최신 정보

윈도우 / MS [긴급] ‘디자인 수정 요청’ 이름의 악성 메일, 국내 유포중

2021.12.07 08:39

농심신난년 조회:2135 추천:1

‘콘텐츠 사용’ 기능 활용한 악성 매크로 포함...악성 파일 다운로드해 정보 탈취

[보안뉴스 원병철 기자] 최근 국내 사용자를 대상으로 한 악성 워드 문서가 유포되고 있다고 안랩 ASEC 분석팀이 밝혔다. 이 문서의 파일명은 ‘디자인수정 요청.doc’로 매크로 실행을 유도하는 이미지가 포함되어 있다.
 

608212097_2166.jpg

▲워드 문서에 포함된 이미지[자료=안랩 ASEC]


해당 워드 파일 내부에는 아래와 같이 ‘hxxp://filedownloaders.com/doc09’에서 추가 파일을 다운로드하는 악성 매크로가 포함되어 있다. 사용자가 콘텐츠 사용 버튼 클릭 시 매크로가 자동으로 실행되어 추가 악성 파일을 다운로드한다.
 

608212097_7598.jpg

▲디자인수정 요청.doc에 포함된 매크로 코드 일부[자료=안랩 ASEC]


이후 다운받은 temp.doc 문서 파일을 실행한다. 해당 워드 문서는 아래와 같이 국내 기업을 사칭한 내용을 담고 있다.
 

608212097_4149.jpg

▲temp.doc 본문 내용[자료=안랩 ASEC]


temp.doc에는 앞서 다운로드한 no1.bat 파일을 실행시키는 매크로가 포함되어 있다. 워드 파일을 통해 실행된 ‘no1.bat’은 ‘vvire.bat’을 실행시킨다. vvire.bat이 존재하지 않을 경우 ‘hxxp://filedownloaders.com/doc09/vbs6.txt’에서 다운로드한 ‘setup.cab’ 파일의 압축 해제 후 ‘vvire.bat’을 실행한다.
 

608212097_1217.jpg

▲no1.bat 파일 내부[자료=안랩 ASEC]


vvire.bat은 레지스트리 등록 및 no4.bat 파일 실행, 추가 파일 다운로드 기능을 수행한다.
 

608212097_9984.jpg

▲vvire.bat 파일 내부[자료=안랩 ASEC]


‘Start.vbs 파일을 레지스트리에 등록해 vvire.bat 파일이 자동으로 실행될 수 있도록 하며, no4.bat 실행 후 no1.bat을 삭제한다. 이후 특정 파일이 존재하는지 확인해 ‘hxxp://senteroman.com/dow11/%COMPUTERNAME%.txt’에서 추가 파일을 다운로드 및 실행한다. 현재 해당 파일의 경우 다운로드가 되지 않아 확인이 불가능하다는 게 안랩 ASEC 분석팀의 설명이다.

vvire.bat을 통해 실행된 no4.bat 에서는 아래의 사용자 PC의 정보를 수집하여 hxxp://senteroman.com/upl11/upload.php로 유출하는 기능을 수행한다.

·C:\Users\%username%\downloads\ 목록
·C:\Users\%username%\documents\ 목록
·C:\Users\%username%\desktop\ 목록
·C:\Program Files\ 목록
·ip정보
·tasklist
·systeminfo


no4.bat 실행 시 C:\Users\Public\Documents\ 폴더에 아래와 같이 수집된 정보가 포함된 파일들이 생성되며, 수집한 정보를 업로드 했을 시 upok.txt 파일을 생성한다.
 

608212097_6962.jpg

▲생성된 파일 목록[자료=안랩 ASEC]


안랩 ASEC 분석팀은 “해당 악성코드와 같이 문서 내부에 매크로 사용을 유도하고 정상적인 사용자를 사칭하는 본문 내용을 가진 악성 파일은 꾸준히 유포되고 있어 사용자의 주의가 필요하다”면서, “문서에 포함된 매크로가 자동으로 실행되지 않도록 설정하고 의심스러운 문서의 열람을 자제해야 한다”고 조언했다.

번호 제목 글쓴이 조회 등록일
[공지] 최신정보 이용 안내 gooddew - -
6490 윈도우 / MS| Microsoft의 Windows 11 KB5026436 업데이트는 SMB, LSASS,... VᴇɴᴜꜱGɪ 469 05-24
6489 윈도우 / MS| Microsoft: 아직 Windows 11 및 10에서 시작, UWP, Office ... [1] VᴇɴᴜꜱGɪ 1683 05-21
6488 윈도우 / MS| Microsoft: Windows 11도 Windows 7, 8, 8.1, 10과 마찬가... [1] VᴇɴᴜꜱGɪ 985 05-21
6487 기 타| iOS 16.5 / iPadOS 16.5 / watchOS 9.5 / tvOS 16.5 / macO... asklee 554 05-19
6486 윈도우 / MS| 윈도우11.22621.1755 사용주의하세요. 버퍼링이 심하네요. [3] 타천사둘리 3925 05-13
6485 윈도우 / MS| Microsoft, 구형 Windows 11 및 10에서 Windows 업데이트, ... VᴇɴᴜꜱGɪ 2423 05-11
6484 소프트웨어| Microsoft, Windows 11, Windows 10용 HVCI/메모리 무결성 ... VᴇɴᴜꜱGɪ 967 05-11
6483 서버 / IT| 리눅스 OS - openSUSE Tumbleweed 2023-05 / Leap 15.5 배포 VᴇɴᴜꜱGɪ 873 05-04
6482 보안 / 해킹| Apple 최초 신속 보안 업데이트 발표 [1] asklee 1670 05-03
6481 서버 / IT| 리눅스 OS - Fedora 38 배포 VᴇɴᴜꜱGɪ 1266 04-21
6480 서버 / IT| 리눅스 OS - Ubuntu 20.04.6 LTS / 23.04 배포 VᴇɴᴜꜱGɪ 1057 04-21
6479 모 바 일| 유니콘 Pro iOS 출시로 20% 사전판매 할인 [1] huny 1781 04-19
6478 윈도우 / MS| Windows 11에서는 곧 마우스오버 시 검색을 열 수 있게 됩... VᴇɴᴜꜱGɪ 1978 04-15
6477 윈도우 / MS| Microsoft가 Windows 11, Windows 10에서 버그가 많은 Secu... VᴇɴᴜꜱGɪ 1296 04-15
6476 윈도우 / MS| Windows 11 개발자 빌드 23435는 새로운 파일 탐색기 "... VᴇɴᴜꜱGɪ 704 04-15
6475 윈도우 / MS| OneDrive 앱 업데이트 및 한글표시 수정되었네요. [1] 타천사둘리 984 04-13
6474 윈도우 / MS| OneDrive MS Store 앱 업데이트 후 접속에러 [2] 타천사둘리 701 04-13
6473 윈도우 / MS| Windows 10, 21H2(빌드 19044.xxxx)는 6월 13일에 지원 종... [1] 엄마갯돈 1835 04-10
6472 윈도우 / MS| Windows 11 인사이더 카나리아 빌드 25336에는 몇 가지 작... VᴇɴᴜꜱGɪ 1126 04-08
6471 윈도우 / MS| Windows 11 베타 빌드 22624.1546(KB5025310)에 인쇄 화면 ... VᴇɴᴜꜱGɪ 434 04-08
XE1.11.6 Layout1.4.8