랜섬웨어 342

[주간 랜섬웨어 동향] - 10월 4주차

잉카인터넷 대응팀은 2021년 10월 22일부터 2021년 10월 28일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "Bronya" 외 1건, 변종 랜섬웨어는 "Stop" 외 5건이 발견됐다. 금주 랜섬웨어 관련 이슈로는 보안 업체가 AtomSilo 및 LockFile 랜섬웨어의 무료 복호화 툴을 공개했다. 2021년 10월 22일 Stop 랜섬웨어 파일명에 ".zaps"로 변경하고 "_readme.txt"라는 랜섬노트를 생성하는 "Stop" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 공격자의 C&C 서버에 연결을 시도한다. Bronya 랜섬웨어 암호화를 하지 않고, [그림 1]의 랜섬노트를 실행하는 "Bronya" 랜섬웨어가 발견됐다. 2021년 10월 23일 Th..

백신 업체에서 Babuk 랜섬웨어 복호화 도구 공개

최근, 백신 업체 Avast에서 Babuk 랜섬웨어 복호화 도구를 공개했다. 업체에 따르면 복호화 도구는 유출된 소스 코드와 암호 해독 키를 활용해 개발했으며 .babuk, .babyk, .doyho 확장자를 가진 파일을 복구 할 수 있다고 언급했다. Babuk 랜섬웨어는 2021년 상반기 수많은 기업들의 파일을 탈취 및 암호화해 피해를 준 랜섬웨어이다. 사진 출처 : Avast 출처 [1] Bleeping Computer (2021.10.28) – Babuk ransomware decryptor released to recover files for free https://www.bleepingcomputer.com/news/security/babuk-ransomware-decryptor-released..

AtomSilo 및 LockFile 랜섬웨어용 무료 복호화 툴 공개

2021년 10월경, 보안 업체 Avast는 AtomSilo 또는 LockFile 랜섬웨어로 인해 암호화 된 파일을 복호화 할 수 있는 무료 복호화 툴을 공개했다. Avast 공식 홈페이지에는 AtomSilo 및 LockFile 랜섬웨어 분석 결과 및 동작 과정을 설명하는 글, 복호화 툴을 다운로드할 수 있는 링크와 사용법이 포함되어 있다. 또한, Avast는 공개한 무료 복호화 툴이 파일 포맷을 통해 복호화할 파일인지를 판단하기 때문에 모든 파일에 대한 복호화가 이루어지지 않을 수 있다고 알렸다. 사진 출처 : Avast 출처 [1] Decoded Avast (2021.10.28) – Avast releases decryptor for AtomSilo and LockFile ransomware http..

BlackByte 랜섬웨어용 무료 복호화 툴 공개

2021년 10월경, 보안 업체 TrustWave는 BlackByte 랜섬웨어로 인해 암호화 된 파일을 복호화 할 수 있는 무료 복호화 툴을 공개했다. 한 연구원은 BlackByte 랜섬웨어가 암호화할 때 발생하는 취약점을 발견했으며 이를 토대로 복호화 툴을 만들 수 있었다고 알렸다. 현재 BlackByte 랜섬웨어는 암호화 취약점이 발표된 이후 운영을 중단했으며 해당 문제점을 보완하고 다시 등장할 수도 있다는 견해가 등장하고 있다. 사진 출처 : SpiderLabs Github 출처 [1] Bankinfo Security (2021.10.26) - BlackByte: Free Decryptor Released for Ransomware Strain https://www.bankinfosecurity.c..

[주간 랜섬웨어 동향] - 10월 3주차

잉카인터넷 대응팀은 2021년 10월 15일부터 2021년 10월 21일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "QuantumLocker"외 3건, 변종 랜섬웨어는 "Thanos"외 1건이 발견됐다. 금주 랜섬웨어 관련 이슈로는 CISA에서 "BlackMatter" 랜섬웨어 관련 정보를 게시했고, Trustwave가 "BlackByte" 랜섬웨어의 디크립터를 공개한 이슈가 있었다. 2021년 10월 15일 J3ster 랜섬웨어 파일명에 “.j3ster" 확장자를 추가하고 “J3ster ReadMe.txt”라는 랜섬노트를 생성하는 " J3ster" 랜섬웨어가 발견됐다. 해당 랜섬웨어는 바탕화면 배경을 변경하고 자가 복제한다. QuantumLocker 랜섬웨어 파일명..

