본문 바로가기

전체 글

(203)
22. Device Code Phishing 이번년도 3월경부터 디바이스 코드 피싱 이라는 피싱 공격이 공격자들에 의해 적극 사용되는 것으로 보인다. 디바이스 피싱 공격은 정상적인 인증 절차에서 사용하는 디바이스 코드 흐름을 악용해 사용자가 직접 인증을 완료하도록 유도한 뒤, 그 과정에서 발급되는 액세스 토큰을 탈취하는 방식이다.즉, 정상 로그인 페이지는 그대로 이용하면서 MFA(Multi Factor Authentication) 또한 우회가 가능하기 때문에 피싱 공격자들 사이에 급속도로 확산되는 것으로 보인다. 디바이스 코드 피싱?디바이스 코드 피싱의 전체 흐름은 아래 그림과 같다고 볼 수 있다. 흐름도는 마이크로소프트에서 공개한 공격 흐름도이다. 차례대로 살펴보면 아래 절차와 같다.1. 공격자는 특정 서비스(원드라이브, 아웃룩 등)에게 자신 ..
21. GhostJacking DEFCON 34에서 GhostJacking 이라는 기법이 소개되었다. 보안 기업인 Tenet에 의해 소개되었는데, 간략하게 설명하면 로그 등에 Prompt Injection 등의 내용을 남겨 AI에 의해 악성 프롬프트가 실행되도록 하는 형태이다. 즉, 공격자가 보안 로그/알림/버그 리포트와 같이 AI 에이전트가 신뢰할만한 (혹은 보안 담당자가 본인의 일을 AI에게 넘길만한) 데이터 안에 공격 명령을 심어 에이전트가 공격을 실행하게 만드는 기법이다. https://tenetsecurity.ai/blog/ghostjacking-attacks-agentic-kill-chain/ GhostJacking Attacks: Half of the Fortune 500 Run These Tools. Getting Bl..
125. Coruna / Darksword Exploit Kit 개인적으로 모니터링하는 채널을 보던 중, Coruna / Darksword Exploit Kit 을 통해 iOS 환경에 대해 침해를 수행하는 사이트를 발견했다. 본 글에서는 Coruna / Darksword Exploit Kit에 대한 내용 및 Exploit Kit 사이트에 대해 분석한다. Coruna Exploit Kit먼저, Coruna Exploit Kit은 예전 2010년대에 유행했던 Exploit Kit과 동일한 작동 방식을 가진다. iOS 버전 별 취약한 연결 고리를 통해 공격자의 악성 코드(악성 페이로드)를 유포 및 감염시키는 형태이다. 현재까지 공개된 사례에서는 최종 악성 코드(악성 페이로드)로 피해자 아이폰/아이패드 등 iOS 환경 내 정보를 탈취하는 행위가 존재했다. Google Clo..
124. 긍정적마인드와책임감_이력서_26년06월16일 OSINT 채널을 모니터링 하던 중, 긍정적마인드와책임감_이력서_26년06월16일.zip 이름의 악성파일을 탐지하였다. 이미 이전에 두 차례 등장했던 악성코드와 동일한 것으로 보인다. 본 글에서는 해당 악성코드를 분석한다. 먼저, 두 차례 등장했던 악성코드의 분석 글은 아래와 같다.https://p3ngdump.tistory.com/197 121. 감사와 긍정의 마음으로 열심히하겠습니다(이력서).eml지난 2026년 3월 29일, 모니터링 중인 이메일 채널에서 스피어피싱 메일을 발견하였다. 본 글에서는 해당 스피어피싱 메일에 대해 분석한다. * sha256: 980b7e16ea2285387c91cfedcd84d585bfa92efcb73a77a5052736b0a444eap3ngdump.tistory.com..
20. Phantom Squatting 최근 악성코드 유포, 피싱 등에 사용되는 악성 도메인을 생성하는 새로운 공격 방식인 팬텀 스쿼팅(Phantom Squatting)이 등장했다. 팬텀 스쿼팅은 LLM의 취약한 부분인 환각(Hallucination) 현상을 악용한 공격 기법이다. AI 모델이 특정 브랜드의 API 엔드포인트나 소프트웨어 패키지 경로에 대해 '실제로 존재하지 않는 허위 도메인'을 지어내 답변하는 환각 현상을 공격자가 악용하는 형태이다.즉, LLM에게 사용자가 어떤 정보를 물어봤는데 LLM이 정확한 정보를 갖고있지 않을 때 그럴싸하게 지어내 답변하는 환각 현상을 악용하는 것이다. 공격의 동작 방식은 아래와 같다.1. 공격자는 LLM에 프롬프트를 입력, 타겟하는 브랜드에 대해 LLM이 어떤 가상 도메인을 반복적으로 생성(환각)하는..
123. APT 별 특징 정보 APT 공격 그룹 별 특징을 정리해보았다. LLM을 사용해서 자료 정리를 시켰고, 주요 표적, 성격, MITRE ATT&CK, 비 MITRE ATT&CK 특징별로 정리했다. 북한 - Lazarus 북한 - Kimsuky 북한 - APT37 이란 - APT33 이란 - OilRig 이란 - Charming Kitten 이란 - MuddyWater 중국 - APT1 중국 - APT10 중국 - APT41 중국 - Volt Typhoon 중국 - Salt Typhoon 참고Enterprise Matrix | MITRE ATT&CKLazarus Group, G0032 | MITRE ATT&CKThreat Assessment: North Korean Threat Groups | Unit 42Kimsuky, G00..
122. 입사지원서_성실한근무태도로임하겠습니다_26년05월20일.exe OSINT 채널을 모니터링 중, 지난번 분석했던 아래 글과 비슷한 형태를 가진 악성코드를 확보하였다. 본 글에서는 이 악성코드에 대해 분석한다.https://p3ngdump.tistory.com/197 121. 감사와 긍정의 마음으로 열심히하겠습니다(이력서).eml지난 2026년 3월 29일, 모니터링 중인 이메일 채널에서 스피어피싱 메일을 발견하였다. 본 글에서는 해당 스피어피싱 메일에 대해 분석한다. * sha256: 980b7e16ea2285387c91cfedcd84d585bfa92efcb73a77a5052736b0a444eap3ngdump.tistory.com 먼저 악성코드는 아래와 같이 .ALZ 확장자를 가지는 압축 형태로 압축되어있다. .ALZ는 국내 소프트웨어 회사인 ESTSoft 社에서 개..
19. Dead Drop Resolver Using BlockChain Network 블록체인 네트워크는 거래 내역과 데이터를 중앙 서버가 아닌 네트워크에 참여하는 여러 대의 컴퓨터에 분산하여 저장하고 공동으로 검증하는 탈중앙화 P2P 시스템이다.위 특징으로 인해, 기본적으로 네트워크 상 기록된 내용은 수정이 불가능해 무결성이 보장된다. 보통 블록체인 네트워크가 공격에 사용되는 경우는 암호화폐 탈취 및 세탁, 결제 등이었다. 하지만 최근 블록체인 네트워크 상 기록되는 내용 자체를 공격에 사용하는 새로운 공격 방법이 발견되고있다. 최근 공개 보고서들을 종합하면, 공격자들은 Bitcoin, Namecoin, BNB Smart Chain, Ethereum, Polygon, TON 같은 생태계를 C2 주소 탐색, 페이로드 포인터 저장, 악성 코드 호스팅, 프록시 주소 회전, 분산 오버레이 C2 ..