0xNews - 중국의 변종 바이러스 Taidoor 경고

0xNews - 중국의 변종 바이러스 Taidoor 경고

미국 연방수사국 FBI Federal Bureau of Investigation 산하 기관0
사이버보안과 인프라보안 기관 CISA Cybersecurity and Infrastructure Security Agency 발표

중국 국가의 지원을 받는 해커 그룹에서 만들어 각국 정부, 기업, 연구소 등을 대상으로 한 12년 된 바이러스 변종 공격 경고

Taidoor 라는 이름의 맬웨어 Malware
2008년 최초 벌견
시스템을 손상 시키며 공격자는 감염된 시스템에 은밀하게 원격 접속

중국 공격자들이 프록시 서버와 함께 맬웨어 변종을 사용
피해자 네트워크에 대한 접속 유지와 네트워크에서 정보 착취를 계속 하는 것으로 파악

미국 사이버 사령부 US Cyber Command 에서는 VirusTotal 에 Taidoor RAT 샘플 4개 공개
50개 이상 안티 바이러스 회사가 추가적인 공격 캠페인이나 공격에 관여했는지 확인할 수 있도록 정보 공개

VirusTotal 에 공개된 맬웨어 정보 링크

해당 맬웨어는 2012년 트렌드마이크로 연구팀에서 분석
악의적인 PDF 첨부 파일이 포함된 소셜 엔지니어링 이메일 공격 수행
대만 정부를 대상으로 공격 수행한 것으로 파악

트렌드마이크로 연구팀이 공개한 분석 보고서 PDF 링크

2013년 FireEye 에서는 악의적인 이메일 첨부 파일은 Taidoor 악성 코드를 직접 삭제하지 않고 대신 '다운로더'를 삭제하여 인터넷에서 기존 Taidoor 악성 코드를 가져 온 것으로 분석

FireEye 분석 사이트 링크

2019년 일본 NTT Security 에서는 MS Office Word 문서를 통해 전파
해당 문서를 열면 맬웨어가 실행되어 공격자 제어 서버와 통신하고 임의의 명령이 실행

NTT Security 에서 공개한 보고서 PDF 링크

Taidoor 은 감염 즉시 대상 시스템에 DLL 설치
두개의 파일로 구성되어 있는데 하나는 로더로 서비스로 시작
로더 Loader mi.dll 은 두번째 파일 svchost.dll 을 변경 decrypts 
메인 RAT Remote Access Trojan 는 메모리에서 실행

Taidoor 은 원격 명령 실행 외
파일 시스템 데이터 수집
스크린샷 캡처
수집된 정보 외부 유출 등 수행

댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견