English | 로그인 ㅣ ID/비번 찾기 ㅣ 회원가입/이메일 재인증
Home

잉카인터넷, 바로가기로 위장한 표적 공격 파일 발견

2013/08/08 11:30:57

글로벌 정보보안 전문기업인 잉카인터넷(대표 주영흠, www.nprotect.com) 대응팀은 한국과 일본의 특정 기관들을 지능형 표적공격, 정황을 다수 포착하여 자사 백신 제품인 nProtect AVS 3.0 제품에 긴급 업데이트를 진행하였다.

공격 파일은 바로가기(.LNK) 파일형식으로 만들어져 있고, LNK 내부에 삽입된 악의적 스크립트 코드명령에 의해 특정 사이트로 연결이 된다. 이 과정에서 이용자 몰래 EXE 악성파일을 추가로 다운로드하여 몰래 실행하는 일종의 원격실행 취약점이 작동하게 된다.

또한, 공격자들은 바로가기 파일이 마치 문서파일처럼 보이도록 하기 위해서 아이콘을 워드패드(RTF)로 위장하거나 실제 가짜 문서화면을 실행하여 이용자로 하여금 정상적인 문서파일로 인지하도록 현혹한다. 현재까지 한국과 일본을 상대로 한 공격 징후가 계속 발견되고 있는 상태이고, 대부분 바로가기 파일을 ZIP 등으로 압축하여 이메일에 첨부하는 유포기법을 이용하고 있다. 실제 문서파일의 취약점을 공격하진 않았기 때문에, 기존의 문서기반 악성파일 탐지정책을 우회하거나 회피하기 위한 용도로 이용될 수 있어 각별한 주의가 요구된다.

이번 지능화된 표적 공격은 다양한 변종이 발견 되었으며, 사례 하나로 "필요한 자료.rtf.zip" 파일명으로 유포된 경우가 있다.  이 사례는 내부에 "필요한 자료.rtf.lnk" 이름의 악성파일이 포함되어 있고, 문서파일처럼 보이도록 하기 위해서 2중 확장자로 만들어져 있다. 악성파일을 압축 해제하면 LNK 확장명은 보여지지 않고, RTF 문서포맷처럼 보여지며, 실행시 특정 사이트로 연결되어 추가적인 스크립트 명령어가 실행되도록 만든다. 이 명령어는 임시폴더(Temp)에 "u.js" 라는 이름으로 생성되고 실행된다.

연결되는 스크립트 파일은 10진수 코드값으로 암호화되어 있으나 실제로 ASCII 코드값으로 변환되면 특정 사이트에서 "application.rtf" 파일과 "config.exe" 파일을 받아오며, 정상적인 문서파일이 실행된 것처럼 보이도록 하기 위해서 다운로드한 정상적인 "application.rtf" 문서 파일을 실행하여 보여준다. 하지만 사용자 컴퓨터에는 "config.exe" 라는 악성파일이 이용자 몰래 감염되게 된다

해당 악성파일은 대부분의 보안제품들이 탐지하지 못하고 있는 상황이며, 잉카인터넷은 변종 파일들을 다량 확보하여 nProtect AVS3.0 제품에 긴급 업데이트를 완료하였다.

Tweet

#잉카인터넷, #악성코드


케이벤치 많이 본 기사
  [뉴스] 갤럭시 워치6 클래식, 원UI 8 워치 업데이트 테스트 시작
  [뉴스] 삼성전자, 인도서 ‘갤럭시 M36 5G’ 티저 공개.. 국내 모델은 ‘갤럭시
  [기획] '퍼플과 그레이' 두 가지 매력, COX C108 유무선 기계식 키보드
  [뉴스] 이번엔 진짜? iOS 26 '최근 통화를 탭하여 전화' 옵션 다시 추가
  [뉴스] 비트엠, Newsync H34LGQ 나노IPS 120 게이밍 커브드 출시
  [기획] 우드 패널로 고급스러움 UP한 어항형 미니타워 케이스, 마이크로닉스 WIZMAX 우드리안 Pro
  [뉴스] SK텔레콤 새 효도폰 '갤럭시 와이드8' 출시 임박했나?
  [뉴스] 갤럭시S26 탑재 루머 2나노 기반 '엑시노스 2600' 프로토타입 생산 시작
  [기획] RTX 4060 Ti도 넘어섰다. ASUS TUF 지포스 RTX 5060 8GB OC
  [뉴스] 갤럭시 워치4 시리즈, 원UI 8 워치 이후 OS 지원 중단
  [뉴스] '갤럭시S26 울트라' 일부 사양 유출.. 배터리 용량 400mAh 늘어날 듯
  [뉴스] 삼성 중저가 '갤럭시 A36' 6월 12일 국내 출시.. 출고가 동결
Copyrightⓒ 넥스젠리서치(주) 케이벤치 미디어국. www.kbench.com 인쇄 목록 위로
케이벤치 기자 / pr@kbench.com

