• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
위협 소식2022-06-22

저작권 사칭 메일을 통한 록빗 랜섬웨어 유포

안랩은 저작권 관련 내용을 사칭한 피싱 메일을 통해 ‘록빗(LockBit)’ 랜섬웨어가 다시 유포되고 있음을 확인하였다. 이번 글에서는 록빗의 유포 방식에 대해 자세히 알아본다.



새롭게 확인된 록빗 랜섬웨어를 포함한 피싱 메일은 지난 2월에 유포된 메일 본문과 유사한 내용으로 작성되었다. [그림 1]에서 볼 수 있듯이 기존처럼 첨부된 파일명에 압축 파일의 비밀번호가 포함되어 있다. 아래 링크에서는 이전에 확인된 피싱 메일 본문을 참고할 수 있다.
▶ 지원서 및 저작권 관련 메일로 LockBit 랜섬웨어 유포 중


[그림 1] 피싱 메일 본문

또한 [그림 2]와 같이 피싱 메일에 첨부된 압축 파일 내부에 추가 압축 파일이 존재하는 것을 확인할 수 있다. 내부의 압축 파일을 풀면, [그림 3]과 같이 PDF 파일 아이콘을 위장한 실행 파일이 존재한다.


 [그림 2] 압축 파일 내부



 [그림 3] PDF 파일로 위장한 실행 파일

해당 파일은 [그림 4]와 같이 NSIS 파일의 형태로 확인되었다. 나아가 nsi 스크립트 내용을 확인해보면, ‘162809383’의 데이터 파일을 디코딩하여 재귀 실행 및 인젝션을 통해 악성행위를 실행하는 것을 알 수 있다.


[그림 4] NSIS 파일 내부



[그림 5] nsi 스크립트 일부

록빗 랜섬웨어는 데이터 복구를 막기 위해 볼륨 쉐도우 복사본을 삭제한다. 또한, 랜섬웨어의 지속적인 실행을 위해 레지스트리 런키를 등록하고 LockBit_Ransomware.hta을 바탕화면에 드롭한다. 그리고 배경화면 변경 및 재부팅 이후에도 실행이 유지될 수 있도록 레지스트리를 등록한다.


[그림 6] 레지스트리 등록

이후 실행 중인 문서 파일 감염 행위 및 분석 회피를 위해 다수의 서비스와 프로세스를 종료한다. 특정 서비스 및 프로세스 종료 후 암호화가 진행되며 드라이브 타입이 DRIVE_REMOVABLE, DRIVE_FIXED, DRIVE_RAMDISK 인 경우 암호화가 이루어진다. 암호화된 파일은 .lockbit의 확장자와 특정 아이콘을 가지며, 암호화가 진행된 폴더 내에 Restore-My-Files.txt 파일명의 랜섬노트가 생성된다.



[그림 7] 랜섬 노트



[그림 8] 랜섬웨어 감염 화면

이처럼 저작권 관련 내용으로 위장한 랜섬웨어 유포는 과거부터 지속적으로 이루어지고 있다. 또한, 저작권과 관련된 실제 작가의 이름이 메일에 포함되어 있어 사용자가 악성 메일임을 인지하지 못하고 첨부파일을 실행할 수 있다. 따라서 사용자의 각별한 주의가 필요하다.

현재 V3는 아래와 같이 해당 악성코드를 탐지 및 차단하고 있다. 
 

[그림 9] 행위 차단 화면

보다 자세한 사항은 ASEC 블로그를 통해 확인할 수 있다. 
▶ASEC 블로그 바로가기
 
  • AhnLab
    ASEC 분석팀
목록 보기

관련 콘텐츠

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

웹콘텐츠

정상 이력서처럼 보이지만 실행 순간 감염 시작

정상 이력서처럼 보이지만 실행 순간 감염 시작

웹콘텐츠

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

웹콘텐츠

개발자 단말 노린 자격증명 탈취, 클라우드 보안 점검법

개발자 단말 노린 자격증명 탈취, 클라우드 보안 점검법

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 구매 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.19.01SES : 2026.06.16.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기