언론사 : 보안뉴스
뉴스 제목 : 법률 업체를 사칭하는 공격자들, 다국어로 피싱 메일 흩뿌리는 중
게시일 : 2024-03-21
URL : https://m.boannews.com/html/detail.html?mtype=2&tab_type=D&idx=127996
법률 업체를 사칭하는 공격자들, 다국어로 피싱 메일 흩뿌리는 중
로펌을 사칭한 사이버 범죄자들이 여러 기업들을 속이는 데 성공했다. 속은 기업들은 최초 접근용 멀웨어를 다운로드 받았고, 공격자들은 이 멀웨어를 통해 추가 공격을 이어갔다. 이를 추적한
m.boannews.com
[ 기사 요약 ]
로펌을 사칭한 사이버 범죄자들이 여러 기업들을 속이는 데 성공했다. 속은 기업들은 최초 접근용 멀웨어를 다운로드 받고, 이 멀웨어를 통해 추가 피해를 입게된다. 이러한 공격자들은 나르왈스파이더, TA544, Storm-0302라고 불리며, 법률 회사의 인보이스처럼 꾸며진 PDF 파일 안에 멀웨어를 숨기고 대량으로 퍼뜨린다. 이들은 인프라를 구성하고 피싱 메일을 최대한 빠르고 광범위하게 퍼뜨린 후 인프라까지 다 접어버린다.
이들은 다양한 워드프레스 사이트들을 C&C 목적으로 활용하고 있으며, 위키로더(WikiLoader)와 관련이 있는 사이트도 포함되어있다. 하지만 이번에는 위키로더가 아닌 렘코스랫, 시스템비씨랫, 고지 등을 주로 활용하고 있으며, 아이스아이디를 활용하려는 흔적도 나타나고있다.
이들은 인공지능의 번역 기능을 적극 활용하여 활동 범위를 넓히고 있는데, 이러한 공격을 방어하기 위해선 수상한 법률 회사의 메일과 파일을 받았을 경우, 번역체를 잘 살펴야한다. 아무리 인공지능의 번역 기능이 발전하더라도 사람이 직접 메일을 작성하는 것과 다르기 때문이다.
[ 용어 정리 ]
인보이스(Invoice)
- 송장
- 발송인이 수하인에게 보내는 거래상품명세서
(https://m.post.naver.com/viewer/postView.nhn?memberNo=411061&volumeNo=16117247&vType=VERTICAL)
위키로더(WikiLoader)
- 'Loader'형 멀웨어
- 최초 진입을 한 이후 추가 멀웨어를 다운로드하는데, 피해자에 따라 뱅킹 트로이목마나 정보 탈취형 멀웨어 등이 추가로 설치됨
(https://m.boannews.com/html/detail.html?idx=120726)
렘코스랫(Remcos RAT)
- 원격 엑세스 트로이 목마
- 컴퓨터를 감염시킨 후 Remcos는 공격자에게 감염된 시스템에 대한 백도어 엑세스를 제공하고 다양한 민감 정보를 수집
- Remote Control and Surveillance이라는 이름으로 Breaking Security라는 독일 회사에서 판매하는 합법적인 도구
- 권한 상승, 방어 회피, 데이터 수집의 기능들을 가지고 있음
(https://www.checkpoint.com/kr/cyber-hub/threat-prevention/what-is-malware/remcos-malware/)
시스템비씨랫(SystemBC RAT)
- SOCKS5 인터넷 프로토콜을 활용하여 명령 및 제어 서버로 향하는 트래픽을 마스킹하고 DanaBot 뱅킹 트로이목마를 다운로드하는 프록시 악성코드
- C2 통신(양방향 통신)의 목적지를 암호화하여 숨기기 위해 Tor 연결을 사용하도록 툴셋의 범위를 확장하여 공격자가 또 다른 공격을 수행하기 위한 지속적인 백도어를 제공
(https://blog.alyac.co.kr/3459)
Tor(The Onion Router)
- 데이터의 출처를 난독화하기 위해 서로 간에 인터넷 트래픽을 무작위로 라우팅하는 무료 서버 또는 '노드' 네트워크
고지(Gozi)
- 은행권을 노리는 트로이목마
- 고지가 사용하는 웹 주입 기술은 굉장히 발달되어 있고, 탐지를 피하는데 최적화되어있기에 주요 금융기관들을 성공적으로 공격할 수 있었음
(https://www.boannews.com/media/view.asp?idx=51613&page=2&kind=4)
아이스드아이디(IcedID)
- 뱅킹 트로이목마
- 금융 기관의 사용자 계정에 대한 로그인 자격 증명을 수집하는데 특화되어있음
- 자신의 존재를 숨기기 위해 다양한 기술을 사용
(https://www.checkpoint.com/kr/cyber-hub/threat-prevention/what-is-malware/icedid-malware/)
'보안 이슈' 카테고리의 다른 글
| 인공지능 리포지터리 공격, 깃허브랑 비슷하지 않아요? (0) | 2024.03.26 |
|---|---|
| 설명 가능한 인공지능 '캐주얼 인공지능' (0) | 2024.03.24 |
| CPO의 자격요건 (0) | 2024.03.20 |
| '고스트레이스' 새로운 추측 실행 공격 (0) | 2024.03.18 |
| 개개인을 표적으로 삼는 '스톱크립트' (0) | 2024.03.16 |