2020.11.20 10:39

랜섬웨어(Ransomware)

조회 수 96 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

랜섬웨어(Ransomware) 정의

몸값(Ransom)과 소프트웨어(Software)의 합성어로 시스템을 잠그거나 데이터를 암호화해 사용할 수 없도록 하고 이를 인질로 금전을 요구하는 악성 프로그램을 말하며 신뢰할 수 없는 사이트, 스팸메일, 파일공유 사이트, 네트워크망을 통해 유포됩니다.

랜섬웨어 정의(상단 설명 참조)

*랜섬웨어 감염경로

    신뢰할 수 없는 사이트 :

    신뢰할 수 없는 사이트의 경우 단순한 홈페이지 방문만으로도 감염될 수 있으며, 드라이브 바이 다운로드(Drive-by-Download) 기법을 통해 유포됩니다. 이를 방지하기 위해서 사용하는 PC의 운영체제 및 각종 SW의 보안 패치를 항상 최신으로 업데이트하는 것이 중요합니다. 또한 음란물, 무료 게임 사이트 등은 보안 관리가 미흡한 사이트로 이용 자제를 권고합니다.
    ※ 드라이브 바이 다운로드는 취약한 웹사이트에 방문하였을 뿐인데 사용자 모르게 악성 스크립트가 동작하여 취약점을 유발시키는 코드를 실행하여 악성코드를 다운로드하고 실행하여 사용자의 PC를 감염시키는 기법입니다.

    스팸메일 및 스피어피싱 :

    출처가 불분명한 이메일 수신시 첨부파일 또는 메일에 URL 링크를 통해 악성코드를 유포하는 사례가 있으므로 첨부파일 실행 또는 URL 링크 클릭에 주의가 필요합니다.
    최근 사용자들이 메일을 열어보도록 유도하기 위해 ‘연말정산 안내’, ‘송년회 안내’, ‘영수증 첨부’ 등과 같이 일상생활과 밀접한 내용으로 위장하고 있어 출처가 명확한 첨부파일도 바로 실행하기보다는 일단 PC에 저장 후 백신으로 검사하고 열어보는 것을 권고합니다.

    파일공유 사이트 :

    토렌트(Torrent), 웹하드 등 P2P 사이트를 통해 동영상 등의 파일을 다운로드 받고 이를 실행할 경우, 악성코드에 감염되는 사례가 있어 이에 대한 주의가 필요합니다.

    사회관계망서비스(SNS) :

    최근 페이스북, 링크드인 등 사회관계망서비스(SNS)에 올라온 단축URL 및 사진을 이용하여 랜섬웨어를 유포하는 사례가 있습니다. 특히 SNS 계정 해킹을 통해 신뢰할 수 있는 사용자로 위장해 랜섬웨어를 유포할 수 있기 때문에 이에 대한 주의가 필요합니다.

    네트워크망 :

    네트워크를 통해 최신 보안패치가 적용되지 않은 PC를 스캔하여 악성코드를 감염⦁확산시킵니다. 이를 방지하기 위해서는 사용하는 PC의 운영체제와 SW의 최신 보안 패치를 적용하여 항상 최신의 보안 상태를 유지 하여야 합니다.

*주요 랜섬웨어

    워너크라이(WannaCry) :

    ‘17년 5월 12일(현지 시간 기준) 스페인, 영국, 러시아 등을 시작으로 전 세계에서 피해가 보고된 악성코드로, 다양한 문서파일(doc, ppt, hwp 등) 외 다수의 파일을 암호화
    마이크로소프트 윈도 운영체제의 SMB(Sever Message Block, MS17-010)을 이용하여 악성코드를 감염시킨 후, 해당 PC 또는 서버에서 접속 가능한 IP를 스캔하여 네트워크로 전파
    워너크라이 랜섬웨어에 감염되면, 파일들을 암호화한 바탕화면을 변경하고, 확장자를 .WNCRY 또는 .WNCRYT로 변경
    워너크립터는 변종이 지속적으로 발견되고 있으며, 미진단 변종이 존재할 수 있으므로 MS Windows 최신 보안 패치를 반드시 적용해야 함

    록키(Locky) :

    ‘16년 3월 이후 이메일을 통해 유포, 수신인을 속이기 위해 Invoice, Refund 등의 제목 사용
    자바 스크립트(java script) 파일이 들어있는 압축파일들을 첨부하고 이를 실행 시에 랜섬웨어를 다운로드 및 감염
    록키 랜섬웨어에 감염되면, 파일들이 암호화되고, 확장자가 .locky로 변하며, 바탕화면과 텍스트 파일로 복구 관련 메시지 출력
    최근의 록키 랜섬웨어는 연결 IP 정보를 동적으로 복호화하고, 특정 파라미터를 전달하여 실행하는 경우만 동작

