비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

[보안]RDP를 이용하는 김수키의 공격 기법은?

IP
2023.10.20. 08:48:11
조회 수
256
5
댓글 수
9

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


김수키(Kimsuky) 위협 그룹은 xRAT(Quasar RAT)과 같은 오픈 소스 기반 및 자체 제작한 악성코드 외에도 다양한 툴을 사용해 공격을 수행한다특히 시스템을 원격으로 제어하는 데 원격 데스크톱 프로토콜(Remote Desktop Protocol, RDP)를 가장 많이 사용한다공격자는 RDP가 설치돼 있지 않은 환경에 RDP 래퍼(RDP Wrapper)를 설치하기도 하며이후 RDP 접속을 위해 사용자 계정을 추가하거나추가한 계정을 은폐하고 RDP 다중 세션을 설정하는 악성코드를 사용하는 경우도 있다


최근 안랩은 김수키가 스피어 피싱으로 추정되는 공격을 통해 베이비샤크(BabyShark)를 설치하고이후 각종 RDP 관련 악성코드를 설치한 정황을 확인했다. 이번 글에서는 해당 사례를 집중적으로 살펴본다.



 

이번 공격에 사용된 툴은 기능이 과거 사례와 유사하지만, PDB(Program Database) 정보를 기반으로 제작한 최신 버전인 것으로 추정된다.  


[그림 1] 인젝터(Injector) 악성코드의 PDB 정보

 

또한새로운 악성코드도 확인됐다공격자는 이 악성코드를 제작할 때 ‘RevClient’라는 이름을 사용했다. 해당 악성코드는 C&C 서버로부터 공격자의 명령을 받아 동작하며명령에 따라 사용자 계정을 추가하거나 포트 포워딩 기능을 활성화할 수 있다.

초기 침투 단계

최초 유포 방식은 아직 확인되지 않았지만스피어 피싱인 것으로 추정된다감염 대상 시스템에서는 hwp.bat 파일이 사용된 이력이 확인됐다. BAT 악성코드는 WMIC 명령어를 이용해 안티바이러스를 확인하고스크립트 악성코드를 추가로 설치한다. 

 


[그림 2] 공격에 사용된 hwp.bat 파일

공격자는 최초로 시스템을 감염시킨 후에도 악성코드와 C&C 서버 주소를 변경해 가면서 지속적으로 시스템의 정보를 탈취했다설치된 악성코드로는 대표적으로 키로깅을 담당하는 ‘k.ps1’과 이를 실행하는 ‘OneNote.vbs' 파일이 있다. k.ps1 파일은 로깅한 데이터를 ‘%APPDATA%\k.log’ 파일에 저장한다.


[
그림 3] 탈취한 정보를 업로드하는 데 사용된 주소들


[
그림 4] 김수키가 설치하는 키로거 악성코드


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=34083&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=989

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 인기 글
1/5
자유게시판 최신 글 전체 둘러보기
1/1
오늘은 아이들 데리고 팝마트 다녀왔네요.
[10월 래플] RX9070 래플은 모두 끝났군요.
RX 9070 기존컴 업그레이드용으로는 꽤 좋네요
휴일이 순삭 T..T
[10월 래플] RX 9070과 RTX 5070이라 (1)
포인트마켓 새로 안나올까요?
[10월 래플] RTX 9070 괜찮네요. (2)
신기한 녀석을 발견 (3)
감 떨어지는 계절에 감 살리는 댓글 잔치 이벤트 당첨자 발표 (2)
10월 모바일 출첵 이벤트 추석 연휴(10/3~12) 출석 특별 이벤트 출첵 개근 완료!!!! (6)
[모두의 경매] 키보드를 낙찰받았습니다! (6)
일요일 저녁이네요 (4)
비가살짝 (3)
가을이긴 하네요. (5)
10/12(일) 12,695보를 걸었습니다. (2)
바다 속에선 한 눈 팔지 마세요 (4)
혼자 말도 안 되는 레벨인 오타니 광고 스폰서 수익 (2)
휴일 잘 보내세요 (5)
오늘도 흐리네요 (5)
꿀템농장에서 경품으로 받은 비누 12개 택배가 도착 했네요 (9)
이 시간 HOT 댓글!
1/4