Home > 전체기사 > 외신
조심스럽고 꼼꼼하게 움직이는 원격 접근 툴, 인피랫
  |  입력 : 2019-09-17 11:41
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
확인하고 또 확인해...보안 관련 프로세스 전부 종료시키고 나서야 기능 발휘
여러 가지 정보를 공격자에게 빼돌리고, 추가 파일 다운로드 받아 실행할 수도 있어


[보안뉴스 문가용 기자] 개인정보, 암호화폐 지갑 관련 정보 등 다양한 데이터를 밖으로 빼돌리기 위한 원격 접근 툴이 새롭게 발견됐다. 이에 대해 보안 업체 지스케일러(Zscaler)가 발표했다.

[이미지 = iclickart]


지스케일러는 이 멀웨어에 인피랫(InnfiRAT)이라는 이름을 붙였다. “인피랫은 닷넷(.NET)으로 작성되었으며, 민감한 정보를 수집하는 것을 주력으로 하고 있습니다. 그러나 추가 페이로드를 설치하는 드로퍼의 기능을 수행하기도 합니다.”

제일 처음 실행되었을 때 인피랫은 실행 환경을 먼저 확인한다. “%AppData%이라는 폴더 내에 있는 NvidiaDriver.exe라는 파일에서부터 자신이 실행된 것인지를 점검합니다. 만약 그렇지 않다면 iplogger.com/1HEt47이라는 곳으로 요청을 보냅니다. 네트워크 연결을 확인하기 위한 것으로 보입니다.”

다음으로 인피랫은 현재 시스템 내에서 돌아가는 모든 프로세스들을 기록하고, 그 중에서 NvidiaDriver.exe라는 이름을 가진 프로세스가 있는지 확인한다. 만약 있다면 해당 프로세스를 종료시킨다.

그런 후에는 %AppData%/NvidiaDriver.exe로 자신을 복사하고 실행시킨다. 이렇게 함으로써 실행 경로가 원하는 대로 맞춰지면 베이스64(Base64)로 인코딩 된 PE 파일을 메모리 내에 작성한다. 이는 닷넷 기반 실행파일로, 멀웨어가 실제 하는 모든 악성 행위가 담겨져 있다.

인피랫은 가상 기계가 운영되고 있는지 확인하기 위해 여러 번의 확인 작업을 진행한다. 그런 후에는 국가 정보와 HWID 정보를 훔쳐낸다. 그 다음은 멀웨어 분석 툴이나 안티 멀웨어 툴이 실행되고 있는지를 확인하고, 그렇다면 해당 프로세스를 종료시킨다. 그 외에 브라우저와 관련이 있는 프로세스들도 연속적으로 종료시킨다.

이렇게 위협 요소를 확실하게 제거한 후에는 C&C 서버로부터 명령을 받아 실행한다. 꽤나 다양한 임무를 수행할 수 있는 것으로 분석됐다.
1) 파일 다운로드 및 실행
2) 네트워크 데이터 수집(위치 정보 포함)
3) 브라우저 쿠키 탈취
4) 비트코인 지갑 주소 탈취
5) 민감한 정보 포함한 텍스트 파일 탈취
6) 현재 실행 중인 프로세스 목록화
7) 특정 프로세스 종료
8) 스크린샷 저장 및 유출
9) 명령 실행
10) 브라우저 쿠키 삭제

“원격 접근 툴들은 주로 사용자가 이메일 첨부 파일을 무심코 열다가, 혹은 감염된 애플리케이션을 다운로드 받아 설치하는 방식으로 전파됩니다. 즉, 가장 처음 뚫리는 게 사용자라는 뜻입니다. 아무 문서나 프로그램을 다운로드 받는 습관만 잡아도, 원격 접근 툴을 사용한 공격에서 꽤나 자유로워질 수 있습니다.” 지스케일러 측의 권고 내용이다.

3줄 요약
1. 인피랫이라는 새로운 원격 접근 툴 등장.
2. 굉장히 조심스럽고 꼼꼼하게 탐지 및 분석 툴 제거한 후 활동 시작.
3. 정보 뺏어내는 게 가장 큰 목적, 추가 파일 설치가 두 번째 목적.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
넷앤드 파워비즈 진행 2020년1월8일 시작~2021년 1월8일까지위즈디엔에스 2018파워비즈배너 시작 11월6일 20181105-20200131
설문조사
코로나19 사태로 인해 화상회의, 원격교육 등을 위한 협업 솔루션이 부상하고 있습니다. 현재 귀사에서 사용하고 있는 협업 솔루션은 무엇인가요?
마이크로소프트의 팀즈(Teams)
시스코시스템즈의 웹엑스(Webex)
구글의 행아웃 미트(Meet)
줌인터내셔녈의 줌(Zoom)
슬랙의 슬랙(Slack)
NHN의 두레이(Dooray)
이스트소프트의 팀업(TeamUP)
토스랩의 잔디(JANDI)
기타(댓글로)