러시아어 사이버범죄 포럼에서 '브레이크코어(breakcore)'라는 가명으로 홍보되는 아스카스틸러(AsukaStealer)가 적발되었습니다. 이 악성코드는 월 80달러의 이용료로 서비스를 제공하며, 악의적인 목적으로 이 악성코드의 기능을 악용하려는 개인과 조직을 표적으로 삼습니다.
C++로 작성된 AsukaStealer는 사용자 정의 가능한 구성과 직관적인 웹 기반 인터페이스를 갖추고 있어, 악성 소프트웨어를 효율적으로 배포하고 관리하려는 사이버 범죄자들의 사용성을 높여줍니다.
모질라 파이어폭스, 구글 크롬, 마이크로소프트 엣지 등 널리 사용되는 브라우저를 포함한 다양한 브라우저에 침투하도록 설계된 정교한 악성코드입니다. 이러한 브라우저에서 확장 프로그램 데이터, 인터넷 쿠키, 저장된 로그인 정보 등 중요한 정보를 추출하여 사용자의 개인 정보 보호 및 보안에 심각한 위협을 가할 수 있습니다. Gecko 및 Chromium 기반 브라우저를 모두 공격할 수 있는 Asuka는 다양한 브라우저 플랫폼에 걸쳐 광범위한 침투 범위를 확보하여 민감한 데이터를 수집하려는 사이버 범죄자에게 강력한 도구로 활용됩니다.
Asuka는 브라우저 데이터 외에도 개인과 기업이 일반적으로 사용하는 다른 애플리케이션과 소프트웨어를 표적으로 삼을 수 있습니다. 암호화폐 지갑, FileZilla와 같은 FTP 클라이언트, Discord와 Telegram과 같은 메시징 플랫폼, 그리고 Steam과 같은 게임 소프트웨어와 관련된 정보를 수집합니다.
게다가 아스카의 능력은 데이터 추출을 넘어 감염된 시스템에서 파일을 빼내고 스크린샷을 찍는 기능까지 포함합니다.
기술적인 세부 사항
AsukaStealer r은 C++ 커스텀 맬웨어입니다. 샘플을 분석하는 동안 처음에는 API 해싱 기술.

그림 1: 맬웨어가 수행한 API 확인
분석 결과, Asuka에는 base64로 인코딩된 XNUMX진수 값이 있는 것으로 나타났습니다.
키로 "1d6f6623f5e8555c446dc496567bd86e"를 사용하고 base64로 인코딩된 C2 주소로 "WRBCFgwZHQZIAVcWAwMbUQEOBVRTBA=="를 사용합니다.
c2c 주소를 디코딩한 후 hxxp://5.42.66.25:3000/

그림 2: 키를 사용하여 c2c base 64 값 디코딩
C2C 구성 파일 다운로드
가장 흥미로운 사실은 c2c 서버 hxxp://5.42.66.25:3000/에서 구성 파일을 다운로드하여 활용하려 한다는 것입니다.



그림 3: 구성 파일
구성 파일에서 브라우저와 디스코드 세부 정보를 활용하고 있음을 알 수 있습니다.
데이터 유출

그림 4: 데스크톱 버전 및 언어 ID 확인
데스크톱 버전과 언어 ID를 수집하고 아르메니아, 아제르바이잔, 벨로루시, 카자흐스탄, 키르기스스탄, 몰도바, 타지키스탄, 우즈베키스탄, 우크라이나 또는 러시아 출신인지 확인합니다.

그림 5: OS 세부 정보 캡처
또한 CPU 세부 정보, OS 버전, RAM, 시간대 및 기타 세부 정보를 캡처하려고 합니다.

그림 6: 브라우저 자격 증명 세부 정보
또한 쿠키, 비밀번호, 브라우저의 웹 데이터와 같은 로그인 정보를 수집하려고 합니다.