    크립트XXX(CryptXXX) :

    지난 2016년 5월, 해외 백신사의 복호화 툴 공개 이후에 취약한 암호화 방식을 보완한 크립트XXX 3.0 버전이 유포
    초기에는 앵글러 익스플로잇 키트(Angler Exploit Kit)를 이용하였으나, 최근에는 뉴트리노 익스플로잇 키트(NeutrinExploit Kit)를 사용
    크립트XXX에 감염되면 파일 확장자가 .crypt 등으로 변하고, 바탕화면 복구안내 메시지 변경
    비트코인 지불 안내 페이지에는 한글 번역 제공
    실행파일(EXE)이 아닌 동적 링크 라이브러리(DLL)형태로 유포
    정상 rundll32.exe를 svchost.exe 이름으로 복사 후 악성 DLL을 로드하여 동작
    현재 버전은 네트워크 연결 없이도 파일들을 암호화

    케르베르(CERBER) :

    CERBER는 말하는 랜섬웨어로 유명
    ※ 감염 시에 “Attention! Attention! Attention!? Your documents, photos, databases and other important files have been encrypted” 음성 메시지 출력
    웹사이트 방문 시 취약점을 통해 감염되며, 감염되면 파일을 암호화 하고 확장자를 .cerber로 변경, 최근 이메일 통해 유포되는 정황 발견
    악성코드 내에 저장되어있는 IP 주소와 서브넷 마스크 값을 사용하여 UDP 패킷을 전송, 네트워크가 연결되지 않더라도 파일은 암호화
    윈도우즈 볼륨 쉐도우(Windows Volume Shadow)를 삭제하여 윈도우 시스템 복구가 불가능하게 만듦

    크립토락커(CryptoLocker) :

    ‘13년 9월 최초 발견된 랜섬웨어의 한 종류로 자동실행 등록이름이 크립토락커(CryptoLocker)로 되어있는 것이 특징
    웹사이트 방문 시 취약점을 통해 감염되거나, E-Mail 내 첨부파일을 통해 감염되며, 확장자를 encrypted, ccc로 변경
    파일을 암호화한 모든 폴더 내에 복호화 안내파일 2종류를 생성(DECRYPT_INSTRUCTIONS.* / HOW_TO_RESTORE_FILES.*)
    윈도우즈 볼륨 쉐도우(Windows Volume Shadow)를 삭제하여 윈도우 시스템 복구가 불가능하게 만듦

    테슬라크립트(TeslaCrypt) :

    ‘15년 국내에 많이 유포된 랜섬웨어로 ‘16년 5월경 종료로 인해 마스터키가 배포되었음
    취약한 웹페이지 접속 및 이메일 내 첨부파일로 유포되며, 확장자를 ecc, micr등으로 변경
    드라이브 명에 상관없이 고정식 드라이브(DRIVE_FIXED)만을 감염 대상으로 지정하며, 이동식 드라이브나 네트워크 드라이브는 감염 대상에서 제외
    악성코드 감염 시 (Howto_Restore_FILES.*)와 같은 복호화 안내문구를 바탕화면에 생성

33333.png

 

 


  1. 랜섬웨어를 유포하는 VMware ESXi 취약점 주의 권고

    랜섬웨어를 유포하는 VMware ESXi 취약점 주의 권고 □ 개요 o 최근 VMware ESXi 취약점을 이용하여 랜섬웨어가 유포되고 있으므로 기업 담당자들의 철저한 사전 보안 점검 및 대비 필요[1] o 취약한 버전을 사용하는 VMware ESXi 제품 사용자는 최신버전으로 ...
    Date2023.02.16 Byezclean Reply1 Views584 file
    Read More
  2. 데드볼트 랜섬웨어를 유포하는 QNAP 및 Asustor NAS 취약점 주의 권고

    데드볼트 랜섬웨어를 유포하는 QNAP 및 Asustor NAS 취약점 주의 권고 □ 개요 o 최근 QNAP 및 Asustor NAS 취약점을 이용하여 데드볼트 랜섬웨어가 유포되고 있으므로 기업 담당자들의 철저한 사전 보안 점검 및 대비 필요 o 취약한 버전을 사용하는 QANP NAS ...
    Date2022.02.25 Byezclean Reply0 Views110 file
    Read More
  3. 설 연휴기간 사이버 공격 대비 보안 권고 사항

