보안 이슈

AhnLab 보안 전문가의 심층분석! 보안 이슈 정보를 전해드립니다.

견적의뢰서로 위장한 구로더(GuLoader) 악성코드 주의!

  • Facebook에 공유하실 수
    있습니다.

  • Twitter에 공유하실 수
    있습니다.

  • Linked in

    Linked in에 공유하실 수
    있습니다.

  • 붙여넣기

    블로그나 게시판에 붙여넣기 하실
    수 있습니다.

  • AhnLab
  • 2022-07-06

안랩이 구로더(GuLoader) 유형의 악성코드가 2022년 2분기 동안 유포된 다운로더 형태의 악성코드 중 가장 많은 비중을 차지하고 있는 것으로 파악했다. 구로더는 추가 악성코드를 다운로드하는 다운로더 형태의 악성코드로, 다운로드 주소로 구글 드라이브가 자주 사용되어 해당 이름이 붙여졌다.

 

이번 글에서는 구로더의 최신 유포 방식에 대해 자세히 알아본다.

 


 

 

안랩에서 ASEC 블로그에 매주 업데이트 중인 주간 Top5 악성코드 키워드에 구로더(GuLoader)가 2년만에 다시 랭크되었다.  해당 악성코드는 아래와 같이 피싱메일을 통해 유포되고 있다. 이번 사례에사는 견적의뢰서로 위장한 구로더를 확인하였으며, 파일명으로 보아 이외에도 다양한 피싱 형태가 유포되고 있는 것으로 보인다.

 


 [그림 1] 구로더 유포 피싱 메일


[유포 파일명 일부]

JP181222006.exe

Setup.exe

PRICE_OF.EXE

Remittance Advice.pdf.exe

Purchase order_104121_90778_azBRIGHTOK.exe

 

기존의 구로더는 비주얼베이직(Visual Basic) 언어로 패킹되었던 반면, 최근에는 NSIS 형태로 유포되고 있다. 구로더는 실행 시 아래와 같이 인스톨러 파일로 보이도록 설치 GUI창을 띄운다.

 

  

[그림2] 설치 창 생성

 

구로더는 위 NSIS 파일 내부의 nsi파일에서와 같이 ‘%appdata%\Bestikkendes8’ 경로에 내부 파일을 생성한다. 해당 프로세스가 완료되면 ‘SetAutoClose’값을 true로 설정하여 [그림2]의 설치 창이 자동으로 사라진다.

 

  

[표1] nsi 스크립트 일부

 

이후 내부의 데이터를 메모리에서 디코딩한 후 실행하며 최종적으로 ‘hxxps://lovelifereboot[.]com/MAKS_ywgAq67.bin’ 에 접속하여 추가적인 악성코드 다운로드를 시도한다. 최근 확인되는 구로더들은 과거와 동일하게 인포스틸러 및 RAT 형태의 악성코드를 다운로드하고 있다.

 

[최종 다운로드되는 악성코드 유형]

Formbook (Infostealer)

AgentTesla (Infostealer)

Remcos (RAT)

NanoCore (RAT)

 

최근 구로더 유포 사례가 증가하고, 한글로 작성된 이메일을 통해 유포되는 것이 확인된 만큼 국내 사용자들의 주의가 필요하다.

현재 V3는 해당 악성코드를 효과적으로 탐지 및 차단하고 있다. 

 

보다 자세한 사항은 ASEC 블로그를 통해 확인할 수 있다. 

▶ASEC 블로그 바로가기

 

 

  • AhnLab 로고
  • 콘텐츠기획팀
  • Facebook에 공유하실 수
    있습니다.

  • Twitter에 공유하실 수
    있습니다.

  • Linked in

    Linked in에 공유하실 수
    있습니다.

  • 붙여넣기

    블로그나 게시판에 붙여넣기 하실
    수 있습니다.

지금 마케팅 안내 수신 동의하고
선물 받아가세요!

이벤트 내용 더 보기
세미나/제품/이벤트 안내

더 알아보기

개인정보 수집 및 이용 동의서

선물 발송을 위해 아래와 같이 개인정보를 수집 및 사용합니다.
동의를 거부할 수 있으나, 동의 거부 시 이벤트 참여가 불가능 합니다.

  1. ㆍ수집 항목 : 이름, 휴대전화번호
  2. ㆍ수집 목적 : 참여자 중복 확인, 공지 발송, 경품 발송
  3. ㆍ보유기간 : 이벤트 종료 후 지체 없이 파기(단, 당첨자의 경우 경품 배송 후 30일)
  4. ㆍ경품 발송 위탁: 쿠프마케팅 (모바일상품권 발송업체)
참여하기
닫기