비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

국내 웹 서버 노린 다단계 침투, 복합 공격 정황 포착

IP
2025.06.26. 08:58:40
조회 수
37
3
댓글 수
3

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


최근 국내 웹 서버들을 대상으로 한 사이버 공격 사례에서 MeshAgent, SuperShell, WogRAT 등 다양한 툴이 복합적으로 사용된 정황이 확인됐다. 악성코드 배포 주소에 ELF 포맷의 악성코드들이 존재하는 것을 보면 공격자는 윈도우 서버 외에도 리눅스 서버까지 공격 중인 것으로 보인다.

 

이번 공격은 파일 업로드 취약점을 이용한 웹셸(WebShell) 설치부터 권한 상승, 측면 이동까지 체계적으로 진행됐으며, 과거 WogRAT 유포 사례와의 연관성도 포착됐다. 공격자가 어떤 방식으로 침투하고, 어떤 툴을 사용시스템을 장악했는지 그 흐름에 대해 살펴보자.



이번 공격에 사용된 악성코드 배포 주소에서 WogRAT이 함께 확인됐다. WogRAT은 Rekoobe와 유사하게 오픈 소스 악성코드인 “Tiny SHell”의 루틴을 차용해 개발된 백도어 악성코드다. 최근 확인된 WogRAT의 C&C 서버 주소가 과거 aNotepad를 악용해 유포됐던 공격 사례의 WogRAT과 C&C 서버 주소가 동일한 점을 보면, 두 사례 모두 동일한 공격자의 소행으로 추정된다.

 

공격에 사용된 웹셸을 비롯한 대부분의 악성코드들은 공개된 툴이기 때문에, 툴 자체만으로는 두 사례의 연관성을 넘어 공격자의 정체를 특정하기는 어렵다. 다만, Ladon, Fscan, MeshAgent, SuperShell 등은 과거부터 중국어를 사용하는 공격자들이 자주 악용해온 툴로 알려져 있어, 공격자의 특성을 유추할 수 있는 간접적인 단서로 볼 수 있다.


[그림 1] 흐름도


1. Initial Access

초기 침투 방식은 정확히 알 수 없지만, 다음과 같은 경로들에 웹셸이 설치된 것을 보면 웹 서버의 파일 업로드 취약점을 악용한 것으로 추정된다. 공격자는 설치된 웹셸을 이용해 탐색 명령들을 실행한 후 추가 페이로드를 설치했다.


D:\WEB\*******\******\Data\Editor\File\g.asp
D:\WEB\*******\******\Data\Editor\File\test6\aa.asp
D:\WEB\*******\******\Data\Editor\File\test6\ab.asp
D:\WEB\*******\******\Data\Editor\File\test9\1.aspx
D:\WEB\*******\******\Data\Editor\File\test9\1.aspx
D:\WEB\*******\******\Data\Editor\File\test9\tunnel1.aspx




* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/ko/contents/content-center/35884

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
100만원 초반때로 컴퓨터 ㅜ
선선하니 좋네요 (2)
롯데마트 오픈 런? 중 (2)
오늘은 촉촉한듯 꿉꿉하개 흐리군요 (2)
이연복 셰프가 설명하는 옛날 식당 음식이 더 맛있었던 이유 (2)
6/26 전국 날씨 (1)
스위스 가정집 청소 로봇 (2)
국내 웹 서버 노린 다단계 침투, 복합 공격 정황 포착 (3)
2025년 보안 트렌드를 읽는 10개의 키워드 (3)
무료입장 (4)
달달한 바닐라라떼 따듯하게 (5)
스타벅스 다시 플라스틱빨대 도입 (7)
벌써부터 햇살이 뜨겁네요 (5)
습도 높고 비 내리는 날씨에 목요일이네요. (9)
낮엔 덥겠습니다. (7)
이제 나가 봐야 하네요. (5)
파파존스..... 배신...... (11)
뉴스보다가.... (3)
다나와 스탬프 완성입니다 (10)
해적 룰렛 게임 필승법 (8)
이 시간 HOT 댓글!
1/4