레이블이 백신인 게시물을 표시합니다. 모든 게시물 표시
레이블이 백신인 게시물을 표시합니다. 모든 게시물 표시

2020년 5월 12일 화요일

웹호스팅 업체 랜섬웨어 감염(2020. 05. 08)



웹호스팅 업체 ooo가 지난 5월 8일 저녁 랜섬웨어에 감염됐으며, 현재 서버 복구에 나선 것으로 확인됐다. 

한국인터넷진흥원(KISA) 및 업계에 따르면 웹호스팅 업체 ooo 의 웹호스팅 서버 일부가 랜섬웨어에 감염돼 현재 복구가 진행중이다.

ooo가 랜섬웨어 감염을 확인한 것은 지난 5월 8일 19시로, 공격 확인즉시 한국인터넷진흥원 침해대응센터와 사이버수사대에 신고했다. 

감염이 확인된 서버는 리눅스 웹호스팅 관련 서버 40대로 백업 데이터를 기반으로 자료복구 및 OS 재설치에 나섰다고 ooo 측은 밝혔다.


이에 대해 KISA 관계자는 "지난 8일 관련 사항이 신고 접수됐다"며 "현재 현장 지원을 나간 상태"라고 말했다.
ooo에 따르면 리눅스 웹호스팅 관련 서버 40대 등이 랜섬웨어 피해를 입었다.

그나마 백업 상태가 양호해 복구가 이뤄지는 상황이다. 

서버 백업 데이터를 기반으로 자료 복구 및 운영체제(OS) 재설치가 진행했다. 

현재까지 리눅스 서버 40대 모두와 데이터베이스(DB) 서버 15대 중 80% 가량이 복구됐다. 

웹서버 복구율은 28%다.

ooo측은 "지금 당장은 완벽한 서비스는 힘들더라도 순차적으로 서비스를 재개할 예정"이라며 "진행 상황은 수시로 ooo 홈페이지 공지를 통해 업데이트 할 것"이라고 했다.

ooo는 백업이 잘 돼 있어 복구 되는 것으로 보인다"며 "웹 호스팅 업체들의 경우 지능형지속위협(APT) 공격과 랜섬웨어 위협이 결합돼 진행돼 각별한 주의가 필요하다"고 강조했다.

이어 "최근에는 기존에는 잘 알려지지 않은 새로운 리눅스 랜섬웨어도 발생하는 추세"라며 "백업 서버는 반드시 분리된 상태에서 운영관리 돼야 한다"고 강조했다.




[랜섬웨어 관련 5차 공지] 진행 상황 안내

안녕하세요 ooo 입니다.

랜섬웨어 관련 2020년 5월 12일 현재 진행 상황을 안내 드립니다.

현재까지,
감염이 확인된 리눅스 웹호스팅 서버 40대중, 데이터베이스 서버 15대 모두 복구를 완료했고 웹서버 25대중에 11대를 복구완료 하고 서비스 테스트 중에 있습니다. 

그리고, 나머지 14대에 대해 복구 진행중 입니다.

또한, 한국인터넷진흥원 침해대응팀의 긴밀한 협조 와 도움으로 백업데이타를 추가 확보함으로 복구의 속도를 더 높일수 있게 되었습니다.

ooo 임직원 모두 빠른복구 작업이 진행되도록 더욱 노력하겠습니다. 

고객님들께 다시 한번 더 양해 부탁드립니다.

* 리눅스 웹호스팅 서비스 이외의 도메인 / 서버호스팅/윈도우 호스팅 / 달팽/ 등 기타 서비스에는 영향이 없음을 알려드립니다.

-000 임직원 일동 -


 
컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2020년 3월 23일 월요일

안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부 (20.03.20)



안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부

“이력서 보냅니다” 열고 보니 악성파일"


안랩은 최근 채용시즌을 노려 이력서를 위장한 이메일 첨부파일로 유포되는 ‘NEMTY 랜섬웨어(이하 넴티 랜섬웨어)’를 발견해 사용자의 주의를 당부했다.

공격자는 메일 본문에는 ‘공고를 본 지는 조금 되었지만 지원한다’며 ‘이력서와 포트폴리오를 같이 보낸다’는 자연스러운 한글 메시지를 포함했다.

이는 메일 수신자의 의심을 피하고 모집기간이 아닌 기업의 담당자도 악성 첨부파일을 열어보도록 유도하기 위한 것으로 추정된다.

첨부파일로는 특정인의 이름을 제목으로 한 압축파일(.tgz)을 첨부했다. 

