Threat Intelligence
tkddnr924 June 24, 2026

이력서 위장 악성 LNK → Xctdoor 백도어 유포 분석 (ASEC)

AhnLab ASEC이 분석한 이력서 위장 악성 LNK 유포 캠페인. 기업명·직무명을 포함한 ‘(RESUME)_*.LNK’ 파일이 실행되면 정상 디코이 문서를 보여주고, 백그라운드에서 PowerShell·VBScript를 생성해 ‘office365’ 작업 스케줄러로 10분 주기 지속성을 확보한다. 최종적으로 ProximityUxHost.exe의 DLL Side Loading을 통해 ProximityCommon.dll이 로드되고 Xctdoor 백도어(settings.dat)가 인젝션·실행된다.

Continue reading
Threat Intelligence
tkddnr924 June 12, 2026

Endpoint(Midnight) 랜섬웨어 분석 — Babuk 파생, ChaCha20+RSA, ESXi/NAS 표적

AhnLab ASEC이 분석한 Endpoint(구 Midnight) 랜섬웨어. Babuk 소스코드 기반 파생 변종으로 Windows·ESXi·NAS를 모두 표적화한다. ChaCha20 대칭 암호 + 자체 RSA 공개키 연산, 파일 크기 기반 부분 암호화, VSS 삭제·서비스 종료를 수행하며 데이터 탈취 협박과 결합한 Double Extortion 방식을 쓴다. 과거 랜섬노트의 메일 계정은 북한 연계 공격자가 사용한 정황도 확인됐다.

Continue reading
ESC

검색어를 입력하면 결과가 나타납니다.