구하지 않는 경우는..

2024년 4분기 국가별 해커그룹 동향 보고서

4분기 국가별 해커그룹 동향 보고서   러시아2024년 4분기에는 러시아 출신 해커그룹으로 알려진 UNC5812와 Secret Blizzard 해커그룹의 공격 정황이 발견됐다. UNC5812 해커그룹은 윈도우 및 안드로이드 악성코드를 이용해 공격했으며, Secret Blizzard 해커그룹은 우크라이나 기관을 표적으로 백도어를 배포했다고 알려졌다.  UNC5812 러시아 출신 해커그룹으로 알려진 UNC5812가 윈도우와 안드로이드 악성코드를 이용해 우크라이나 군인 신병을 공격한 캠페인이 발견됐다. UNC5812 측은 사용자가 크라우드 소싱 도구로 홍보된 가짜 채용 앱 Sunspinner의 다운로드 페이지에 접속하도록 유도한다. 해당 앱은 백그라운드에서 악성코드가 설치되는 것을 숨기는 특징이 있다고 알려졌..

2024년 4분기 랜섬웨어 동향 보고서

1. 랜섬웨어 피해 사례2024년 4분기(10월 1일 ~ 12월 31일) 동안 랜섬웨어 동향을 조사한 결과, 국내/외에서 랜섬허브(RansomHub)와 나이트로즌(Nitrogen) 등의 랜섬웨어로 인한 피해가 다수 발견됐다. 10월에는 캐나다의 비디오 게임 개발 업체 Red Barrels가 나이트로즌의 공격을 받았고, 11월과 12월에는 멕시코 정부와 영국의 모바일 통신 서비스 제공 업체 BT Group이 랜섬허브와 블랙바스타(BlackBasta) 랜섬웨어 공격을 받아 피해가 발생했다.   블랙바스타(BlackBasta) 랜섬웨어 피해 사례2024년 4분기에는 블랙바스타 랜섬웨어 조직의 공격으로 피해 업체의 운영이 중단되는 등의 피해 사례가 발생했다. 외신은 해당 조직이 2022년 4월부터 서비스형 랜섬..

2024년 12월 악성코드 동향 보고서

1. 악성코드 통계악성코드 유형별 비율2024년 12월(12월 1일 ~ 12월 31일) 한 달간 잉카인터넷 대응팀은 국내외에서 수집된 악성코드 현황을 조사하였으며, 유형별로 비교하였을 때 “Trojan”이 61%로 가장 높은 비중을 차지했고, “Virus”가 9%로 그 뒤를 따랐다.    2. 악성코드 동향2024년 12월(12월 1일 ~ 12월 31일) 한 달간 등장한 악성코드를 조사한 결과, Mirai 봇넷의 변종이 등장했다. 또한, 대만의 업체를 공격한 "SmokeLoader" 악성코드와 러시아 금융 업체를 공격한 "RedLine Infostealer" 악성코드를 유포한 캠페인이 발견됐다. 이 외에도 유튜브 게임 관련 동영상 시청자를 겨냥한 "NodeLoader" 악성코드와 소프트웨어 개발자를 대상..

2024년 12월 랜섬웨어 동향 보고서

1. 랜섬웨어 통계랜섬웨어 데이터 유출 통계랜섬웨어 조직이 탈취한 것으로 주장하는 데이터가 게시된, 데이터 유출 사이트 45곳의 정보를 취합한 결과이다.2024년 12월(12월 1일 ~ 12월 31일)에 발생한 데이터 유출 현황을 랜섬웨어 진단명 별로 비교하였을 때 “RansomHub” 랜섬웨어가 51건으로 가장 많은 데이터 유출이 있었고, “Akira” 랜섬웨어와 “Killsec” 랜섬웨어가 각각 45건과 29건의 유출 사례를 기록했다.  2024년 12월(12월 1일 ~ 12월 31일)에 발생한 데이터 유출 건을 국가별로 비교하였을 때 미국이 56%로 가장 높은 비중을 차지했고, 캐나다와 영국이 각각 7%와 4%로 그 뒤를 따랐다.  2024년 12월(12월 1일 ~ 12월 31일)에 발생한 데이터 ..

