• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  랜섬  / Anydesk 소프트웨어, Babuk 랜섬웨어 확산에 악용돼
Anydesk 소프트웨어, Babuk 랜섬웨어 확산에 악용돼
24 XNUMX 월 2021

Anydesk 소프트웨어, Babuk 랜섬웨어 확산에 악용돼

Written by 프렉샤 삭세나
프렉샤 삭세나
랜섬

랜섬웨어 공격은 일반적으로 익스플로잇, 원치 않는 악성 이메일(malspam), 또는 악성 Microsoft Office 문서를 통해 유포됩니다. 공격자는 의심하지 않는 사용자를 속여 매크로 등을 활성화합니다. 이러한 일반적인 공격 기법 외에도, Anydesk 소프트웨어 가짜 웹사이트를 이용하여 Babuk 랜섬웨어를 유포하는 새로운 수법을 발견했습니다. Anydesk는 사용자가 호스트 애플리케이션을 실행하는 원격 컴퓨터 및 기타 장치에 액세스할 수 있도록 하는 원격 제어 도구입니다.
바북 랜섬웨어는 최근 매우 활발하게 활동하고 있습니다. 암호화 전략은 다른 랜섬웨어 계열과 크게 다르지 않습니다. 시간이 지남에 따라 랜섬웨어는 새로운 변종을 개발하고 공격 메커니즘을 개선하여 새로운 피해자를 노리고 있습니다.

그림 1. 감염의 초기 벡터

사용자가 알 수 없는 의심스러운 링크를 통해 Anydesk 소프트웨어를 다운로드하려고 하면, Anydesk 소프트웨어를 다운로드할 수 있는 가짜 웹사이트가 나타납니다. 이 가짜 웹사이트는 원래 Anydesk 웹사이트처럼 보입니다. 사용자가 Anydesk 소프트웨어 다운로드를 클릭하면, Anydesk 소프트웨어와 함께 자동 압축 해제 아카이브(이 경우 설치 파일 없음) 형태로 랜섬웨어가 다운로드됩니다. 이는 우회 목적입니다.
예 :
Microsoft 또는 Bing에서 Anydesk를 검색하면 다음과 같은 결과가 나타납니다. 첫 번째 웹사이트는 공식 Anydesk 애플리케이션과 관련이 없으며, setelog 웹사이트를 클릭하면 ads.htm이 랜섬웨어를 다운로드하는 악성 웹사이트로 리디렉션됩니다.

Anydesk 애플리케이션 검색

마찬가지로, 아래에 언급된 Anydesk 애플리케이션에 대한 또 다른 의심스러운 링크를 발견했습니다.
URL :
https[:]//Anydesk1[.]웹사이트세구로[.]com/다운로드/윈도우/?_ga=2.165501695.1936674747.1628634255-780551265.1627305233
다운로드한 파일 이름: Setup_Anydesk.exe

그림. 다운로드한 파일을 클릭하면 설치 창이 나타납니다.

다운로드한 아카이브를 분석한 결과, Babuk 다운로더, RAT 파일, REG 파일과 함께 깨끗한 Anydesk 설정이 포함되어 있는 것을 발견했습니다.

그림. Archive 내부에 존재하는 파일

감염 과정 이해
사용자가 Anydesk 소프트웨어 애플리케이션인 것처럼 위장한 다운로드된 아카이브를 클릭하면, 번들에 포함된 다른 파일들이 자동으로 삭제됩니다. 위 이미지는 bthudtaskt.exe라는 Allakore Rat 클라이언트, mdnsFULLHD.exe라는 Babuk 다운로더, 그리고 Anydesk.reg라는 레지스트리 파일이 사용자 상호 작용 없이 시작 프로그램 폴더에 삭제되는 것을 보여줍니다. Clean Anydesk 애플리케이션은 바탕 화면에 삭제되고 설치됩니다. 시작 프로그램 폴더에 삭제된 모든 파일은 PowerShell을 통해 실행되며 백그라운드에서 작동합니다.
Anydesk.Reg:

Anydesk.reg 파일은 EnableLUA 값을 0으로 설정하여 사용자 계정 제어를 비활성화합니다. 또한 DisableAntiSpyware 값을 1로 설정하여 Windows Defender를 비활성화합니다. 맬웨어는 또한 값을 1로 설정하여 실시간 보호 기능을 비활성화합니다.

Allakore RAT 클라이언트:
AllaKore Rat은 델파이로 작성된 오픈소스 간단한 원격 접속 도구로, GitHub에서 발견된 코드와 매우 유사합니다.

