악성코드 유포하는 연말정산 스팸메일 발견
연말정산과 관련해 악성코드를 유포하는 악성 스팸메일이 또 다시 발견돼 사용사들의 주의가 요구된다. 지난달 호주 국세청을 사칭해 악성코드를 유포하는 메일이 발견된 지 20여 일 만이다.
‘Refund Notification’이라는 제목의 스팸메일에는 아래 그림과 같이 ‘ATO_TAX_Refund_218928DHBSJ.zip’ 파일이 첨부돼 있다.

[그림 1] 악성코드가 첨부된 이메일
첨부된 파일을 받아 압축을 해제하면, 엑셀 파일로 위장했던 악성코드와 다르게 [그림 2]와 같이 워드 파일임을 확인할 수 있다. 하지만 이 역시 해당 파일은 아이콘만 워드 파일일 뿐 확장자는 exe로 실행파일이다.
[그림 2] 첨부된 악성코드
악성코드가 실행되면, 아래의 주소에서 악성코드를 다운로드받아 explorer 프로세스에 등록되어 악의적인 동작을 한다.
6x.xxx.xx.160:80 (s********h.ir/anPS.exe)
2xx.xx.x7x.143:80 (j********a.com/7gb2ko.exe)
1xx.2xx.2xx.102:80 (w***********ry.com/x9mz.exe)
[그림 3] 악성코드를 받아오는 네트워크 정보
파일을 받아온 후에는 아래와 같이 파일 생성 및 실행과 함께 2초마다 레지스트리에 자신을 등록시켜 윈도우 시작 시 동작하도록 한다. (아래 그림의 파일 이름은 anPS.exe와 veuqi.exe, 2196125.exe 파일이 동일한 것이며, 7gb2ko.exe는 2203078.exe와, x9mz.exe는 2206859.exe와 같은 파일이다.)
[그림 4] 파일 생성 및 실행 정보
[그림 5] 레지스트리 정보
해당 악성코드는 V3 에서 진단 및 치료가 가능하다.@
- AhnLabASEC대응팀