0xNews - 해커그룹 안다리엘 공격 캠페인 확인

0xNews - 해커그룹 안다리엘 공격 캠페인 확인


카스퍼스키 발표

https://securelist.com/andariel-evolves-to-target-south-korea-with-ransomware/102811/


2021년 초 한국 기업을 대상으로 한 악성코드 공격 캠페인은 안다리엘 Andariel Group 이라는 곳에서 한 것으로 분석

기존 북한 해커 그룹으로 알려진 라자루스 Lazarus 가 사용한 방식을 차용하고 있는 것으로 확인


라자루스 정보 관련 사이트 링크

https://malpedia.caad.fkie.fraunhofer.de/actor/lazarus_group


안다리엘 공격 캠페인은 윈도우 명령과 옵션이 사용된 방식은 이전 안다리엘 활동과 거의 동일

공격 피해자는 제조, 홈, 네트워크 서비스, 미디어, 건설 부분 등 종사자


안다리엘 그룹의 공격은 2016년 5월부터 시작된 것으로 판단되며 라자루스 그룹의 일부 팀

효율의 극대화를 위해 특수 제작된 맞춤형 방법을 사용하여 한국 조직과 기업을 대상으로 공격을 수행


2019년 9월 라자루스 그룹 내 하위 그룹과 Bluenoroff 와 함께 중요 인프라에 대한 공격 활동으로 인해 미국 재무부로 부터 the U.S. Treasury Department 제재를 받음


미국 재무부 제재에 대한 관련 사이트 링크

https://thenextweb.com/news/us-sanctions-3-north-korean-hacking-groups-behind-sony-and-wannacry-attacks


북한은 대한민국과 전 세계 금융 기관의 컴퓨터에 침투하는 것을 목표로 하는 점점 더 조율되고 섬세한 노력을 기울이는 중

자금 흐름을 막기 위해 취해진 각종 경제 제재를 회피하기 위해 암호화폐 탈취에 대한 것으로 공격을 더 집중


이번 카스퍼스키 발표는 2021년 4월 malwarebytes 발표 보고서 기반으로 내용 추가 후 발표

워드 파일 매크로를 이용하여 무기화된 피싱 이메일 배포를 목적으로 하는 새로운 감염 체인을 문서화

대상 시스템에서 RAT Remote Access Trojan 를 삭제하기 위해 비트맵 이미지 파일 형태로 숨겨진 악성 코드를 배포하기 위해 열 때 실행


이번 캠페인은 백도어를 설치하는 것 외 피해 대상자 중 한명에게 파일 암호화 랜섬웨어를 전달

공격에 대한 재정적 동기를 암시

안다리엘 그룹은 이전에 현금 인출이나 암시장 등에서 고객 정보를 판매하기 위한 활동을 수행

ATM 해킹이나 은행 카드 정보 탈취를 한 이전 기록을 통해 해당 그룹의 공격 성향을 주목할 필요 있음을 확인


해당 랜섬웨어 샘플은 맞춤형으로 제작으로 공격 그룹에서 특수 제작

명령줄 매개 변수에 의해 제어되며 C2 서버에서 암호화 키를 검색하거나 실행 시 인수로 가져올 수 있음


랜섬웨어는 비트코인 지불에 대한 대가로 시스템에 중요한 exe dll sys msiins drv 등의 확장자를 제외한 컴퓨터의 모든 파일을 암호화하도록 설계

분석 도구나 고유키에 접속하여 스크램블된 파일의 잠금 해제


안다리엘 그룹은 한국을 대상으로한 공격을 계속 수행하며 그들의 도구와 기술을 상당히 발전 시킴

공격 캠페인을 통해 랜섬웨어 확산과 함께 재정적 수익 도모를 위한 활동하는 몇 안되는 국가가 많지 않음을 확인


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견