0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고


Securonix 발표

https://www.securonix.com/blog/detecting-ongoing-starkmule-attack-campaign-targeting-victims-using-us-military-document-lures/


미군을 주제로한 문서를 미끼로 이용하여 한국어를 사용하는 개인을 대상으로 손상된 시스템에서 맬웨어를 실행하도록 하는 공격 확인

STARK#MULE 고 명명하여 공격 추적 중

현재까지 공격의 규모나 공격 결과에 대한 정보는 알려지지 않고 있음



소스와 가능성 있는 대상을 기준으로 판단해볼 때 이러한 유형의 공격은 역사적으로 한국이 이 그룹, 정부 관리의 주요 대상이었기 때문에 APT37 과 같은 전형적인 북한 사이버 공격 그룹에서 비롯된 과거 행적과 유사함

APT37 은 북한에서 지원하는 대표적인 사이버 공격 그룹 중 하나로 북한에 대해 보도하거나 탈북자를 지원하는데 관련된 조직을 대상으로 초점을 맞추는 것으로 알려져 있음


이 그룹이 탑재한 공격 체인은 역사적으로 사회공학적 해킹에 의존

피해자 피싱 후 RokRat 와 같은 페이로드를 대상 네트워크에 전달

적대적 집단은 최근 몇달 동안 AblyGo 라는 Go 기반 백도어를 포함하여 다양한 맬웨어 제품군으로 공격 무기를 확장


이번 캠페인의 주목할만한 특징은 시스템에 설치된 보안 솔루션의 레이더 아래로 이동하기 위해 페이로드나 C2 Command-and-Control 서버를 준비하기 위해 한국 전자상거래 웹 사이트를 점거 후 사용



시발점 역할을 하는 피싱 이메일은 미 육군 모집 메시지를 사용

수진자가 PDF문서로 가장한 바로가기 파일이 포함된 ZIP 아카이브 파일을 열도록 유도

바로가기 파일이 실행되면 미끼PDF 를 표시하지만 아카이브 파일에 있는 악성 Thumbs.db 파일의 실행을 은밀하게 활성화


이 파일은 추가 스테이지를 다운로드하고 schtasks.exe 를 활용

지속성 확보 후 여러 기능을 추가 수행하도록 함


다음 단계 모듈 중 두개인 lsasetup.tmp / winrar.exe 는 www.jkmusic.co.kr 이라는 손상된 전자상거래 웹 사이트에서 검색되며 후자는 추출에 사용

www.notebooksell.kr 이라는 두번째 전자성거래 사이트에 도달하는 난독화된 바이너리인 lsasetup.tmp 컨텐츠를 실행


연결이 설정되면 공격자는 시스템 MAC, 윈도우 버전, IP 주소와 같은 시스템 세부 정보를 획득

두 웹 사이트 모두 한국에 등록되어 있으며 http 프로토콜만 사용하는 것으로 확인


APT37은 최근 Alphapo 나 CoinsPaid 에 대한 공격을 포함하여 금융 절도를 저지르고 정권의 정치, 국가 안보를 목표로 추구하기 위해 정보를 수집하도록 고안된 공격을 실행하여 주목 받는 북한 정부의 지원을 많이 받는 공격 그룹 중 하나


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견