2013년 하반기경부터 배포가 이루어진 것으로 추정되며 도박성 게임 홍보에 활용된 것으로 추정되는 뉴스플러스(NewsPlus) 광고 프로그램에 대해 살펴보도록 하겠습니다.
출처 : KISA 월간 악성코드 은닉사이트 탐지 동향 보고서 - 2014년 10월
해당 광고 프로그램은 2014년 10월 28일경 프로그램 업데이트 서버를 통해 인터넷뱅킹 악성코드를 유포한 후 현재는 프로그램 기능 자체가 종료된 것으로 추정됩니다.
C:\Program Files\newsplus
C:\Program Files\newsplus\check.ini
C:\Program Files\newsplus\local_version.ini
C:\Program Files\newsplus\msvcr71d.dll
C:\Program Files\newsplus\newsplus.exe :: 시작 프로그램 등록 파일, 메모리 상주 프로세스
C:\Program Files\newsplus\newsplus.ico
C:\Program Files\newsplus\server_version.ini
C:\Program Files\newsplus\unins000.dat
C:\Program Files\newsplus\unins000.exe :: 프로그램 삭제 파일
C:\Program Files\newsplus\newsplus.exe
- SHA-1 : 8b05c69cdadcc93ce9fe379f3dc58f4cb491d2e1
- AhnLab V3 365 Clinic : PUP/Win32.NewsPlus (VT : 5/56)
해당 프로그램은 "C:\Program Files\newsplus" 폴더에 파일을 생성하며, Windows 시작시 "C:\Program Files\newsplus\newsplus.exe" 파일을 시작 프로그램으로 등록하여 자동 실행되도록 구성되어 있습니다.
자동 실행된 파일(newsplus.exe)은 특정 서버에서 업데이트 정보를 체크하며 현재는 서버가 정상적으로 연결되지 않는 문제로 프로그램이 자동 종료 처리됩니다.
뉴스플러스 광고 프로그램은 기본적으로 특정 도박성 프로그램에 대한 감시 기능과 특정 동작시 3종의 도박성 광고창 생성 동작이 존재하였을 것으로 추정됩니다.
■ 뉴스플러스 광고 프로그램 삭제 방법
(a) Windows 작업 관리자를 실행하여 메모리에 상주하는 newsplus.exe 프로세스가 존재할 경우 종료하시기 바랍니다.
(b) 제어판 또는 체크잇(CheckIt : www.checkitinfo.com) 프로그램에 등록된 "뉴스플러스" 삭제 항목을 이용하여 프로그램을 삭제할 수 있습니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- newsplus = C:\Program Files\newsplus\newsplus.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\newsplus_is1
뉴스플러스 광고 프로그램은 현재는 기능이 완전히 종료된 상태이지만 위와 같이 관리가 부실한 경우 악성코드 유포 통로로 활용될 수 있다는 점을 명심하시고 원치 않게 설치된 경우 반드시 삭제하시기 바랍니다.