그림 7: Chromium 브라우저 세부 정보
위 그림은 크롬 브라우저에서 데이터를 훔치려고 하는 방식을 보여줍니다.
도용하려는 브라우저 목록은 다음과 같습니다.
- 오페라GX
- 그물
- Chromium
- 구글
- Google86
- Opera
- 크로미엄플러스
- 이리듐
- 7Star
- 센트브라우저
- 체도
- 비발디
- 코메타
- 요소
- 에픽프라이버시브라우저
- 천왕성
- 슬레이프니르5
- 시트리오
- 쿠원
- 리에바오
- QIPSurf
- 궤도
- 아미고
- 토치
- 얀덱스브라우저
- 코모도
- 360브라우저
- 맥스톤3
- 케이멜론
- 인공 위성
- 니크롬
- 콕콕
- Uran2
- 크로모도2
- 원자
- 브레이브소프트웨어
- Edge
- 지포스 익스피리언스
- 증기
- 크립토탭브라우저
또한 다음과 같은 암호화폐 지갑 세부 정보를 훔치려고 시도합니다.
- osm월렛
- 도지랩스월렛
- 세이프팔
- 케플러월렛
- 제크리
- 리프코스모스월렛
- 에토스수이월렛
- 밤마다
- Z3US
- 비트 스키
- ABC월렛
- BitPay
- 오록스월렛
- 월렛가드
- EOFinanceWallet
- 비트킵-월렛
- 코어월렛
- 암호화폐 지갑
- 베놈월렛
- 브라보스월렛
- 솔플레어월렛

그림 8: 데이터베이스 파일에 검색 데이터 저장
그런 다음 맬웨어는 브라우저 데이터를 해독하는 데 중요한 파일(cookies.sqlite, logins.json, cert9.db, key4.db 등)을 수집하여 전송합니다.
각 파일은 UuidCreate 함수를 사용하여 생성된 고유 UUID와 연결되어 유출된 데이터의 추적 및 정리를 강화합니다. 특히 UuidCreate는 암호화폐 지갑, Grabber 모듈, Steam, Telegram 등 호스트에서 추출된 다른 데이터에도 사용되어 맬웨어의 포괄적인 데이터 유출 능력을 보여줍니다.
다운로드 Coinminer
또한 Coinminer 파일을 다운로드하여 tempik22814838.exe라는 이름의 임시 폴더에 저장한 후 실행합니다.
Coinminer의 C2C: hxxp://www.marrem.ee/altushka1488228pudge.exe

그림 9: Coinminer가 다운로드되어 임시 폴더에 저장됨
c2c를 확인하려고 했을 때, 공격자가 사용자의 모든 세부 정보를 저장하고 있는 AsukaStealer의 로그인 페이지를 발견했습니다.

그림 10: AsukaStealer 악성코드의 로그인 페이지
미터 공격 기술:
| 초기 액세스 | TA0001 |
| 실행 | TA0002 |
| 방어 회피 | TA0005 |
| 자격 증명 액세스 | TA0006 |
| 발견 | TA0007 |
| 수집 | TA0009 |
명령 및 제어 |
TA0011 |
| 애플리케이션 토큰 도용 | T1528 |
| 웹 세션 쿠키 도용 | T1539 |
| 화면 캡처 | T1113 |
| C2를 통한 유출 | T1041 |
맺음말:
악성코드의 수가 증가하고 서비스형 악성코드(MaaS)가 보편화됨에 따라, 위협 행위자들은 많은 시간을 들이지 않고도 손쉽게 구할 수 있는 정보를 쉽게 사용할 수 있게 되었습니다. 개인이나 기업에게 가장 중요한 자산인 데이터는 위협 행위자들이 지하 포럼에서 훔쳐 판매하여 대규모 침해를 초래할 수 있습니다. 따라서 이러한 상황을 예방하기 위해 바이러스 백신 프로그램을 최신 상태로 유지하는 것이 더욱 중요해졌습니다.
IOC:
24bb4fc117aa57fd170e878263973a392d094c94d3a5f651fad7528d5d73b58a AsukaStealer
6b8277813999b908fc38eca68db5249fe0b76a8f652cb1a5a21d073247ed7dc4 Coinminer
저자 :
소우멘 버마
루마나 시디키



