?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

공격자가 ExcelIQY파일을 사용하여 바이러스 백신을 회피하고 맬웨어 다운로드

 

 

991AE34E5B3AFC5626.png

 

보안 연구원들은 피해자들을 감염시키기 위한 새로운 접근법을 사용한 새로운 스팸 메일 캠페인을 발견했다. 사용자들은 속여서 Excel을 통해 악의적인 스크립트를 다운로드하고 실행했다.


Burkly의 블로그 게시물에 따르면, Word문서나 자주 사용되는 다른 첨부 파일 유형을 사용하는 대신에 이러한 새로운 스팸 전자 메일 캠페인에서 .iqy 파일을 사용하고 있습니다.

 

이 접근 방식은 바이러스 백신 소프트웨어를 우회하고 Flawed고 원격 데스크 톱 소프트웨어 AmmiyAdmin의 누출된 소스 코드를 기반으로 하는 Flawed고 Ammiy라는 원격 액세스 트로이 목마를 설치합니다. 이 RAT를 사용하면 공격자가 감염된 컴퓨터에 완전히 액세스 할 수 있습니다.

 

FlawedeayRAT파일을 distributingy 파일을 통해 배포하는 botnet중에는 Necurs라고 잘못 말했다. 연구원들은 올해 5월 25일에 .iqy 파일을 활용하는 스팸 메일의 첫번째 물결이 발송됨에 따라 이것이@dvs3dvk에 의해 처음 확인되었다고 말했다. 뒤이어 6월 5일에 더 작은 현상이 감지되었다. 세번째 Necurs캠페인이 6월 7일에 발견되었다.

 

" 이러한 캠페인에 사용된 이메일은 실제로 집에 쓸 수 있는 것이 아닙니다. 이는 기본적으로 우리가 기대하는 일반적인 스팸 메시지 유형입니다. "

이 파일들이 열리면 안에 포함된 URL에서 데이터를 끌어 오려고 합니다. Excel은 해당 URL에서 데이터를 가져오려고 시도합니다. 이 경우 PowerShell스크립트가 됩니다.

 

다행히 MicrosoftOffice는 기본적으로 외부 콘텐츠를 차단하도록 구성되어 있으므로 Excel을 시작하면 사용자에게 경고 메시지가 표시됩니다. 그러나 항상 피해자가 매크로를 실행할 수 있는 가능성이 있습니다. 사용할 수 있도록 설정되면. exe파일이 무료로 PowerShell스크립트를 다운로드할 수 있습니다. 피해자가 응답해야 할 다른 메시지가 있지만 피해자가 이를 허용하면 공격은 계속해서FlawedeayAmmiyRAT를 실행합니다.

 

SANSInstitute의 연구 개발 책임자인 JamesLyne은 SCMediaUK에 여러 제어 장치, 특히 새로운 변형을 처리하기 위해 일반적으로 또는 런타임에 작동하는 여러가지 제어 장치로 보안을 계층화했습니다.

 

"최적의 감지 수준 이하로 이러한 사실을 공개한 공급 업체들이 정책과 제품을 신속하게 업데이트할 것으로 기대할 수 있습니다."라고 그는 말했습니다.

"조직에서는 이러한 파일에 대한 요구 사항이 없는 경우 이들 파일을 유형별로 전략적으로 차단하고자 할 수 있습니다."

SentinelOne의 솔루션 엔지니어인 Niall셰필드는 SCMediaUK에 이번 공격은 악성 행위자들이 기존 AV솔루션을 우회하기 위해 사용하는 공격 방법을 나타내는 것이라고 말했습니다. "AV는 스캔하거나 상호 작용할 수 없는 흔하게 잊혀진 파일 형식을 찾아 메모리 기반 페이 로드를 제공하기 위해 이를 이용하여 결과를 얻습니다."라고 그가 말했습니다.

 

Sophos의 선임 기술 전문가인 PaulDucklin은 "IQY파일 확장이 스팸에서는 새로울 수 있지만 사이버 공격은 새로운 것이 아닙니다."라고 말했다. "제대로 된 안티 바이러스 프로그램은 전자 메일이나 웹 사이트에 있는 중독성 있는 링크 등의 보안 기능을 통해 위협 요소를 몰래 파악하는 방법에 따라 달라지지 않습니다."

 

출처 : scmagazine.com

 


List of Articles
번호 제목 날짜 글쓴이 조회 수
370 회원가입 사이트 조회 및 탈퇴 신청, e프라이버시 클린서비스 file 2021.04.06 ezclean 200
369 확인 없이 파일 덮어쓰기 되는 Windows 10 1809 Zip 추출 버그 file 2018.10.23 ezclean 2063
368 해킹메일 file 2020.12.08 ezclean 146
367 한국인터넷진흥원 사칭 피싱 이메일 주의 권고 file 2021.05.13 ezclean 194
366 피싱예방 file 2020.12.07 ezclean 73
365 피싱사기에 좋은 소재, 임금인상 이메일 file 2019.11.05 ezclean 246
364 피싱 붐이 일고 있는 가운데, 중소 은행 고객을 타깃 file 2021.08.24 ezclean 92
363 폭탄 위협 이메일을 보낸 십대 사춘기 file 2018.09.06 ezclean 115
362 포티넷 웹 방화벽(FortiWeb) 취약점 보안 업데이트 권고 file 2021.01.12 ezclean 107
361 패치되지 않은 WinRAR 버그 공격 file 2019.03.16 ezclean 211
360 패치되지 않은 Safari 브라우저 해킹으로 URL 스푸핑 가능하니 조심하세요. file 2018.09.13 ezclean 262
359 트위터에 게시된 Memes에서 명령 실행하는 악성코드 발견 file 2018.12.19 ezclean 186
358 크롬(Chrome) 알림을 통해 악성 웹사이트로 유도하는 안드로이드 악성코드 증가 file 2019.06.17 ezclean 1102
357 쿠팡 배달 문자 스미싱 주의 file 2021.03.30 ezclean 777
356 콘텐츠(구글 등) 결제 피해 예방을 위한 사용자 주의사항 권고 file 2021.02.08 ezclean 102
355 코로나19 여분 백신 예약 안내 사칭 피싱 문자 주의 권고 file 2021.07.09 ezclean 180
354 코로나19 국민지원금 사칭 스미싱 문자 주의 file 2021.09.06 ezclean 155
353 카카오페이 사칭 피싱 주의 권고 file 2021.09.02 ezclean 87
352 카카오톡 고객센터를 사칭하는 피싱 메일을 조심하세요. file 2021.10.01 ezclean 194
351 출처불명의 동영상을 재생하기만 해도 Android 휴대폰이 해킹 당할 수 있다. CVE-2019-2107 file 2019.07.26 ezclean 319
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 19 Next
/ 19
XE Login