언론사 : 보안 뉴스
뉴스 제목 : 3개월 전에 사라졌던 라쿤스틸러, 최근 버전 2 나오며 활동
뉴스 게시일 : 2022-06-30
URL : https://www.boannews.com/media/view.asp?idx=107951
3개월 전에 사라졌던 라쿤스틸러, 최근 버전 2 나오며 활동 재개
악명 높은 멀웨어인 라쿤스틸러(Racoon Stealer)의 개발자들이 새로운 멀웨어를 발표했다. 라쿤스틸러의 운영을 중단한 후 3개월 만의 일이다. 참고로 라쿤스틸러 운영 단체의 수석 개발자는 우크라
www.boannews.com
- 기사 요약
악명 높은 멀웨어인 '라쿤스틸러'는 운영 단체의 수석 개발자가 사망한 뒤 운영이 중단된 줄 알았으나 3개월 뒤 라쿤스틸러의 흔적을 찾아볼 수 있는 새로운 멀웨어가 나타났다. 이 멀웨어는 라쿤스틸러에 없었떤 암호화퍠 기능도 있고, 비밀번호와 쿠키, 신용카드 정보를 훔치고 거의 모든 브라우저에저장된 자동 채우기 정보도 가져갈 수 있다. 다양한 암호화폐 지갑 클라이언트에서도 정보를 훔칠 수 있을 정도록 현대화되어있다. 하지만 라쿤스틸러의 흔적을 고루 찾아낼 수 있었기에 분석가들은 이 멀웨어를 '라쿤스틸러 2'로 부른다. 이 '라쿤스틸러 2'는 현대 멀웨어와 달리 방어 분석을 피해가는 기능을 하나도 가지고 있지 않기에 난독화라든가 추적 회피 기능, 분석 방해 기능등이 없다. 하지만 최근에 개발된 만큼 개발자들이 이런 기능을 곧 추가할 가능성이 꽤 높다고 본다.
- 개인 의견
처음에는 공격자들이 돈을 벌 수단은 무언가를 해킹에서 몸값을 불려내거나 혹은 속여서 그것을 탈취해서 자신의 자산으로 만든다고만 생각했는데 이렇게 ver2. 를 하면서 까지 악성코드를 만든다는것은 그러한 악성코드의 수요가 있고, 공급에 대한 보상이 매우 크다는 것을 깨달았다....예전에 동아리 선배가 말씀해주셨는데 보안 기술이 뛰어난 사람들이 돈의 유혹에 흔들려 어둠의 경로로 들어가는 것이 매우 좋지 않은일이라고 하셨다...나는...유혹에 당하지 않고 옳곧은 길을 가야겠다
[ 용어 정리 ]
라쿤스틸러(Raccon Stealer)
- Legion, Mohazo, Racealer로도 불리는 라쿤스틸러는 해킹 포럼에서 광고되고있다.
- 다른 악성코드와 비교했을 때 가격이 저렴하고, 약 60개 앱(브라우저, 가상화폐 지갑, 이메일 및 FTP 클라이언트 등)에서 민감 데이터를 훔칠 수 있다.
- 사용이 쉬운 자동 백엔드 패널을 구현한 서비스형 악성코드이며, 운영자들은 방탄 호스팅과 24시간 러시아어/영어 고객 지원 서비스를 제공한다.
(https://blog.alyac.co.kr/2883)
탈취형 멀웨어(Stealer Malware)
- 브라우저 후킹(Browser Hooking), 키로깅(Keylogging), 크리덴션 API 후킹(Credential API Hooking), GUI입력/웹 포탈 캡처(GUI Input/Web Portal Capture)등의 공격기법을 이용해 데이터 유출(Data Exfiltration), 크리덴셜 탈취(Credential Theft), 클립보드 및 스크린샷을 유출(Clipboard & Screenshot Theft) 하는 공격행위
- 피해 시스템에서 정보를 탈취하는 트로이잔 악성코드의 일조응로 수집정보에 따라 인포스틸러(Info Stealer)나 크리덴셜 스틸러(Credential Stealer)등으로 분류하고 있으나 일반적으로 스틸러 악성코드는 인포 스틸러라고 통용되고 있다.
- 데이터 유출과 데이터 탈취를 목적으로한기에 피해 시스템에서 직접 데이터를 유출을 하거나 크리덴셜 및 인증서를 유출해 추가공격을 시도하게 된다.
드로퍼(dropper)
- 대상 시스템에 악성코드 (바이러스, 백도어 등)를 설치하기 위해 설계된 프로그램
- 악성코드는 드로퍼내에 포함되어 있음으로서 바이러스 스캐너에 의한 탐지를 피할 수 있다.
(https://ko.wikipedia.org/wiki/%EB%93%9C%EB%A1%9C%ED%8D%BC)
익스클로잇 키트
- 익스플로잇 컬렉션을 포함하는 보다 포괄적인 도구
- 디바이스에서 다양한 종류의 소프트웨어 취약성을 검사하고, 발견된 경우 추가 멀웨어를 배포하여 디바이스를 추가로 감염시킨다.
- 공격자가 익스플로잇 및 익스플로잇 키트를 배포하는 데 사용하는 가장 일반적인 방법은 웹 페이지를 통해서이지만 익스플로잇이 이메일에 도착할 수도 있다.
(https://learn.microsoft.com/ko-kr/microsoft-365/security/intelligence/exploits-malware?view=o365-worldwide)
백본 서버
- 백본(backbone) 또는 백본망(backbone network)은 다양한 네트워크를 상호 연결하는 컴퓨터 네트워크의 일부이다.
- 각기 다른 LAN이나 부분망 간에 정보를 교환하기 위한 경로를 제공한다.
'보안 이슈' 카테고리의 다른 글
| 정의구현이 아니라 그것도 범죄에요! (0) | 2023.05.24 |
|---|---|
| 3CX DesktopApp 공급망 공격이 이제 국내에서도! (0) | 2023.04.11 |
| 이제는 개인도 가능해요! (0) | 2023.04.08 |
| 언제까지 감출 순 없겠죠? (0) | 2023.04.07 |
| 내것도 내꺼, 너것도 내꺼! (0) | 2023.04.06 |