    설 연휴기간 사이버 공격 대비 보안 권고 사항 □ 개요 o 설 연휴 기간 전후 사이버 공격 발생에 대비하여 각 기업 보안 담당자에 내부 보안 강화 요청 ※ 최근 기업 대상 랜섬웨어 감염 및 정보유출 사고가 지속 발생하고 있어 각 기업의 철저한 보안 점검 및 ...
    Date2022.01.28 Byezclean Reply0 Views65 file
    Read More
  4. 데이터베이스 서버 대상 랜섬웨어 감염 확산에 따른 보안점검 권고

    데이터베이스 서버 대상 랜섬웨어 감염 확산에 따른 보안점검 권고 □ 개요 o 최근 인터넷에 연결 된 데이터베이스(이하 DB) 서버 대상 랜섬웨어 감염 사고가 지속적으로 발생하고 있어 기업 담당자들의 철저한 사전 보안 점검 및 대비 필요 - 특히 기업 전사자...
    Date2021.10.22 Byezclean Reply0 Views36 file
    Read More
  5. LockFile 랜섬웨어: ProxyShell을 사용하여 Microsoft Exchange 취약점 악용

    LockFile 랜섬웨어: ProxyShell을 사용하여 Microsoft Exchange 취약점 악용 LockFile 랜섬웨어는 2021년 7월 처음 등장해 그 이후 크게 퍼지고 있습니다. 전 세계적으로 피해자 대부분은 미국과 아시아 입니다. 랜섬웨어 그룹은 피해자들에게 몸값을 지불하도...
    Date2021.08.26 Byezclean Reply0 Views100 file
    Read More
  6. KARMA 랜섬웨어 심층 분석

    KARMA 랜섬웨어 심층 분석 Cyble Research Labs는 일상적인 OSINT(Open-Source Intelligence) 연구를 수행하던 중 피해자의 컴퓨터에서 파일을 암호화하고 암호화된 파일의 확장자를 KARMA라고 바꾸는 랜섬웨어 그룹을 발견했습니다. 그 후 피해자들이 개인정...
    Date2021.08.26 Byezclean Reply0 Views91 file
    Read More
  7. 다이볼(Diavol) 랜섬웨어와 TrickBot 조직과의 연결관계 증거 발견

    다이볼(Diavol) 랜섬웨어와 TrickBot 조직과의 연결관계 증거 발견 지난 7월 포티넷의 연구원들은 디아볼로 추정되는 새로운 랜섬웨어 트릭봇넷의 사이버 범죄 조직인 Wizard Spider에 의해 개발되었을 가능성이 있다고 보고했다. 전문가들은 다이볼과 Conti ...
    Date2021.08.19 Byezclean Reply0 Views119 file
    Read More
  8. LockBit 2.0 랜섬웨어, 전 세계적으로 확산

    LockBit 2.0 랜섬웨어, 전 세계적으로 확산 연구진은 록비트 랜섬웨어 서비스화(RaaS) 조직들이 자사의 악성코드 2.0 버전을 사용해 칠레, 이탈리아, 대만 및 영국의 조직들에 대한 공격을 강화했다고 밝혔다. 월요일 발표된 Trend Micro 분석에 따르면, 7월과...
    Date2021.08.18 Byezclean Reply0 Views120 file
    Read More
  9. 국세청 사칭 해킹 메일 주의 안내

    국세청 사치 해킹 메일 주의 안내 - 21.7.13(화)부터 [세무조사통지서]란 제목으로 해킹 메일이 유포되고 있습니다. - 국세청에서는 어떠한 경우에도 "세무조사통지서"를 이메일로 보내지 않습니다. - 메일 제목에 "세무조사통지서"등 의심스러운 문구가 있는 ...
    Date2021.07.27 Byezclean Reply0 Views105 file
    Read More
  10. [랜섬웨어] 저작권법 관련하여 위반인 사항들 정리하여 보내드립니다. 사칭 메일

    [랜섬웨어] 저작권법 관련하여 위반인 사항들 정리하여 보내드립니다. 사칭 메일 꾸준히 열심히 열일하는 사칭 메일중에 저작권법 관련 위반을 미끼로 악성코드가 뿌리고 있다고 합니다. 그 외에 아래와 같은 사칭 메일도 있습니다. '고소당하셨습니다'...
    Date2021.02.17 Byezclean Reply0 Views129 file
    Read More
  11. 결제 주문서 사칭 악성 이메일 유포 주의 권고

    결제 주문서 사칭 악성 이메일 유포 주의 권고 □ 개 요 o '결제 및 인보이스'라는 제목의 악성 이메일이 유포되고 있어, 첨부파일 실행 또는 링크 클릭 시 주의 필요 □ 주요내용 o 공격자는 최근 국내 은행 등을 사칭하여 '결제 및 인보이스'...
    Date2021.02.02 Byezclean Reply0 Views70 file
    Read More
  12. 랜섬웨어(Ransomware)

