• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
위협 소식2022-03-16

제품소개서로 위장한 악성 워드 문서 주의하세요!

최근 ASEC 분석팀은 제품소개서로 위장한 악성 문서를 확인했다. 작년 12월에 ASEC 블로그를 통해 소개한 <디자인 수정 요청 문서로 위장한 정보 탈취 목적의 악성 워드>와 동일한 유형의 워드 문서이다. 이번 글에서는 ​‘제품소개서.doc’​로 위장한 악성 워드 문서의 특징과 유포 방식에 대해 자세히 살펴본다.

 


 

 

ASEC 분석팀이 확인한 문서는 ‘제품소개서.doc’라는 제목으로 유포되고 있으며, 문서 내부에는 특정 제품들에 대한 설명을 포함하고 있다. 제품에 대한 내용으로 보아 공격자는 물류, 쇼핑 관련 업체를 타깃한 공격을 수행한 것으로 추정된다. 악성 워드 문서는 [그림 1]과 같은 이미지를 포함해 사용자의 매크로 실행을 유도하고 있다. 

 

 

 [그림 1] 제품소개서.doc 파일 내부

 

이번에 발견된 문서는 이전에 소개한 ‘디자인수정 요청.doc' 파일과 만든 이, 만든 날짜, 그리고 수정한 사람 정보가 모두 동일하다. 이를 통해 공격자가 파일 내용을 업데이트해 공격을 펼치고 있는 것으로 추정된다.

 

  

 [그림 2] 문서 속성 (좌 : 디자인 수정요청.doc / 우 : 제품소개서.doc)

 

문서 내부에는 악성 VBA 매크로가 포함되어 있다. 매크로 실행 시 Document_Open() 함수를 통해 악성 매크로가 자동으로 실행된다. 매크로 코드의 경우 이전보다 조금 난독화된 형태로 존재한다. 실행된 매크로를 통해 hxxp://manage-box.com/ord03 또는 /doc03 에서 추가 파일을 다운로드 한다.

 

  

 [그림 3] 워드 문서에 포함된 VBA 매크로 코드 일부

 

VBA 매크로를 통해 다운로드 되는 파일은 [표 1]과 같다. 다운로드 된 setup.cab 파일 내부에는 download.vbs, error.bat, no4.bat, start.vbs, upload.vbs 총 5가지의 스크립트가 존재한다.

 

 

[표 1] 다운로드 URL 및 저장 경로

 

이후 다운로드 한 temp.doc 파일을 실행한다. 해당 워드 문서는 [그림 4]와 같이 특정 기업을 사칭했다. 본문 내용은 사칭한 기업에서 판매하고 있는 물품에 관한 자세한 내용을 포함하고 있다.

 

 

 [그림 4] temp.doc 파일 내부

 

해당 temp.doc 문서 역시 이전에 소개한 디자인수정 요청.doc 파일과 만든 이, 만든 날짜, 그리고 수정한 사람 정보가 모두 동일하다.

 

  

[그림 5] 문서 속성(좌 : 디자인 수정요청.doc 에서 다운로드 한 temp.doc

우 : 제품소개서.doc 에서 다운로드 한 temp.doc)

 

temp.doc 문서에도 VBA 매크로가 포함되어 있으며, 앞서 다운로드한 no1.bat 을 실행한다.

 

현재 no1.bat 파일은 확인되지 않으나, 각 스크립트의 기능이 모두 이전에 소개된 내용과 동일한 것으로 보아 기존과 유사하게 error.bat 파일을 실행시킬 것으로 추정된다. 각 스크립트 파일의 주요 행위는 다음과 같다.

 

  

 [표 2] 스크립트명 & 주요 행위

 

error.bat 파일 실행 시 아래의 명령어가 수행되어 start.vbs 파일이 지속적으로 실행될 수 있도록 한다.

• “HKCU\Software\Microsoft\Windows\CurrentVersion\Run” /v svchostno2 /t REG_SZ /d “C:\Users\Public\Documents\start.vbs”

 

이후 no4.bat 파일을 실행하고 특정 파일의 유무를 확인한 후 hxxp://safemaners.com/dow11/%COMPUTERNAME%.txt 에서 추가 파일을 다운로드 한다. no4.bat 파일은 아래의 사용자 PC의 정보를 수집해 hxxp://safemaners[.]com/upl11/upload.php로 전송하는 기능을 수행한다.

 

현재 워드 문서와 스크립트 파일에서 확인된 악성 URL 주소인 manage-box[.]com와 safemaners[.]com에 접속할 시 mail.naver.com으로 리다이렉션 된다. 이는 공격자가 사용자에게  정상적인 사이트처럼 보이도록 하기 위한 것으로 해석된다.

 

이처럼 국내 사용자를 대상으로 한 워드 문서 중 대북 관련 내용이 아닌 물류, 쇼핑 관련 내용을 담고 있는 악성 워드 문서가 확인되고 있어 사용자의 주의가 요구된다. 알 수 없는 사용자로부터 수신한 메일의 첨부 파일은 실행을 자제하고, 관련 내용이 담겨 있을지라도 발신자를 반드시 확인해야 피해를 최소화할 수 있다.

 

안랩 제품은 해당 악성코드를 탐지 및 차단하고 있다.

 

보다 자세한 사항은 ASEC 블로그를 통해 확인할 수 있다. 

▶ASEC 블로그 바로가기 

 

  • AhnLab
    ASEC 분석팀
목록 보기

관련 콘텐츠

웹콘텐츠

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

웹콘텐츠

정상 이력서처럼 보이지만 실행 순간 감염 시작

정상 이력서처럼 보이지만 실행 순간 감염 시작

웹콘텐츠

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 구매 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.21.00SES : 2026.06.18.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기