Threat Database Malware LOBSHOT 악성코드

LOBSHOT 악성코드

LOBSHOT이라는 새로운 맬웨어 위협이 Google Ads를 통해 배포되는 것으로 밝혀졌으며 hVNC를 사용하여 Windows 장치를 감염시킬 수 있습니다. 이 멀웨어는 합법적인 AnyDesk 원격 관리 소프트웨어용으로 보이는 광고를 통해 홍보되는 사이버 보안 연구원에 의해 관찰되었습니다. 그러나 악성 광고는 사용자를 가짜 웹사이트로 유도합니다. 이 페이지 'amydeecke.website'는 악성 MSI 파일을 푸시하여 PowerShell 명령을 실행합니다. 목표는 이전에 TA505/Clop 랜섬웨어 그룹의 사이버 범죄 활동과 관련된 도메인인 download-cdn[.]com에서 DLL을 다운로드하는 것입니다.

다운로드한 DLL 파일은 LOBSHOT 악성코드로 C:\ProgramData 폴더에 저장되며, 여기서 RunDLL32.exe에 의해 실행됩니다. LOBSHOT에 대한 세부 정보를 공개한 보고서에 따르면 연구원들은 2022년 7월 이후 500개 이상의 고유한 LOBSHOT 샘플을 관찰했습니다. 식별된 샘플은 일반적으로 93KB에서 124KB 사이의 32비트 DLL 또는 32비트 실행 파일로 컴파일됩니다. 위반 장치에서 실행되면 LOBSHOT은 Microsoft Defender가 실행 중인지 확인하고 감지되면 실행을 종료합니다.

사이버 범죄자는 Google Ads를 악용하여 맬웨어 위협을 배포합니다.

사이버 보안 전문가들은 공격자가 검색 결과를 통해 멀웨어를 퍼뜨리기 위해 Google 광고를 사용하는 사례가 크게 증가하는 것을 관찰했습니다. 악의적인 광고 캠페인에는 7-ZIP, VLC, OBS, Notepad++, CCleaner, TradingView, Rufus 및 기타 여러 애플리케이션과 같은 다양한 웹사이트 및 합법적인 소프트웨어 제품의 모방이 포함되었습니다.

광고가 정당하다는 인상을 주지만, 이들이 리디렉션하는 웹사이트는 실제로 정품 애플리케이션을 제공하는 대신 Gozi , RedLine , Vidar , Cobalt Strike , SectoRAT 및 Royal Ransomware 를 포함한 맬웨어를 유포하도록 설계되었습니다.

LOBSHOT 악성코드는 암호화폐 확장 프로그램 및 지갑을 표적으로 삼습니다.

LOBSHOT이 Microsoft Defender의 존재 징후를 찾지 못하면 위협적인 프로그래밍을 진행합니다. 이 위협 요소는 모든 Windows 부팅 시 시작되도록 레지스트리 항목을 자동으로 구성합니다. 그러면 LOBSHOT이 감염된 장치에서 실행 중인 모든 프로세스를 포함한 시스템 정보를 수집하고 전송하기 시작합니다. 또한 이 악성코드는 32개의 Chrome 암호 화폐 지갑 확장 프로그램, 9개의 Edge 지갑 확장 프로그램 및 11개의 Firefox 지갑 확장 프로그램이 있는지 찾습니다.

이러한 확장자를 감지하면 맬웨어는 C:\ProgramData 폴더에서 파일을 실행합니다. 그러나 연구원들은 해당 파일의 목적이 확장자 데이터를 추출하기 위한 것인지 아니면 다른 유해한 행위인지는 확실하지 않습니다.

암호 화폐 확장을 수집하는 것이 맬웨어의 공통 목표이지만 LOBSHOT 맬웨어에는 hVNC 모듈이 구조에 통합되어 있습니다. 이 모듈을 사용하면 위협 행위자가 감염된 장치에 원격으로 신중하게 액세스할 수 있습니다.

LOBSHOT 맬웨어는 침해된 장치에 대한 원격 액세스를 제공합니다.

피해자 모르게 Windows 데스크톱 컴퓨터를 원격으로 제어할 수 있는 기능은 hVNC(숨겨진 가상 네트워크 컴퓨팅) 모듈을 통해 가능합니다.

LOBSHOT으로 알려진 맬웨어에는 hVNC 모듈이 포함되어 있어 위협 행위자가 키보드와 마우스를 사용하여 숨겨진 데스크탑을 실제 앞에 있는 것처럼 조작할 수 있습니다.

모듈이 활성화되면 피해자의 컴퓨터는 숨겨진 데스크톱의 화면 캡처를 공격자가 제어하는 청취 클라이언트로 전송하기 시작합니다. 공격자는 키보드를 조작하고, 버튼을 클릭하고, 마우스를 움직여 클라이언트와 상호 작용할 수 있으므로 장치를 완전히 원격 제어할 수 있습니다.

hVNC에서 전체 액세스 권한을 부여하면 공격자는 명령 실행, 데이터 도용, 추가 멀웨어 페이로드 배포와 같은 다양한 활동을 수행할 수 있습니다.

트렌드

가장 많이 본

로드 중...