포스팅 내용

이스트시큐리티 소식

교육 일정표 위장한 ‘한국 맞춤형’ 비너스락커 랜섬웨어 변종 국내 유포 중!

교육 일정표 위장한 ‘한국 맞춤형’ 비너스락커 랜섬웨어 변종 국내 유포 중!


안녕하세요. 

통합 보안 기업 이스트시큐리티입니다.


▲ ‘일정표.jpg’ 사진처럼 위장한 비너스락커 랜섬웨어


최근 교육 일정표로 위장한 비너스락커 변종 랜섬웨어 파일이 첨부된 이메일이 국내에 급속하게 전파되고 있어, 사용자 분들의 주의를 당부 드립니다.


이스트시큐리티 시큐리티대응센터는 “이번 공격은 2016년 말부터 국내 특정 기관과 기업 임직원을 상대로 유포된 비너스락커 랜섬웨어 공격의 연장선으로 보여진다”며, “특히 이번 공격에 사용된 비너스락커 변종 랜섬웨어는 국내에서 주로 사용되는 HWP 확장자의 한글 문서 파일도 암호화해 인질로 잡는 등 한국 맞춤형 랜섬웨어 위협이 한층 커지고 있다”고 설명했습니다.


이번 사이버 공격은 새로운 비트코인 지갑 주소와 공식 이메일 주소를 안내하고 있으며, 랜섬웨어에 감염된 피해자의 이메일 문의를 상세하게 상담해주는 등 비트코인 송금을 적극적으로 유도하는 모습을 보이고 있습니다.


▲ 비트코인 주소와 이메일 주소가 변경된 비너스락커 화면


한편 이번 공격은 윈도 운영체제(OS)가 ‘확장자명 숨김 처리’를 기본 설정으로 제공한다는 점을 악용한 것으로 분석되었습니다.


윈도 운영체제의 기본 설정을 사용하는 사용자의 PC 폴더에서는 ‘신청서.doc.lnk’, ‘교육일정안내.doc.lnk’ 등 이중 확장자명으로 조작된 첨부 파일이 실제 확장자인 바로가기(*.lnk)가 생략된 형태로 보입니다. 공격자는 첨부된 파일을 정상적인 문서나 사진 파일로 오인해 열람하도록 유도하고 있습니다.


▲ 바로 가기 속성 명령을 통해 랜섬웨어를 실행하는 화면


실제로 공격자가 발송한 악성 이메일에는 일정표 등 사진 파일(*.jpg)로 확장자가 위장된 실행 파일과 문서 파일(*.doc)로 보이도록 만든 바로가기(*.lnk) 파일이 압축 파일로 첨부되어 있습니다.


▲ 비너스락커 랜섬웨어에 감염된 화면


메일 수신자가 첨부된 파일의 압축을 해제한 뒤 문서로 위장된 바로 가기 파일을 실행할 경우, 사진 파일로 위장된 실행 파일이 자동으로 작동해 비너스락커 최신 변종 랜섬웨어에 감염됩니다.


현재 알약에서는 이번 피싱 공격에 사용된 악성 파일을 ‘Trojan.Ransom.VenusLocker’ 등의 이름으로 탐지 및 치료하고 있습니다.










  1. 최민영 2017.02.18 10:28 신고  수정/삭제  댓글쓰기

    요즘 정말 신경써서 조심해야 할것 같습니다.

  2. kkb 2017.02.21 20:07 신고  수정/삭제  댓글쓰기

    알약 유료버전 사용중인데 오늘 비너스에 감염되었네요.
    어찌해야 하나요?

    • 지나가는이 2017.02.21 20:59 신고  수정/삭제

      랜섬웨어에 감염되었으면 이미 복구는 불가능할듯요 ㅠㅠ 해킹메일 받으신걸 알약에 신고해 보세요.

    • 알약(Alyac) 2017.02.22 09:09 신고  수정/삭제

      안녕하세요. 알약입니다. 기업용 알약을 사용하고 계신다면 기업용 솔루션 HOT LINE 1544-9744(평일 9:00 - 22:00시, 토요일 및 공휴일 9:00-18:00시)으로 연락 부탁 드립니다. 고객센터에서 원격지원 등을 통해 좀 더 상세한 증상을 파악하고 안내 드리겠습니다. 감사합니다.

  3. 박수철 2017.02.21 20:57 신고  수정/삭제  댓글쓰기

    오늘 아침에 무슨 교육 세미나 안내인가 한글 메일을 받았는데 이게 그 해킹메일이더군요.
    주위 동료 몇명은 파일을 열어보고 감염되어 포맷하고 하루종일 난리였네요.
    다행히 저는 알약에서 차단해 주어서 다행히 막았습니다. 정말 이런 메일 뿌리는 사람들은 구속시켜야 합니다.

    • 알약(Alyac) 2017.02.22 09:10 신고  수정/삭제

      다행히 알약으로 큰 피해가 없으신 점 정말 다행이네요. ㅠㅠ 메일 내 첨부파일을 확인하실 때에는 한번 더 주의해주시기를 당부 드립니다. 더불어 중요한 파일은 꼭 백업해두시고, 주요 SW와 OS를 최신 버전으로 유지해주시기 바라겠습니다. 감사합니다.

티스토리 방명록 작성
name password homepage