TACHYON 1313

2024년 09월 악성코드 동향 보고서

1. 악성코드 통계악성코드 유형별 비율2024년 9월(9월 1일 ~ 9월 30일) 한 달간 잉카인터넷 대응팀은 국내외에서 수집된 악성코드 현황을 조사하였으며, 유형별로 비교하였을 때 “Trojan”이 43%로 가장 높은 비중을 차지했고, “Virus”가 12%로 그 뒤를 따랐다.   2. 악성코드 동향2024년 9월(9월 1일 ~ 9월 30일) 한 달간 등장한 악성코드를 조사한 결과, 검색 결과를 스푸핑해 "WailingCrab" 악성코드를 배포한 캠페인이 발견됐다. 또한, 다양한 시스템 유틸리티의 이름을 사칭한 "KTLVdoor" 백도어와 유명인 스캔들 관련 파일로 위장한 "PDiddySploit" 악성코드가 알려졌다. 이 외에도 리눅스 시스템을 공격하는 "Hadooken" 악성코드와 안드로이드 시스템..

2024년 09월 랜섬웨어 동향 보고서

1. 랜섬웨어 통계랜섬웨어 데이터 유출 통계랜섬웨어 조직이 탈취한 것으로 주장하는 데이터가 게시된, 데이터 유출 사이트 31곳의 정보를 취합한 결과이다.2024년 9월(9월 1일 ~ 9월 30일)에 발생한 데이터 유출 현황을 랜섬웨어 진단명 별로 비교하였을 때 “RansomHub” 랜섬웨어가 68건으로 가장 많은 데이터 유출이 있었고, “Play” 랜섬웨어와 “LockBit” 랜섬웨어가 각각 37건과 20건의 유출 사례를 기록했다.  2024년 9월(9월 1일 ~ 9월 30일)에 발생한 데이터 유출 건을 국가별로 비교하였을 때 미국이 52%로 가장 높은 비중을 차지했고, 캐나다와 영국이 각각 7%와 6%로 그 뒤를 따랐다.  2024년 9월(9월 1일 ~ 9월 30일)에 발생한 데이터 유출 건을 산업별로..

텔레그램에서 판매 중인 Angry Stealer 악성코드

최근 텔레그램에서 판매 중인 정보 탈취 악성코드 "Angry Stealer"가 발견됐다. 이 악성코드는 텔레그램 채널 "ANGRY STEALER"에서 150달러에 판매되고 있으며, 해당 채널에는 수집 가능한 항목과 탈취한 결과물 그리고 제작자의 프로필 정보가 게시됐다. "Angry Stealer"를 실행하면 웹 브라우저와 암호화폐 지갑 등의 데이터를 수집하고 스크린샷을 찍어 지정한 경로에 폴더를 생성한 뒤 수집한 데이터를 저장한다. 그리고 국가 코드와 IP 주소를 비롯해 일정한 형식의 파일 이름으로 압축 파일을 만들어 공격자의 텔레그램으로 전송한다.   분석파일 드롭 및 실행"Angry Stealer"를 실행하면 '%temp%' 경로에 2개의 파일을 드롭한다. 이 중 "Stepasha.exe"가 정보 탈..

Mozilla 제품 보안 업데이트 권고

개요Mozilla 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술 해결방안제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Firefox for Android 130.0.1 참고자료https://www.mozilla.org/en-US/security/advisories/mfsa2024-45/#CVE-2024-8897

취약점 정보 2024.09.27

Microsoft 09월 정기 보안 업데이트 권고

개요Microsoft 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다.  기술  해결방안제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - KB5040438, KB5040442, KB5042880, KB5042881, KB5043049, KB5043050, KB5043051, KB5043055, KB5043064, KB5043067, KB5043076, KB5043080, KB5043083, KB5043087, KB5043092, KB5043125, KB5043129, KB5043135, KB5043138 참고자료https://msrc.microsoft.com/update-guide/en-..

취약점 정보 2024.09.26

Teams 설치 파일로 위장한 Oyster 백도어

최근 마이크로소프트의 Teams 설치 프로그램으로 위장해 유포되는 “Oyster” 백도어가 발견됐다. 공격자는 파일 아이콘과 파일 이름을 정상 설치 파일인 척 위장해 사용자의 다운로드와 실행을 유도한다. 그 후, 사용자가 실행한 해당 악성코드는 “Oyster” 백도어와 정상 파일을 드롭하고 실행하며 설치 과정을 보여줌과 동시에 감염된 PC 정보 수집과 공격자의 C&C 서버 통신 등의 악성 동작을 수행한다. Oyster 드롭퍼마이크로소프트의 Teams 설치 프로그램으로 위장한 악성코드를 실행하면 '%temp%' 경로에 2개의 파일을 드롭한다. 드롭한 파일 중 "CleanUp30.dll"은 "rundll32.exe”로 "Test" 함수를 호출해 실질적인 백도어 동작을 수행하며, "MSTeamsSetup_c_..

