악성 스팸 캠페인은 악성코드를 유포하는 주요 수단입니다. 이전에는 악성 매크로가 포함된 MS 오피스 파일을 사용하고 취약점을 악용하는 이러한 캠페인에 대해 다룬 적이 있습니다. 최근에는 .url 파일을 1단계 다운로더로 사용하여 악성코드를 유포하고 보안 기능을 우회하는 스팸 캠페인을 발견했습니다.
13에서th 2016년 16월, Microsoft는 Internet Explorer에 영향을 미치는 여러 취약점을 해결하는 보안 공지 MS104-1[2016]를 발표했습니다. 이러한 취약점 중 하나는 CVE-3353-XNUMX으로, ".URL" 파일 처리 방식의 보안 기능 우회 버그입니다. 이 보안 문제는 자체적인 원격 코드 실행을 허용하지 않지만, 공격자가 사용자 상호 작용이 포함된 공격에서 보안 경고를 우회할 수 있도록 허용합니다.
Quarkslab은 "공격자가 대상 사용자에게 특별히 보낼 수 있다"고 언급합니다. 만들어진.우회를 악용하도록 설계된 URL 파일”입니다. 반면, ZDI 권고문 ZDI-16-506에서는 “피해자가 .URL 파일을 통해 공격자는 피해자의 컴퓨터에서 사용자 컨텍스트 내에서 임의 코드를 실행할 수 있습니다. 또한 ZDI는 에두아르도 브라운 프라도가 이 버그를 발견했다고 언급했습니다.
참조 :
MS16-104 분석: .URL 파일 보안 기능 우회(CVE-2016-3353)
다음은 그러한 악성 스팸 캠페인 중 하나에 대한 심층 분석입니다. Seqrite 실험실.
.url 파일이란 무엇인가요?
URL 파일은 Microsoft Internet Explorer(MSIE), Apple Safari, Google Chrome과 같은 웹 브라우저에서 참조하는 바로가기 파일입니다. URL 파일에는 웹사이트 URL 주소 정보가 포함되어 있으며, URL 바로가기 아이콘으로 표시되는 favicon.ico 파일에 대한 참조도 포함될 수 있습니다. 사용자가 이 아이콘을 클릭하면 URL 파일이 참조되고 사용자의 인터넷 브라우저는 URL이 가리키는 웹 페이지를 실행합니다.
따라서 이러한 파일은 심각한 악성 위협은 없지만 악성 링크 생성에 악용될 수 있습니다. 이 캠페인의 특징은 파일 유형의 사용 방식뿐만 아니라 구성 방식에도 있습니다.
관찰 결과, 특정 URL만 발견되었습니다. 이 캠페인에서는 URL 대신 JS 파일을 다운로드하는 직접 파일 링크를 사용합니다.
아래 그림 1은 언급된 .url 파일의 내용 샘플을 보여줍니다.

그림 1: .url 파일의 내용
이 캠페인은 일반적으로 로컬 파일 시스템에 접근하는 데 사용됩니다. Windows에서 SMB 프로토콜을 통해 접근하는 원격 파일 시스템에도 사용될 수 있습니다. 이는 SMB 프로토콜을 입력 채널로 사용하여 악성코드를 유포하는 새로운 전파 기법입니다.
감염 루틴
이 캠페인의 공격은 스팸 이메일로 시작됩니다. 이 이메일에는 zip 파일이 포함되어 있습니다. 이 속임수는 공격자에게 다음과 같은 이점을 제공합니다.
- 이메일은 타겟 사용자에게 더 합법적으로 보입니다.
- 이메일 보호 보안 모듈이 zip 파일 내부의 파일을 검사하는 것은 어렵습니다.
아래 그림 2는 이 캠페인에 사용된 이메일 샘플을 보여줍니다.

그림 2 : 스팸 메일
이 zip 파일을 다운로드하고 압축을 성공적으로 풀면 "Random_name.url" 파일이 생성되고, 사용자가 해당 파일을 클릭하여 내용을 열면 호스트는 공격자가 제어하는 서버와 SMB 연결을 시도합니다. 사용자 시스템에 악성 페이로드(.js 파일)가 수신되면 그림 3과 같이 사용자에게 실행 여부를 묻습니다.

그림 3 : 다운로드된 JS 프롬프트를 실행합니다.
따라서 JS 파일은 다른 원격 서버에 연결하여 다른 악성 코드가 포함된 실행 파일을 다운로드합니다.

그림 4. 악성 활동의 프로세스 트리.
그림 4는 .url 파일을 실행한 후의 전체 단계별 실행을 보여줍니다.
하지만 지금까지 이 악성코드는 Quant Loader의 새로운 변종으로 확인되었습니다. 이 캠페인의 목적은 호스트 시스템에 대한 지속적인 접근을 확보하고 사용자 정보를 훔칠 수 있는 다른 악성코드를 다운로드하는 것입니다.
Seqrite Detection System
Seqrite 바이러스 백신 프로그램이 시스템에 악성 코드를 전달하는 악성 .url 파일을 성공적으로 탐지하고 차단합니다.

그림 5. Seqrite URL 파일에 대한 바이러스 백신 경고

그림 6. Seqrite 악성 페이로드에 대한 바이러스 백신 경고
이러한 맬웨어 공격으로부터 안전을 유지하기 위한 모범 사례
- 원치 않거나 예상치 못한 이메일 출처에서 받은 첨부 파일을 다운로드하거나 링크를 클릭하지 마세요.
- 유지하여 안티 바이러스 업데이트를 하고 최신 버전을 사용하고 있는지 확인하세요.
- 중요한 데이터는 항상 안전하게 백업해 두세요.
- 운영 체제와 Adobe, Java, 인터넷 브라우저 등 프로그램에 권장하는 모든 업데이트를 적용하세요.
- 컴퓨터의 자동 업데이트가 활성화되어 있는지 확인하세요.
주제 전문가:
Gulamgaus Shaikh, 프라실 문 | Quick Heal 보안 연구소


