비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

국내 기업 노린 백도어 악성코드 주의

IP
2024.12.20. 06:59:07
조회 수
196
8
댓글 수
16

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.



안랩에서는 2024년 상반기 국내 기업을 대상으로 한 공격에서 CLNTEND가 사용됐으며, 2024 7월부터는 국내 ERP가 악용되고 있는 정황을 확인했다해당 ERP들은 공식 홈페이지가 확인되지 않으며사용자 수가 소수인 것으로 보아 소규모 제작 업체가 만들어 소수의 국내 업체들을 대상으로만 배포하고 있는 것으로 추정된다.


[그림 1] ERP와 함께 설치되는 CLNTEND


2024년 상반기에 확인된 공격은 최초 유포 방식이 아직 확인되지 않았다. DLL 사이드로딩(DLL Side-Loading) 방식으로 “winword.exe”가 사용됐다는 점만 확인된다하지만 2024 7월부터는 크게 2가지 종류의 ERP를 통해 악성코드가 유포된 정황이 확인된다.


첫 번째 유형은 국내 소규모 개발 업체와 연관이 있는 ERP로 보인다해당 제작사는 고객사마다 ERP를 커스터마이징해 제공하는 것으로 추정되는데자사 ASD 상에서 확인되는 해당 업체의 정상 ERP들은 20MB 가까운 크기를 갖는 반면공격에 사용된 악성코드들은 모두 4MB 정도의 크기를 갖는 것이 특징이다.


[그림 2] ERP를 악용한 공격 사례


비록 직접 유포되는 악성코드는 수집되지 않았지만해당 악성코드가 생성하는 “VsGraphicsDesktopEngine.exe”는 또 다른 DLL 사이드로딩에 악용되는 정상 프로그램이다그리고 이후 아래 경로들에서 공통적으로 TIDRONE의 로더(Loader) 악성코드가 확인된다.


 

%ProgramFiles%\microsoft office\wwlib.dll

%SystemDrive%\3dp\edition\wwlib.dll %ProgramFiles%\intel\intel(r) serial io\lang\hr-hr\wwlib.dll


두 번째 유형은 실제 악성코드 유포 사례가 확인됐다이 유형의 경우에도 공식 홈페이지는 존재하지 않는 것으로 보인다위의 사례와 유사하게 고객사마다 다른 경로의 파일을 업로드하여 배포하는데특정 고객의 경우 처음에는 정상 ERP가 배포됐지만얼마 후 ERP CLNTEND를 함께 설치하는 드로퍼(Dropper)로 변경됐다.


[그림 3] ERP 배포 서버에서 다운로드된 CLNTEND


위 공격을 통해 설치되는 악성코드는 정상 실행 파일과 로더 기능을 담당하는 DLL, 그리고 암호화된 CLNTEND이며, 배포 이후 배포한 실행 파일을 실행한다. 정상 실행 파일은 DLL 사이드로딩 방식을 통해 동일 경로에 함께 배포된 악성 DLL을 로드하며, 최종적으로 또 다른 암호화된 파일을 복호화해 메모리 상에서 실행한다.


[그림 4] 동작 흐름도



* 전체내용은 아래에서 확인하세요.

https://mail.daum.net/top/INBOX/000000000001ReI



공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
경복궁 야간 관람하러 왔는데... (2)
오늘의 래플에....
래플 1회차 응모 완료 (2)
또다시 찾아드는 위기
낮보다 밤이 더운듯 (2)
이제 정말 가을이네요 (1)
한국인이 가장 선호하는 배달음식 TOP 10 (4)
한국인 최초로 시랜드공국에 방문한 빠니보틀
17일날 하필 비예보가... (3)
월요일 오후네요 (8)
재미로 보는 주간 랭킹[14위]! (12)
불법 대출광고 글이 계속 올라오네요. (7)
9월도 중순이네요 (10)
오늘 날씨 좋네요 (8)
올해 출시된 스마트폰 디자인 모음 (12)
4개월만에 L9에서 L10이 되었습니다. (15)
출장 후 월요일 아침 뜨아 때려 부으며 시작합니다. (8)
다나와 9월 래플 이벤트 2주차 RTX 5050 그래픽 카드 1일차 응모완료!!! (11)
위메프 서비스 종료하네요 (16)
비밀 서랍장 (9)
이 시간 HOT 댓글!
1/4