내려받은 압축파일의 압축을 해제하면 ‘포트폴리오(200317)_뽑아주시면 열심히하겠습니다’와 ‘입사지원서(200317)_뽑아주시면 열심히하겠습니다’라는 제목의 파일이 나타난다. 

두 파일 모두 PDF문서파일로 보이지만 실제로는 아이콘을 바꿔 문서파일로 위장한 실행파일(.exe)이다. 

만약 사용자가 해당 악성 실행파일을 실행하면 넴티 랜섬웨어에 감염된다.


참고> 문서파일 확장자 변경 확인 방법(안랩)


주의) 동영상의 알려진 파일 형식의 확장명 숨기기 확인을 위해서는 반드시 안전한 환경(네트워크 차단, 가상 환경 등등..)에서 분석 바랍니다


이 같은 랜섬웨어 감염을 방지하기 위해서는 

 - 출처가 불분명한 메일의 첨부파일 실행 자제 

 - 알려진 파일 형식의 확장명 숨기기’ 설정 해제

 - 안정성이 확인되지 않은 웹사이트 방문 자제

 - OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 

 - 최신 버전 백신 사용 

- 중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩은 담당자는 기업 내 PC 사용자일수록 평소 출처가 불분명한 메일 내 첨부파일은 실행하지 않고 다운로드받은 파일의 확장자명을 잘 살펴보는 등 ‘보안수칙의 습관화’가 중요하다”고 말했다.


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 1월 15일 수요일

좀비PC 21만대 만들어 검색어 조작한 일당 재판행

 뉴딜코리아 홈페이지

좀비PC 21만대 만들어 검색어 조작한 일당 재판행

PC방 3,000곳에 악성 프로그램 납품
업체들에 연관검색어 조작 홍보 권유




전국 PC방 컴퓨터 21만대에 악성 프로그램을 몰래 심어 두고 이를 이용해 포털사이트 검색어를 조작
좀비 PC를 동원해 검색어를 1억 6000만 차례 조작한 대가로 4억여원을 받아 챙김

검찰은 정보통신망법 위반, 컴퓨터 등 장애업무방해 혐의로 PC방 관리 프로그램 개발업체 대표 A씨와 바이럴마케팅 업체 대표 B씨를 구속 기소

이들과 공모한 프로그램 개발자 C씨 등 2명은 같은 혐의로 불구속 기소

검찰에 따르면 A씨와 B씨는 2018년 12월부터 지난해 11월까지 전국 PC방 3000여곳에 악성코드가 숨겨진 게임 관리 프로그램을 납품하고, 악성코드에 감염된 '좀비 PC' 21만여 대를 동원해 포털 사이트 검색어를 조작한 혐의



A씨 등은 심어둔 악성 프로그램을 활용해 PC방 이용자들이 포털사이트에 접속할 때 입력하는 아이디와 비밀번호 등 개인계정 56만건을 수집, 판매한 혐의도 있다.

이런 방식으로 이들이 1년 동안 챙긴 수익은 4억원 이상인 것으로 조사됐다.

이들은 텔레마케팅 사무실을 만들고 포털 사이트 마케팅을 원하는 업체들이 연관 검색어 조작 홍보를 하도록 권유하기도 했다.

검찰 관계자는 "이들 악성 프로그램은 PC에서 어떤 작업도 몰래 할 수 있다는 점에서 위험성이 매우 높다"며 "개인정보 탈취 등에 대해서도 지속적으로 단속할 것"이라고 전했다.

검찰은 이들이 1억6000만회 검색어 조작으로 9만4000여건의 연관 검색어와 4만5000여건의 자동완성 검색어를 조작했다고 밝혔다.

검찰 관계자는 “검색어 조작 행위는 포털 업체의 검색결과에 대한 신뢰도를 떨어뜨리고 공정한 경쟁을 방해하는 중대한 범죄”라며 “앞으로도 연관검색어 조작은 물론 개인정보 탈취 등 범행에 대해서도 지속적으로 단속해 엄정하게 수사 할 것”이라고 말했다.


