본문 바로가기

보안 이슈

사이버 범죄자들이 찾은 새로운 타노스의 핑거스냅

언론사 : 보안 뉴스

뉴스 제목 : 사이버 범죄자들의 강력한 새 무기, 에이스크립터

뉴스 게시일 : 2023-05-30

URL : https://m.boannews.com/html/detail.html?mtype=2&tab_type=D&idx=118581 

 

사이버 범죄자들의 강력한 새 무기, 에이스크립터

보안 외신 해커뉴스에 의하면 사이버 범죄자들이 에이스크립터(AceCryptor)라는 새로운 무기를 사용해 활발한 공격을 펼치고 있다고 한다. 보안 업체 이셋(ESET)이 발견한 것으로 공격자들은 에이스

m.boannews.com

 

- 뉴스 요약

에이스크립터라는 새로운 무기를 개발하여 사이버 범죄자들이 활발한 공격을 펼치고 있는데, 이 에이스크립터는 스모크로더, 레드라인, 라눔봇, 라쿤스틸러, 스톱 랜섬웨어들과 연계되어 사용되고 있다. 2021년과 2022년 사이에 에이스크립터가 연루된 사이버 공격이 총 24만 건 발견되었는데, 이는 한 달 1만 번 이상 사이버크립터가 공격에 활용되고 있다는 뜻이다. 크립터 류의 멀웨어는 공격 단체들이 자체적으로 개발해 사용하는 편이지만 에이스크립터처럼 사용화된 크립터들도 점점 인기를 얻어가는 추세라고 보안 업체 이셋(ESET)이 말하였다.

 

- 개인 의견

이러한 뉴스를 찾아보며 처음 보는 멀웨어들에 대해 용어 정리를 하며 이해하는데 이렇게 새로운 공격 방식(?)들은 계속해서 나오기에 발빠른 대처 방안을 세우는 것이 중요하다는 것을 다시 한번 느낄 수 있었다. 내가 정보보안 직무를 맡아 활동하게된다면 게으르게 행동하지않고 계속해서 정보를 찾고 새로운 정보를 얻으며 그에 대한 대응 방법, 혹은 보안 방법을 계속해서 생각하고 시도해야하는 마음가짐이 필요할 것 같다.


[ 용어 정리 ]

 

 *에이스크립터에 대해 찾아보았으나 정확하게 나오는게 없어 번역하여 조사해보았는데, 이해에 대한 오류가 있으면 알려주세요!

에이스크립터(AceCryptor)

- 에이스크립터로 압축된 멀웨어는 불법 복제 소프트웨어의 트로이목마 설치 프로그램, 악성 첨부 파일이 포함된 스팸 이메일 또는 이미 공격을하여 호스트를 손상시킨 기타 멀웨어를 통해 전달된다.

- 여러 공격자가 다양한 멀웨어 제품군을 전파하는데 사용되기에 CaaS(crypter-as-a-service)로 판매되는 것으로 추정된다.

- 수십개의 잘 알려진 멀웨어 제품군에 패킹 서비스를 제공한다.

- 심하게 난독화되어있으며, 수년 동안 탐지를 피하기 위해 많은 기술을 통합하였다.

(https://thehackernews.com/2023/05/acecryptor-cybercriminals-powerful.html)

(https://www.welivesecurity.com/2023/05/25/shedding-light-acecryptor-operation/)

 

스모크로더(SmokeLoader)

- 공격자에 의해 다른 악성코드를 다운로드하거나 정보를 유출하기 위해 사용될 수 있다.

- 2011년부터 알려진 악성코드 지만, 2018년에 암호화폐 채굴 악성코드 유포에 사용되는 등 다양한 기능뿐만 아니라 탐지를 회피할 수 있는 여러 기법들로 부터 공격자들의 꾸준한 수요가 있는 것으로 추정되는 악성코드이다.

- 스모크로더에 감염되면 사용자 정보 유출, 랜섬웨어 감염의 위험이 따르며, 공격자에 의해 PC가 디도스 봇넷으로 활용될 수 도 있다.

(https://dandanyang.tistory.com/17)

(https://www.ahnlab.com/kr/site/securityinfo/asec/asecView.do?groupCode=VNI001&seq=29794)

 

레드라인(RedLine)

- 'RedLine Stealer'라고도 하며 정보탈취형 악성코드로 해커 포럼에서 판매중이며 크랙 버전도 발견되고 있다.

- 코로나 19 이슈를 악용한 피싱 메일을 통해 처음 등장하였으며 정상 프로그램 위장, 피싱 페이지 등의 방식을 이용하여 유포된 사례가 지속적으로 발견되고 있다.

- 레드라인 스틸러가 실행되면 브라우저, FTP 및 게임 프로그램 등 사용자 PC의 다양한 정보를 탈취한다.

