• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
위협 소식 ◦ 위협 분석2024-07-02

설문조사 이어 전자책으로 위장! 에이싱크랫 주의

에이싱크랫(AsyncRAT) 악성코드는 과거 설문 조사 내용의 정상 문서 파일로 위장해 유포된 바 있다. 당시 에이싱크랫은 다양한 확장자(.chm, .wsf, .Ink)를 악용한 것으로 확인됐다. 그런데 최근 안랩은 전자책으로 위장한 에이싱크랫의 유포 사례를 발견했다. 관련 내용을 자세히 살펴보자.



[그림 1] 악성코드와 함께 유포되는 전자책


전자책으로 위장한 압축 파일의 내부에는 압축 파일 아이콘으로 위장한 악성 LNK 파일과 악성 파워셸(PowerShell) 스크립트를 포함한 텍스트 파일, 동영상 확장자로 위장한 추가 압축파일, 그리고 정상 전자책 파일이 존재한다. LNK 파일은 악성 명령어를 포함하고 있으며, 파워셸 스크립트를 포함한 RM.TXT 파일을 읽어와 실행한다.


[그림 2] 압축 파일 아이콘으로 위장한 악성 LNK


RM.TXT 파일은 악성 파워셸 스크립트를 은폐하기 위해 대부분 의미없는 문자열로 이루어져 있다. 실질적인 스크립트는 다운로더 악성코드를 포함한 폴더를 숨김 속성으로 변경하고, 난독화 된 스크립트를 실행한다.


[그림 3] 악성 파워셸 스크립트가 포함된 RM.TXT


난독화 된 스크립트는 시스템 내부에 존재하는 보안 제품을 탐색하고, 결과에 따라 동영상 확장자로 위장한 압축 파일 내부의 악성코드를 실행한다.


[그림 4] 복호화된 파워셸 스크립트 메인 로직


[그림 5] 동영상 파일로 위장한 압축 파일


[그림 6] Method1 함수 내용 일부


Method1 함수는 4.mkv의 압축을 해제한 뒤, “NTUSER.BAT{428f9636-1254-e23e3-ada2-03427pie23}.TM.VBS” 스크립트 파일을 실행하는 XML 파일을 “BitTorrent Certificate” 명으로 작업 스케줄러 등록을 시행한다.


실행된 VBS 파일은 시스템 정보를 “WindowsLogFile.txt”에 기록하고, 배치 파일(NTUSER.BAT{428f9636-1254-ee23-ada2-080027dede23}.TM.bat)을 통해 파워셸 스크립트를 실행한다.


[그림 7] 데이터 파일을 복호화해 실행하는 파워셸 코드 일부


실행된 파워쉘 스크립트(NTUSER.DAT{428f1209-1254-11ef-ada2-080027dede23}.TxR.1.ps1)는 난독화 된 PE파일인 blf파일(NTUSER.DAT{428f1209-1254-13ef-ada4-080027dede23}.TxR.blf, NTUSER.DAT{4280000a-1254-11ef-ada2-080007dede23}.TM.blf)을 로드해 에이싱크랫을 실행한다.


n   Method2

Method2 함수는 5.mkv 압축을 해제한 뒤, 압축 파일 내부에 존재하는 VBS 스크립트를 실행하는 작업 스케줄을 ‘BitTorrent’으로 등록한다. VBS 스크립트는 배치 파일을 통해 AutoHotKey 스크립트를 실행시키며, 최종적으로 에이싱크랫을 [그림 8]의 URL에서 다운로드 받아 실행한다.


[그림 8] AutoHotKey 스크립트


n   Method3

Method3 함수는 8.mkv 압축을 해제한 후, 압축 파일 내부에 존재하는 파워셸 스크립트를 실행하는 작업 스케줄을 ‘USER ID Converter’으로 등록한다. 파워셸 스크립트는 RM.TXT 파일과 동일한 방식으로 난독화돼 있으며, 최종적으로 동일한 경로에 존재하는 에이싱크랫을 직접 실행한다.

이 과정을 거쳐, 에이싱크랫이 최종적으로 실행된다. 에이싱크랫은 AntiVM, AntiAV, 지속성 유지와 같은 기능을 탑재했으며, 사용자의 정보를 유출한다. 또한, 공격자로부터 명령을 받아 다양한 악성 행위를 수행할 수 있다.


[그림 9] AsyncRAT 악성코드

에이싱크랫 악성코드는 과거부터 다양한 확장자 및 공격 방식을 악용해 꾸준히 유포돼 오고 있다. 특히, 정상 전자책을 위장한 유형은 피싱 메일 외에 자료 공유 사이트에서도 공유될 수 있어 사용자의 각별한 주의가 요구된다.

자세한 내용은 ASEC 블로그를 통해 확인할 수 있다.

▶ASEC 블로그 바로가기

  • AhnLab
    콘텐츠기획팀
목록 보기

관련 콘텐츠

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

웹콘텐츠

정상 이력서처럼 보이지만 실행 순간 감염 시작

정상 이력서처럼 보이지만 실행 순간 감염 시작

웹콘텐츠

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

웹콘텐츠

개발자 단말 노린 자격증명 탈취, 클라우드 보안 점검법

개발자 단말 노린 자격증명 탈취, 클라우드 보안 점검법

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 구매 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.19.00SES : 2026.06.16.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기