Home > 전체기사

마탄부쿠스 캠페인, 피해자 시스템에 코발트 스트라이크 비컨 심어

  |  입력 : 2022-06-28 16:32
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기 네이버 블로그 보내기
2021년에 처음 등장한 멀웨어...연쇄적으로 피해자 시스템에 침투해 해킹 도구 설치

요약 : 보안 블로그 시큐리티어페어즈에 의하면 새로운 멀웨어 유포 캠페인이 발견됐다고 한다. 이 캠페인의 배후에는 ‘서비스형 멀웨어(MaaS)’ 형태로 거래되는 멀웨어인 마탄부쿠스(Matanbuchus)가 있으며, 마탄부쿠스 운영자들은 피싱 공격을 통해 코발트스트라이크 비컨(Cobalt Strike Beacon)을 유포시키고 있다. 마탄부쿠스는 일종의 로더로, 2021년 2월 러시아어 해킹 포럼에 처음 등장했었다. 당시 거래 가격은 2500달러였다. 현재는 ZIP 파일이 첨부된 악성 메일 캠페인을 통해 퍼지고 있다.

[이미지 = utoimage]


배경 : 이번 캠페인은 말스팸 캠페인으로부터 시작한다. 피해자가 ZIP 파일을 받아 실행할 경우 HTML 파일이 다운로드 폴더에 저장된다. 이 HTML에는 코드가 숨겨져 있고, 이 코드가 실행되면 원드라이브로부터 MSI 인스톨러가 다운로드 된다. 이 MSI 인스톨러는 main.dll이라는 파일을 설치하고, main.dll은 마탄부쿠스의 실제 페이로드를 다운로드 한다.

말말말 : “마탄부쿠스가 여러 경로를 통해 설치되고 나서는 코발트스트라이크를 심습니다. 코발트스트라이크의 비컨 요소는 여러 사이버 공격자들이 즐겨 사용하는 해킹 도구입니다.” -사이블(Cyble)-
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기 네이버 블로그 보내기

  •  SNS에서도 보안뉴스를 받아보세요!! 
시큐아이 에스케어 파워비즈 배너 2022년 3월15일 시작~ 12개월 위즈디엔에스 2018 파워비즈배너 시작 11월6일 20181105-20200131
설문조사
최근 다크웹을 통한 데이터 및 개인정보 유출이 빈번하게 발생하고 있습니다. 다크웹에 대해 아시거나 접속해 보신 적이 있으신가요?
다크웹에 대해 들었지만, 접속해본 적은 없다
1~2번 접속해본 적 있지만, 활용방법은 잘 모른다.
종종 들어가서 업무에 활용하기도 한다.
가끔 전문가를 통해 접속해서 유출 정보를 찾는다.
기타(댓글로)