본문 바로가기

벌새::Analysis

마이센스(Mysense) 코드를 통한 악성코드 유포 (2010.8.22)

반응형
최근 발생한 구글 애드센스(Google Adsense) 부정 클릭 방지 서비스인 마이센스(Mysense) 코드에 악성 iframe을 추가하여 악성코드를 유포하는 행위가 이번 주말에 재발생하고 있는 부분을 확인하였습니다.

사용자가 마이센스에서 발급받은 스크립트 소스 [h**p://adsystem.kr/adinfo/mysense.js.html?id=(사용자 ID)&time=(시간)&count=(횟수)] 내부에 악성 iframe을 추가하여 해킹된 국내 J 웹하드 업체 서버에서 각종 악성 스크립트와 온라인 게임 계정 탈취 목적의 트로이목마를 다운로드하도록 구성되어 있습니다.

[악성코드 유포 경로]

h**p://****.jjang*.co.kr/data/homework/item/me/index.htm
 ㄴ h**p://****.jjang*.co.kr/data/homework/item/me/2.html : CVE-2010-0806 취약점
   ㄴh**p://****.jjang*.co.kr/data/homework/item/me/top.jpg
     ㄴ h**p://game.huari***.info/popup/zhu.exe
   ㄴh**p://****.jjang*.co.kr/data/homework/item/me/cook.jpg
   ㄴh**p://****.jjang*.co.kr/data/homework/item/me/cook1.jpg
   ㄴh**p://****.jjang*.co.kr/data/homework/item/me/root.jpg
 ㄴ h**p://****.jjang*.co.kr/data/homework/item/me/fop.htm : Internet Explorer 7 환경 동작 (접속 차단)

세부적으로 확인을 해보면 index.htm 파일에서 2.html / fop.htm 파일을 불러와 사용자 시스템 환경에 따라 동작하도록 구성되어 있습니다.

2.html 파일은 Internet Explorer 취약점 CVE-2010-0806을 이용한 방식으로 MS10-018 보안 패치를 적용하지 않은 사용자는 자동으로 감염되도록 구성되어 있으며, 현재 하우리 바이로봇(Hauri ViRobot) 보안 제품에서 JS.S.EX-CVE-2010-0806.1484.B 진단명으로 진단되고 있습니다.

최종적으로 다운로드되는 zhu.exe(MD5 : 92ee97f0d4b08abd97defb5eb12e7e0e) 파일은 안철수연구소(AhnLab) V3 보안 제품에서 Dropper/Win32.OnlineGameHack (VirusTotal : 14/42) 진단명으로 진단되고 있습니다.

[zhu.exe 생성 파일 정보]

C:\Windows\System32\imm32.dll
C:\Windows\System32\imm32.dll.log : imm32.dll 백업 파일(정상)
C:\Windows\System32\ole.dll

해당 악성코드에 감염된 사용자는 Windows 시스템 파일 imm32.dll 파일을 imm32.dll.log 파일로 백업하고 변조된 imm32.dll 파일로 바꿔치기를 시도하고 있으며, ole.dll 파일을 생성하여 사용자가 Internet Explorer를 실행할 경우 iexplore.exe 프로세스에 추가되어 정보를 수집하는 동작을 합니다.

imm32.dll 파일 변조와 관련해서는 ASEC 대응팀에 게시된 글을 참고하시기 바라며, 해당 악성코드에 감염된 사용자는 반드시 보안 제품을 이용하여 진단 및 치료를 완료한 후, 각종 인터넷 사이트 가입 비밀번호를 변경하시는 것을 잊지 않도록 하시기 바랍니다.

해당 마이센스 코드를 이용하는 블로그, 사이트에서는 구글 크롬(Google Chrome), Firefox 웹 브라우저를 이용하여 접속시 경고창이 생성되므로 추가된 마이센스 스크립트 코드를 제거한 후 구글측에서 재검토를 요청하시면 문제가 해결됩니다.

최근 마이센스 코드를 이용한 주기적인 악성코드 유포 행위가 계속적으로 발생할 것으로 추정되므로 해당 문제가 해결될 때까지 스크립트 제거를 통해 방문자들에게 안전한 환경을 제공하도록 하시는 것이 필요해 보입니다.
728x90
반응형