레이블이 소디노키비인 게시물을 표시합니다. 모든 게시물 표시
레이블이 소디노키비인 게시물을 표시합니다. 모든 게시물 표시

2019년 9월 10일 화요일

국내은행을 사칭한 소디노키비(Sodinokibi) 랜섬웨어 유포 (2019-08-26)

뉴딜코리아 홈페이지 

국내은행을 사칭한 소디노키비(Sodinokibi) 랜섬웨어 유포
(2019-08-26)


○ 특정기관을 타깃으로 한 우리은행 사칭 악성 이메일 공격이 발견돼 주의 요구


이스트시큐리티에 따르면 지난 23일부터 이러한 공격메일이 확인
 - 첨부파일을 실행하면 소디노키비(Sodinokibi) 랜섬웨어에 감염된다

공격자는 메일 발신자명을 ‘Woori Financial Departments’를 사용했으며, ‘지불 정지. 우리 은행’이라는 메일 제목을 사용했다.

또한, 첨부한 압축파일 역시 ‘우리_은행’이라는 이름 사용


첨부된 압축 파일을 해제하면 '결제정보_세부정보가 잘못 입력되었습니다'라는 이름으로 MS워드 문서 파일을 위장한 실행(exe) 파일이 나타난다.

이 실행파일을 클릭하게 되면 소디노키비(Sodinokibi) 랜섬웨어에 감염된다.

특이하게 해당 이메일을 텍스트뷰어 프로그램으로 열람하면 러시아 대문호인 ‘톨스토이’에 관한 소개 내용을 확인할 수 있다는 것도 특이점이다.

이메일을 분석한 결과, 메일 발송 방식 등의 여러 가지 정황상 '리플라이 오퍼레이터'라는 기존 해킹 조직의 소행으로 판단된다고 밝혔다.(이스트시큐리티)

보안담당자는 출처가 불분명한 메일의 첨부파일을 다운로드하는 것을 금지하고, 파일 실행 전 백신 프로그램을 이용해 악성 여부를 점검 필요


☞ 참고 : 소디노키비 랜섬웨어 분석정보 및 주요 특징

컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2019년 9월 8일 일요일

소디노키비 랜섬웨어 분석정보 및 주요 특징

 뉴딜코리아 홈페이지 



소디노키비 랜섬웨어 분석정보 및 주요 특징

□ 개요

 o 기존 갠드크랩 랜섬웨어와 유사한 방식으로 소디노키비 랜섬웨어 (GandCrab) (Sodinokibi)유포 정황이 확인되어 감염 주의 필요

□ 주요 내용
 o ( ) 한글로 작성된 메일 내부에 정상파일로 위장한 악성첨부파일 랜섬웨어 열람 유도
 o 랜섬웨어는 사용자의 파일을 암호화 한 후 복호화를 위해 가상화폐 요구

□ Sodinokibi 랜섬웨어 감염 증상
 o 백업된 데이터로 복구 할 수 없도록 볼륨 쉐도우 복사본 삭제
 o (.[random]) 피해 시스템의 주요파일 암호화 및 확장자 변경
 o ([random]-readme.txt) 암호화 된 폴더에 복호화 방법이 기술 된 랜섬노트 생성
 o “Hello dear friend!” 라는 문구와 함께 감염 시스템의 배경화면 변경

□ Sodinokibi 랜섬웨어 주요 유포 방법
 o 한글로 작성된 메일의 첨부파일에 정상파일로 위장한 랜섬웨어 파일을 첨부하고 열람 유도
o 워드프레스로 작성된 홈페이지를 탈취한 후 웹페이지를 삽입하고 검색포털 상위에 노출시킨 뒤 명시된 링크 클릭 및 다운로드파일 실행 유도




컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

  ​