이스트시큐리티(대표 정상원)는 국내 사용자들을 노리고 구인 지원서나 고소장 등으로 위장해 변종 랜섬웨어 작동을 유도하는 악성 이메일이 유포되고 있다며 주의할 것을 당부했다.

이스트시큐리티 시큐리티대응센터에 따르면 이번 공격은 2016년 말부터 국내 특정 기관 및 기업 임직원을 상대로 유포된 ‘비너스락커(Venus Locker)’ 랜섬웨어 공격의 연장선상으로 볼 수 있으며, 최근 블로그 운영자들을 상대로 한 원격제어(RAT, Remote Administration Tool) 공격 역시 같은 방식이라고 설명했다.

공격자가 구인 지원서로 위장해 발송한 악성 이메일에는 신분증 등 사진 파일 형태(*.jpg)로 확장자가 위장된 실행 파일과 문서 파일(*.doc)로 보이도록 만든 바로가기(*.lnk) 파일이 포함된 압축 파일이 첨부되어 있다.

메일 수신자가 첨부된 파일의 압축을 해제한 뒤 문서 파일로 위장된 바로 가기 파일을 실행할 경우, 사진 파일로 위장된 실행 파일이 자동으로 작동해 랜섬웨어에 감염된다.

특히 이번 공격은 윈도 운영체제(OS)가 ‘확장자명 숨김 처리’를 기본 설정으로 되어있는 점을 악용해, ‘지원서.doc.lnk’, ‘룸사진2.jpg.lnk’ 등 이중 확장자명으로 파일을 조작하는 기법을 사용한 것으로 분석됐다.

윈도 운영체제의 기본 설정을 사용하는 사용자의 PC폴더에서는 이중 확장자명으로 조작된 첨부 파일이 실제 확장자인 바로가기(*.lnk)가 생략돼 ‘지원서.doc’ 등으로 보이기 때문에, 정상적인 문서나 사진 파일로 오인할 가능성이 크므로, 더욱 각별한 주의가 필요한 상황이다.

저작권자 © 아이러브PC방 무단전재 및 재배포 금지

관련기사