0xNews - APT 해커 그룹의 Autodesk 3D Max 관련 공격 캠페인 campaign 확인

0xNews - APT 해커 그룹의 Autodesk 3D Max 관련 공격 캠페인 campaign 확인


Bitdefender 연구팀 발표

https://labs.bitdefender.com/2020/08/apt-hackers-for-hire-used-for-industrial-espionage/


해당 사이트에 연결된 PDF 발표 자료

https://www.bitdefender.com/files/News/CaseStudies/study/365/Bitdefender-PR-Whitepaper-APTHackers-creat4740-en-EN-GenericUse.pdf


APT 해커 그룹이 금전적 이익을 취할 목적으로 이전부터 많이 활동

하지만 기밀 정보 유출을 위해 해커를 고용하는 것은 완전히 별개의 문제


이번 발표는 조심스럽게 조직된 캠페인의 모든 특징을 가진 스파이 공격 사례 발견

특수하게 제작된 Autodesk 3D Max 용 플러그인을 사용하여 침투 실행

또한 조사 결과 조직의 보안 솔루션에 대해 악성 페이로드를 테스트하기 위해 사용하는 C&C Command & Control 인프라가 한국에 있는 것으로 확인


APT 해커 그룹은 이전부터 존재

이전은 금융과 법률 분야를 대상으로 했지만 건축과 부동산 분야에 대한 공격을 한 사례는 이번이 처음으로 관측

7월 StrongPity 라는 유사한 캠페인이 문서 유출을 위한 백도어를 설치하기 위해 감염된 소프트웨어 설치 프로그램을 유포한 것을 발견


StrongPity 공격 관련 Bitdefender 해당 사이트 링크

https://labs.bitdefender.com/2020/06/strongpity-apt-revealing-trojanized-tools-working-hours-and-infrastructure/


이번에 발견된 캠페인은 Autodesk 3ds Max 의 설정 손상

악성코드 실행하며 감염된 파일을 실행할 때

윈도우 시스템의 다른 MAX 파일로 전파될 수 있음

PhysXPlugMfx MAXScript 의 변종을 통해 공격 수행




연구팀의 포렌식 분석 결과

MAXScript Encrypted 샘플(PhysXPluginStl.mse)에는 포함된 DLL 파일이 포함

이후 중요한 문서를 탈취할 목적으로 C&C 서버에서 추가로 .NET 바이너리를 다운로드


바이너리 파일은 손상된 시스템에 대한 정보를 수집

세부 정보를 원격 서버로 추출하고 전송할 수 있는 다른 악성 MAXScript 를 다운로드하는 역할 수행

원격 서버는 스크린샷 캡처, FireFox, Chrome 같은 웹 브라우저에서 입력하는 압호를 수집할 수 있는 최종 페이로드 다운로드


현존하는 악성 프로그램 탐지 프로그램을 회피하는 것 외

HdCrawler 이라는 이름의 바이너리를 포함하여 피해자를 원격 감시할 수 있는 전체 도구세트를 가지고 있음을 추가 확인

이 도구는 특정 파일을 열거하고 업로드 실행


수집 가능한 정보는 사용자 이름, 컴퓨터 이름, 네트워크 어댑터의 IP 주소, Windows ProductName, .NET Frameword 버전, CPU 프로세서, 사용 가능한 총 RAM 등

그 외 시스템에서 실행 중인 프로세서의 이름,

부팅 후 자동으로 시작되도록 설정된 파일,

최근 접속한 파일 목록에 대한 스토리지 세부 정보


Autodesk 3ds Max 사용자는 Autodesk 3ds Max 2021-2015SP1 용 보안 도구의 최신 버전 다운로드 후

PhysXPlugMfx MAXScript 맬웨어 식별 후 제거하는 것을 권고


Autodesk 의 이번 공격에 대한 보안 분석

https://www.autodesk.com/trust/security-advisories/adsk-sa-2020-0005


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견