Babuk Downloader는 Allakore Rat을 실행하고 아래와 같이 TCP 요청을 만듭니다.

바북 다운로더:
'mdnsFULLHD.exe' 파일은 MS Windows용 PE32 실행 파일이며 델파이로 컴파일되었습니다. 방어 기능을 무력화하는 대부분의 코드가 포함되어 있어 용량이 매우 큽니다(약 12MB). 이 파일은 Allakore Rat ùusing PowerShell cmdlet인 Set-MpPreference를 실행하고 위 이미지와 같이 TCP 요청을 생성합니다.
PowerShell cmdlet인 Set-MpPreference를 통해 Windows Defender 모듈에 대한 제외 경로에 아래 경로를 추가하여 Windows Defender에서 모든 맬웨어 구성 요소를 숨깁니다.

예 :
cmd.exe /c PowerShell -Command Add-MpPreference -ExclusionPath “C:\Users\XXX\Contacts”
cmd.exe /c PowerShell -Command Add-MpPreference -ExclusionPath “C:\Users\XXX\Links” 등
위의 드라이브는 cmd.exe를 실행하면 제외됩니다. 또한, 이 맬웨어는 아래 드라이브도 제외합니다.

아래에 표시된 대로 AV 목록이 있으며 시스템에 바이러스 백신 제품이 설치되어 있는지 확인합니다.

시스템에서 바이러스 백신 프로세스가 실행 중이면 아래 메시지가 나타나 사용자에게 직접 개입하여 제품을 제거하도록 요청합니다. 사용자가 "다음" 버튼을 클릭하면 소프트웨어 제거를 위한 제어판이 열리고, 맬웨어는 백그라운드에서 소프트웨어 제거 여부를 확인합니다.

이 맬웨어는 작업 관리자를 비활성화하고 Windows Defender의 모든 모듈을 손상시킵니다.
파일을 더 자세히 분석한 결과, 맬웨어가 bat 파일과 .exe 파일을 다운로드하기 위해 HTTP 요청을 보낸 것으로 밝혀졌습니다. 사용된 도메인은 다음과 같습니다.
“hxxp://suporte01928492.redirectme.net/Update7/Update.bat.rar”
“hxxp://suporte01928492.redirectme.net/Update7/Update.exe.rar”
다운로드한 파일은 다음 위치에 저장됩니다.
"C:\Users\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup" 폴더. 맬웨어는 사용자 이름에 따라 이러한 파일을 생성하고 이름을 지정한 다음 PowerShell을 사용하여 두 파일을 자동으로 실행합니다.
생성된 파일: .exe 및 .bat
예를 들어, 사용자 이름이 ABC인 경우 위에 언급된 폴더에 파일 이름은 ABC.exe, ABC.bat입니다.

업데이트.bat

  • 여기에는 PowerShell을 통해 실행되는 다음 설정이 포함되어 있어 맬웨어를 회피하는 데 도움이 됩니다.
  • 사용자별 토글 알림 숨기기
  • 시스템 트레이 아이콘에서 Windows Defender 알림 숨기기
  • 대화 프롬프트를 비활성화합니다.
  • 계단식 표고.

Update.exe: BABUK 페이로드
다운로드된 Update.exe 파일은 Babuk 랜섬웨어의 페이로드입니다. UPX로 압축된 파일이며, 크기는 약 25KB로 작습니다. 악성코드는 C/C++로 컴파일되었습니다.
실행 후 vssadmin.exe 프로세스를 시작하여 "vssadmin.exe delete shadows /all /quiet" 명령을 사용하여 모든 섀도 복사본을 삭제합니다. 또한 시스템에 "DoYouWantToHaveSexWithChuongDong"이라는 이름의 "뮤텍스"를 생성합니다.
악성코드는 나열된 모든 프로세스를 종료하여 파일 암호화를 방지합니다. 또한 SHEmptyRecycleBinA() 함수를 호출하여 휴지통을 비우고, 시스템 폴더와 드라이브를 열거하여 각 폴더에 랜섬 노트를 생성합니다.

그림. 몸값 요구서

모든 파일 확장자가 ".doydo"인 파일을 암호화합니다. 확장자는 다운로드한 페이로드 변형에 따라 달라질 수 있습니다.

악성코드는 모든 암호화된 파일의 암호화된 내용 끝에 "충동이 핫도그 같아!!"라는 문자열을 추가합니다.

공격이 성공한 후에도 피해자가 요구한 몸값을 지불하지 않을 경우, 맬웨어 제작자는 암호화된 데이터를 공개하거나 지하 포럼에 판매합니다.

