HAURI

전체메뉴 열기

Security issues analysis

주의해야 할 보안위협요소에 대한 분석자료 제공

보안이슈 분석

상품 주문 관련 메일을 통해 유포되는 악성코드 감염 주의
등록일 :
2018.03.05

□ 개요

최근 한국어로 번역된 내용의 상품 주문 메일과 함께 드로퍼와 사용자 PC의 정보를 공격자에게 전송하는 악성코드가 유포되고 있어 국내 사용자들의 각별한 주의가 요구된다.

 

 

□ 내용

해당 악성코드는 주문”, “신규 주문”, “P20170610을 주문하십시오와 같은 상품을 주문을 요청하는 메일에 첨부되어 발송되었다. 해당 메일의 내용은 한국어로 되어있지만 내용이 부자연스러우며 국내 사용자를 겨냥하기 위해 번역기를 통해 번역되었다.

 

 

[그림 1] 악성코드를 첨부한 메일

 

구매 주문 혜택.rar” 주문.rar”에는 “purchase order.exe” 파일이 들어있으며, 이는 다음의 경로에 파일을 드롭하는 드로퍼이다.
 - (%AppData%)Roamingtmp.exe
 - (%AppData%)LocalTemp.exe


[그림 2] 주문.rar과 구매 주문 혜택.rar에 포함된 악성코드

 

신규 주문.rar”파일에는 신규 주문.exe”라는 파일이 들어있으며, 해당 악성코드는 백그라운드에서 동작하며 감염된 사용자의 PC 정보를 탈취하여 명령제어(C&C)”서버로 전송한다.


[그림 3] 신규주문.rar에 포함된 악성코드

 

금번에 발견된 악성코드는 평범한 제목과 한국어로 된 내용으로 사용자에게 익숙한 메일을 통해 유포되고 있다. 메일과 관련 있는 파일 이름으로 첨부되어 정상 파일과 유사하나 메일 내용과 상관없는 실행파일 아이콘, 번역기로 번역된 한국어 메일 내용 등 사용자가 의심을 가질만한 부분들이 다수 존재하며 해외 공격자들이 국내 사용자를 대상으로 보다 적극적인 공격을 시도하고 있으므로 국내 사용자들의 주의가 요구된다.  

 

 

바이로봇 업데이트 내역

Dropper.Agent

Trojan.Win32.InfoStealer

  • - 본 정보의 저작권은 (주)하우리에 있으므로 허가없이 전체 또는 일부를 사용 시 저작권 침해로 간주될 수 있습니다.
  • - 상업적인 목적이나 단체에서 사용할 경우, 별도로 허가를 받으셔야 합니다. (정보 이용 문의 skim@hauri.co.kr)

Top