□ 개요
최근 국내에 재무회계 관련 악성 메일이 지속적으로 유포되고 있어 국내 사용자들의 각별한 주의가 요구된다.
□ 내용
해당 메일에는 법인결산에 필요한 서류요청이란 내용으로 '의뢰_022718_001.xls' 파일이 첨부되어 있다.
[그림 1] 악성 스팸 메일
문서를 열람하면 '콘텐츠 사용'이라는 보안 경고가 뜨고 콘텐츠 사용 클릭 시 악성 매크로가 동작한다.
[그림 2] 악성 매크로가 삽입된 문서파일
msiexec.exe를 사용하여 C&C서버에서 바이너리를 받아 디코딩하여 악성코드를 실행한다.
다운로드된 악성코드는 Flawed Ammyy RAT 악성코드로 백신 설치 여부 검사, PC 정보 탈취, 원격 제어같은 악성행위를 한다.
[그림 3] Ammyy설정파일 및 서비스 삭제 명령
최근 다양한 방법을 통해 악성메일이 유포되고 있으므로 첨부파일인 경우 의심부터 하고 메일의 진위여부를 주의 깊게 확인해야 한다.
□ 바이로봇 업데이트 내역
W97M.Downloader
MSI.Agent
Backdoor.Win32.Agent