TACHYON 1328

중동을 대상으로 공격하는 Molerats 해커 그룹

최근 중동 국가를 대상으로 공격하는 캠페인이 발견됐다. 해당 캠페인은 "Molerats" 해커 그룹의 소행으로 추정되며, 공격자들은 문서 파일을 사용해 악성코드를 유포했다. "Molerats" 해커 그룹은 악의적으로 조작한 문서 파일을 사용자가 실행하도록 유도한다. 먼저, 문서 내부의 매크로나 외부 링크를 변경해 공격자의 C&C 서버에서 파일을 다운로드한 후 실행한다. 이 과정에서 다운로드한 파일은 백도어 악성코드로 공격 대상 환경에서 명령을 실행하거나 추가 파일 다운로드 및 업로드 등의 행위를 수행한다. 먼저, 사용자가 “Molerats” 해커 그룹이 악의적으로 조작한 문서를 실행하면 내부의 매크로가 동작해 악성코드를 다운로드한 후 실행한다. [그림 2]와 같이 매크로를 사용하는 방식 외에도 [표 1]..

교통민원 24(이파인) 으로 위장한 악성 앱 주의

지난 해, 7월 KISA 한국인터넷 진흥원에서는 "질병관리청COOV" 사칭문자에 관하여 사용자들의 주의가 필요하다는 안내글을 다룬적이 있다. 아래의 링크는 "질병관리청COOV" 에 관하여 다룬 KISA 한국인터넷 진흥원의 공지사항이다. ▶ 질병관리청 예방접종증명서 사칭 스미싱 주의 권고 이번에 발견 된 스미싱 문자는 "교통 민원24(이파인)" 을 사칭한 스미싱 문자로, 앞서 언급하였던 "질병관리청 예방 접종 증명서" 를 사칭한 스미싱 문자와 일부 내용을 제외하고는 기능상 동일한 악성 앱을 유포 하는 것 으로 확인 된다. 문자를 수신한 사용자가 해당 링크로 접속할 경우 "경찰청 교통민원24"로 위장한 피싱 사이트로 연결되며 휴대전화 번호, 이름 및 생년월일과 같은 개인정보 입력을 요구한다. 개인 정보 입력..

20년 전 유행했던 RLO 공격이 Microsoft 365에서 다시 유행

최근 프랑스의 보안 업체 베이드(Vade)가 20년 전 유행했던 RLO 공격이 Microsoft 365 사용자를 대상으로 다시 유행하고 있다고 알렸다. RLO 공격은 히브리어 및 아랍어 사용자를 지원하기 위한 유니코드 글자(U+202e)가 텍스트를 오른쪽에서 왼쪽으로 배열시키는 것을 이용한다. Vade는 사이버 공격자들이 해당 공격 방식을 이용해 htm 확장자를 mp3, wav 등의 오디오 파일로 속이고, 피해자들의 실행을 유도하는 피싱 메일을 유포한다고 언급했다. 보안 전문가는 이러한 종류의 공격을 예방하기 위해 컴파일러에서 텍스트를 읽어오는 방향을 하나로 지정할 것을 권장했다. 사진 출처 : Vade 출처 [1] Vade (2022.02.08) - How Hackers Are Using a 20-Ye..

파키스탄 APT 그룹 SideCopy의 새로운 정보 탈취 악성코드 등장

2019년에 처음 등장한 "SideCopy" 해킹 그룹은 주로 남아시아 국가, 특히 인도와 아프가니스탄을 대상으로 공격하는 것으로 알려졌다. 해당 악성코드는 주로 MS Publisher 또는 이미지 뷰어로 위장한 아카이브 파일로 유포되며 현재 진행중인 캠페인은 주로 정부나 군 관계자들을 목표로 하여 맞춤화된 문서나 이미지로 유포된다. "SideCopy" 해킹 그룹의 악성코드는 페이로드가 포함된 MS Publisher 문서와 같은 아카이브 파일로 유포된다. 해당 문서 파일은 목표 대상이 흥미를 끌 수 있는 내용의 문서로 작성돼 있으며 실행 시, 페이로드를 로드하는 파일인 "Crebiz.exe"과 감염된 PC의 정보를 탈취한 후 공격자의 서버로 전송시키는 파일인 "TextShaping.dll" 파일을 드랍한..

