비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

국내 웹 서버 노린 다단계 침투, 복합 공격 정황 포착

IP
2025.06.26. 08:58:40
조회 수
187
8
댓글 수
15

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


최근 국내 웹 서버들을 대상으로 한 사이버 공격 사례에서 MeshAgent, SuperShell, WogRAT 등 다양한 툴이 복합적으로 사용된 정황이 확인됐다. 악성코드 배포 주소에 ELF 포맷의 악성코드들이 존재하는 것을 보면 공격자는 윈도우 서버 외에도 리눅스 서버까지 공격 중인 것으로 보인다.

 

이번 공격은 파일 업로드 취약점을 이용한 웹셸(WebShell) 설치부터 권한 상승, 측면 이동까지 체계적으로 진행됐으며, 과거 WogRAT 유포 사례와의 연관성도 포착됐다. 공격자가 어떤 방식으로 침투하고, 어떤 툴을 사용시스템을 장악했는지 그 흐름에 대해 살펴보자.



이번 공격에 사용된 악성코드 배포 주소에서 WogRAT이 함께 확인됐다. WogRAT은 Rekoobe와 유사하게 오픈 소스 악성코드인 “Tiny SHell”의 루틴을 차용해 개발된 백도어 악성코드다. 최근 확인된 WogRAT의 C&C 서버 주소가 과거 aNotepad를 악용해 유포됐던 공격 사례의 WogRAT과 C&C 서버 주소가 동일한 점을 보면, 두 사례 모두 동일한 공격자의 소행으로 추정된다.

 

공격에 사용된 웹셸을 비롯한 대부분의 악성코드들은 공개된 툴이기 때문에, 툴 자체만으로는 두 사례의 연관성을 넘어 공격자의 정체를 특정하기는 어렵다. 다만, Ladon, Fscan, MeshAgent, SuperShell 등은 과거부터 중국어를 사용하는 공격자들이 자주 악용해온 툴로 알려져 있어, 공격자의 특성을 유추할 수 있는 간접적인 단서로 볼 수 있다.


[그림 1] 흐름도


1. Initial Access

초기 침투 방식은 정확히 알 수 없지만, 다음과 같은 경로들에 웹셸이 설치된 것을 보면 웹 서버의 파일 업로드 취약점을 악용한 것으로 추정된다. 공격자는 설치된 웹셸을 이용해 탐색 명령들을 실행한 후 추가 페이로드를 설치했다.


D:\WEB\*******\******\Data\Editor\File\g.asp
D:\WEB\*******\******\Data\Editor\File\test6\aa.asp
D:\WEB\*******\******\Data\Editor\File\test6\ab.asp
D:\WEB\*******\******\Data\Editor\File\test9\1.aspx
D:\WEB\*******\******\Data\Editor\File\test9\1.aspx
D:\WEB\*******\******\Data\Editor\File\test9\tunnel1.aspx




* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/ko/contents/content-center/35884

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
낮 최고 33도…충청·남부 소나기
9월 4일 박스오피스
수요일은 일찍 잠들었었네요.
오늘도 운동 다녀왔네요.
오늘도 만보걷기~^^
후덜덜 해서 HDD 인가 보다.. (4)
9/4(목) 9,894보를 걸었습니다. (3)
다음주부터 래플있네요 (2)
올해는 다시 피기 유행 (2)
영화관람료 6천원 할인 반값할인 선착순 입니다 (2)
홈플 갔다왔는데 나름 괜찮네요 (8)
올해 9번째 당첨입니다. (15)
목요일 오후네요 (5)
직접 볶은 커피콩~ 내리는 현장. (8)
덜 더워졌네요 (5)
점심은 햄버거로~^^ (7)
오후에도 덜 덥네요 (7)
꽝만 있는 룰렛? ㅋㅋ (15)
디카페인 아아와 하트 파이로 버텨 봅니다. (8)
다나와가 아픈 게 아니라 SKT인 제 폰이 아픈 거겠죠? =_÷;;; (7)
이 시간 HOT 댓글!
1/4