• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  사이버 보안  / 인도 중소기업(MSME) 부문을 타깃으로 하는 고르곤 APT
인도 중소기업(MSME) 부문을 타깃으로 하는 고르곤 APT
10 XNUMX 월 2020

인도 중소기업(MSME) 부문을 타깃으로 하는 고르곤 APT

Written by 파반쿠마르 차우다리
파반쿠마르 차우다리
사이버 보안

지난 몇 달 동안 우리는 사이버 위협을 모니터링해 왔습니다. MSME[중소기업] 부문 인도 내에서 중소기업(MSME) 부문은 인도 경제의 중추로 여겨집니다. 중소기업은 인도 전체 노동력의 약 40%를 고용하고 있으며, 제조업 생산량의 약 45%, 수출의 40%를 차지합니다. 심각한 재정난에 직면한 중소기업은 현재 진행 중인 코로나19 팬데믹으로 가장 큰 타격을 받고 있습니다.

우리는 2020년 XNUMX월 말 MSME에서 유사한 파도 하나를 관찰했습니다. 피싱 코로나19 관련 악성코드로 피해자를 유인하는 캠페인. 이 캠페인에서 눈에 띄는 파일 하나는 다음과 같습니다.

파일 이름 마스크 주문.doc
MD5 4FC5BA9426E9191AAB4E694E7E703E13
SHA-1 B5EBAF2F5AF220FE1B1DE5433C2E39FF16B0C0B4
SHA-256 2022D9CC42ED2838DAA442561107C29297BDDB88B36222345C10B39164E66819
널리 퍼짐 300+
그림 1: Gorgon APT 샘플의 추세
그림 1: Gorgon APT 샘플의 추세

기술적인 세부 사항

피해자들은 "face mask order.zip"이라는 압축 파일이 첨부된 이메일을 받았는데, 이 이메일에는 피해자의 컴퓨터에 맬웨어를 유포하는 악성코드가 포함되어 있었습니다. 공격은 "face mask order.doc" 파일을 열면 시작됩니다. 이 RTF 파일은 CVE-2017-11882 취약점을 악용하여 임의 코드를 실행하는 악용 프로그램으로 구성되어 있습니다.

그림 2: 프로세스 감염 체인
그림 2: 프로세스 감염 체인

CVE-2017-11882 분석:

악성 rtf 문서에는 두 개의 악성 ole 객체가 포함되어 있습니다.

그림 3: RTF 객체
그림 3: RTF 객체

이 도구는 RTF 파일에서 OLE 객체를 추출합니다. OLE 객체(#0)는 VBScript 파일(예: ServerCrypted.vbs 스크립트)이고, 객체(#2)에는 수식 편집기 익스플로잇과 "CmD.exe /C cscript %tmp%\ServerCrypted.vbs".

OLE 개체(#0)는 그림 4에 표시된 대로 실행 파일(예: ServerCrypted.vbs 스크립트)입니다.

그림 4: 내장된 VBScript
그림 4: 내장된 VBScript

이 객체(#2)의 클래스 이름은 Equation.3입니다. 아래 이미지에 표시된 것처럼 악용 사례(CVE-2017-11882)입니다.

그림 5: RTF 내용
그림 5: RTF 내용

또한 아래 그림 6에 표시된 것처럼 ServerCrypted.vbs 스크립트를 실행하는 명령도 포함되어 있습니다.

그림 6: RTF 내용
그림 6: RTF 내용

CVE-2017-11882는 Microsoft Office 수식 편집기(EQNEDT32.EXE) 구성 요소에 존재합니다. 공격자는 MS Office의 수식 편집기 구성 요소에 있는 스택 버퍼 오버플로 취약점을 악용하여 임의 코드를 실행할 수 있습니다. 이 취약점의 근본 원인은 수식 편집기 OLE 개체 데이터의 FONT 레코드 구조 내에 정의된 FONT 이름의 무제한 문자열을 복사하는 것입니다.

아래 그림은 로컬로 생성된 버퍼에 글꼴 이름을 복사하는 동안 발생하는 스택 버퍼 오버플로 시나리오를 보여줍니다.