피싱 이메일을 통해 배포되는 SambaSpy 악성코드

보안 업체 Kaspersky가 최근 이탈리아 사용자를 표적으로 공격하는 SambaSpy 악성코드 캠페인에 대해 보고했다. HTML 첨부 파일이나 감염 프로세스를 시작하는 내장된 링크가 포함된 피싱 이메일로부터 공격이 시작된다. 사용자가 내장된 링크를 클릭했을 때 웹 브라우저의 언어가 이탈리아어로 설정되어있는 경우에만 악성 웹 서버로 연결된다. 이때, 의도한 대상이 아닐 경우 FattureInCloud에 호스팅된 합법적인 청구서 페이지에 머물러있게 된다. 한편, 의도한 대상과 일치할 경우 호스팅된 PDF 문서로 이동하게 되고 사용자가 문서 보기로 표시되어있는 하이퍼링크를 클릭하면 다운로더가 실행된다. 다운로더는 사용자가 현재 VM 환경에서 실행 중인지 검사하고, 시스템 환경이 이탈리아어로 설정되어 있는지 ..

한국인터넷진흥원의 추석 연휴 사이버 공격 대비 주의사항 안내

한국인터넷진흥원에서 추석 연휴 동안 사이버 공격에 대비할 주의사항을 공지했다. 최근, 국내 기업을 대상으로 한 랜섬웨어 침해사고와 개인을 공격 목표로 발송된 스미싱이 급증하고 있다고 언급했다. 먼저, 기업에서 탈취한 VPN 계정이나 유지보수 용도로 허용한 원격 접속을 악용하는 등의 랜섬웨어 침해사고 주요 사례를 소개했다. 이어서 공공기관이나 쇼핑몰을 사칭해 교통법규 위반 범칙금 안내와 명절 선물 무료 배송 등의 내용으로 악성 사이트 주소를 함께 발송한 스미싱 사례도 전했다. 이에 대해 한국인터넷진흥원 측은 기업에 계정 관리와 원격 접근 제어를 강화하는 등의 보안 권고 사항을 안내했다. 또한, 개인 사용자는 문자를 수신할 경우 출처가 불분명한 사이트 주소는 클릭하지 말고 문자를 삭제하라고 당부했다. 사진 ..

콜롬비아의 보험 분야를 공격하는 BlotchyQuasar 발견

알려진 악성코드인 Quasar RAT의 변형을 사용해 콜롬비아의 보험 분야를 타겟으로 공격하는 캠페인이 발견됐다. 보안 업체 Zscaler ThreatLabz의 연구에 따르면 콜롬비아 세무 당국을 사칭한 피싱 이메일로부터 공격이 시작된다고 밝혔다. 공격자는 해당 이메일에 첨부된 PDF 첨부 파일 혹은 이메일 본문에 포함된 링크를 클릭하도록 유도한다. 사용자가 파일과 링크를 클릭하면 Google Drive 폴더의 ZIP 보관 파일로 연결되어, 최종 페이로드인 BlotchyQuasar라는 Quasar RAT의 변형 악성코드가 다운로드된다. 이후, BlotchyQuasar는 키 입력 기록, 셸 명령 실행 및 웹 브라우저와 FTP 클라이언트에서 데이터를 탈취한다. 또한, 콜롬비아와 에콰도르에 있는 특정 은행 및..

국내 안드로이드 사용자를 공격하는 모바일 악성코드 SpyAgent

국내 안드로이드 사용자를 공격해 민감 정보를 탈취한 모바일 악성코드 SpyAgent가 발견됐다. 공격자는 소셜 미디어 메시지를 이용해 정부 서비스나 부고 연락 관련 앱 등의 다운로드 사이트로 위장한 악성 링크를 전송하고 사용자의 접속을 유도한다. 사용자가 링크에 접속해 앱을 다운로드하려고 하면 공격자가 준비한 악성 APK 파일이 설치된다. 이후, 해당 APK 파일이 앱을 설치하는 동안 메시지와 연락처 등의 민감 정보에 접근하고 백그라운드에서 실행할 수 있는 권한을 요구한다. 앱 설치가 완료되면, 부여된 권한으로 사용자의 기기에서 민감 정보를 탈취해 공격자가 제어하는 원격 서버로 전송한다. 보안 업체 McAfee 측은 SpyAgent를 사용해 이미지 파일에서 문자를 인식하는 OCR 기술로 암호화폐 지갑을 ..