TACHYON 1245

[주간 랜섬웨어 동향] – 4월 4주차

잉카인터넷 대응팀은 2021년 4월 23일부터 2021년 4월 29일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 “Orion”, 변종 랜섬웨어는 “Dharma” 외 4건이 발견됐다. 이 중, “DarkSide” 랜섬웨어 운영진이 주식시장에 상장된 회사 위주로 공격할 예정이라고 발표했고, “Makop” 랜섬웨어는 저작권 위반 관련 내용의 메일로 유포됐다. 2021년 4월 23일 DarkSide 랜섬웨어 “DarkSide” 랜섬웨어 운영진이 주식시장에 상장된 회사 위주로 공격할 것이며 랜섬머니를 지불하지 않으면 탈취한 정보로 주식 수익을 얻겠다고 발표했다. 2020.08.14 - [랜섬웨어 분석] DarkSide 랜섬웨어 2021년 4월 24일 Dharma 랜섬웨어 파일명..

시스템 업데이트의 형태로 위장한 앱 주의

최근, 안드로이드 시스템 업데이트 앱으로 위장한 악성 앱이 발견 되었다. 해당 앱은 사용자의 정보를 원활하게 탈취하기 위해, 과도한 권한을 요구하며 ‘Background’ 로 실행하면 배터리 소모가 줄어들 것이라는 문구를 출력하여 사용자의 동의를 구한다. Analysis 해당 악성 앱의 주요 동작은 정보 탈취이다. 악성 앱은 원활한 악성 동작을 수행하기 위해 배터리 최적화 기능을 사용하지 않는다. 이는 앱을 사용하지 않는 동안 실행하지 못하거나, 백그라운드에서 실행되는 앱의 성능이 저하되는 것을 방지하기 위한 것으로 보여진다. 해당 악성 앱은 사용자 환경의 정보들을 탈취하기 위하여 Firebase 원격지에서 데이터를 입력 받아 제어 하도록 구성되어 있다. 원격 제어 명령어들을 확인 해 본 결과, 다양한 ..

Cisco 제품 보안 업데이트 권고

개요 Cisco 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Cisco Adaptive Security Appliance Software v9.8.4.35, v9.9.2.85, v9.12.4.18, v9.13.1.21, v9.14.2.13, v9.15.1.15 - Cisco Firepower Threat Defense Software v6.4.0.12, v6.6.4, v6.7.0.2, v6.6.4 참고자료 https://tools.cisco.com/security/center/content/CiscoSecurityAdv..

취약점 정보 2021.04.30

Google Chrome 보안 업데이트 권고

개요 Google 사는 Google Chrome에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 이와 관련된 위험도 높음(High) 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Linux, Mac, Windows OS용 Google Chrome 혹은 Chromium 프레임 워크 v90.0.4430.93 참고자료 https://chromereleases.googleblog.com/2021/04/stable-channel-update-for-desktop_26.html

취약점 정보 2021.04.30

AstroLocker로 변경된 MountLocker 랜섬웨어

2020년 7월 말에 처음 등장한 MountLocker 랜섬웨어는 현재 AstroLocker 랜섬웨어로 이름을 바꾸어 활동하고 있다. 해당 내용의 증거로 기존에 사용하던 MountLocker 데이터 유출 사이트는 Astro Team이라는 데이터 유출 사이트로 이관하여 동일한 탈취 데이터가 게시됐고, 랜섬머니 협상을 위한 채팅 사이트에서는 본인들을 AstroLocker Team이라고 칭하기 시작했다. 또한, 파일과 암호화 키를 암호화하는 루틴 및 랜섬노트가 MountLocker와 AstroLocker가 동일한 것을 확인할 수 있었다. 아래의 링크는 자사에서 분석한 MountLocker 랜섬웨어의 동작 정보이며 해당 글과 비교하여 AstroLocker 랜섬웨어와의 차이점을 확인하고자 한다. [링크 : 202..

