글 수 207

최근 안랩은 북한 해킹 그룹 레드아이즈(RedEyes)’가 링크(LNK) 파일을 통해 록랫(RokRAT) 악성코드를 유포 중인 정황을 포착했다록랫 악성코드는 사용자 정보를 수집하고 추가 악성코드를 다운로드하며과거 한글 및 워드 문서를 통해 유포된 이력이 있다이번에 확인된 링크 파일은 파워셸(PowerShell) 명령어를 포함하고 있으며, temp 경로에 정상 파일과 함께 스크립트 파일을 생성 및 실행해 악성 행위를 수행한다는 점이 특징이다링크 파일을 이용한 레드아이즈의 록랫 악성코드 유포 사례를 알아보자.


 

현재까지 안랩이 확인한 링크 파일명은 ▲230407정보지.lnk ▲2023년도 4 29일 세미나.lnk ▲2023년도 개인평가 실시.hwp.lnk ▲북 외교관 선발파견 및 해외공관.lnk ▲북한외교정책결정과정.lnk 등이다.

 

‘230407정보지.lnk’ 파일은 PDF 아이콘으로 위장하고 있으며악성 파워셸 명령어를 포함한다. 

 


[그림 1] ‘230407정보지.lnk’ 파일 속성

링크 파일 내부에는 파워셸 명령어뿐만 아니라 정상 PDF 파일 데이터와 악성 스크립트 코드가 존재한다이 악성 스크립트 코드는 0x89D9A 위치부터 파일 끝까지 0x141702A 크기만큼의 더미 바이트가 존재한다

 


[그림 2] 링크 파일 끝에 존재하는 더미 데이터

 

[그림 3]은 링크 파일 실행 시 cmd.exe를 통해 실행되는 파워셸 명령어이다이 명령어는 링크 파일을 0x890F4바이트만큼 읽고 처음 0x9AA바이트를 제외해 temp 폴더에 ‘230407정보지.pdf’로 저장 및 실행한다이후 또 다시 링크 파일을 0x89D9A바이트만큼 읽고 PDF 데이터가 존재하는 0x890F4바이트를 제외한 나머지를 temp 폴더에 ‘230412.bat’ 파일명으로 저장하고 실행한다.


[그림 3] cmd.exe를 통해 실행되는 파워쉘 명령어


[그림 4] 링크 파일의 0x9AA 위치에 존재하는 PDF 데이터

 


[그림 5] 링크 파일의 0x890F4 위치에 존재하는 스크립트 코드

 


[그림 6] temp 경로에 생성된 파일

 

공격자는 정상 PDF 파일을 실행해 사용자를 속인 다음스크립트 파일을 통해 악성 행위를 수행한다.

 

 

​[그림 7] 230407 정보지.pdf(정상 파일)

 

함께 실행된 스크립트 파일에는 [그림 7]과 같이 HEX값으로 존재하는 악성 명령어를 실행하는 파워셸 명령어가 존재한다.

 


​[그림 8] 230412.bat

 

최종적으로 실행되는 파워셸 명령어는 [그림 8]과  같이 

hxxps://api.onedrive[.]com/v1.0/shares/u!aHR0cHM6Ly8xZHJ2Lm1zL2kvcyFBaFhFWExKU05NUFRiZnpnVU14TmJJbkM2Q0k_ZT1WZElLSjE/root/content 에서 인코딩된 데이터를 다운르도 후 디코딩한다그런 다음파워셸 프로세스에 인젝션함으로써 악성 행위를 수행한다.

 


[그림 9] 최종 실행되는 파워셸 명령어

 


[그림 10] 원드라이브(OneDrive)에 업로드된 악성 파일

 

인젝션된 데이터는 록랫 악성코드이다록랫이 수집한 정보는 피클라우드(pCloud), 얀덱스(Yandex) 등의 클라우드 서비스를 통해 공격자의 클라우드 서버로 전송되며요청 헤더의 UserAgent는 구글봇(Googlebot)으로 위장했다파일 전송에 사용되는 인증 토큰 정보는 다음과 같다.