□ 참고 : 좀비PC 예방을 위한 방법


좀비PC 예방을 위해서는 PC 사용시 사용자의 철저한 보안관리 습관이 필요

윈도우 업데이트는 물론, 백신 프로그램의 최신버전을 항상 유지하며, 특히 보안이 약해진 윈도우7의 경우에는 더 이상 MS에서의 지원이 없는 만큼, 윈도우도 가급적 윈도우10이상의 버전을 사용

○ 좀비PC 예방을 위한 7가지 방법              
  1. 윈도우 자동 업데이트 기능 설정
  2. 백신 프로그램 설치 및 주기적 검사
  3. PC 방화벽 설정
  4. 신뢰할 수 있는 웹 사이트 및 프로그램만 설치
  5. 다운로드 파일은 악성코드 검사
  6. 출처 불분영한 메일은 클릭하지 않기
  7. 메신저, SNS에 첨부된 URL 클릭 주의
  8. 주기적인 좀비 PC 확인하기 : netstat -na 명령어 참고
  
○ 공용( PC방, 도서관, 자율실습실 등)에서 개인정보 및 금융정보 관련 업무 주의
  - 여러 사람이 이용하므로 일반 개인 PC보다 보안에 취약
  - Key Logger 등 해킹 프로그램에 의해 개인정보가 유출될 수 있음

○ 개인정보 관련 중요자료 상용 웹하드/P2P 이용 금지
  - 검증되지 않은 웹하드나 P2P 사이트는 개인정보 유출의 주요 경로


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2017년 5월 14일 일요일

워나크라이(WannaCry) 랜섬웨어 예방 방법

​
워나크라이(WannaCry) 사용자 예방 방법


□ 개요
 o 최근 윈도우 SMB의 취약점을 악용한 WannaCry 랜섬웨어의 확산에 따라 피해 예방을 위한 사용자의 적극적인 대처 당부
 
□ 주요 특징
 o WannaCry 랜섬웨어는 윈도우가 설치된 PC 및 서버를 대상으로 감염시키는 네트워크 웜(자가 전파 악성코드) 형태이며, 윈도우 SMB 취약점을 이용

 o PC 또는 서버가 감염된 경우 네트워크를 통해 접근 가능한 임의의 IP를 스캔하여 랜섬웨어 악성코드를 확산시키는 특징을 보이므로 감염과 동시에 공격에 악용됨
 

□ 예방 방법
 
 ■ 워나크라이(WannaCry) 랜섬웨어 방지 대국민 행동 요령
     http://cafe.naver.com/rapid7/2882

​
① PC를 켜기 전 네트워크를 단절시킨 후 파일 공유 기능 해제

② 백신의 최신 업데이트를 적용 및 악성코드 감염 여부 검사

③ 윈도우 PC(XP, 7,8, 10 등) 또는 서버(2003, 2008 등)에 대한 최신 보안 업데이트[2] 수행
       참고 : http://cafe.naver.com/rapid7/2881
       ※ 특히 인터넷에 오픈된 윈도우 PC 또는 서버의 경우 우선적인 최신 패치 적용 권고
 ​
□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)  
 [참고사이트]
  [1] http://cafe.naver.com/rapid7/2879
  [2] http://cafe.naver.com/rapid7/2881 (windows 보안 패치 )





​

워나크라이(WannaCry) 관련 Windows XP, Server 2003 등 긴급 보안 업데이트

워나크라이(WannaCry)
취약점 관련 Windows XP, Server 2003 등 긴급 보안 업데이트 권고



□ 개요
 o Microsoft社는 Windows의 SMB 프로토콜을 이용한 랜섬웨어 공격이 발생함에 따라 이를 해결하기 위한 긴급 보안 패치 발표

https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/?utm_source=t.co&utm_medium=referral


□ 해당 시스템
 o Windows Vista
 o Windows 8
 o Windows 8 Enterprise
 o Windows 8 Enterprise KN
 o Windows 8 KN
 o Windows 8 Pro
 o Windows 8 Pro KN
 o Windows Embedded 8 Industry Enterprise
 o Windows Embedded 8 Industry Pro
 o Windows Embedded 8 Pro
 o Windows XP Embedded
 o Microsoft Windows Server 2003 Compute Cluster Edition
 o Microsoft Windows Server 2003 R2 Datacenter Edition(32비트 x86)
 o Microsoft Windows Server 2003 R2 Datacenter x64 Edition
 o Microsoft Windows Server 2003 R2 Enterprise Edition(32비트 x86)
 o Microsoft Windows Server 2003 R2 Enterprise x64 Edition
 o Microsoft Windows Server 2003 R2 Standard Edition(32비트 x86)
 o Microsoft Windows Server 2003 R2 Standard x64 Edition
 o Microsoft Windows Server 2003, Datacenter Edition(32비트 x86)
 o Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
 o Microsoft Windows Server 2003, Datacenter x64 Edition
 o Microsoft Windows Server 2003, Enterprise Edition(32비트 x86)
 o Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
 o Microsoft Windows Server 2003, Enterprise x64 Edition
 o Microsoft Windows Server 2003, Standard Edition(32비트 x86)
 o Microsoft Windows Server 2003, Standard x64 Edition
 o Microsoft Windows Server 2003, Web Edition
 o Windows XP Home Edition
 o Windows XP Media Center Edition 2004
 o Windows XP Media Center Edition 2005
 o Windows XP Professional
 o Windows XP Professional x64 Edition
 o Windows XP Tablet PC Edition
 o Windows XP Tablet PC Edition 2005
 

