Home > 전체기사
[긴급] 국가지원 해커조직, 한글 악성파일 변종 계속 유포중
  |  입력 : 2019-11-24 23:43
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
18일 발견된 ‘제9대 학회장 선고공고 및 입후보신청서’ 악성파일 변종 유포
한글문서 실행시 시작 프로그램에 등록된 파일이 존재할 경우 의심해봐야


[보안뉴스 권 준 기자] 지난 18일 ‘제9대 학회장 선고공고 및 입후보신청서’라는 제목의 악성 한글문서가 국가지원 해커조직에 의해 국내에 유포된 이후, 최근 또 다시 해당 악성 파일의 변종이 지속적으로 유포되고 있는 것으로 확인됐다.

▲지난 19일 발견된 ‘제9대 학회장 선고공고 및 입후보신청서’ 제목의 악성 한글 파일[이미지=안랩 ASEC 분석팀]


안랩 ASEC 분석팀에 따르면 지난 18일 발견된 문서는 한글 워드프로세서 문서에 제9대 한국국가정보학회 학회장 선거를 공고하는 내용으로 위장한 악성 파일로 문서 내부에 존재하는 EPS(EncapEncapsulated Postscript) 개체가 악성기능을 수행하는 것으로 드러났다.

한글문서 내부에 악성 EPS 파일이 존재하며, 내부의 VBS 파일에 의해 파워쉘이 실행되고 이를 통해 외부 파일을 다운로드 및 실행하는 구조를 갖는다는 것. VBS 스크립트 파일은 한글문서 실행 시에는 동작하지 않고, 재부팅 시점에 동작하도록 시작프로그램에 등록돼 있는 것으로 분석됐다.

현재까지 이러한 형태의 공격이 널리 확산되는 동시에 V3 등 백신의 탐지를 우회하기 위해 다양한 변종을 제작해서 테스트하는 것으로 보인다는 게 안랩 ASEC 분석팀의 설명이다.

안랩 ASEC 분석팀에서는 “한글문서 실행 시 시작 프로그램에 등록된 파일이 존재할 경우 의심스러운 문서로 추정할 수 있다”며, “악성코드 제작자는 시작 프로그램에 다양한 형태의 스크립트 파일을 테스트하고 있으며, 이 중 실제 공격에 사용된 파일들도 확인됐다”고 밝혔다.

이렇듯 시작 프로그램에 스크립트 파일을 생성해 재부팅 시점에 악성행위가 발생하도록 하는 것은 악성행위가 바로 발생할 경우 다양한 보안 제품을 통해 탐지되는 것을 피하기 위한 것으로 추정되는 만큼 이용자들의 각별한 주의가 필요하다고 당부했다.
[권 준 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
넷앤드 파워비즈 진행 2020년1월8일 시작~2021년 1월8일까지IBM 파워비즈 배너 2019년2월8일~2020년2월7일까지/7월25일 수정위즈디엔에스 2018파워비즈배너 시작 11월6일 20181105-20200131
설문조사
2020년 경자년에 국내 주요 보안기업들과 보안관련 기관들이 공통적으로 꼽은 7가지 보안위협 가운데 가장 주목되는 분야는?
랜섬웨어
공급망 공격
클라우드
악성메일
IoT
다크웹
AI
기타(댓글로)