본문 바로가기
악성코드 정보

신종 플루 백신을 사칭한 악성코드 유포

by 알 수 없는 사용자 2011. 10. 26.

해외 시각으로 2009년 12월 2일 다수의 국가에서 신종 플루 백신관련 메일로 위장하여 특정 웹 사이트로 접속한 후 악성코드를 다운로드 한 후 실행하도록 유도하는 사례가 발견되었다.

이 번에 발견된 신종 플루 백신을 사칭한 악성코드는 SANS, US-CERT, 맥아피(McAfee)시만텍(Symantec) 등 다수의 보안 업체들에 의해 보고될 정도로 많이 유포된 것으로 알려져 있으며 국내 언론을 통해서도 보도되었다.

신종 인플루엔자를 사칭하여 유포된 악성코드는 이 번이 처음이 아니며 2009년 7월 22일에도 신종 플루를 사칭하여 감염을 시도한 Paymilon 트로이목마가 있었다.

스팸 메일(Spam Mail) 성격으로 대량 유포된 이 번 악성코드는 다음과 같이 맥아피에서 공개한 아래 이미지와 동일한 형태이다.


맥아피에서는 공개한 위 이미지와 같은 메일 형태에 사용된 전자 메일 제목은 다음 중 하나 인 것으로 밝히고 있다.

* 메일 제목
Governmental registration program on the H1N1 vaccination
State Vaccination H1N1 Program
Your personal Vaccination Profile
Create your personal Vaccination Profile
State Vaccination Program
Creation of personal Vaccination Profile
Instructions on creation of your personal Vaccination Profile
Creation of your personal Vaccination Profile

이 번에 유포된 전자 메일은 본문에 존재하는 특정 웹 사이트로 연결하는 링크인 "create personal profile"을 클릭을 하게 될 경웅에는 맥아페에서 공개한 아래 이미지와 같은 웹 사이트로 연결된다고 한다.


해당 웹 사이트에서는 신종 플루 백신에 대한 개인 정보 생성을 위해서 "vacc_profile.exe"을 다운로드 한 후 실행하도록 유도하나 이는 최근 지속적으로 변형들이 보고 되고 있는 Zbot 트로이목마의 변형 중 하나이다.

해당 Zbot 트로이목마에 감염 될 경우 윈도우 시스템 폴더(c:\windows\system32)에 sdra64.exe라는 파일명으로 자신을 복사하게 되며 특정 레지스트리 키 값을 변경하여 윈도우 시스템 부팅시에 자동 실행 되도록 한다.

그리고 정상 프로세스인 svchost.exe의 스레드(Thread) 영역에 자신의 코드를 삽입하여 해당 프로세를 이용하여 감염된 시스템에서 수집한 해외 은행들의 개인 정보를 외부 시스템으로 전송을 시도하게 된다.

해당 악성코드는 V3 제품군에서 다음과 같이 진단하나 다수의 변형들이 존재함으로 컴퓨터 사용자들의 많은 주의가 필요하다.

Win-Trojan/ZBot.130048.B
Win-Trojan/ZBot.130560.C
Win-Spyware/ZBot.95259

이러한 전자 메일을 통한 악성코드의 감염을 예방하기 위해서는 다음의 사항들을 숙지하는 것이 중요하다

1. 안티스팸 솔루션 도입을 통해 스팸 및 악의적인 전자 메일의 유입을 최소화 하도록 한다.

2. 메일을 보낸 사람이 잘 알지 못 하는 사람일 경우 가급적 메일을 열지 말고 삭제하는 것이 좋다.

3. 사용중인 컴퓨터 시스템에 백신을 설치하고 실시간 감시를 켜두는 것이 중요하다.

4. 전자 메일에 첨부파일이 존재 할 경우 실행 하지 않도록 주의 하며 저장후 최신 엔진으로 업데이트된 백신을 통해 먼저 검사를 한 후 실행 하도록 한다.

5. 전자 메일에 존재하는  의심스런 웹 사이트 링크는 클릭하지 않는다. 그리고 웹 브라우저를 통해서 유포되는 악성코드의 감염을 예방하기 위해 사이트가드(SiteGuard)와 같은 웹 브라우저 보안 소프트웨어 를 같이 설치하는 것이 중요하다.



6. 악성코드의 감염을 예방하기 위해 사용하는 컴퓨터 시스템의 윈도우, 인터넷 익스플로러 및 오피스 제품 등에 존재하는 취약점을 제거하는 보안 패치를 모두 설치 하도록 한다.

댓글