Ÿ   Authorization: Bearer RSbj7Zk5IYK5ThSbQZH4YBo7ZxiPOCH94RBbFuU9c04XXVJg7xbvX

 

이 외에도 악성 링크 파일을 통해 실행되는 정상 문서 2개가 추가로 확인됐다이들은 파일명에 세미나북한외교정책결정과정 등의 단어를 포함한다.


[그림 11] 2023년도 4월 29일 세미나.Ink를 통해 생성된 2023년도 4월 29일 세미나.pdf

 


[그림 12] '북한외교정책결정과정.Ink'를 통해 생성된 230402.hwp

 

앞서 설명한 것처럼록랫 악성코드는 과거부터 꾸준히 유포되고 있으며한글이나 워드 문서 외에도 다양한 형식의 파일을 사용한다따라서 사용자의 각별한 주의가 필요하다.

자세한 내용은 ASEC 블로그에서 확인할 수 있다.

ASEC 블로그 바로가기

 

 

출처 : AhnLab

번호
제목
글쓴이
공지 한글 입력이 되지 않는 경우 해결방법 1
오작교
102208   2010-06-16
공지 바뀐 영문이름 표기법 2
오작교
113727 83 2008-12-06
공지 자주 접하는 컴퓨터 용어 모음(펌) 8
오작교
106757 159 2007-11-08
207 카톡에서 대화내용 모두 비우기(3가지 방법)
오작교
444   2024-11-02
 
206 윈도우 11에서 좋아진 화면분할 기능 사용하기 / 사용하지 않기
오작교
2246   2024-07-14
 
205 비밀번호 보안, 간단하지만 강력한 방법 6가지
오작교
4065   2024-06-27
 
204 갤럭시 스마트폰에서 개발자 모드 켜기 & 끄기
오작교
13880   2024-02-12
 
203 윈도우에서 내 PC 지키는 7가지 방법
오작교
12139   2023-11-09
 
202 웹브라우저에 숨겨진 기능들, 어떤 것들이 있을까? 1
오작교
12536   2023-09-14
 
201 느려진 와이파이, 빠르게 설정하기
오작교
11703   2023-08-24
 
200 쓰지 않는 휴대폰을 안전하게 폐기하는 방법은?
오작교
11171   2023-06-08
 
링크 파일 통해 유포 중인 록랫 악성코드를 주의하세요!
오작교
12252   2023-04-27
최근 안랩은 북한 해킹 그룹 ‘레드아이즈(RedEyes)’가 링크(LNK) 파일을 통해 록랫(RokRAT) 악성코드를 유포 중인 정황을 포착했다. 록랫 악성코드는 사용자 정보를 수집하고 추가 악성코드를 다운로드하며, 과거 한글 및 워드 문서를 통해 유포된 이력이 있다...  
198 멈출 줄 모르는 보이스피싱 사고, 어떻게 막을 수 있을까?
오작교
11341   2023-04-27
 
197 윈도우 11 '다시 시작'이 되지 않을 때
오작교
13687   2023-04-27
 
196 최신 IT 용어들 알고 갈께요(펌) file
오작교
15925   2022-08-12
 
195 반도체 대란 속 내 차는 언제 나올까? file
오작교
13372   2022-06-30
 
194 윈도우 탐색기 CPU, 메모리 점유율 줄이기 file
오작교
18504   2022-01-25
 
193 숫자를 영어로 표기하는 방법 2
오작교
15358   2021-11-15
 
192 Introducing Windows 11 (윈도우11 소개영상) 2
랩퍼투혼
37649   2021-08-12
 
191 윈도우10설치! 6분안에 기초부터 전부 알려드립니다! (USB제작 & 설치)
랩퍼투혼
16983   2021-02-07
 
190 윈도우 7 설치 방법 - 초보도 쉽게 할수 있다 신형 컴퓨터에 윈도우 7설치
랩퍼투혼
14347   2021-02-07
 
189 윈도우 비스타(vista) 운영체제 설치방법
랩퍼투혼
14423   2021-02-07
 
188 윈도우xp 운영체제(os) 설치 1화, 2화 (보안에 취약하지만 현재 쓰시는분들을 위해 올렸습니다)
랩퍼투혼
14382   2021-02-07
 

로그인