레이블이 갠드크랩인 게시물을 표시합니다. 모든 게시물 표시
레이블이 갠드크랩인 게시물을 표시합니다. 모든 게시물 표시

2019년 9월 10일 화요일

국내은행을 사칭한 소디노키비(Sodinokibi) 랜섬웨어 유포 (2019-08-26)

뉴딜코리아 홈페이지 

국내은행을 사칭한 소디노키비(Sodinokibi) 랜섬웨어 유포
(2019-08-26)


○ 특정기관을 타깃으로 한 우리은행 사칭 악성 이메일 공격이 발견돼 주의 요구


이스트시큐리티에 따르면 지난 23일부터 이러한 공격메일이 확인
 - 첨부파일을 실행하면 소디노키비(Sodinokibi) 랜섬웨어에 감염된다

공격자는 메일 발신자명을 ‘Woori Financial Departments’를 사용했으며, ‘지불 정지. 우리 은행’이라는 메일 제목을 사용했다.

또한, 첨부한 압축파일 역시 ‘우리_은행’이라는 이름 사용


첨부된 압축 파일을 해제하면 '결제정보_세부정보가 잘못 입력되었습니다'라는 이름으로 MS워드 문서 파일을 위장한 실행(exe) 파일이 나타난다.

이 실행파일을 클릭하게 되면 소디노키비(Sodinokibi) 랜섬웨어에 감염된다.

특이하게 해당 이메일을 텍스트뷰어 프로그램으로 열람하면 러시아 대문호인 ‘톨스토이’에 관한 소개 내용을 확인할 수 있다는 것도 특이점이다.

이메일을 분석한 결과, 메일 발송 방식 등의 여러 가지 정황상 '리플라이 오퍼레이터'라는 기존 해킹 조직의 소행으로 판단된다고 밝혔다.(이스트시큐리티)

보안담당자는 출처가 불분명한 메일의 첨부파일을 다운로드하는 것을 금지하고, 파일 실행 전 백신 프로그램을 이용해 악성 여부를 점검 필요


☞ 참고 : 소디노키비 랜섬웨어 분석정보 및 주요 특징

컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2019년 9월 8일 일요일

소디노키비 랜섬웨어 분석정보 및 주요 특징

 뉴딜코리아 홈페이지 



소디노키비 랜섬웨어 분석정보 및 주요 특징

□ 개요

 o 기존 갠드크랩 랜섬웨어와 유사한 방식으로 소디노키비 랜섬웨어 (GandCrab) (Sodinokibi)유포 정황이 확인되어 감염 주의 필요

□ 주요 내용
 o ( ) 한글로 작성된 메일 내부에 정상파일로 위장한 악성첨부파일 랜섬웨어 열람 유도
 o 랜섬웨어는 사용자의 파일을 암호화 한 후 복호화를 위해 가상화폐 요구

□ Sodinokibi 랜섬웨어 감염 증상
 o 백업된 데이터로 복구 할 수 없도록 볼륨 쉐도우 복사본 삭제
 o (.[random]) 피해 시스템의 주요파일 암호화 및 확장자 변경
 o ([random]-readme.txt) 암호화 된 폴더에 복호화 방법이 기술 된 랜섬노트 생성
 o “Hello dear friend!” 라는 문구와 함께 감염 시스템의 배경화면 변경

□ Sodinokibi 랜섬웨어 주요 유포 방법
 o 한글로 작성된 메일의 첨부파일에 정상파일로 위장한 랜섬웨어 파일을 첨부하고 열람 유도
o 워드프레스로 작성된 홈페이지를 탈취한 후 웹페이지를 삽입하고 검색포털 상위에 노출시킨 뒤 명시된 링크 클릭 및 다운로드파일 실행 유도




컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

  ​

2019년 1월 3일 목요일

홈택스(연말정산) 사칭 악성코드 조심하세요


 뉴딜코리아 홈페이지 



홈택스(연말정산) 사칭 악성코드 조심하세요

연말정산 안내 빙자 공격 발견 첨부파일 열고 MS워드 매크로 기능 실행하면 감염

연말정산 관련 내용으로 위장한 악성 메일이 유포되고 있다

최근 연말정산 시즌을 겨냥한 홈택스 사칭 악성 메일을 통해 국내에 갠드크랩 랜섬웨어가 유포되고 있어 사용자의 주의가 필요하다.

이스트시큐리티는 국내 사용자를 대상으로 이 같은 악성 메일이 유포되고 있다고 밝혔다.

해당 악성 메일은 '2017년과 올해 연말정산 내용의 차이를 안내한다'는 내용과 함께 '2018년도 연말정산'이라는 마이크로소프트 워드 문서(doc 파일)을 첨부했다.

첨부파일을 실행하고 콘텐츠 사용을 허용하면 MS워드의 매크로 기능이 작동한다.

이후 특정 명령제어(C&C) 서버에 접속해 악성코드를 내려 받고 정보탈취, 로컬 프로세스 인젝션, 키로깅, 추가 악성코드 다운로드, 코인마이닝, 디도스(DDoS·분산 서비스 거부 공격) 등이 가능한 스모크봇(Smoke Bot)을 실행하는 식이다.

일반 직장인들이 MS워드로 문서를 작성할 때 매크로 기능을 자주 사용하는 점을 노렸다.

이스트시큐리티 시큐리티대응센터(ESRC)의 분석 결과 해당 악성코드는 감염시킬 PC 환경을 스스로 확인했다.

러시아 언어를 사용하는 운영체제(OS)에서는 동작하지 않는다.

안티가상머신(VM)기능도 탑재해 가상 머신 환경에서 실행되는 자동 분석도 피한다.

출처 : 이스트시큐리티



컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
CDR (콘텐츠 악성코드 무해화)
EDR (엔드포인트 위협 탐지·대응)
멀티백신 (옵스왓 메타디펜더)
070-7867-3721, ismsbok@gmail.com