본문 바로가기

보안 이슈

내것도 내꺼, 너것도 내꺼!

언론사 : 보안 뉴스

뉴스 제목 : 퓨어크립터 멀웨어, 정부 기간들을 각종 멀웨어로 감염시키고 있어

뉴스 게시일 : 2023-02-27

URL : https://www.boannews.com/media/view.asp?idx=114636 

 

퓨어크립터 멀웨어, 정부 기관들을 각종 멀웨어로 감염시키고 있어

IT 외신 블리핑컴퓨터에 의하면 퓨어크립터(PureCrypter)라는 다운로더 멀웨어가 여러 정부 기관들을 침투하고 있다고 한다. 그런 후에 정보 탈취형 멀웨어나 랜섬웨어를 다운로드 받아 피해자의

www.boannews.com

 

- 뉴스 요약

퓨어크립터는 다운로더 멀웨어로써 여러 정부 기관들에 침투한 뒤 정보 탈취형 멀웨어나 랜섬웨어를 다운받아 피해를 일으키고있다. 공격자들은 보안에 취약한 비영리 단체의 인프라를 먼저 침해해 멀웨어 호스트로 활용하고 있다. 

" 현재 공격자는 자신들의 인프라를 스스로 개설하는 게 아니라 취약한 조직의 인프라를 자신의 것처럼 이용하고 있습니다. 크든 자든, 돈이 많든 없든, 모든 조직이 공격의 대상이라는 말이 다시 한 번 증명된 것입니다." 라고 멘로시큐리티는 말하고 있다.

 

- 개인 의견

항상 멀웨어로 탈취된 인프라는 정보 탈취를 목적으로 거쳐가는 단계라고만 생각했는데 인프라 자체를 탈취해서 자신들의 공격을 위한 발판으로 사용한다는 생각은 해보지 않았다. 그리고 멘로시큐리티의 말로 크든 작든, 돈이 많든 없든 모든 조직이 공격의 대상이 된다는 말이...만약 국정원, 삼성 이러한 흔히 알고있고 굳게 믿고있는 기관, 기업들이 정말정말 우연히 탈취당해 공격원으로 사용되고 있어도...나는 의심하지않고..당할 것 같다....모든 걸 의심하고 보안 철칙을 잘 지키며....인터넷을 해야겠다는 생각을 다시금 하게되었다. 그리고 이러한 뉴스 스크랩을 하며 새로운 멀웨어들을 알게되어가는데... 보면 볼 수록 이렇게 많은 위험들이 도사리고 있구나를 느끼게 되는 것 같다.

 

 


 

[ 용어 정리 ]

 

퓨어 크립터(PureCrypter)

- 닷넷(.NET)을 기반으로 한 다운로더로 2021년 3월 처음 발견되었다.

- 운영자는 퓨어크립터를 다른 공격 단체들에게도 대여해주고 있기에, 널리 사용되고있다.

- 여러 단체가 각자의 목적을 가지고 사용하다보니 퓨어크립터를 통해 전파되는 멀웨어의 종류도 다양하다.

(https://www.boannews.com/media/view.asp?idx=114636)

 

레드라인(Redline)

RedLine악성코드는 사용자 PC 정보 탈취/전송 및 추가 페이로드 실행 기능을 가진 전형적인 InfoStealer이다.

- 일부 랜섬웨어처럼 동구권 국가를 확인하는 코드, 추가 페이로드 다운로드 기능이 있는 점이 특징이다.

- 기업체에서 이러한 악성코드에 감염이 되는 경우, 크리덴셜 탈취 혹은 암호화폐 지갑 탈취에 따라 업무 상 해킹에 따른 손해, 자산 손실 등의 위협에 노출될 수 있어서 주의가 필요하다.

- 악성코드에서 감염을 예방하기 위해서는 출처가 불분명한 사이트 내에서 URL, 파일 다운로드를 지양해야 한다.

(https://blog.alyac.co.kr/4847)

 

에이전트테슬라(AgentTesla)

- 2022(0711-0717) ASEC 주각 악성코드 통계에서 웹 브라우저 등에 저장된 사용자 정보를 유출하는 인포스틸러 악성코드 중 에이전트 테슬가가 가장 많이 유포되었다.

- 웹 브라우저, 메일 및 FTP 클라이언트 등에 저장된 사용자 정보를 유출한다.

- 대부분 송장(Invoice), 선적 서류(Shipment Document), 구매 주문서(P.O, Purchase Order) 등으로 위장한 스팸 메일을 통해 유포되기 때문에, 파일 이름도 비슷한 이름이 사용된다.

- 확장자의 경우 pdf, xlsx와 같은 문서 파일로 위장한 샘플들도 다수 존재하는 것으로 분석된다.