□ 해결 방안


 o (자동 설치) Windows 자동 업데이트를 통한 업데이트 실시
    - [제어판] - [자동 업데이트] 실행 후 “자동”으로 설정


 o (수동 설치) 다음 사이트를 방문하여 Windows Update 카탈로그에서 사용 중인 운영체제 버전에 맞는 업데이트 파일 수동 설치 (사용자 증가로 정상적인 접속이 안될 수 있음)

     http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598 
    


□ 기타 문의사항o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)
 
[참고사이트]
[1] http://cafe.naver.com/rapid7/2879
[2] http://cafe.naver.com/rapid7/2880


2016년 4월 29일 금요일

랜섬웨어 감염 예방방법 5가지

출처 카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
원문 http://cafe.naver.com/rapid7/2404


랜섬웨어 감염 예방방법 5가지

 


1. %AppData% 디렉토리에 있는 파일 실행 방지2. 시스템 완전 패치: Java, Shockwave, Flash 등
3. 실행파일이 첨부파일로 있는 이메일 비활성화
4. 강력한 백업 유지
5. "백신" 사용
1. %AppData% 디렉토리에 있는 파일 실행 방지

일반적으로 대부분의 대규모 랜섬웨어 실행은 익스플로잇 킷 또는 스팸 엔진을 이용합니다.

두 가지 경우 모두, 익스플로잇 킷 또는 스팸 엔진을 실행하는 악성 코드는 일반적인 윈도 (%AppData%)의 다양한 임시 디렉토리에 있습니다.

그룹 정책 또는 보안 정책을 통해 이러한 디렉토리에 있는 2진 실행파일을 실행하지 못하도록 할 수 있습니다.

이 말은 사용자가 Invoice.exe를 더블 클릭하더라도 악성코드가 실행되지 않습니다.

이 것은 소프트웨어 제한 정책(Software Restriction Policies)으로 가능하며,

자세한 설정 방법은 이 블로그 에 있습니다.
이렇게 하면 다른 형태의 악성코드를 실행하는 것도 예방할 수 있습니다.

그룹 정책 편집 방법 : https://technet.microsoft.com/en-us/library/cc736591(v=ws.10).aspx



2. 시스템 완전 패치: Java, Shockwave, Flash 등
익스플로잇 킷은 악성코드가 실행되기 위해서는 클라이언트 컴퓨터의 취약점을 이용합니다.
일반적으로 Java, Shockwave 및 Adobe Reader의 취약점과 관계있습니다.
많은 윈도 시스템은 현재 자동 윈도 업데이트하도록 설정되어 있습니다. 4
Flash는 최근에 자동 업데이트로 통합되었습니다.
반드시 업데이트 만이 익스플로잇 킷 공격 성공을 방지할 수 있습니다.
종종 익스플로잇 킷이 제로데이 익스플로잇을 사용하지만, 흔한 경우는 아닙니다.

3. 실행파일이 첨부파일로 있는 이메일 비활성화

많은 랜섬웨어의 이메일은 실행파일을 첨부로 할용합니다.
이메일의 실행파일을 금지하면, 사용자가 수신하는 것을 방지할 수 있습니다.
또한 "이중 파일 확장명"이 포함 된 이메일을 잘 보시기 바랍니다.
일반적인 다른 속임수는 실행파일 또는 HTML 문서(실행 파일을 다운로드하기 위한 다른 속임수)가 포함된 zip 파일이 첨부된 것입니다.

사용자들에게 비정상적인 이메일을 찾아내도록 가르치고, 실행하지 않는 것이 중요합니다.

4. 강력한 백업 유지

마지막으로, 강력한 백업의 중요성입니다.
랜섬웨어에 감염되면, 조직에서는 선택할 수 있는 방법은 두 가지뿐입니다.
즉 백업에서 복원하거나, 몸값을 지불하는 것입니다.

백업을 사용할 수 있다면 번거로울 수 있지만, 데이터를 복구를 위해 엄청난 몸값을 지불하는 일은 없을 것입니다.

