동향 240

유럽 은행을 대상으로 하는 Xenomorph 악성 앱 발견

최근 네덜란드의 보안 업체 ThreatFabric이 유럽 은행을 대상으로 하는 "Xenomorph" 악성 앱을 Play Store에서 발견했다고 발표했다. 해당 업체에 따르면 "Xenomorph"가 성능 향상 앱 등의 정상 앱으로 위장해 Play Store에서 유포된다고 알려졌다. 또한, 외신은 앱을 설치할 경우 공격자의 C&C 서버에서 악성 페이로드를 다운로드 받아 은행 계좌 정보와 OTP 탈취를 시도한다고 언급했다. 보안 전문가는 이러한 앱의 설치를 방지하기 위해 다른 사용자들의 리뷰를 확인 후 앱을 설치해야 한다고 권고했다. 사진 출처 : ThreatFabric 출처 [1] ThreatFabric (2022.02) - Xenomorph: A newly hatched Banking Trojan htt..

NFT 플랫폼 OpenSea 사용자를 대상으로 한 피싱 공격

최근 NFT 플랫폼 OpenSea 사용자들이 피싱 공격으로 인해 보유하고 있던 NFT 물품을 도난당했다. 이에 대해 보안 업체 Check Point는 공격자가 해당 사이트의 업데이트와 관련한 이슈를 담은 피싱 메일을 보낸 후, NFT 소유권을 이전하는 서명을 하도록 유도했다고 알렸다. 또한 해당 보안 업체는 거래에 서명하는 것은 항상 주의가 필요하며, 이메일에 첨부된 링크를 클릭하지 않을 것을 권고했다. 사진 출처 : Check Point 출처 [1] Check Point (2022.02.20) - New OpenSea attack led to theft of millions of dollars in NFTs https://blog.checkpoint.com/2022/02/20/new-opensea-at..

픽셀레이션 기법을 해제하는 도구 공개

최근 보안 업체 Bishop Fox에서 픽셀레이션 된 텍스트의 난독화를 해제하는 오픈소스 도구 언리댁터(Unredacter)를 공개했다. 픽셀레이션은 특정 구역의 해상도를 크게 떨어뜨려 텍스트를 읽을 수 없게 만드는 난독화 기법이다. Bishop Fox는 해당 도구가 픽셀레이션 된 텍스트 주위의 일반 텍스트로부터 글꼴의 종류 및 크기에 대한 정보를 얻어 숨겨진 정보를 예측하는 방식으로 동작한다고 알렸다. 또한 해당 보안 업체는 민감한 정보를 가리기 위해 픽셀레이션 기법이 아닌 텍스트 전체를 덮는 검은색 박스를 사용할 것을 권고했다. 사진 출처 : Bishop Fox 출처 [1] Bishop Fox (2022.02.15) - Never, Ever, Ever Use Pixelation for Redactin..

올해 초 다시 등장한 FritzFrog 봇넷

최근 보안 업체 Guardicore는 "FritzFrog" 봇넷이 교육 및 정부 시스템을 대상으로 다시 유행하고 있다고 발표했다. 해당 봇넷은 SSH 서버를 감염시키기 위해 무차별 대입공격을 시도하고 공격에 성공할 경우 주기적으로 시스템 상태를 모니터링하며 Monero 코인을 채굴한다. 또한, P2P와 Fileless 기법을 사용해 공격자 추적과 봇넷 탐지를 어렵게 한다고 알려졌다. 보안 전문가는 이러한 종류의 공격을 예방하기 위해 미사용 SSH 서비스 비활성화와 SSH 포트 변경 및 SSH 공개키 인증 사용을 권고했다. 출처 [1] Akamai (2022.02.10) - FritzFrog: P2P Botnet Hops Back on the Scene https://www.akamai.com/blog/s..

메인보드에 숨는 MoonBounce 악성코드 발견

최근 러시아의 보안 업체 Kaspersky는 UEFI 펌웨어에서 "MoonBounce" 악성코드를 발견했다고 발표했다. 해당 악성코드는 메인보드 UEFI 펌웨어에서 발견되었으며, 부팅 과정에서 OS에 후킹한다고 알렸다. 또한, 메인보드의 SPI 플래시 메모리에 저장되기 때문에 탐지와 삭제가 어렵다고 언급했다. Kaspersky는 앞으로 펌웨어를 노리는 공격이 보편화될 것이므로 주기적인 펌웨어 업데이트를 권고했다. 출처 [1] Kaspersky (2022.01.20) - MoonBounce: the dark side of UEFI firmware https://securelist.com/moonbounce-the-dark-side-of-uefi-firmware/105468/