NodeStealer, 페이스북 광고 관리자 계정 정보 탈취

최근 페이스북의 광고 관리자의 계정 정보를 탈취하는 “NodeStealer”가 발견됐다. 페이스북 광고 관리자는 페이스북과 인스타그램에 게시할 광고 생성과 관리 및 추적 등의 기능을 지원하는 서비스로 광고 예산 지출 금액과 한도 금액 및 광고 노출 대상 등 각 광고 목적에 맞는 세부적인 설정이 가능하다. “NodeStealer”는 페이스북 광고 관리자의 계정 정보와 웹 브라우저에 저장된 비밀번호 및 결제 카드 정보 등의 데이터를 수집해 지정된 경로에 저장한다. 수집 이후에는 일정한 형식의 파일명으로 압축한 뒤 공격자의 텔레그램 주소로 전송한다.  이 악성코드는 페이스북 광고 관리자 페이지 주소로 GET 요청을 보내 광고 관리자 계정의 API 토큰값을 수집한다. 이후 페이스북에서 데이터를 가져오거나 내보낼..

Dynamic Dex Loading을 이용하는 TrickMo

최근 구글 크롬 앱으로 위장해 유포되는 악성 안드로이드 앱 “TrickMo”가 발견됐다. 해당 악성 앱은 잘못 구성된APK 파일, Dynamic Dex Loading 및 APK 드롭 등을 이용해 분석을 방해하고 탐지를 회피할 수 있도록 설계됐다. 특히, Dynamic Dex Loading은 Dex 파일을 동적으로 로딩하는 기법으로 디컴파일 도구에서 원본 데이터에 접근할 수 없도록 한다. 또한, 앱의 리소스에서 실질적인 악성 동작을 수행할 “TrickMo”의 APK 데이터를 읽어와 설치하는 방식을 사용하며 최종 설치된 “TrickMo”는 공격자가 운영하는 C&C 서버에서 명령어를 수신 및 실행해 데이터 수집과 원격 제어 등의 동작을 수행한다. 1. 분석 방지 및 탐지 회피1.1. 잘못 구성된 APK 파일“..

Cisco 제품 보안 업데이트 권고

개요Cisco 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술  해결방안제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Cisco Wireless LAN Controller 8.10.190.0- Cisco Catalyst 9800 Wireless Controller 17.3.8, 17.6.6, 17.9.4, 17.12- Cisco Business 100 and 200 Series 10.10.1.0- Cisco Business 150 Series 10.6.2.0- Cisco AsyncOS for Secure Web Appliance 14.5.3 MR, 15.0 MR, 15.2, 1..

취약점 정보 2024.12.18

Microsoft 12월 정기 보안 업데이트 권고

개요Microsoft 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다.  기술 해결방안제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - KB5048652, KB5048653, KB5048654, KB5048661, KB5048667, KB5048671, KB5048676, KB5048685, KB5048695, KB5048699, KB5048703, KB5048710, KB5048735, KB5048744, KB5048794, KB5048800 참고자료https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2024-49078https://..

취약점 정보 2024.12.12

2024년 11월 악성코드 동향 보고서

1. 악성코드 통계악성코드 유형별 비율2024년 11월(11월 1일 ~ 11월 30일) 한 달간 잉카인터넷 대응팀은 국내외에서 수집된 악성코드 현황을 조사하였으며, 유형별로 비교하였을 때 “Trojan”이 60%로 가장 높은 비중을 차지했고, “Virus”가 11%로 그 뒤를 따랐다.    2. 악성코드 동향2024년 11월(11월 1일 ~ 11월 30일) 한 달간 등장한 악성코드를 조사한 결과, 새로운 랜섬웨어 "Ymir"이 등장했다. 또한, 오스트레일리아에서 검색 엔진 최적화(SEO) 포이즈닝을 사용해 유포된 "GootLoader" 악성코드와 이란의 해커 그룹이 사용한 "WezRat" 악성코드가 발견됐다. 이 외에도 시스템 데이터를 탈취하는 "SteelFox" 악성코드와 PyPI 저장소에서 유포된 "..