그림 7: 스택 버퍼 오버플로 시나리오
그림 7: 스택 버퍼 오버플로 시나리오

이 경우, 함수는 WinExec의 주소인 0x430c12로 "돌아가기"를 반복하고, 인수는 공격자가 실행하고자 하는 "글꼴 이름"과 명령입니다.

그림 8: WinExec로 덮어쓴 반환 주소
그림 8: WinExec로 덮어쓴 반환 주소

VBScript 분석:

성공적인 악용 후, cmd.exe는 다음 명령과 함께 실행됩니다.

“/c cscript %tmp%\ServerCrypted.vbs >> AC”

이 명령은 ServerCrypted.vbs의 코드를 실행하기 위해 cscript.exe 프로세스를 생성합니다. VBScript 파일은 이미 % temp %를 WinWord 프로세스별 폴더입니다. 아래 그림은 VBScript 코드를 보여줍니다. 그림 9와 그림 10에서 볼 수 있듯이, 공격자는 함수 이름, 변수 이름, 문자열에 일부 AV 공급업체 이름을 사용했습니다. 이 VBScript는 cmd.exe와 powershell.exe라는 두 프로세스를 실행합니다. 그림 10은 난독화된 PowerShell 스크립트를 보여줍니다.

그림 9: ServerCrypted.vbs의 내용
그림 9: ServerCrypted.vbs의 내용
그림 10: ServerCrypted.vbs의 내용
그림 10: ServerCrypted.vbs의 내용

PowerShell 분석:

그림 11은 난독화가 해제된 것을 보여줍니다. PowerShell을 스크립트.

아래에 표시된 것처럼 스크립트는 .jpg 확장자를 가진 두 개의 파일을 다운로드합니다. 첫 번째 파일 "15882060891.jpg"는 그림 12와 같이 C#으로 작성된 인코딩된 인젝터 DLL을 포함하는 PowerShell 스크립트입니다. 이 DLL은 PowerShell에 의해 메모리에 로드됩니다. 이 스크립트에서 공격자는 FlorianRoth 및 Cyb3rOps와 같이 인젝터 DLL의 클래스 및 함수에 흥미로운 이름을 사용했습니다. Florian Roth는 저명한 보안 연구원이자 CTO입니다. 넥스트론 시스템즈Cyb3rOps는 그의 트위터 아이디입니다. PowerShell에서 다운로드된 두 번째 파일은 "15882060892.jpg"이며, 인코딩된 에이전트 테슬라 페이로드입니다. 이 페이로드는 Windows 네이티브 바이너리 RegAsm.exe에 삽입됩니다.

그림 11: 디코딩된 PowerShell 스크립트
그림 11: 디코딩된 PowerShell 스크립트

아래는 hxxp://www[.]m9c[.]net/uploads/15882060891.jpg의 인코딩된 데이터입니다. 이는 PowerShell 코드와 인코딩된 인젝터 DLL 데이터입니다.

그림 12: 15882060891.jpg의 내용
그림 12: 15882060891.jpg의 내용

인젝터 DLL의 PE 헤더를 디코딩한 후 볼 수 있습니다.

그림 13: 15882060891.jpg의 디코딩된 데이터
그림 13: 15882060891.jpg의 디코딩된 데이터

아래 그림은 hxxp://www[.]m9c[.]net/uploads/15882060892.jpg 파일의 내용을 보여줍니다. 이는 최종 페이로드의 인코딩된 데이터입니다.

그림 14: 15882060892.jpg의 내용
그림 14: 15882060892.jpg의 내용

최종 탑재물 – 테슬라 요원:

아래 그림은 RegAsm.exe에 주입된 Agent Tesla 페이로드를 보여줍니다.

그림 15: 주입된 페이로드
그림 15: 주입된 페이로드

에이전트 테슬라는 닷넷(DotNet) 기반으로 작성된 악명 높은 키로거이자 정보 유출 도구입니다. 이 악성코드는 웹 브라우저, 이메일 클라이언트, FTP 클라이언트, 메신저 애플리케이션, VPN 클라이언트 등 다양한 애플리케이션에서 정보를 훔치고 시스템 스크린샷도 촬영할 수 있습니다. 훔친 모든 데이터는 SMTP를 통해 유출됩니다.