연관기사 보기
  잉카인터넷, SK텔레콤 공격에 사용된 ‘BPFDoor' 대응 전용 백신 무료 제공
  IBM 엑스포스 보고서, 정보 탈취형 악성코드 이메일 작년 대비 84% 증가
  안랩, 다양한 업무 관련 메일로 위장해 유포 중인 악성코드 주의 당부
  안랩, 사용자가 직접 악성코드를 실행하도록 유도하는 피싱메일 주의 당부
  로그프레소, 보안 프로그램 위장 악성코드 발견했다고 밝혀
  조시큐리티, 악성코드 정밀 분석 솔루션 조샌드박스 V39 루비 출시
  안랩, 문서파일 위장 실행형 악성코드 주의 당부
  안랩, 후쿠시마 오염수 방류 이슈를 악용한 악성코드 주의 당부
  안랩, 문서작업 프로그램 불법 설치파일을 위장해 유포 중인 악성코드 주의 당부
  잉카인터넷, 네이버 클라우드 플랫폼 마켓플레이스 입점
  LG전자, 온라인 위장사이트 피해 예방 앞장선다
  이스트시큐리티, 통일부 북한인권과 토론회로 둔갑한 북 해킹 공격 탐지
케이벤치 이벤트/공지사항
 
[일반공지]2025/04/03 사내 워크샵으로 인한 휴뮤 안내
[일반공지]케이벤치 컨텐츠 제작자/기자 채용 공고
[공지사항][이벤트 당첨 발표] 신년 3차 착한일 이벤트 당첨자 발표
[공지사항][이벤트 당첨 발표] 신년 2차 덕담 이벤트 당첨자 발표
[공지사항][이벤트 당첨 발표] 신년 1차 장비자랑 이벤트 당첨자 발표
[이벤트][이벤트] 케이벤치 베스트 어워드 및 2022년 신년 이벤트

케이벤치 많이 본 기사 TOP 10
뉴스
기사
차기 '갤럭시 워치8 클래식' 프로토타입 이베이 등록.. 사각형 디자인 확인
갤럭시 Z 폴드7, 긱벤치에서 자체 '최고 성능' 경신
갤럭시S26 탑재 루머 2나노 기반 '엑시노스 2600' 프로토타입 생산 시작
삼성 중저가 '갤럭시 A36' 6월 12일 국내 출시.. 출고가 동결
삼성 '갤럭시Z 폴드7·플립7' 국내 모델 인증 통과
갤럭시 워치4 시리즈, 원UI 8 워치 이후 OS 지원 중단
SK텔레콤 새 효도폰 '갤럭시 와이드8' 출시 임박했나?
'갤럭시S26 울트라' 일부 사양 유출.. 배터리 용량 400mAh 늘어날 듯
이번엔 진짜? iOS 26 '최근 통화를 탭하여 전화' 옵션 다시 추가
삼성전자, 갤럭시 언팩에서 '갤럭시 워치 울트라' 히어로 색상 선보인다
뉴스
기사
RTX 4060 Ti도 넘어섰다. ASUS TUF 지포스 RTX 5060 8GB OC
RX 7700 XT 넘어섰나? ASUS PRIME 라데온 RX 9060 XT 16GB OC
'퍼플과 그레이' 두 가지 매력, COX C108 유무선 기계식 키보드
크리에이터 여정을 함께 할 스토리지, 샌디스크 '크리에이터'시리즈 신제품 7종 발표
우드 패널로 고급스러움 UP한 어항형 미니타워 케이스, 마이크로닉스 WIZMAX 우드리안 Pro
가성비 화이트 데스크 홈 게이밍 모니터, 제이씨현 UDEA EDGE ED2732PF 유케어 165 홈게임 화이트
[컴퓨텍스 2025] AI 신기술과 장인정신이 공존하는 MSI
AI 적극 활용하는 유능한 비즈니스 노트북, MSI 프레스티지 프로 16 AI B2HVEG-U9 UHD+ OLED
틈새를 노리고 가성비를 더했다, AMD 라데온 RX 9060 XT 16GB 성능 확인
새로운 대화법, 패링으로 돌아온 지옥 상남자, 둠: 더 다크 에이지스 그래픽카드 4종 테스트