본문 바로가기

clickfix2

오픈 소스 프로젝트를 악용하는 DonutLoader 분석 최근 유행하는 ClickFix 공격 캠페인에서 얼마 전 분석한 CastleLoader 와 함께 DonutLoader 로 알려진 로더 타입의 악성 파일이 사용되고 있다는 사실이 발견됐다.DonutLoader 는 Github 에 공개된 donut 프로젝트를 기반으로 작성된 악성 파일로서, 프로젝트 제작자는 방어자/레드팀 측을 대상으로 CLR 인젝션, 셸코드(Shellcode)를 통한 메모리 로딩과 같은 공격 기법을 시연할 목적으로 프로젝트를 작성했음을 명시하고 있으나 공격자는 이를 악용해 DonutLoader 라는 악성 파일을 탄생시켰다.DonutLoader 는 Windows OS 의 AMSI(Antimalware Scan Interface), WLDP(Windows Lockdown Policy), ETW(.. 2026. 8. 5.
ClickFix 공격을 통해 유포되는 CastleLoader 분석 ClickFix 공격은 가짜 캡차(CAPTCHA) 인증, 웹 페이지 오류 화면으로 위장한 가짜 안내문을 이용해 사용자가 스스로 악성 cmd, powershell 명령어를 실행하도록 유도하는 공격 기법이다. 최근 발견된 공격 캠페인에서 ClickFix 기법을 활용해 CastleLoader 를 메모리에 로딩한 후 정보 탈취, RAT 페이로드를 유포하는 정황이 발견됐다. 이번 공격에 사용된 CastleLoader 는 다음과 같은 흐름으로 진행된다. ClickFix 공격발견된 ClickFix 캠페인은 Claude AI 로 위장한 도메인을 사용해 사용자들을 유인한다. 사이트에 접속하면 사용자에게 로봇이 아님을 증명하라는 가짜 CAPTCHA 안내문이 나타난다. 페이지에 접속하면 자바스크립트에 의해 난독화된 악성.. 2026. 7. 6.