    랜섬웨어(Ransomware) 정의 몸값(Ransom)과 소프트웨어(Software)의 합성어로 시스템을 잠그거나 데이터를 암호화해 사용할 수 없도록 하고 이를 인질로 금전을 요구하는 악성 프로그램을 말하며 신뢰할 수 없는 사이트, 스팸메일, 파일공유 사이트, 네트워크...
    Date2020.11.20 Byezclean Reply0 Views96 file
    Read More
  13. 개인정보를 보호하는 RobbinHood 랜섬웨어 발견

    개인정보를 보호하는 RobbinHood 랜섬웨어 발견 컴퓨터의 모든 네트워크를 목료로 하는 RobbinHood 랜섬웨어가 발견되었습니다. 단일 컴퓨터 또는 전체 네트워크, 암호해독의 조건에 따라 비트코인을 요구합니다. 현재이 랜서웨어에 대해 알려진 것은 많지 않...
    Date2019.04.16 Byezclean Reply0 Views265 file
    Read More
  14. 유명 업로더가 랜섬웨어 유포

    유명 업로더가 랜섬웨어 유포 영화나 프로그램을 다운로드하면 악성코드에 감염될 수 있다는 것은 어느정도 알고 있는 사실이지만 유명한 업로더가 랜섬웨어를 배포한 것은 안타까운 소식이네요. 토렌트에 소프트웨어 크랙과 키젠을 배포하는 인기 업로더 Crac...
    Date2019.02.19 Byezclean Reply0 Views258 file
    Read More
  15. 랜섬웨어와 정보유출 악성코드 설치하는 몸캠피싱

    랜섬웨어와 정보유출 악성코드 설치하는 몸캠피싱 이메일 사기는 범죄자들이 돈을 버는 매우 성공적인 방법입니다. 새로운 몸캠피싱은 대상자들을 속여 정보를 훔치는 트로이 목마를 설치하게 하고 GandCrab랜섬웨어를 설치합니다. 몸캠피싱은 누군가가 당신의...
    Date2018.12.10 Byezclean Reply0 Views219 file
    Read More
  16. 윈도우 사용자를 공격하는 DarkGate 악성코드

    윈도우 사용자를 공격하는 DarkGate 악성코드 유럽의 Windows사용자를 대상으로 암호화폐 채굴, 신용정보 도용, 랜섬웨어 및 원격 액세스 탈취 등 다양한 기능을 공격자에게 제공하는 악성 프로그램 발견되었습니다. 다크게이트로 명명된 이 악성코드는 스페인...
    Date2018.11.16 Byezclean Reply0 Views146 file
    Read More
  17. 랜섬웨어, 코인 채굴 및 봇넷 기능을 하나로 결합한 새로운 멀웨어

    랜섬웨어, 코인 채굴 및 봇넷 기능을 하나로 결합한 새로운 멀웨어 출처 : https://thehackernews.com/2018/09/ransomware-coinmining-botnet.html 윈도우즈 및 리눅스를 사용하는 시스템을 대상으로 랜섬웨어, 암호화폐 채굴, 봇넷과 자체 확산 웜을 비롯한 ...
    Date2018.09.21 Byezclean Reply0 Views45974 file
    Read More
  18. 브리스톨 공항의 비행 디스플레이 스크린을 무너뜨리는 랜섬웨어 공격

    브리스톨 공항의 비행 디스플레이 스크린을 무너뜨리는 랜섬웨어 공격 브리스톨 공항은 이틀 동안 비행 정보 화면을 마비시킨 랜섬웨어 공격을 비난했습니다. 공항 측은 이번 공격이 금요일 오전부터 시작돼 공항망을 통해 항공편의 도착과 출발 정보에 대한 ...
    Date2018.09.18 Byezclean Reply0 Views95 file
    Read More
  19. SuperAntiSpyware 안티멀웨어 프로그램으로 가장하여 설치되는 Kraken 랜섬웨어

    SuperAntiSpyware 안티멀웨어 프로그램으로 가장하여 설치되는 Kraken 랜섬웨어 https://www.bleepingcomputer.com/news/security/kraken-cryptor-ransomware-masquerading-as-superantispyware-security-program/ Kraken Cryptor Ransomware 1.5가 SuperAntiS...
    Date2018.09.17 Byezclean Reply0 Views202 file
    Read More
Board Pagination Prev 1 Next
/ 1
XE Login