결론 :

이 사용 사례는 특정 위협 행위자에 국한되지 않습니다. 하지만 이러한 유형의 감염은 광범위한 Anydesk 사용자에게 영향을 미치고 있는 것으로 보입니다. 맬웨어 제작자는 Anydesk 또는 기타 관리 기관과 같은 도구를 사용하여 피해자 컴퓨터의 관리자 권한을 쉽게 획득하고 시스템에서 악성 활동을 수행할 수 있습니다.
마지막으로, 고객 여러분께 소프트웨어 다운로드 링크나 이메일, 메시지, WhatsApp으로 수신된 링크를 클릭할 때는 매우 신중을 기해 주시기를 당부드립니다. 웹사이트가 공식 웹사이트이고 안전한지 항상 확인하시기 바랍니다.
공격 표면을 최소화하고 IT 인프라에 대한 피해 가능성을 최소화하는 데 도움이 되는 몇 가지 추가 지침은 다음과 같습니다.

  • 신뢰할 수 없는 P2P 또는 토렌트 사이트에서 소프트웨어를 다운로드하지 마세요. 대부분의 경우 악성 소프트웨어가 숨겨져 있습니다. 이 경우 https://Anydesk.com/en/downloads Anydesk 소프트웨어를 다운로드하세요.
  • 컴퓨터를 새로운 변종 맬웨어로부터 보호하려면 보안 소프트웨어(바이러스 백신, 방화벽 등)를 항상 최신 상태로 유지하세요.
  • 악성코드가 컴퓨터에 침투할 위험이 있으므로 크랙되거나 불법 복제된 소프트웨어를 다운로드하지 마세요.
  • '로컬/도메인 사용자'를 감사하고 원치 않는 사용자를 제거/비활성화합니다.
  • 사용자에게 관리자 권한을 할당하지 마세요.
  • 가능하다면 다중 요소 인증을 활성화하여 모든 로그인이 합법적인지 확인하세요.
  • 꼭 필요한 경우가 아니면 관리자로 로그인 상태를 유지하지 마세요.
  • 관리자로 로그인한 상태에서는 탐색, 문서 열기 또는 기타 일반적인 업무 활동을 하지 마세요.
  • 서명 기반 보호만으로는 정교한 공격을 감지하고 방지하기에 충분하지 않습니다. ransomware 공격 기존의 보호 수단을 회피하도록 설계된 이 기술은 포괄적인 보안 태세의 필수 구성 요소입니다.
  • 행동 기반 탐지 시스템과 랜섬웨어 방지 시스템에서 발생하는 경고에 신중하고 현명하게 대응해 주십시오. 이러한 시스템에서 탐지된 알려지지 않은 애플리케이션은 차단/거부하는 것이 좋습니다.
  • RDP 접근을 감사하고 필요하지 않으면 비활성화하세요. 그렇지 않은 경우, 특정 호스트에서만 접근을 허용하도록 적절한 규칙을 설정하세요.
  • 거의 모든 경우 공격자는 취약점을 악용하기 위해 PowerShell 스크립트를 사용하므로 네트워크에서 PowerShell을 비활성화하십시오. 내부용으로 PowerShell이 ​​필요한 경우 PowerShell.exe가 공개 액세스에 연결되는 것을 차단하십시오.
  • 항상 모든 파일을 온라인과 오프라인으로 백업하세요.

Quick Heal이 사용자를 보호하는 방법:

Quick Heal 제품은 IDS/IPS, EDR, DNA 스캔, 이메일 스캔, NGAV, 웹 보호, 특허받은 랜섬웨어 방지 등 다층적인 탐지 기술을 탑재하고 있습니다. 다계층 보안 이러한 접근 방식은 고객을 Babuk 랜섬웨어 및 기타 알려지거나 알려지지 않은 위협으로부터 효율적으로 보호하는 데 도움이 됩니다.