- C#으로 작성되어 SOAP API를 사용해 C2 서버와 통신하고 있다.

(https://isarc.tachyonlab.com/4147)

(https://www.igloo.co.kr/security-information/%EC%8A%A4%ED%8B%B8%EB%9F%AC-%EB%A9%80%EC%9B%A8%EC%96%B4stealer-malware-%ED%83%88%EC%B7%A8%ED%98%95-%EC%95%85%EC%84%B1%EC%BD%94%EB%93%9C-%EA%B3%B5%EA%B2%A9%EB%8F%99%ED%96%A5-%EB%B0%8F-%EB%8C%80/)

 

 *라눔봇에 대해 찾아보았으나 정확하게 나오는게 없어 번역하여 조사해보았는데, 이해에 대한 오류가 있으면 알려주세요!

라눔봇(RanumBot)

- Trojan.RanumBot이라고도 말하며, 트로이목마의 한 종류이다.

- 라눔봇은 RWX 메모리를 생성하거나 데이터 읽기, 숨겨진 파일 혹은 시스템을 생성, 프록시 설정을 바꾸는 등의 기능을 수행한다.

- 라눔봇은 피싱 이메일, 악성 소프트웨어 프로그램을 통해 감염된다.

(조사한 사이트에서 Trojan.RanumBot이라고 말하였는데, 트로이목마와 랜섬웨어는 다른 멀웨어인데, 이름은 트로이목마이고 설명은 왜 랜섬웨어 설명인지 잘 모르겠다.)

(https://howtofix.guide/trojan-ranumbot/)

 

라쿤스틸러(Raccon Stealer)

- 2019년에 처음 등장한 악성코드로, 도입 당시 해커들 사이에서 가장 인기가 있었던 악성코드였다.

- 2022년 개발 팀의 수석이 우크라이나 전쟁으로 인해 사망해서 개발이 중단되었지만 '라쿤 스틸러2'라는 이름으로 악성코드가 다시 퍼지기 시작했다.

- 브라우저 암호, 쿠키 및 자동 채우기 데이터 등의 데이터 탈취, 암호화폐 지갑 도난, 스크린샷 캡쳐 등의 기능이 있다.

(https://namu.wiki/w/%EB%9D%BC%EC%BF%A4%20%EC%8A%A4%ED%8B%B8%EB%9F%AC)

(https://www.igloo.co.kr/security-information/%EC%8A%A4%ED%8B%B8%EB%9F%AC-%EB%A9%80%EC%9B%A8%EC%96%B4stealer-malware-%ED%83%88%EC%B7%A8%ED%98%95-%EC%95%85%EC%84%B1%EC%BD%94%EB%93%9C-%EA%B3%B5%EA%B2%A9%EB%8F%99%ED%96%A5-%EB%B0%8F-%EB%8C%80/)

 

스톱(Stop) 랜섬웨어

- ASEC 주간 악성코드 통계(20221128 ~ 20221204)에서 Top3를 차지하고 있을 정도로 다수 유포되고 있따.

- SmokeLoader, Vidar와 같이 MalPe 외형을 지니는 것이 특징

- 스톱 랜섬웨어에 감염되면 사용자PC 내 파일을 암호화(확장자 .PROMORAD)하며, 복호화 대가로 암호화폐 등 금전을 요구한다.

- 스톱 랜섬웨어는 사용자 몰래 정보 유출 악성코드를 추가로 다운하는데, 이 악성코드로 사용자 PC에 저장된 비밀번호, 스카이프 대화 내용, 암호화폐 개인 키 정보, 시스템 운영체제(OS) 정보 등 사용자 개인정보를 탈취한다.

(https://asec.ahnlab.com/ko/43680/)

(https://byline.network/2019/04/2-33/)

 

크립터(Crypter)

- 현재 가장 거칠고 기초적이며 원시적인 크립터 기술은 난독화(Obfuscation)이다.

- 난독화보다 좀 더 어렵고 고난이도 기술은 암호화(Encryption)이다.

- 크립트 소프트웨어는 파일 암호화에서 그치지 않고 각종 실행 파일을 숨겨 어지간한 탐지 소프트웨어에 걸리지 않도록 만들어준다.

- 패커와 유사하지만 압축을 사용하는 대신 암호화로 멀웨어 코드를 난독화하여 탐지 및 리버스 엔지니어링을 어렵게 만든다.

(http://m.boannews.com/html/detail.html?idx=53957)

(https://thehackernews.com/2023/05/acecryptor-cybercriminals-powerful.html)

 

크립터 악성코드 사용률

 

패킹

- 배포를 하기위한 파일의 크기를 줄이거나 보안성을 높이기 위해 하는 일종의 정상적으로 실행되는 압출 파일

(https://blog.danggun.net/645)