[보안 포커스] 취약점 있는 한글문서를 이용한 APT 공격
최근 접수된 파일 중, 특정 대상을 타깃으로 유포된 것으로 보이는 의심스러운 한글문서 파일(HWP)이 확인됐다. 정확한 유포경로와 형태는 확인되지 않았지만 이메일을 통해 유포된 것으로 보인다. 취약점이 있는 한글문서는 '성우회 연락처.hwp' 파일명으로 성우회(예비역 장성 모임)와 관련된 수신인을 대상으로 유포됐을 것으로 보인다.
파일의 일부 기능이 'Kimsuky' 악성코드와 유사하며 관련 변종으로 확인된다. Kimsuky 악성코드에 대한 자세한 분석 정보는 아래 링크를 통해 확인할 수 있다.
"The "Kimsuky" Operation으로 명명된 한국을 대상으로 한 APT 공격(2013/09/12)"
"APT 공격 - 새로운 "Kumsuky" 악성코드 등장(2014/03/19)"
한글문서의 HWP 파일을 실행하면 [그림 1]과 같이 '06성우회 연락처'라는 제목으로 이름, 메일주소, 휴대전화번호 목록이 기록돼 있다.

[그림 1] 한글파일(HWP) 문서 내용
주요 생성 파일은 다음과 같다.

그리고 시스템 재시작 시에도 실행될 수 있도록 다음과 같이 서비스에 등록한다.


[그림 2] 서비스 등록 확인
파일 내부에 [그림 3] 같이 몇 가지 기능을 짐작할 수 있는 스트링 정보가 확인된다. 이는 위 문서의 상위에 링크된 ASEC 블로그의 kimsuky 악성코드 분석 정보의 일부 내용과도 유사하다.

[그림 3] UAC(User Account Control) 우회

[그림 4] 백신 및 윈도 방화벽 무력화 시도
또한 특정 메일 계정정보(jack84932@india.com)를 이용한 것으로 확인되며, 이는 수집된 정보를 유출하는 데 사용된 것으로 보인다.
해당 HWP 파일에 의한 악성코드 감염은 한글 2007 버전에서 확인됐으며 한글 2010 버전은 감염이 이뤄지지 않았다. @
- AhnLabASEC 대응팀