(https://www.boannews.com/media/view.asp?idx=108578)

2022년 7월 셋째 주 악성코드 통계[자료=안랩 ASEC 분석팀]

 

이터너티(Eternity) - 랜섬웨어 (뉴스에서는 랜섬웨어 이터너티를 말한 것 이다.)

- .기존확장자.ecrp라는 확장자로 모든 파일을 변경한다.

- PC의 모든 데이터(사진, 문서, 음악, 비디오 등)을 암호화 한다.

- 모든 파일을 암호화하고 파일의 이름에 특정 확장자를 추가해 사용 할 수 없도록 만든다.

- 감염 경로는 스팸 메일에 감염된 파일을 첨부하거나, 운영 체제, 사용중인 프로그램의 취약점을 이용해 배포한다.

(https://www.whitedefender.com/reference/reports/view.jsp?idx=18&page=1)

(http://www.ransomtotal.com/reference/ransom_video/view.jsp?idx=118)

 

이터너티(Eternity) - 사이버 범죄 단체

- 2022년 초에 처음 발견된 사이버 범죄 단체

- 주로 텔레그램 채널에서 자신들의 멀웨어 및 공격 도구들을 홍보한다.

- 정보 탈취 멀웨어, 암호화폐 채굴 멀웨어, 랜섬웨어, USB 웜, 디도스 공격 등 다양한 서비스를 제공한다.

“이터니티가 꽤나 활발하게 자신들의 사업 규모를 늘려가고 있고, 투자도 과감하게 진행하고 있습니다. 그러면서 기술적인 수준도 빠르게 높아지고 있지요. 범죄라는 사업의 수익성이 좋다는 걸 보여줍니다.” -지스케일러-

(https://www.boannews.com/media/view.asp?idx=110498)

 

블랙문(Blackmoon)

- 금융 트로이목마 악성코드로 피해자의 인터넷 뱅킹 계정 혹은 OTP와 비밀번호와 같은 금융 정보를 탈취한다.

- 'KRBanker'라고도 불리며 파밍(pharming) 기술을 사용한다.

(파밍이란, 금융 사용자의 계정정보 탈취를 위해 MiTB(Man-in-the-Browser) 공격 수법을 사용하는 온라인 뱅킹 트로이목마 Dridex 및 Vawtrak 등과 달리, 사용자가 정상적인 금융 사이트에 접속하더라도 해당 사이트가 감염된 경우, 원조 사이트와 똑같이 위조된 웹사이트로 트래픽을 리다이렉팅 시키는 기술을 의미한다.)

- 애드웨어 및 익스플로잇 킷 등의 다양한 방법으로 전달되었으며, 이 공격 캠페인은 현재 활동하고 있지 않지만 각별히 주의해야한다.

- Blackmoon/KRBanker 공격 리스트에는 국내 제1금융권, 카드사, 포털사, 인터넷 쇼핑몰, 오픈마켓 등 주요 기업들이 리스트에 올라와 있다.

(http://www.itdaily.kr)

(https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?menu_dist=2&curPage=1&seq=26380)

 

필라델피아 랜섬웨어(Philadelphia Ransomware) 

- 레인메이커(Rainmaker)라 불리는 개발자에 의해 제작된 랜섬웨어로 상용 랜섬웨어 제작툴을 통해 만들어졌다.

- 오토잇(Autolit) 스크립트 언어를 통해 제작된다.

- 그래픽유저인터페이스(GUI) 기반의 제작툴을 이용해 다양한 옵션으로 암호화할 확장자 등을 설정할 수 있다.

- USB를 통한 감염과 네트워크를 통한 감염 등의 기능이 추가되어있어 랜섬웨어를 웜으로 전파해 감염시키는 것도 가능하다.

(https://www.ebn.co.kr/news/view/856646?kind=&key=&shword=&page=&period=)

 

닷넷(.NET)

- 모든 운영 체제에서 기본적으로 실행할 수 있는 데스크톱, 웹 및 모바일 애플리케이션 빌드를 위한 오픈 소스 플랫폼

- 아래는 .NET 플랫폼이 수행할 수 있는 태스크이다.

  • .NET 프로그래밍 언어 코드를 컴퓨팅 디바이스가 처리할 수 있는 명령으로 변환합니다.
  • 효율적인 소프트웨어 개발을 위한 유틸리티를 제공합니다. 예를 들어, 현재 시간을 찾거나 화면에 텍스트를 인쇄할 수 있습니다.
  • 텍스트, 숫자 및 날짜와 같은 정보를 컴퓨터에 저장하기 위한 데이터 유형 세트를 정의합니다.

(https://aws.amazon.com/ko/what-is/net/)