본문 바로가기

공지사항

이스트시큐리티 소식을 알려드립니다.

바카라 토토 정보를 수집하는 악성 워드 파일 주의

보안공지 2022-05-19


바카라 토토


주대한민국호주공사및공관차석알렉산드라씨들의이력이적힌악성워드파일이유포되어바카라 토토들의주의가필요합니다.

피싱 메일 내 첨부바카라 토토을 통해 악성 매크로가 포함된 워드바카라 토토 형태로 유포된 것으로 보이며, 공격 목표는 특정인 혹은 특정 집단일 것으로 추정됩니다.

워드파일을실행하면워드파일을업데이트하라는문구가뜨며,[콘텐츠바카라 토토]버튼을활성화하도록유도합니다.

바카라 토토
[그림 1] [콘텐츠 바카라 토토] 버튼 클릭을 유도하는 화면


[콘텐츠사용]버튼이기본적으로비활성화되어있는것은내부에매크로코드가포함되어있는경우자동으로실행되는것을방지하기위한보호조치입니다.이때문에공격자들은바카라 토토로하여금[콘텐츠사용]버튼을누르도록유도하여공격자가내부에심어놓은매크로코드가정상적으로실행되도록합니다.

그렇기때문에,바카라 토토여러분들께서는[콘텐츠사용]버튼을누르기전반드시각별한주의를기울여야합니다.

만일,바카라 토토가[콘텐츠사용]버튼을눌러매크로기능을활성시키면,마치정상적인워드파일처럼위장한워드파일내용이보여짐과동시에,백그라운드에서악성매크로가실행됩니다.

바카라 토토
[그림 2] 정상 문서처럼 위장한 악성 워드바카라 토토

[그림 3] 워드바카라 토토 내부에 포함되어 있는 악성 매크로 코드

매크로에서mshta로 공격자가 미리 지정해 놓은 C&C서버 hxxp://weworld59.myartsonline[.]com/h.php에 접속합니다.

[그림 4] 프로세스 트리

[그림 5] h.php 코드

접속 후에는 바카라 토토 PC에 설치되어 있는 백신 종류, 최근 접근한 파일/폴더/문서 리스트, 바카라 토토이름, 운영체제 종류 및 버전, MS 오피스 버전, 닷넷 프레인워크 버전, 바탕화면 바로가기 리스트, 빠른실행 아이콘 리스트 등의 바카라 토토 정보를 서버로 전달합니다.

백신프로세스리스트
avguard.exe
avscan.exe
agentsvc.exe
avpui.exe
avp.exe
scs.exe
ekrn.exe
msseces.exe
avgui.exe
avgsvc.exe
wrsa.exe
bdagent.exe

​백신서비스리스트
antivirservice
psuaservice
mbam
savservice
nortonsecurity
ntrtscan
tmrhea
tmwscsvc
coreserviceshell
mcshield
avastui
ccsvchst
avgantivirus
sbamtray
sbamsrv
productagentservice ​



[그림 6] 바카라 토토 정보 전달 악성코드

이외에도추가접속하는서버가존재하였지만,분석시점에서는해당바카라 토토의확인이불가하여더이상의분석이불가능하였습니다.

이번 공격의 위협 벡터를 종합적으로 볼 때, 페이크스트라이커(Fake Striker) APT 캠페인의 연장선으로 추정되며, 더 정교한 후속 공격을 위하여 다양한 바카라 토토 정보를 탈취하는 것으로 추측됩니다.

현재 알약에서는 해당 바카라 토토코드에 대해Trojan.Downloader.DOC.Gen,Trojan.Script.Agent로 탐지중에 있으며, 추가 공격에 대해서도 지속적인 모니터링 중에 있습니다.

C&C정보

hxxp://weworld59.myartsonline[.]com/h.php
hxxp://weworld59.myartsonline[.]com/s.php
hxxp://weworld59.myartsonline[.]com/info.php