본문 바로가기

위너 토토 C&C로 활용하는 RedLine Infostealer 주의!

보안공지 2022-12-01


위너 토토

송장을위장한악성엑셀파일이다수발견되어사용자들의각별한위너 토토가필요합니다.

위너 토토
[그림 1] 유포중인 악성 파일

악성 파일은 invoce-N******.xls 등 유사한 파일명으로 다수 유포되고 있으며, 실행 시 통계자료를 위장한 화면이 보이며 [콘텐츠 사용] 버튼 클릭을 유도합니다.


위너 토토
[그림 2] 엑셀 내 악성 매크로


엑셀 파일들 내부에는 동일한 매크로 위너 토토가 포함되어 있으며, 만일 사용자가 [콘텐츠 사용] 버튼 클릭 시 악성 매크로가 실행되며 공격자가 미리 설정해 둔 C&C에 접속하여 파일명 Sdcjiemg.exe의 악성 파일을 내려받습니다.

공격자는 위너 토토 C&C서버로 사용하였는데, 디스코드의 경우 손쉽게 클라우드 스토리지처럼 사용이 가능하며 해당 파일을 삭제하기 전까지는 해당 링크를 이용한 공격을 지속할 수 있을 뿐만 아니라 상대적으로 낮은 보안검열 때문에 점점 많은 공격자들이 위너 토토 통해 악성코드를 유포하고 있는 추세입니다.

Sdcjiemg.exe 파일은 실행후 추가 위너 토토;C에 접속하여 Acmkx.jpeg 내려받아 메모리에서 실행하며 최종적으로 RedLine Infostealer가 실행됩니다.

[그림 3] Sdcjiemg.exe가 다운로드 받는 추가 파일

RedLine 위너 토토는 최근 SW를 위장하거나 유튜브 등을 통해 유포되고 있으며, 사용자의 PC 정보, 애플리케이션 정보, 암호화폐 지갑 정보를 수집하여 공격자에게 전송합니다.

[그림 4] PC 정보 수집 위너 토토 일부

위너 토토를 수집하는 애플리케이션 항목과 암호화폐 지갑 리스트는 다음과 같습니다.

애플리케이션 종류
대상 애플리케이션
VPN Client
NordVPN,ProtonVPN,OpenVPN
Web Browser
Firefox,Opera,Chrome,Chromium,ChromePlus,Iridium,7Star,CentBrowser,Chedot,Vivaldi,Kometa,ElementsBrowser,EpicPrivacyBrowser,Uran,Sleipnir,Citrio,CoowonCMBrowser,QIPSurf,Orbitum,ComodoDragon,Amigo,Torch,Yandex,360Browser,Maxthon3,K-Melon,Sputnik,Nichrome,CocCoc,Chromodo,BraveBrowser,Edge,CryptoTab
Game Client
Steam
FTP Client
FileZilla
Messanger
Telegram,Discord

[그림 5] 암호화폐 지갑 리스트

뿐만 아니라 현재 사용자 PC화면을 스크린샷으로 저장하여 공격자 서버로 전송합니다.


[그림 6] c2 위너 토토

현재 알약에서는 해당 악성위너 토토에 대해Spyware.위너 토토.RedLine으로 탐지중이며, 지속적인 모니터링 중에 있습니다.