언론사 : 보안뉴스
뉴스 제목 : 어도비 리더 설치파일로 위장한 정보탈취 악성코드 유포
게시일 : 2024-03-12
URL : https://m.boannews.com/html/detail.html?idx=127660
어도비 리더 설치파일로 위장한 정보탈취 악성코드 유포
최근 어도비 리더(Adobe Reader) 설치파일로 위장한 정보탈취형 악성코드 인포스틸러(Infostealer)가 유포되는 정황이 드러났다. 문서를 읽기 위해서 어도비 리더가 필요한 것처럼 속여 악성코드 다운
m.boannews.com
[ 기사 요약 ]
최근 어도비 리더(Adobe Reader) 설치파일로 위장한 정보탈취형 악성코드가 유포되는 정황이 드러났다. 위장 PDF 파일은 문서를 읽이 위해서는 어도비 리더 설치가 필요하며, 클릭해 다운로드할 것으로 유도하고 있다.

다운로드한 파일은 어도비 리더 아이콘을 사용하고, 'Reader_Install_Setup.exe'라는 이름으로 설정되어 정상 어도비 리더 설치파일로 위장하고있다. 위의 사진처럼 육안으로 보았을 땐, 정상파일과 악성파일의 구분이 어렵다.
다운로드 된 파일은 △파일 생성 △DLL Hijacking & UAC Bypass △정보 유출 3단계로 실행된다. 설치된 악성 파일은 여러 실행 파일을 생성해 악성 행위를 수행하게 된다. DLL 하이재킹을 통한 사용자 계정 컨트롤 및 PC 정보를 수집하고, 명령제어(C&C) 서버와 통신하고 있다.
* C&C 서버 주소 : hxxps://blamefade.com[.]br/
또한 크롬 어플리케이션 및 윈도우 디펜더 경로를 등록해 생성 파일을 생성하고 숨김처리 하기도 했다. 이곳에 생성된 chrome.exe 파일은 실제 크롬 브라우저와 관계가 없는 악성 파일이며, 파일 아이콘으로 실제 브라우저 실행 파일인 것처럼 위장하고 있다. 해당 악성파일 역시 시스템 정보와 사용자의 브라우저 정보를 수집해 C&C 서버로 전송하는 역할이다.
[ 용어 정리 ]
DLL Hijacking
- 공격자가 공격에 사용될 DLL 파일 내부에 악성코드를 삽입한 이후 DLL 파일을 검색하고 로드하는 방식을 악용하여 어플리케이션에 악성코드를 주입하는 방식
(https://www.igloo.co.kr/security-information/dll-hijacking-part-1-search-order-hijacking/)
DLL 파일
- 동적 링크 라이브러리
- 마이크로소프트 윈도우에서 구현된 동적 라이브러리
- 내부에는 다른 프로그램이 불러서 쓸 수 있느 다양한 함수들을 가지고 있는데, 확장 DLL인 경우 클래스를 가지고 있기도 한다.
UAC Bypass
- Medum 무결성 레벨에서 High 무결성 레벨의 권한을 획득하는 과정
- 사용자가 인지하지 못하도록 UAC 확인 창 없이 High 무결성 레벨을 얻는 것을 목표로 한다.
'보안 이슈' 카테고리의 다른 글
| '고스트레이스' 새로운 추측 실행 공격 (0) | 2024.03.18 |
|---|---|
| 개개인을 표적으로 삼는 '스톱크립트' (0) | 2024.03.16 |
| 생성형 인공지능에 대응하여 CISO와 CTO가 해야하는 일 (0) | 2024.03.11 |
| 3월 15일 본격적으로 시행되는 개정 개인정보보호법 5개! (0) | 2024.03.08 |
| 개발자들! 깃허브 악성 프로젝트 조심! (0) | 2024.03.06 |