보안 이슈

AhnLab 보안 전문가의 심층분석! 보안 이슈 정보를 전해드립니다.

통관 정보 제출하라더니 알고 보니 피싱?

  • Facebook에 공유하실 수
    있습니다.

  • Twitter에 공유하실 수
    있습니다.

  • Linked in

    Linked in에 공유하실 수
    있습니다.

  • 붙여넣기

    블로그나 게시판에 붙여넣기 하실
    수 있습니다.

  • AhnLab
  • 2023-02-22

최근 운송 회사 사칭 메일이 수입 통관 정보 제출 안내라는 제목으로 유포되고 있다. 해당 메일이 유포된 과정을 자세히 알아보자.




​메일 본문에는 [그림 1]과 같이 파일명이 ‘DHL_KOREA’로 시작하는 HTML 파일이 첨부돼 있다. HTML 파일을 클릭하면 [그림 2]의 로그인 페이지로 이동한다.


[그림 1] 메일 본문

 ​


[그림 2] 운송 회사를 사칭한 로그인 화면

 

사용자가 로그인 페이지에서 입력한 비밀번호는 [그림 3]의 서버로 유출된다.


[그림 3] HTML 웹 소스에서 확인된 정보 유출 주소

  

Ÿ   정보 유출 주소: hxxps://lucent-fittings.000webhostapp[.]com/action.php


로그인 페이지에서 사용자가 계정을 입력하면 원드라이브(OneDrive)에 저장된 엑셀 파일이 열린다. 하지만 이 엑셀 파일은 크기가 허용된 제한을 초과해 실행되지 않는다.



​[그림 4] 원드라이브 링크를 통해 연결되는 엑셀 파일

 

이 밖에, 통관사항 확인 요청 제목으로 피싱 메일이 유포된 사례도 있다. [그림 5]와 같이, 해당 메일을 열면 정상적인 PDF 파일로 위장한 첨부파일을 볼 수 있다. 이 파일을 열면 현재는 URL 접속이 불가하지만, 연결이 유효했을 당시에는 구로더(GuLoader) 악성코드가 다운로드됐던 것으로 확인된다.

 


[​그림 5] 통관사항 확인 요청 메일 원문

 


[그림 6] 추가 악성코드를 다운로드하는 악성 PDF(Open 버튼 클릭 시 동작)

​ 

이처럼 최근 수입 통관 관련 피싱 메일이 대거 유포되고 있어, 사용자는 계정 정보를 입력하거나 파일을 실행하기 전에 각별히 주의해야 한다.

 

자세한 내용은 ASEC 블로그를 통해 확인할 수 있다.

ASEC 블로그 바로가기

  • AhnLab 로고
  • 콘텐츠기획팀
  • Facebook에 공유하실 수
    있습니다.

  • Twitter에 공유하실 수
    있습니다.

  • Linked in

    Linked in에 공유하실 수
    있습니다.

  • 붙여넣기

    블로그나 게시판에 붙여넣기 하실
    수 있습니다.

지금 마케팅 안내 수신 동의하고
선물 받아가세요!

이벤트 내용 더 보기
세미나/제품/이벤트 안내

더 알아보기

개인정보 수집 및 이용 동의서

선물 발송을 위해 아래와 같이 개인정보를 수집 및 사용합니다.
동의를 거부할 수 있으나, 동의 거부 시 이벤트 참여가 불가능 합니다.

  1. ㆍ수집 항목 : 이름, 휴대전화번호
  2. ㆍ수집 목적 : 참여자 중복 확인, 공지 발송, 경품 발송
  3. ㆍ보유기간 : 이벤트 종료 후 지체 없이 파기(단, 당첨자의 경우 경품 배송 후 30일)
  4. ㆍ경품 발송 위탁: 쿠프마케팅 (모바일상품권 발송업체)
참여하기
닫기