본문 바로가기

일상X사랑X돈/보안이슈

[보안이슈] 한국기업을 타깃으로 한 귀신(Gwisin) 랜섬웨어

국내 기업을 대상으로 한 귀신 랜섬웨어 피해가 증가하고 있다. 이는 타깃형 랜섬웨어로, MSI 설치 파일 형태로 동작한다. 파일의 단독 실행만으로 행위가 발현되는 것이 아닌 특별한 실행 인자 값이 필요하다.

해당 값은 MSI 내부에 포함된 DLL 파일 구동 시 필요한 키 정보로 활용된다.

그렇기에 샌드박스 환경의 보안 제품에서는 탐지가 어렵다.

 

[랜섬웨어 동작 방식의 특징]

- 내부 DLL 파일은 Windows 정상 프로세스에 인젝션되어 동작함.

- DLL 내부에 감염 대상이 되는 기업 정보가 존재함.

- 파일 암호화 이후에 확장자를 대상 기업의 이름을 따와서 변경.

 

 

해당 뉴스 링크> https://www.dailysecu.com/news/articleView.html?idxno=138637 

 

국내 기업 대상 ‘귀신(Gwisin)’ 랜섬웨어 피해 증가...주의 - 데일리시큐

최근 국내 기업을 대상으로 한 귀신(Gwisin) 랜섬웨어 피해가 증가하고 있다. 이 랜섬웨어는 특정 기업을 타깃으로 제작되어 유포되고 있으며, 매그니베르(Magniber)와 동일하게 MSI 설치 파일 형태로

www.dailysecu.com

 

 

조금 더 알아보기

> https://asec.ahnlab.com/ko/37233/