Threat Database Malware Skuld 악성코드

Skuld 악성코드

Go 프로그래밍 언어로 작성된 Skuld라는 새로운 정보 수집 악성코드가 유럽, 동남아시아 및 미국의 Windows 시스템을 성공적으로 손상시켰습니다.

Skuld는 피해자로부터 민감한 정보를 훔치도록 특별히 설계되었습니다. 이를 달성하기 위해 Discord 및 웹 브라우저와 같은 애플리케이션 내에서 데이터를 검색하고 시스템 자체 및 피해자의 폴더에 저장된 파일에서 정보를 추출하는 등 다양한 기술을 사용합니다.

흥미롭게도 Skuld는 Creal Stealer, Luna Grabber 및 BlackCap Grabber와 같이 공개적으로 사용 가능한 다른 정보 수집기와 유사성을 나타냅니다. 이러한 중복 특성은 이러한 맬웨어 변종 간의 잠재적인 연결 또는 공유 코드를 나타냅니다. Skuld는 온라인에서 Deathined라는 가명으로 활동하는 개발자가 만든 것으로 여겨집니다.

Skuld 악성코드는 침해된 시스템에서 미리 결정된 프로세스를 종료할 수 있습니다.

실행 시 Skuld 악성코드는 가상 환경 내에서 실행 중인지 확인하는 등 분석을 방해하기 위해 여러 회피 기술을 사용합니다. 이것은 행동과 기능을 이해하려는 연구원의 노력을 방해하기 위해 수행됩니다. 또한 Skuld는 감염된 시스템에서 현재 실행 중인 프로세스 목록을 추출하여 미리 정의된 차단 목록과 비교합니다. 차단 목록에 있는 프로세스와 일치하는 프로세스가 있으면 Skuld는 자체 종료하는 대신 일치하는 프로세스를 종료하여 잠재적으로 보안 조치를 무력화하거나 탐지를 방해하는 것을 목표로 합니다.

시스템 메타데이터를 수집하는 것 외에도 Skuld는 웹 브라우저에 저장된 쿠키 및 자격 증명과 같은 중요한 정보를 수집하는 기능을 보유하고 있습니다. 또한 데스크톱, 문서, 다운로드, 사진, 음악, 비디오 및 OneDrive를 포함하여 Windows 사용자 프로필 폴더에 있는 특정 파일을 대상으로 합니다. 이러한 폴더를 대상으로 Skuld는 개인 파일 및 기본 문서를 포함하여 민감한 사용자 데이터에 액세스하고 잠재적으로 유출하는 것을 목표로 합니다.

맬웨어의 아티팩트를 분석한 결과 Better Discord 및 Discord Token Protector와 관련된 합법적인 파일을 손상시키려는 고의적인 의도가 드러났습니다. 이 위협적인 활동은 Discord 사용자가 사용하는 합법적인 소프트웨어의 기능을 방해하려는 시도를 암시합니다. 또한 Skuld는 Rust 프로그래밍 언어를 기반으로 하는 다른 infostealer와 유사한 기술을 사용하여 JavaScript 코드를 Discord 애플리케이션에 주입하여 백업 코드를 추출합니다. 이 기술은 Skuld 정보 수집 기능의 정교한 특성과 사용자 계정을 손상시키고 추가 기밀 정보에 액세스하려는 의도를 강조합니다.

Skuld 악성코드는 추가 위협 활동을 실행할 수 있습니다.

Skuld 악성코드의 특정 샘플은 클립보드의 콘텐츠를 조작하도록 설계된 클리퍼 모듈이 포함되어 있음을 보여주었습니다. 이 모듈을 통해 Skuld는 암호 화폐 지갑 주소를 공격자가 제어하는 주소로 교체하여 암호 화폐 절도에 참여할 수 있습니다. 클리퍼 모듈이 아직 개발 중일 가능성이 있어 Skuld의 암호화폐 자산 훔치기 기능이 향후 개선될 가능성이 있음을 나타냅니다.

수집된 데이터의 유출은 두 가지 기본 방법을 통해 이루어집니다. 첫째, 악성코드는 행위자가 제어하는 Discord 웹후크를 활용하여 공격자가 훔친 정보를 인프라로 전송할 수 있도록 합니다. 또는 Skuld는 Gofile 업로드 서비스를 활용하여 수집된 데이터를 ZIP 파일로 업로드합니다. 이 경우 유출된 데이터가 포함된 업로드된 ZIP 파일에 액세스하기 위한 참조 URL이 동일한 Discord 웹후크 기능을 사용하여 공격자에게 전송됩니다.

Skuld의 존재와 진화하는 기능은 위협 행위자들 사이에서 Go 프로그래밍 언어를 활용하는 추세가 증가하고 있음을 보여줍니다. Go의 단순성, 효율성 및 플랫폼 간 호환성은 공격자에게 매력적인 선택이 되었습니다. 위협 행위자는 Go를 활용하여 여러 운영 체제를 대상으로 삼고 잠재적인 피해자 풀을 확장할 수 있으므로 다양한 플랫폼에서 강력한 보안 조치의 필요성이 강조됩니다.

트렌드

가장 많이 본

로드 중...