본문 바로가기
Dim영역

DLL파일 가장한 랜섬웨어 주의하세요

스크랩 글자크기

글자크기 설정

닫기
인쇄 RSS
록키 랜섬웨어 다시 기승
'rundll32.exe' 파일 통해 동작하는 변종 등장
'JS', 'WSF' 등 스크립트 다운로더 형식 가장하기도

DLL파일 가장한 랜섬웨어 주의하세요
AD
원본보기 아이콘

[아시아경제 이민우 기자] 보안업체 하우리는 최근 '록키(Locky)' 랜섬웨어가 DLL 파일을 가장하며 국내에 유포되고 있어 주의가 필요하다고 7일 밝혔다. DLL파일은 컴퓨터 내의 실행되고 있는 프로그램을 연결해주는 파일이다.

이번에 발견된 록키 랜섬웨어 변종은 스팸 메일에 첨부된 스크립트 파일을 통해 다운로드하는 방식으로 유포되고 있다. 기존 랜섬웨어에 비해 매크로를 사용한 문서파일인 'JS', 'WSF', 'VBA' 등 다양한 스크립트 다운로더 형식을 통해서 유포되고 있어 주의가 필요하다.
스크립트 파일을 통해 다운로드된 DLL 파일(출처=하우리)

스크립트 파일을 통해 다운로드된 DLL 파일(출처=하우리)

원본보기 아이콘

스크립트 파일이 실행되면 하드디스크 내의 'TEMP' 폴더에 랜덤한 이름으로 DLL 파일과 텍스트 파일을 내려 받는다. 이 파일에는 보통 'yahoo! Widgets' 또는 'Driver Booster Backup' 등 정상파일로 위장하는 파일 설명이 딸려있다.
이번 변종 록키 랜섬웨어는 'rundll32.exe' 파일을 통해 동작하며 사용자의 파일을 암호화하고 확장자를 'zepto'로 변경한다. 최초로 랜섬웨어를 내려 받은 스크립트 파일도 암호화하기 때문에 감염 후 문제 파일을 확인하기 어렵다.
신종 록키 랜섬웨어로 암호화 된 파일(출처=하우리)

신종 록키 랜섬웨어로 암호화 된 파일(출처=하우리)

원본보기 아이콘

주은지 하우리 보안대응팀 연구원은 "록키 랜섬웨어는 지난 2월 첫 발견 이후 꾸준히 국내에 유포되고 있다"며 "상대적으로 사용자의 의심을 피할 수 있는 DLL 파일로 유포되고 있기 때문에 앞으로도 꾸준히 피해가 발생할 것으로 보인다"고 말했다.

주 연구원은 이어 "이번 변종 록키 랜섬웨어를 내려 받는 스크립트 파일들은 'monthly_report', 'office_equipment' 등 업무용 키워드를 포함한 채 유포되고 있어 각종 기관 및 회사 내 사용자들이 주의할 필요가 있다"고 덧붙였다.




이민우 기자 letzwin@asiae.co.kr
AD

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제(www.asiae.co.kr) 무단전재 배포금지>

함께 본 뉴스

새로보기

이슈 PICK

  • 6년 만에 솔로 데뷔…(여자)아이들 우기, 앨범 선주문 50만장 "편파방송으로 명예훼손" 어트랙트, SBS '그알' 제작진 고소 강릉 해안도로에 정체모를 빨간색 외제차…"여기서 사진 찍으라고?"

    #국내이슈

  • "죽음이 아니라 자유 위한 것"…전신마비 변호사 페루서 첫 안락사 "푸바오 잘 지내요" 영상 또 공개…공식 데뷔 빨라지나 대학 나온 미모의 26세 女 "돼지 키우며 월 114만원 벌지만 행복"

    #해외이슈

  • [포토] 정교한 3D 프린팅의 세계 [포토] '그날의 기억' [이미지 다이어리] 그곳에 목련이 필 줄 알았다.

    #포토PICK

  • "쓰임새는 고객이 정한다" 현대차가 제시하는 미래 상용차 미리보니 매끈한 뒤태로 600㎞ 달린다…쿠페형 폴스타4 6월 출시 마지막 V10 내연기관 람보르기니…'우라칸STJ' 출시

    #CAR라이프

  • [뉴스속 용어]뉴스페이스 신호탄, '초소형 군집위성' [뉴스속 용어]日 정치인 '야스쿠니신사' 집단 참배…한·중 항의 [뉴스속 용어]'비흡연 세대 법'으로 들끓는 영국 사회

    #뉴스속OO

간격처리를 위한 class

많이 본 뉴스 !가장 많이 읽힌 뉴스를 제공합니다. 집계 기준에 따라 최대 3일 전 기사까지 제공될 수 있습니다.

top버튼