북한 김수키 해커조직, 논문파일 위장한 악성코드 유포

북한 김수키 해커조직, 논문파일 위장한 악성코드 유포
[악성 OLE개체가 포함된 한글 문서파일 <이미지: 안랩>]

최근 북한 해커조직 김수키(Kimsuky)의 피싱 메일 공격이 포착됐다. 해커조직은 교수 대상으로 논문 심사 요청을 가장했다.

해커조직은 메일에 악성 OLE 개체가 삽입된 한글 문서 파일을 첨부해 파일 실행을 유도했다. 문서를 열면 임시 폴더(%TEMP%) 경로에 6개 파일이 자동으로 생성된다. 문서 본문에 포함된 “더보기…” 문장에는 악성 파일(“peice.bat”)을 실행하는 하이퍼링크가 삽입돼 있다.  

악성 파일이 실행되면 생성한 파일들을 특정 경로에 악성 OLE 개체가 삽입된 한글 문서 파일 삭제, "러.우 전쟁을 통해본 밀리테크와 미래전쟁 대비방향.hwp"로 변경, 스케줄러 등록, 사용자 시스템의 프로세스 목록과 설치된 백신(AV) 정보 수집 등을 수행한다.

김수키 조직은 과거부터 타인을 사칭해 특정인을 대상으로 한 APT 공격을 지속적으로 수행해 왔다. 최근에는 정상 소프트웨어를 공격에 악용하거나, 구글, 드롭박스 등 공유 드라이브를 C2(Command and Control) 저장소로 활용하는 사례가 늘고 있다.

이러한 APT 공격은 주로 대상자의 업무나 관심사와 관련된 내용으로 위장되어 있어, 사용자가 악성코드에 감염될 위험이 크다. 따라서 출처가 불분명한 파일은 실행을 자제하고, 파일의 확장자를 반드시 확인하는 등 각별한 주의가 필요하다.


Read more

MS와 CISA, 새로운 익스체인지 서버 취약점 관련 경고 발표

MS와 CISA, 새로운 익스체인지 서버 취약점 관련 경고 발표

💡Editor's Pick - 공격자들이 항상 좋아하는 단골 공격 표적, 익스체인지 서버 - 온프레미스 공략하면 클라우드 서버로도 진입 가능 - 관리자 권한 먼저 취득해야 공격 가능...하지만 공격자들에겐 별 거 아냐 마이크로소프트(MS)와 미국 사이버 보안 전담 기관인 CISA가 온프레미스 익스체인지 서버와 관련된 새로운 보안 경고문을 발표했다. 아직까지

By JustAnotherEditor
서클차트, 6만5394건 개인정보 유출

서클차트, 6만5394건 개인정보 유출

💡Editor Pick - 아이디, 비밀번호, 이름, 주민번호, 이메일, 생년월일, 성별 등 유출 - 해커가 웹취약점 이용한 SQL인젝션 공격 통해 개인정보 유출 한국음악콘텐츠협회의 서클차트 사이트 회원 개인정보가 유출되는 사건이 발생했다. 특히 주민번호가 유출돼 이용자들의 주의가 필요하다. 이용자는 피싱 등 2차 피해를 입지 않도록 비밀번호 변경 등 보안조치를 강화해야 한다. 개인정보는 해커가

By CheifEditor
[단독] 해커, 국내 구매 대행사 회원 개인정보 브리치포럼에 공개

[단독] 해커, 국내 구매 대행사 회원 개인정보 브리치포럼에 공개

💡Editor Pick - 7일 브리치포럼에 국내 구매 대행사 회원 개인정보 올라와 - 아이디, 패스워드, 이메일, 전화번호, 핸드폰 번호 등 공개 국내 구매 및 대행 서비스 기업의 개인정보가 브리치포럼에 올라왔다. 7일 오후 5시 40분경 해커는 브리치포럼에 국내 구매 및 대행 서비스 기업의 개인정보 샘플을 공개했다. 해커가 공개한 샘플 개인정보는 아이디, 패스워드,

By CheifEditor
에어프랑스·KLM, 고객 정보 유출… 멤버십·연락처 노출

에어프랑스·KLM, 고객 정보 유출… 멤버십·연락처 노출

에어프랑스와 KLM이 고객 상담용 플랫폼이 해킹돼 개인정보가 유출됐다고 7일(현지시간) 밝혔다. 양사는 침해 사실을 파악한 직후 공격 경로를 차단했으며, 항공사 자체 네트워크와 결제 시스템은 피해를 입지 않았다고 강조했다. 회사 발표에 따르면 해커가 접근한 대상은 제3자 고객 서비스 시스템으로, 고객 이름·이메일·전화번호·보너스 마일 정보·최근 거래 내역 등이 포함된

By Senior Editor, Donghwi Shin