Apple 제품 보안 업데이트 권고

개요 Apple 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - iCloud for Windows v12.3 - watchOS v7.4 - Safari v14.1 - tvOS v14.5 - iOS v14.5 - iPadOS v14.5 - Xcode v12.5 - macOS Big Sur v11.3 - macOS Catalina Security Update 2021-002 이후 버전 - macOS Mojave Security Update 2021-003 이후 버전 참고자료 https://www.boho.or.kr/data/s..

취약점 정보 2021.04.28

위장된 사이트를 통해 유포되는 Ficker Stealer

온라인 체스 게임, 음악 스트리밍 등 합법적인 서비스를 제공하는 것처럼 위장한 광고를 통해 정보탈취형 악성코드인 Ficker Stealer가 유포되었다. Ficker Stealer 악성코드는 2020년부터 러시아어를 사용하는 포럼에서 판매되고 있으며, 이를 구매한 공격자들이 다양한 방법으로 해당 악성코드를 유포하고 있다. 이번에 발견된 사례 이외에도 최근까지 RIG Exploit Kit과 Hancitor 악성코드를 통해 유포되었다. 이번에 발견된 유포 사례의 경우 공격자들은 온라인 체스 프로그램 및 음악 스트리밍 서비스를 광고하고 있으며, 사용자가 광고를 클릭하면 Microsoft Store 및 Spotify (음악 스트리밍 프로그램)로 위장된 사이트로 연결된다. 이후 사용자가 위장된 사이트에서 파일을 ..

랜섬 카르텔 분석 보고서

4월 초, 보안 업체 Analyst1이 랜섬 카르텔 분석 보고서인 “RANSOM MAFIA. ANALYSIS OF THE WORLD’S FIRST RANSOMWARE CARTEL”을 공개했다. Analyst1이 발표한 보고서에 따르면 랜섬 카르텔에 포함된 조직은 5개로 Twisted Spider, Viking Spider, Wizard Spider, Lockbit Gang및 Suncrypt Gang이 포함돼 있다. 이 중 “SunCrypt” 랜섬웨어를 사용하는 Suncrypt Gang은 현재 활동하지 않는다. (출처 : Analyst1 - RANSOM MAFIA. ANALYSIS OF THE WORLD’S FIRST RANSOMWARE CARTEL) [그림 2]는 랜섬웨어 조직 및 카르텔 형성과 관련한 ..

Joker 악성코드, 화웨이 안드로이드 기기 50만대 이상 감염

화웨이(Huawei) 안드로이드 기기 50만대 이상이 “Joker” 악성코드에 감염된 것으로 확인되었다. “Joker” 악성코드는 2017년부터 활동을 시작하며 알려진 안드로이드 악성코드로 Android의 공식 앱 스토어인 “Google Play”에서 자주 보였으며, 공격자들은 활동 규모를 확장하여 다양한 모바일 스토어에서 유포하였다. 화웨이 안드로이드 기기의 공식 앱 스토어인 “App Gallery”에서 정상 앱으로 위장한 10개의 악성 앱을 확인하였다. 악성 앱들은 온라인 메신저, 키보드, 카메라 등의 형태로 다양하게 분포되어 있으며, 대부분 한 개발사 (Shanxi Kuailaipai Network Technology Co., Ltd.)에 의해 개발된 것으로 알려져 있다. 해당 앱들의 누적 다운로드..

[주간 랜섬웨어 동향] – 4월 3주차

잉카인터넷 대응팀은 2021년 4월 16일부터 2021년 4월 22일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 “Wiper” 외 4건, 변종 랜섬웨어는 “Xorist” 외 2건이 발견됐다. 이 중, 랜섬머니로 Discord Nitro 서비스 코드를 요구하는 “Nitro” 랜섬웨어가 발견됐고, 7zip을 이용해 QNAP 장치를 암호화 하는 “Qlocker” 랜섬웨어가 발견됐다. 2021년 4월 17일 Wiper 랜섬웨어 파일명에 “.id-[ID].[공격자 메일].combo13“ 확장자를 추가하고 “FILES ENCRYPTED.txt"라는 랜섬노트를 생성하는 "Wiper" 랜섬웨어가 발견됐다. Zeoticus 랜섬웨어 파일명에 “[해시 값].[공격자 메일].pandora..