2024 | 04 | 19
8.8℃
코스피 2,634.70 50.52(1.95%)
코스닥 855.65 22.62(2.72%)
USD$ 1380.0 -3.0
EUR€ 1469.0 -6.9
JPY¥ 892.5 -3.5
CNY¥ 190.4 -0.6
BTC 93,533,000 1,254,000(1.36%)
ETH 4,517,000 7,000(0.16%)
XRP 739.4 4.2(-0.56%)
BCH 716,100 10,400(1.47%)
EOS 1,121 7(0.63%)
  • 공유

  • 인쇄

  • 텍스트 축소
  • 확대
  • url
    복사

하우리, ‘DLL’ 파일로 유포되는 록키 변종 랜섬웨어 주의 당부

  • 송고 2016.09.07 18:09 | 수정 2016.09.07 18:10
  • 김언한 기자 (unhankim@ebn.co.kr)

CryptXXX에 이어 국내 두 번째 DLL 파일 랜섬웨어 상륙


DLL 파일로 유포되는 록키(Locky) 변종 랜섬웨어 감염에 주의가 요구된다.

하우리는 최근 록키 랜섬웨어가 DLL 파일의 새로운 변종 형태로 국내에 유포되고 있어 사용자들의 각별한 주의가 필요하다고 7일 밝혔다.

이번에 발견된 랜섬웨어 변종은 스팸 메일에 첨부된 스크립트 파일을 통해 다운로드 하는 방식으로 유포되고 있다. 기존의 랜섬웨어에 비해 매크로를 사용한 문서파일, JS, WSF, VBA 등 더 다양한 스크립트 다운로더 형식을 통해 유포되고 있어 사용자의 주의를 요한다.

변종은 스크립트 파일이 실행되면 ‘TEMP’ 경로에 랜덤한 이름으로 DLL 파일과 텍스트 파일을 다운로드 한다.

해당 랜섬웨어는 랜덤한 이름으로 생성되지만 ‘yahoo! Widgets’ 또는 ‘Driver Booster Backup’ 등의 정상파일로 위장하는 파일 설명을 추가해 사용자의 의심을 피할 수 있다.

이번 변종 록키 랜섬웨어는 ‘rundll32.exe’에 인젝션돼 동작하며 사용자의 파일을 암호화하고 확장자를 ‘.zepto’로 변경한다. 랜섬웨어를 다운로드했던 스크립트 파일도 암호화하기 때문에 감염 후 스크립트 파일을 확인하기 어렵다.

주은지 보안대응팀 연구원은 “록키 랜섬웨어는 올해 2월 첫 발견 이후 꾸준히 국내에 유포되고 있다”며 “상대적으로 사용자의 의심을 피할 수 있는 DLL 파일로 유포되고 있기 때문에 앞으로도 국내에 피해 사례를 낳을 것으로 보인다”고 말했다.

이어 “이번 변종 록키 랜섬웨어를 다운받는 스크립트 파일들은 ‘monthly_report’, ‘office_equipment’ 등의 업무용 키워드가 포함돼 유포되고 있기 때문에 특히 각종 기관 및 회사 내 사용자들의 주의를 요한다”고 덧붙였다.

하우리 바이로봇에서는 신규 변종 록키 랜섬웨어에 대해 ‘Trojan.Win32.Locky.159232’ 진단명으로 탐지 및 치료가 가능하며 바이로봇 에이피티 쉴드를 통해서도 사전차단이 가능하다.


©(주) EBN 무단전재 및 재배포 금지

전체 댓글 0

로그인 후 댓글을 작성하실 수 있습니다.

시황

코스피

코스닥

환율

KOSPI 2,634.70 50.52(1.95)

코인시세

비트코인

이더리움

리플

비트코인캐시

이오스

시세제공

업비트

04.19 06:26

93,533,000

▲ 1,254,000 (1.36%)

빗썸

04.19 06:26

93,285,000

▲ 1,253,000 (1.36%)

코빗

04.19 06:26

93,378,000

▲ 1,260,000 (1.37%)

등락률 : 24시간 기준 (단위: 원)

서울미디어홀딩스

패밀리미디어 실시간 뉴스

EBN 미래를 보는 경제신문