월마트의 사이버 위협 팀이 새로운 서비스형 랜섬웨어 패밀리 Sugar를 분석했습니다.
Sugar 랜섬웨어는 기업 망 전체를 겨냥한 기존 랜섬웨어와는 달리 주로 특정 컴퓨터에 집중 하는 것으로 확인되었습니다. Sugar 랜섬웨어는 2021년 11월에 실제 공격에서 처음 발견되었으며, 다른 랜섬웨어 패밀리의 코드를 차용하는 Delphi 악성코드입니다.
Sugar 랜섬웨어의 특징은 크립터에서 사용되는 수정된 버전의 RC4 알고리즘이 악성코드 내 문자열 디코딩 과정에서 재사용된다는 것입니다.
월마트의 사이버 위협 팀은 "해당 악성코드는 델파이로 작성되었지만, RE 관점에서 흥미로운 부분은 악성코드에서 문자열 디코딩의 일부로 크립터의 동일한 루틴을 재사용했다는 것” 이라고 밝혔습니다. 따라서 Sugar 랜섬웨어와 해당 크립터의 개발자가 동일하고, 해당 크립터는 주요 공격자가 계열사에 제공하는 서비스의 일부이거나 빌드 프로세스의 일부일 것이라 추측하였습니다.
전문가들은 Sugar 랜섬웨어의 랜섬노트에서 REvil 랜섬웨어와 일부 유사점을 발견했으며, 복호화 안내 페이지는 Cl0p 랜섬웨어와 유사합니다.
또한 암·복호화에 사용된 GPLib 라이브러리에서 또 다른 유사점을 발견했습니다.
bottomcdnfiles[.]com cdnmegafiles[.]com 179.43.160[.]195 chat5sqrnzqewampznybomgn4hf2m53tybkarxk4sfaktwt7oqpkcvyd[.]onion 82.146.53[.]237 sugarpanel[.]space |
출처 :
https://medium.com/walmartglobaltech/sugar-ransomware-a-new-raas-a5d94d58d9fb
보안관제센터 MIR Team
FBI, Lockbit 랜섬웨어 기술 세부 정보 및 보안 지침 공유 (0) | 2022.02.08 |
---|---|
이메일 탈취에 악용되는 Zimbra 제로데이 취약점 (0) | 2022.02.08 |
모든 리눅스 배포판에 영향을 주는 권한 상승 취약점 발견 (0) | 2022.01.28 |
Microsoft: SolarWinds, Log4j 공격에 악용된 Serv-U 취약점 패치 (0) | 2022.01.20 |
Europol, 사이버범죄자들이 선호하는 VPN 서비스 VPNLab 폐쇄 (0) | 2022.01.19 |
댓글 영역