본문 바로가기

시큐리티대응센터2164

Gentlemen 랜섬웨어 분석 2025년 중반에 새로 등장해 현재까지 활발히 활동 중인 Gentlemen 랜섬웨어 그룹이 발견됐다. 해당 그룹은 다크 웹에서 위협 행위자를 대상으로 랜섬웨어 서비스와 플랫폼을 홍보하며 Windows, Linux 및 ESXi 등 다양한 OS 버전의 랜섬웨어 샘플을 제공한다. 또한 자체 홈페이지와 X 계정을 운영해 공격에 성공한 피해자의 정보와 탈취한 데이터의 일부를 공개하고 이를 빌미로 금전을 요구하는 이중 갈취 전술을 사용하고 있다. Gentleme 랜섬웨어는 Go 언어 기반의 샘플로 Garble 난독화가 적용돼 분석을 어렵게 하며 샘플마다 실행에 필요한 고유의 패스워드를 가진다. 정확한 패스워드와 함께 랜섬웨어가 실행되면 탐지 회피, 복구 무력화 및 지속성을 설정한 후 파일을 암호화한다. 암호화된 파.. 2026. 8. 5.
오픈 소스 프로젝트를 악용하는 DonutLoader 분석 최근 유행하는 ClickFix 공격 캠페인에서 얼마 전 분석한 CastleLoader 와 함께 DonutLoader 로 알려진 로더 타입의 악성 파일이 사용되고 있다는 사실이 발견됐다.DonutLoader 는 Github 에 공개된 donut 프로젝트를 기반으로 작성된 악성 파일로서, 프로젝트 제작자는 방어자/레드팀 측을 대상으로 CLR 인젝션, 셸코드(Shellcode)를 통한 메모리 로딩과 같은 공격 기법을 시연할 목적으로 프로젝트를 작성했음을 명시하고 있으나 공격자는 이를 악용해 DonutLoader 라는 악성 파일을 탄생시켰다.DonutLoader 는 Windows OS 의 AMSI(Antimalware Scan Interface), WLDP(Windows Lockdown Policy), ETW(.. 2026. 8. 5.
ClickFix 공격을 통해 유포되는 CastleLoader 분석 ClickFix 공격은 가짜 캡차(CAPTCHA) 인증, 웹 페이지 오류 화면으로 위장한 가짜 안내문을 이용해 사용자가 스스로 악성 cmd, powershell 명령어를 실행하도록 유도하는 공격 기법이다. 최근 발견된 공격 캠페인에서 ClickFix 기법을 활용해 CastleLoader 를 메모리에 로딩한 후 정보 탈취, RAT 페이로드를 유포하는 정황이 발견됐다. 이번 공격에 사용된 CastleLoader 는 다음과 같은 흐름으로 진행된다. ClickFix 공격발견된 ClickFix 캠페인은 Claude AI 로 위장한 도메인을 사용해 사용자들을 유인한다. 사이트에 접속하면 사용자에게 로봇이 아님을 증명하라는 가짜 CAPTCHA 안내문이 나타난다. 페이지에 접속하면 자바스크립트에 의해 난독화된 악성.. 2026. 7. 6.
2026년 05월 악성코드 동향 보고서 1. 악성코드 통계악성코드 유형별 비율2026년 5월(5월 1일 ~ 5월 31일) 한 달간 잉카인터넷 시큐리티대응센터는 국내외에서 수집된 악성코드 현황을 조사하였으며, 유형별로 비교하였을 때 Trojan이 64%로 가장 높은 비중을 차지했고, Backdoor가 9%로 그 뒤를 따랐다. 2. 악성코드 동향2026년 5월(5월 1일 ~ 5월 31일) 한 달간 등장한 악성코드를 조사한 결과, TCP 터널링 서비스를 이용해 C&C 서버 통신을 구현한 새로운 파이썬 기반의 백도어 DEEP#DOOR가 등장했다. 또한, 소프트웨어의 공식 사이트의 설치 파일에 QUIC RAT 악성코드를 삽입해 유포하는 공급망 공격과 가짜 면접 플랫폼으로 위장해 MacOS에서 정보를 탈취하는 JobStealer의 소식이 전해졌다. .. 2026. 6. 4.
오픈소스 게임 개발 도구 RenPy로 유포되는 HijackLoader Python 기반의 오픈소스 게임 개발 도구인 RenPy를 악용해 HijackLoader를 유포하는 사례가 발견됐다. RenPy로 제작된 게임은 실행에 필요한 Python 코드와 리소스가 ZIP 파일 형태로 배포되며 공격자는 게임 실행 흐름의 진입점에 해당하는 Script.rpy 파일에 RenEngine Loader라는 악성 스크립트를 삽입했다. 해당 스크립트는 먼저 샌드박스 환경 여부를 점검하고 동일한 ZIP 파일 내에 함께 포함된 HijackLoader를 실행하는 역할을 수행한다. HijackLoader는 모듈형 구조의 악성코드로 최종 페이로드 실행에 필요한 모듈을 복호화 및 로드하는 방식으로 동작한다. 또한 DLL Stomping과 Heaven's Gate 등 다양한 탐지 및 분석 방지 기법이 적용.. 2026. 6. 2.
PyPI mistralai 패키지 공급망 침해 분석 지난 달, 잉카 인터넷 AX Security Lab은 TeamPCP 그룹의 LiteLLM 패키지 공격에 대해 소개한 바 있다. 해당 공격이 일어난 후에도 TeamPCP의 공격은 사그라들지 않은 채 계속돼 PyPI, npm 생태계의 패키지를 이용하는 많은 사용자들의 안전을 위협하고 있다. 이번에 발견된 침해 공격은 PyPI mistralai 패키지의 2.4.6 버전이다. 공격자가 유포한 스크립트에는 기존에 발견된 것과 유사한 정보 탈취 기능뿐만 아니라 지리적 정보가 특정 국가에 속할 경우 시스템을 파괴하는 기능이 추가됐다. 해당 패키지 페이지는 문제가 발견된 당일 빠르게 격리됐고, 현재는 문제가 된 버전(2.4.6)의 이전 버전을 배포하며 격리 조치를 해제했다. 이번 공격에 사용된 악성 패키지는 다음과 .. 2026. 5. 19.