하우리 로고 이미지

전체메뉴 열기

Security issues analysis

주의해야 할 보안위협요소에 대한 분석자료 제공

보안이슈 분석

(주의) 한국 핵무장 관련 전문가 온라인 좌담회로 위장한 악성메일 주의
등록일 :
2022.01.25

개요

최근 국내에 전문가 좌담회 토론자 초청으로 위장한 악성메일이 유포되고 있어 국내 사용자들의 각별한 주의가 필요하다. 

 


□ 내용

해당 메일에는 회담 참석에 관한 내용으로 첨부파일 실행을 유도하고 있다.



[그림 1] 회담 참석으로 위장한 악성메일



 첨부된 문서는 암호가 걸려있으며 메일에 포함된 비밀번호를 입력하면 열린다.


[그림 2] 암호가 걸린 문서


 
문서에는 매크로 실행을 위한 콘텐츠 사용 클릭을 유도하는 내용이 적혀있으며 콘텐츠 사용 클릭 시 문서에 포함된 악성 매크로 코드가 실행된다.



[그림 3] 악성 매크로 실행을 위한 콘텐츠 사용 클릭 유도

 

[그림 4] 콘텐츠 사용을 클릭한 다음 문서 내용

 


문서에 포함된 악성 매크로 코드는 실행 시 사용자의 PC 정보를 수집해 다음 서버로 전송한다.
          - C&C : Yulsohnyonsei[.]medianewsonline[.]com



[그림 5] 사용자 PC의 정보 수집

    

[표 1] PC 정보 수집 목록 


 

다음 서버에서 VBS 파일을 다운로드 받아 실행한다.
          - C&C : http://koreajjjjj[.]sportsontheweb[.]net/0119/k.php

          - 다운로드 경로 : %AppData%\Desktop.ini



[그림 6] C&C서버에서 파일 다운로드



C&C 서버에 정상적으로 접속될 경우 다른 악성코드에 감염될 수 있다.


 

□ 바이로봇 업데이트 내역

W97M.Agent

 

 

 

 

  • - 본 정보의 저작권은 (주)하우리에 있으므로 허가없이 전체 또는 일부를 사용 시 저작권 침해로 간주될 수 있습니다.
  • - 상업적인 목적이나 단체에서 사용할 경우, 별도로 허가를 받으셔야 합니다. (정보 이용 문의 skim@hauri.co.kr)

Top