가상화폐 서비스 KLAYswap, 가상화폐 탈취 피해

최근 국내 암호화폐 금융 서비스 KLAYswap이 사이버 공격으로 인해 암호화폐를 탈취당했다. 국내 보안 업체는 공격자들이 "BGP Hijacking" 공격을 사용해 사용자들이 공격자 서버로부터 악성코드를 다운받게 만들었다고 언급했다. 또한, 해당 악성코드가 사용자들이 암호화폐 예치와 스왑 및 인출 등을 요청할 경우 공격자의 가상지갑으로 암호화폐를 전송한다고 알렸다. 보안전문가들은 "BGP Hijacking" 공격에 대비해 기업들과 ISP 및 서버 호스팅 업체들의 주의가 필요하다고 권고했다. 사진 출처 : KLAYswap 출처 [1] KLAYswap (2022.02.03) - KLAYswap 해킹 관련 공지 https://medium.com/klayswap/klayswap-incident-report-f..

FBI가 화상 회의 플랫폼에서 CEO를 사칭하는 BEC 공격을 경고

최근 FBI가 화상 회의 플랫폼에서 CEO를 사칭하고 자금 이체를 요청하는 방식의 BEC(비즈니스 이메일 조작) 공격이 증가하고 있다고 경고했다. FBI에 따르면 공격자는 CEO의 이메일을 조작해 화상 회의에 참여한 후, 사용자의 정지 사진 또는 딥 페이크 오디오를 삽입해 직원들을 속이고 자금 이체를 지시한 것으로 알려졌다. 해당 기관은 이러한 피해를 예방하기 위해 전체 이메일 주소를 볼 수 있도록 설정을 변경하고, 이중 인증을 사용할 것을 권고했다. 출처 [1] FBI (2022.02.16) - Business Email Compromise: Virtual Meeting Platforms https://www.ic3.gov/Media/Y2022/PSA220216#foot1

20년 전 유행했던 RLO 공격이 Microsoft 365에서 다시 유행

최근 프랑스의 보안 업체 베이드(Vade)가 20년 전 유행했던 RLO 공격이 Microsoft 365 사용자를 대상으로 다시 유행하고 있다고 알렸다. RLO 공격은 히브리어 및 아랍어 사용자를 지원하기 위한 유니코드 글자(U+202e)가 텍스트를 오른쪽에서 왼쪽으로 배열시키는 것을 이용한다. Vade는 사이버 공격자들이 해당 공격 방식을 이용해 htm 확장자를 mp3, wav 등의 오디오 파일로 속이고, 피해자들의 실행을 유도하는 피싱 메일을 유포한다고 언급했다. 보안 전문가는 이러한 종류의 공격을 예방하기 위해 컴파일러에서 텍스트를 읽어오는 방향을 하나로 지정할 것을 권장했다. 사진 출처 : Vade 출처 [1] Vade (2022.02.08) - How Hackers Are Using a 20-Ye..

Maze, Egregor 및 Sekhmet 랜섬웨어 마스터 복호화 키 공개

Maze, Egregor 및 Sekhmet 랜섬웨어 제품군의 개발자는 마스터 복호화 키로 보이는 키 값을 공개했다. 세 랜섬웨어의 개발자라고 주장하는 'Topleak'는 포럼에 해당 복호화 키를 유출하며 최근 발생한 국가의 서버 압수 수색과 랜섬웨어 계열사의 체포로 이어진 최근 법 집행 작업과 관련없이 계획된 유출이라고 밝혔다. 또한, 자신의 랜섬웨어 개발 팀원 모두가 랜섬웨어 제작을 멈출 것이고, 해당 랜섬웨어의 모든 소스 코드를 파괴했다고 발표했다. 보안 회사 Emsisoft는 해당 랜섬웨어의 랜섬노트인지 확인하여 복호화할 수 있는 무료 복호화 툴을 출시했으며 일반 사용자에게 배포됐다. 출처 [1] Security Affairs (2022.02.09) – Master decryption keys fo..

러시아 신용카드 정보 탈취 해킹 그룹 일원 6명 체포

러시아 연방 내무부 수사관의 요청은 도난당한 신용카드를 판매한 혐의로 해킹 그룹의 일원 6명을 체포했다. 수사 기관은 체포된 해킹 그룹 일원이 활동하는 도난 신용카드 판매 포럼 Sky-Fraud, Ferum 및 Trump’s Dumps등을 압수했으며 압수한 웹 사이트 소스 코드에 해커들에게 경고의 메시지를 숨겨놨다. 이번 사건은 러시아 정부가 러시아 내에서 활동하는 사이버 범죄를 단속한 이력이 없기에 이례적인 일이다. 출처 [1] BleepingComputer – Russia arrests third hacking group, reportedly seizes carding forums https://www.bleepingcomputer.com/news/security/russia-arrests-third..