미국 정부에서 랜섬웨어 대응 방안을 논의하기 위한 회의 개최

최근 미국이 랜섬웨어 대응을 목표로 연합 회의를 개최했다. 해당 회의에는 캐나다, 대한민국, 미국 등 30개국 이상의 국가가 참여했으며 랜섬웨어의 위협에 대해 공동 대응이 필요하다고 언급됐다. 또한, 미국 정부는 랜섬웨어의 위험을 줄이기 위해 사이버 보안 교육 강화, 가상화폐 규제, 법 집행 등의 노력을 하고 있으며, 랜섬웨어 공격을 대응할 수 있는 방안을 강화해야한다고 강조했다. 출처 [1] Whitehouse (2021.10.18) – Joint Statement of the Ministers and Representatives from the Counter Ransomware Initiative Meeting October 2021 https://www.whitehouse.gov/briefing-r..

보안업체에서 랜섬웨어 활동 보고서 발표

최근 구글의 VirusTotal 에서 8천만 개 이상의 랜섬웨어 샘플을 분석하여 랜섬웨어 활동 보고서를 발표했다. 해당 보고서에는 수집된 데이터를 바탕으로 연구자들이 랜섬웨어의 공격 방식을 잘 이해할 수 있도록 구성되어 있으며 랜섬웨어 유형 및 랜섬웨어 별 활동 비교 등의 통계 자료를 제공하고 있다. 업체 측은 랜섬웨어 등의 위협으로부터 효과적으로 대응할 수 있도록 관련 정보를 제공했다고 언급했다. 출처 [1] Google (2021-10-15) - We analyzed 80 million ransomware samples – here’s what we learned https://blog.google/technology/safety-security/we-analyzed-80-million-ransomw..

[주간 랜섬웨어 동향] - 10월 1주차

잉카인터넷 대응팀은 2021년 10월 1일부터 2021년 10월 7일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "Spook" 외 2건, 변종 랜섬웨어는 "Ouroboros" 외 2건이 발견됐다. 금주 랜섬웨어 관련 이슈로는 "AtomSilo" 랜섬웨어가 서버 취약점으로 페이로드를 배포하기 시작했으며 확인되지 않은 랜섬웨어 그룹이 Python 스크립트로 가상 머신을 암호화하기 시작했다. 2021년 10월 1일 Ouroboros 랜섬웨어 파일명에 "[공격자 메일][사용자 ID][파일명].HYDRA"로 변경하고 "#FILESENCRYPTED.txt"라는 랜섬노트를 생성하는 "Ouroboros" 랜섬웨어의 변종이 발견됐다. 해당 랜섬웨어는 공격자의 C&C 서버에 연결을 시도..

2021년 09월 랜섬웨어 동향 보고서

1. 랜섬웨어 통계 랜섬웨어 데이터 유출 통계 랜섬웨어 조직이 탈취한 것으로 주장하는 데이터가 게시된, 데이터 유출 사이트 23곳의 정보를 취합한 결과이다. 2021년 9월(9월 1일 ~ 9월 30일)에 발생한 데이터 유출 현황을 랜섬웨어 진단명 별로 비교하였을 때 "LockBit" 랜섬웨어가 69건으로 가장 많은 데이터 유출이 있었고, "Conti" 랜섬웨어가 38건으로 두번째로 많이 발생했다. 2021년 9월(9월 1일 ~ 9월 30일)에 발생한 데이터 유출 건을 국가별로 비교하였을 때 미국이 51%로 가장 높은 비중을 차지했고, 영국과 이탈리아가 각각 7%와 6%, 캐나다와 프랑스가 4%로 그 뒤를 따랐다. 2021년 9월(9월 1일 ~ 9월 30일)에 발생한 데이터 유출 건을 산업별로 비교하였을 ..

[주간 랜섬웨어 동향] - 9월 5주차

잉카인터넷 대응팀은 2021년 9월 24일부터 2021년 9월 30일까지 랜섬웨어 신•변종 및 이슈와 관련하여 대응을 진행하였으며, 신종 랜섬웨어는 "HotCoffee" 1건, 변종 랜섬웨어는 "Stop" 외 2건이 발견됐다. 금주 랜섬웨어 관련 이슈로는 BlackMatter 랜섬웨어와 DarkSide 랜섬웨어 사이의 유사점이 발견됐으며 "RansomEXX" 그룹의 Linux 랜섬웨어에서 오점을 발견했다. 2021년 9월 24일 Jigsaw 랜섬웨어 파일명에 ".fun" 확장자를 추가하고 [그림 1]의 랜섬노트를 실행하는 "Jigsaw" 랜섬웨어의 변종이 발견됐다. BlackMatter 랜섬웨어와 DarkSide 랜섬웨어 사이의 유사점 발견 2021년 7월에 처음 등장한 "BlackMatter" 랜섬웨어..