MS 오피스 크랙 버전 설치 시, 코인마이너·원격제어 악성코드 감염

2024-06-02 22:55
  • 카카오톡
  • 네이버 블로그
  • url
크랙 버전 프로그램 통해 유포되는 악성코드 ‘업데이터·오커스 RAT·XM리그’
감염 유지를 위해 작업 스케줄러에 악성코드 설치 명령 등록...주기적인 감염 발생
프로그램 설치 시 공식 홈페이지 통해야 안전


[보안뉴스 박은주 기자] 최근 국내 사용자를 대상으로 MS 오피스 크랙 버전으로 위장한 코인마이너·원격제어 악성코드가 유포되고 있다. 감염을 유지하기 위해 작업 스케줄러에 악성코드 설치 명령을 등록하고, 주기적으로 악성코드 감염을 유발하고 있어 각별한 주의가 필요하다.


▲악성코드 실행 시 함께 설치되는 크랙 프로그램[자료=ASEC]

공격자는 정상 프로그램 크랙으로 위장해 악성코드를 유포 방식에 작업 스케줄러 등록을 추가한 것이다. 작업 스케줄러는 파워쉘 명령을 실행해 악성코드를 설치하는 기능을 담당한다. 안랩 시큐리티 인텔리전스 센터(ASEC)는 작업 스케줄러가 치료되지 않을 시 해당 시스템에는 지속적으로 악성코드가 설치된다고 설명했다.

크랙 버전으로 유포되는 악성코드 중 대표적인 3가지가 △Updater(업데이터) △Orcus RAT(오커스 RAT △XMRig(XM리그)다. 모두 닷넷으로 개발됐으며 최근에는 난독화됐다는 특징이 있다.

업데이터 악성코드는 ‘software_reporter_tool.ex’라는 이름으로 설치되어 악성코드를 내려받고, 지속성을 유지한다. 작업 스케줄러를 등록하고 재부팅 이후에도 지속적으로 악성행위를 이어갈 수 있도록 동작한다. 작업 스케줄러에 등록되는 파워쉘 명령이 바뀌어 기존 주소가 차단되더라도 감염이 지속되는 것. 감염을 막기 위해서는 작업 스케줄러 치료가 필요한 상황이다.


▲공격에 사용된 Orcus RAT[자료=ASEC]

오커스 RAT는 원격제어 기능을 수행하는 악성코드로 감염 시스템을 제어하고 정보를 탈취할 수 있다. 시스템 정보 수집, 파일·레지스트리·프로세스 작업, 명령 실행을 지원하고, 키로깅 및 웹캠을 이용해 정보를 탈취한다. 이외에도 HVNC, RDP를 통한 화면 제어도 가능하다.

XM리그는 코인 마이너(채굴기)로 사용자 몰래 암호화폐 채굴 작업을 수행한다. 악성코드의 ‘kill-targets’ 옵션은 지정한 이름으로 수행되는 프로세스를 종료하는 옵션으로 각종 보안 프로그램 설치나 시스템 자원을 소모하는 그리드 프로그램이 동료 대상이 된다.


▲AntiAV 악성코드에 의해 정상적으로 동작하지 못하는 국내 보안 프로그램[자료=ASEC]

이와 더불어 외부에서 추가 페이로드를 내려받아 실행할 수 있는 ‘PureCrypter’와 보안 제품을 방해하는 ‘AntiAV’ 악성코드가 추가 설치된다. 악성코드는 특정 보안 프로그램이 실행될 때 설치 폴더 내의 구성 파일을 계속 수정하는 방식으로 정상적인 실행을 막는다.

ASEC는 웹하드나 토렌트에서 내려받은 크랙 버전 프로그램을 통해 악성코드가 유포되고 있다며, 유틸리티 및 게임 등의 프로그램은 반드시 공식 홈페이지에서 내려받아야 한다고 당부했다.
[박은주 기자(boan5@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 가시

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 아이리스아이디

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • 프로브디지털

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 비전정보통신

    • 지오멕스소프트

    • HS효성인포메이션시스템

    • 인터엠

    • 위트콘

    • 성현시스템

    • 동양유니텍

    • 투윈스컴

    • 스피어AX

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 경인씨엔에스

    • 디비시스

    • 트루엔

    • 세연테크

    • 아이원코리아

    • 유니뷰

    • 포엠아이텍

    • 넥스트림

    • 아이닉스

    • 아이리스아이디

    • 펜타시큐리티

    • 셀파인네트웍스

    • 지코어코리아

    • 시큐아이

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 엣지디엑스

    • 케이제이테크

    • 알에프코리아

    • (주)일산정밀

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 네티마시스템

    • 유투에스알

    • 주식회사 에스카

    • 한국아이티에스

    • 케비스전자

    • 레이어스

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 에이앤티글로벌

    • 이스트컨트롤

    • 현대틸스
      팬틸트 / 카메라

    • 제네텍

    • 넥스텝

    • 티에스아이솔루션

    • 에이티앤넷

    • 구네보코리아주식회사

    • 엘림광통신

    • 한국씨텍

    • 포커스에이치앤에스

    • 이엘피케이뉴

    • 휴젠

    • 신화시스템

    • 글로넥스

    • 메트로게이트
      시큐리티 게이트

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기