우리는 이미 지난 몇 번의 블로그에서 Agent Tesla를 탐색하고 분석했습니다.

인도 제조 및 수출 부문을 타깃으로 한 사전 캠페인

코로나바이러스 테마 캠페인, Agent Tesla 맬웨어 배포

맺음말

위에 공유된 대부분의 TTP는 지난 몇 년 동안 여러 차례 발견되었습니다. Quick Heal은 악성코드, C2, 그리고 기술 실행을 분석하여 중소기업(MSME) 부문을 겨냥한 이 캠페인을 고르곤 그룹(일명 수밧)과 연관시켰습니다. 고르곤 사이버 범죄 조직의 모든 구성원은 파키스탄에 기반을 둔 이해관계/연줄을 가지고 있다고 주장합니다. 최근, 또 다른 고르곤 캠페인 몇 달 전에 동일한 상용 맬웨어 RAT를 사용하여 목적을 달성한 사례가 발견되었습니다.

COVID-19의 전 세계적 영향을 고려할 때, 위협 행위자들은 자신들의 목적을 달성하기 위해 COVID-19 관련 이메일을 통해 악성코드를 광범위하게 유포하는 방식을 계속 사용할 것으로 예상됩니다. 이러한 추세를 고려하여, 중소기업(소규모 기업)은 첨부 파일이 포함된 COVID-19 관련 이메일을 더욱 면밀히 검토할 것을 권장합니다. 대기업, 주요 정부 인프라 등은 이러한 사이버 위협에 대한 회복력을 어느 정도 갖추고 있지만, 중소기업(MSME)은 여전히 ​​위험을 은폐하고 위험을 완화하기 위한 강력한 전략을 통해 경계를 강화해야 합니다.

위협 보호

Seqrite Quick Heal 제품군은 Microsoft Office 메모리 손상 취약점(CVE-2017-11882) 및 Agent Tesla RAT 변종을 포함한 주요 사이버 위협으로부터 보호합니다. 당사의 고급 시그니처 기반이 아닌 행동 기반 탐지 기술은 Agent Tesla 변종을 효과적으로 차단합니다.

Quick Heal은 사용자들에게 충분한 주의를 기울이고, 원치 않는 이메일의 첨부 파일을 열거나 웹 링크를 클릭하지 않도록 권고합니다. 또한, 사용자는 운영 체제를 최신 상태로 유지하고 모든 기기에 완벽한 보안 솔루션을 설치해야 합니다.

적절한 스팸 필터링, 적절한 시스템 관리 및 최신 Windows 호스트를 갖춘 조직은 감염 위험이 훨씬 낮지만 조직에서는 설치를 검증하는 것이 좋습니다. CVE 2017-11882에 대한 Microsoft 패치.

Quick Heal의 연구팀에서는 중소기업을 타겟으로 하는 모든 캠페인을 사전에 모니터링하고 고객의 안전을 보장하기 위해 끊임없이 노력하고 있습니다.

주제 전문가:

  • 칼페쉬 만트리
  • 바장 마네
  • 파반쿠마르 차우다리

 

 이전 포스트AV-Test는 인증합니다. Seqrite EPS는 윈도우용 최고 제품으로 꼽히지만...
다음 포스트  애플리케이션 프로그래밍 인터페이스(API)에 대해 알아야 할 모든 것...
파반쿠마르 차우다리

파반쿠마르 차우다리 소개

파반쿠마르는 Quick Heal Technologies에서 기술 책임자(연구 개발)로 근무하고 있으며, 취약성 연구 및 분석 팀에도 소속되어 있습니다.

Pavankumar Chaudhari의 기사 »

관련 게시물

  • Threat Intel주의는 사이버 보안 전략에서 빠진 핵심 요소입니다.

    2025 년 7 월 25 일
  • 유혹과 타협: 허니트랩의 디지털 위험성을 폭로하다

    2025년 6월 17일
  • Operation Sindoor – 디지털 포위 공격의 해부

    2025 년 5 월 23 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관