WordPress PHP Everywhere 플러그인 보안 업데이트 권고

개요 Wordfence사는 제품에서 발생하는 취약점에 대한 추가 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - WordPress PHP Everywhere v3.0.0 및 이후 버전 참고자료 https://www.boho.or.kr/data/secNoticeView.do?bulletin_writing_sequence=36447 https://www.wordfence.com/blog/202202/critical-vulnerabilities-in-php-everywhere-allow-remote-code-execution/ https://wordpress.org..

취약점 정보 2022.02.14

Adobe 제품 보안 업데이트 권고

개요 Adobe 사는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Adobe Commerce vMDVA-43395_EE_2.4.3-p1_v1 및 이후 버전 - Magento Open Source vMDVA-43395_EE_2.4.3_p1_v1 및 이후 버전 참고자료 https://helpx.adobe.com/security/products/magento/apsb22-12.html

취약점 정보 2022.02.14

Apple 제품 보안 업데이트 권고

개요 Apple 사는 제품에서 발생하는 취약점에 대한 추가 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Safari v15.3 이전 버전 - macOS Monterey v12.2.1 이전 버전 - iOS 및 iPadOS v15.3.1 참고자료 https://support.apple.com/ko-kr/HT213091 https://support.apple.com/ko-kr/HT213092 https://support.apple.com/ko-kr/HT213093

취약점 정보 2022.02.14

[주간 랜섬웨어 동향] - 2월 2주차

잉카인터넷 대응팀은 2022년 2월 4일부터 2022년 2월 10일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "Scorpio" 외 1건, 변종 랜섬웨어는 "Stop" 외 3건이 발견됐다. 금주 랜섬웨어 관련 이슈로는 보안 업체 Avast에서 "argetCompany" 랜섬웨어의 디크립터를 공개했으며, "NetWalker" 랜섬웨어 공격에 연루된 캐나다인이 징역을 선고받은 이슈가 있었다. 2022년 2월 7일 Stop 랜섬웨어 파일명에 ".cuag" 확장자를 추가하고 "_readme.txt"라는 랜섬노트를 생성하는 "Stop" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 공격자의 C&C 서버와 연결을 시도한다. 2022년 2월 8일 TargetCompany 랜섬웨어 디..

Maze, Egregor 및 Sekhmet 랜섬웨어 마스터 복호화 키 공개

Maze, Egregor 및 Sekhmet 랜섬웨어 제품군의 개발자는 마스터 복호화 키로 보이는 키 값을 공개했다. 세 랜섬웨어의 개발자라고 주장하는 'Topleak'는 포럼에 해당 복호화 키를 유출하며 최근 발생한 국가의 서버 압수 수색과 랜섬웨어 계열사의 체포로 이어진 최근 법 집행 작업과 관련없이 계획된 유출이라고 밝혔다. 또한, 자신의 랜섬웨어 개발 팀원 모두가 랜섬웨어 제작을 멈출 것이고, 해당 랜섬웨어의 모든 소스 코드를 파괴했다고 발표했다. 보안 회사 Emsisoft는 해당 랜섬웨어의 랜섬노트인지 확인하여 복호화할 수 있는 무료 복호화 툴을 출시했으며 일반 사용자에게 배포됐다. 출처 [1] Security Affairs (2022.02.09) – Master decryption keys fo..

러시아 신용카드 정보 탈취 해킹 그룹 일원 6명 체포

러시아 연방 내무부 수사관의 요청은 도난당한 신용카드를 판매한 혐의로 해킹 그룹의 일원 6명을 체포했다. 수사 기관은 체포된 해킹 그룹 일원이 활동하는 도난 신용카드 판매 포럼 Sky-Fraud, Ferum 및 Trump’s Dumps등을 압수했으며 압수한 웹 사이트 소스 코드에 해커들에게 경고의 메시지를 숨겨놨다. 이번 사건은 러시아 정부가 러시아 내에서 활동하는 사이버 범죄를 단속한 이력이 없기에 이례적인 일이다. 출처 [1] BleepingComputer – Russia arrests third hacking group, reportedly seizes carding forums https://www.bleepingcomputer.com/news/security/russia-arrests-third..