5. "백신" 사용

모든 랜섬웨어는 피해자의 컴퓨터가 여러 개의 키를 사용하여 암호화되어 있지 않은 지 확인하기 위해 몇 가지 메커니즘이 필요합니다.
전형적인 메커니즘은 레지스트리(또는 다른 아티팩트)에 공개키를 저장하는 것이며, 그래서 다음 감염(또는 동일한 악성 바이너리 실행하는 것)에서 처음 취득한 키만 사용합니다.
이러한 공격자 필요성을 무효화하거나 피해 컴퓨터를 복원할 수 있는 백신을 만드는 시도가 있었습니다.
이 방법을 사용하면 피해 컴퓨터가 가치가 있는 지 확인하기 위해 건별로 조사할 수 있도록 해줍니다.

-- John Bambenek
bambenek /at/ gmail /dot/ com

출처 : SANS 스톰센터 다이어리 / ITL시큐어인스티튜트 

2016년 4월 13일 수요일

랜섬웨어 예방을 위한 보안 수칙

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2347

랜섬웨어 보안 수칙


랜섬웨어란?몸값을 뜻하는 랜섬(ransom)과 제품을 뜻하는 웨어(ware)의 합성어입니다.
파일과 시스템 기능에 접근하지 못하도록 하거나, 운영 시스템을 무용화하여 사용자에게 복호화의 대가로 돈을 요구하는 악성 프로그램입니다.

어떻게 랜섬웨어를 불법으로 설치합니까?
일반적으로 랜섬웨어는 사용자가 이메일 메시지에 첨부된 악성 파일을 열거나 이메일 메시지, 인스턴트 메시지, 소셜 네트워킹 사이트 또는 기타 웹사이트에서 악성 링크를 클릭할 때 설치됩니다.

사용자가 악성 웹사이트를 방문하는 경우에도 랜섬웨어가 설치될 수 있습니다.

랜섬웨어 예방이 꼭 필요한 이유랜섬웨어에 감염될 경우, 해커에게 돈을 지불하지 않는 이상 복구가 거의 불가능한 실정입니다.

감염이 되는 순간, 시스템 내의 모든 데이터 파일을 순차적으로 암호화하며, 네트워크 상 단 한 대의 PC만 감염되어도, 네트워크 내 공유된 모든 폴더까지 암호화가 진행됩니다.


또한, 변종이 지속적으로 출현ㆍ유포되고 있기 때문에, 시그니처 기반의 백신은 랜섬웨어 탐지에 한계가 있습니다.



랜섬웨어 예방을 위한 보안 수칙




가. 운영체제(Windows, MaxOS, Linux 등) 보안 업데이트 한다.

나. 랜섬웨어를 방지하는 백신 소프트웨어를 설치하고, 엔진 버전을 최신 버전으로 유지한다.

다. e-mail 사용 시 주의    - 알 수 없는 발신자 또는 제목이 의심되는 메일은 열람 금지
    - 스팸성메일, 첨부파일 실행을 금지하고 이메일 발신자와 내용을 한번 더 확인.

      (CTB-Locker 피해 사례에서 메일의 첨부 파일을 실행하면서 악성코드 감염)

라. 강력한 백업 / 복구 전략을 구현    - 업무 및 기밀 문서, 각종 이미지 등 주요 파일의 주기적인 백업
    - 중요 파일을 PC외에 외부 저장 장치를 이용한 2차 백업      (백업 완료 후 반드시 하드디스크 분리)

    - 중요 문서에 대해서 ‘읽기 전용’ 설정

마. 브라우저 및 어플리케이션, 각종 플러그인 보안 업데이트    1) 자바, 어도비, 마이크로소프트 Office, 한글 등 애플리케이션 소프트웨어(SW)를
       항상 최신 버전으로 업데이트합니다
    2) 플러그인 종류
        - flash player
        - Adobe Reader
        - Java

        - XMLDOM
        - Microsoft Silverlight 

바. OS 방화벽을 활성화 상태로 유지

사. 보안이 취약한 웹사이트 방문이나 의심스러운 URL 링크는 클릭하지 않습니다.

아. 네트워크 폴더(공유폴더) 사용자 접근 권한 변경 (감염PC를 통해 연결된 경우 주의필요) 

자. 장기간 사용하지 않는 PC는 전원을 끄고 네트워크에서 분리 한다.

- 관련문의-
  뉴딜코리아 랜섬웨어 대응센터 (070-7867-3721, ismsbok@gmail.com)