모 바 일 [긴급] ‘삼성 갤럭시 스마트폰에서 보냈습니다’ 열어보면 악성코드 감염
2019.05.12 14:52
러시아 기반 TA505 조직 소행으로 추정
[보안뉴스 원병철 기자] 본문 내용이 하나도 없이 ‘삼성 갤럭시 스마트폰에서 보냈습니다.’란 문구와 엑셀파일이 첨부된 악성메일이 8일 오전 급속하게 퍼지고 있다. 이번 공격은 지난 2월 14일 ‘삼성 모바일에서 전송하였습니다’란 내용의 악성코드 유포 공격과 동일한 공격으로, 러시아 기반 ‘TA505’ 조직의 소행으로 추정된다.
▲8일 오전 발견된 공격 메일. 원격제어 악성코드가 담긴 엑셀파일(.xls)이 첨부되어 있다[자료=보안뉴스]
8일 오전 급속도로 퍼지고 있는 ‘FW: 서류’ 제목의 이메일은 숫자로 된 이름의 엑셀파일(.xsl)을 첨부하고 있다. 본문 내용도 없이 ‘삼성 갤럭시 스마트폰에서 보냈습니다’라고만 적혀 있어 궁금한 마음에 첨부파일을 열어보기 십상이다. 게다가 첨부된 엑셀파일은 8일 오전 10시 기준으로 안티바이러스에서 정상파일로 진단하기 때문에 더욱 안심하고 열어볼 수 있다.
이는 이번 공격이 안티바이러스를 우회하도록 만들어지기도 했지만, 해당 PC의 명령줄 실행, 사용자 정보 수집, 권한 상승 등의 기능을 수행하는 원격제어 악성코드이기 때문에 더욱 파악이 어렵다. 물론 원격제어가 가능하므로 타깃에 따라 맞춤형으로 랜섬웨어 공격을 할 가능성도 있다.
▲원격제어 악성코드 엑셀파일(.xls)이 첨부된 또 다른 메일[자료=ESRC]
한편, 같은 .xls 첨부파일을 이용했지만 메일 내용은 다른 공격도 8일 오전 발견됐다고 이스트시큐리티 시큐리티대응센터(ESRC)가 밝혔다. 이번 공격은 ‘법무팀(OOOOOO@indigofrance.com)’에서 보내왔으며, 계약서를 번역하면서 수정된 부분을 다시 요청한다며 엑셀파일(RRT42854.xls)을 첨부했다. 첨부된 엑셀파일 역시 앞서 분석한 원격제어 악성코드 파일과 동일한 파일로 확인됐다.
이와 관련해 보안전문가들은 “공격자들이 안티 바이러스 제품을 우회할 수 있도록 공격을 할 수도 있기 때문에 안티 바이러스로 진단했다고 해서 100% 믿기보다는 2중, 3중으로 확인하는 자세가 필요하다”고 조언했다. 아울러 “팁을 하나 드리자면, 대부분의 악성파일이 PC와 모바일에서 동시에 실행하지 못하기 때문에 스마트폰에서 메일이나 첨부파일을 열어보면 PC보다 감염될 가능성이 낮습니다. 물론 100%는 아니기 때문에 정말 부득이한 경우가 아니라면 열어보지 않는 것이 낫겠습니다”라고 설명했다.
댓글 [7]
-
이카사키 2019.05.12 15:08
-
DarknessAngel 2019.05.12 21:13
자체에 집어넣을 필요성 없습니다
vbs나 파워셀 명령등을 집어넣는다라던가 방법은 얼마든지 있습니다
-
비려막존 2019.05.13 00:15
vba로 작동하는거죠머 요즘엔 보안이 어느정도 돼있어서 vba실행여부 물어보긴하는데요, 버전이 옛날이거나 물어보지않게 해노면 당하는거죠.
uac끄고 컴터 쓰던거랑 비슷한느낌?
ms오피스 말고 다른 오피스에서 열면 작동을 못하겠죠
-
아싸마이콜 2019.05.12 18:11
뭐든 첨부파일이 있을때는 바로 열지 마시고 검사는 필수라고 이연사 외쳐봅니다 (뭐 정보 주신분은 당연히 아실꺼고 이글 보시는분들도 대부분아실테지만 혹시나 해서 ㄷㄷㄷ)
-
Recovery 2019.05.12 18:37
삼성제품 > 소모품, 부품 상상 초월 직원 연봉 1억 줄려면 가격 판매금 비쌰다, 도둑
-
[벗님] 2019.05.12 20:01
이런글도 있군요
한글 파일 공격 분석… 공격자 뭘 노렸나
https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=27234&menu_dist=2
★ Eps 보안이슈
https://asec.ahnlab.com/1181
[주의] EPS 파일을 이용한 악성 한글 HWP 문서 | 업데이트 필수
> dir "<한글프로그램설치경로>\Bin\ImgFilters\GS"
- gbb.exe - 한글과컴퓨터 제공 포스트스크립트 인터프리터, gsdll32.dll 로드해서 동작
- gsdll32.dll - 고스트스크립트 인터프리터 핵심 라이브러리
- gswin32.exe - 고스트스크립트 인터프리터 GUI 버전, gsdll32.dll 로드해서 동작
- gswin32c.exe - 고스트스크립트 인터프리터 커맨드 버전, gsdll32.dll 로드해서 동작
-
한번에한걸음씩 2019.05.12 23:09 좋은 정보 감사합니다.
xls 파일로 트로이를 심는게 가능한가요?
메크로 스크립트가 포함된 xls파일이라해도 다른 보조 프로그램없이
xls파일 자체만으로 이게 가능하다는게 전 이해가 잘 안되네요.
"RRT42854.xls .exe" 처럼
액셀 아이콘으로 만들어진 이런식의 파일이면 모를까