Fappy Ransomware 감염 주의
최근 "Fappy” 랜섬웨어가 발견되었다. 해당 랜섬웨어는 랜섬웨어 오픈 소스인 “HiddenTear’ 를 기반으로 작성되었으며, 특정 확장자와 폴더에 대해 암호화를 한다. 그리고 볼륨 섀도 복사본을 삭제하고, 일부 PC 설정을 변경하여 복구가 어렵도록 한 이후 피해자에게 몸값을 요구하므로 사용자의 주의가 필요하다.
이번 보고서에서는 “Fappy” 랜섬웨어에 대해 간략하게 알아보고자 한다.
“Fappy” 랜섬웨어에 감염되면 [표 1]에 해당하는 확장자와 ‘C:\User\username\’ 경로의 [표 1]에 해당하는 하위 폴더에 대해 암호화를 진행한다.
암호화 이후에 파일명의 확장자 뒤에 “.Fappy”라는 이름의 확장자를 덧붙인다.
암호화 대상 폴더에 “HOW TO DECRYPT FILES”라는 이름으로 txt 확장자의 랜섬노트를 생성하여 사용자에게 감염사실을 알린다. 또한, “C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\” 경로에도 동일한 랜섬노트를 생성하여 윈도우 시작 시 자동으로 랜섬노트를 띄운다.
감염이 완료되면 ‘HKCU\Control Panel\Desktop\’ 키 경로의 “Wallpaper” 값을 드롭 한 ‘%TEMP%\ Fappy.jpg’ 로 바꾸어 바탕화면을 변경한다.
레지스트리 값 변경 및 ‘%TEMP%\’ 경로에 드롭 된 배치 파일을 이용해 감염된 PC의 설정을 변경하여 복구할 수 없도록 한다. 해당 변경된 설정은 [표 2]와 같다.
해당 배치 파일과 바뀌는 레지스트리 설정 값은 [표 2]와 같다.
이번 보고서에서 알아본 “Fappy” 랜섬웨어는 “Fortnite”라는 게임의 핵으로 위장되어 배포되고 있다. 해당 랜섬웨어에 감염되면 복호화 툴 없이는 복호화할 수 없어 감염되지 않도록 사용자의 주의가 필요하다. 랜섬웨어의 피해를 최소한으로 예방하기 위해서는 백신 제품을 설치하고 웹 브라우저를 항상 최신 버전으로 업데이트 하는 것을 권고한다.
상기 악성코드는 잉카인터넷 안티바이러스 제품 TACHYON Internet Security 5.0에서 진단 및 치료가 가능하다.
'분석 정보 > 랜섬웨어 분석 정보' 카테고리의 다른 글
[랜섬웨어 분석] ThunderX 랜섬웨어 (0) | 2020.09.17 |
---|---|
[랜섬웨어 분석] IOCP 랜섬웨어 (0) | 2020.09.17 |
[랜섬웨어 분석] SMAUG 랜섬웨어 (0) | 2020.09.11 |
[랜섬웨어 분석] RansomBlox 랜섬웨어 (0) | 2020.09.01 |
[랜섬웨어 분석] TapPiF 랜섬웨어 (0) | 2020.09.01 |