클릭하면 미인대회 우승자 사진이?!
최근 미인대회 우승자 이력서를 위장한 악성코드 유포되고 있어 사용자들의 각별한 주의가 요구된다. 이 메일의 본문 내용에는 미인 대회 우승자이고, 이력서에 사진이 포함되어 있다면서 직업을 구하는 내용과 함께 악성코드가 첨부되어 있다.
악성코드 제작자는 사회공학적 기법으로 메일 수신자의 호기심 유발을 통해 첨부 파일을 실행하도록 미인대회 우승자의 이력을 이용한 것으로 보인다.
메일 제목, 본문 내용, 첨부 파일명은 아래와 같은 형태로 유포되고 있다.

이 메일에 첨부된 압축 파일을 해제하면 아래 [그림 1]과 같이 MS 워드 문서 아이콘으로 보이기 때문에 무의식적으로 실행할 수 있다. 하지만 해당 파일의 종류를 보면 ‘응용 프로그램’임을 확인할 수 있다. 메일에 첨부된 파일을 실행할 때는 이를 간과하지 않도록 주의해야 한다.

[그림 1] 압축 해제한 파일
압축 해제된 파일(My_CV_document________________________________.exe)을 실행하면 자기 복제본을 아래와 같이 랜덤한 파일명으로 생성하고 실행한다.

이번에 발견된 이력서 위장 악성코드는 국내 잘 알려진 이력서 위장 악성코드와 달리, 정상 이력서 문서 파일은 열리지 않아 아쉽게도 미인대회 우승자 사진은 볼 수 없다. 대신 아래 [그림 2]와 같은 내용의 메모장이 실행되어 사용자가 악성코드 감염을 인지하기가 어렵다.

[그림 2] 감염시 나타나는 에러 메시지
Cqhvoevu.exe 파일은 윈도우 정상 시스템 파일인 svchost.exe 프로세스에 인젝션되어 실행되며, 아래와 같은 C&C로 추정되는 IP에 주기적으로 접속한다.
91.1**.2**.4*:8080
202.**.6*.**:8080
77.**.**.*5:8080
190.**4.2**.2*2:443
103.**.2**.3*:8080
5.1**.21*.**4:8080
분석 당시 추가 증상은 확인 되지 않았지만 [그림 2]의 에러 메시지는 얼마 전 발생한 “American Airlines 메일을 위장한 스팸 메일” 에러 메시지와 동일한 것으로 보아 C&C 서버에 정상 연결 시 추가 악성코드 감염이나 스팸 메일 발송 증상이 나타날 것으로 예상된다.
<V3 제품군의 진단명>
Trojan/Win32.Agent(2013.12.23.0
- AhnLab