타협의 지표

Anydesk Innosetup 파일:

  • a64beabdb0c9ae6b5dca97b64bbd0358
  • d7751f57dca53de35be58c45e623ba54
  • b70fb92fadc90efca375850ed503af4d
  • 225fcb613c1796a3f27a2b71aba77dc4
  • 23c9916a932d3c3b03d9ebee5c2bd6eb
  • d443a25c6a4f9c553724da404676dee4
  • a0b78a347b3e8b1b17a3db6dda4079e3
  • d0af75fc8c88a51b044dad9bfa2cbd17
  • 33dd883776eda150f4bdfebe97f00790
  • ea34fea96cbbc22091aab8c6a4225326
  • 5763a24e3927c6053bb216b09d281c13

도메인 :

  • 마이프티피비즈
  • 시스템스닷넷
  • 리다이렉트미닷넷
  • 시스템스닷넷
  • serveirc.com
  • 웹사이트 세구로.com/다운로드/윈도우/?_ga=2.165501695.1936674747.1628634255-780551265.1627305233

 

바북 다운로더:

  • 4935463e3f1f0e498f5928d579405725
  • 4e376b65f35727c956782874d2777549
  • 64c97cda282fdf8f5906f98d8b5e83d0
  • 85deb376e4c3559ce010c8e9a4a6595c
  • a5d17bf427f8630e207564b3888af127
  • ad4461b7b14faa0dc2b77dbd95ab4330
  • aeef6cefcf78c8990a09eee89d831c7f
  • db4572ff504436ffb079ef5858176deb
  • Ead98682c4b5da91fa6380f1858cf8c4

알라코어 쥐 고객:

  • 1486cbb9b4ff1c5aceb67949eefa8cda
  • 1bcbc44772aba8c5dd27b964e555a490
  • 207ffd69134a589bbb5e24949664234a
  • 2719bd7ab3de7b683041cd7c30f1041d
  • 2f860f69a4090e9f6bf0833dc322ff77
  • 304275544920ab64fc3d17e2c1a30fd7
  • 3e45570f7b33f0f4c24bcc7b24b31d85
  • 44c696374426167febbc290b8cd1b300
  • 45d7c902614f094a846dea70b31bb846
  • 4fc57386bfc22265a507adb818ef163e
  • 65f7a1e438a33ec75adbc599d2362706
  • 83020fda9cd8bc429a4141284ba41b21
  • c4a047327be1a3a481083cecbcc1c54d
  • d387a74efbb033c1d327a5e1c4a9e6ce
  • e5313dd64ce118e49e1dfd461af26835
  • F555a28a88f91ec639e5d86bc4c1c3c9

 

바북 탑재량:

  • 0099963e7285aeafc09e4214a45a6a210253d514cbd0d4b0c3997647a0afe879
  • 028facff67136de55fe200177a190da625c8e1713b4e7d95bf5fc5412a5afffc
  • 0294114d5f411b6c47eb255d4ed6865df99d1c5252f4f585aabf44e6cbacaa59
  • 02e9883501635da9b501e715bb827a0b9d0c265991f1263f073eb6c5d9b335c3
  • 03110baa5aad9d01610293f2b8cd21b44cc7efa0a465e677d6b3f92510a4b1d7
  • 0b93a024b5d6874d7bb69abd7f0e2d54a67c602584575a9b6d1212baae81442f
  • 12c561ac827c3f79afff026b0b1d3ddec7c4b591946e2b794a4d00c423b1c8f8
  • 15656e1825383c4749fadcc46f9825df6262ca2f1f98d895d64c840febe3d9d3
  • 18e282e6806903ff00a78b91f6d0ad1bc3aae4b4846d6a5705c036a88138605f
  • 1ab45a508da655ef755ad4394f869c664f664b3ac111875704a583e9485f2238
  • 1d40f42fa328a9a6192d4fa8c6e5ce6f813ea9132774784521713b202d772994
  • 1deb1efad2c469198aabbb618285e2229052273cf654ee5925c2540ded224402
  • 1e24560100d010c27cc19c59f9fe1531e4286ecb21fe53763165f30c5f58dc90
  • 63b6a51be736d253e26011f19bd16006d7093839b345363ef238eafcfe5e7e85

 이전 포스트Seqrite 엔드포인트 보안 클라우드는 Windows 10 21H2 버전을 지원합니다.
다음 포스트  모든 스타트업이나 기업이 주의해야 할 6가지 사이버보안 위협
프렉샤 삭세나

프렉샤 삭세나 소개

프렉샤는 Quick Heal Security Labs의 보안 연구원으로, 사이버 보안 분야에서 6년의 경력을 보유하고 있습니다. 그녀는 리버스 엔지니어링에 관심이 있습니다.

Preksha Saxena의 기사 »

관련 게시물

  • 랜섬웨어 공격 피해 최소화를 위한 최적의 사고 대응 기법

    2026년 6월 2일
  • 랜섬웨어 공격에서 몸값을 지불하지 않고 복구하는 방법

    2026 년 5 월 25 일
  • 공개적으로 공유되는 SMB2 연결을 통한 랜섬웨어 공격 및 보호 방법 Seqrite

    2025 년 3 월 11 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관