본문 바로가기

Analysis

121. 감사와 긍정의 마음으로 열심히하겠습니다(이력서).eml

지난 2026년 3월 29일, 모니터링 중인 이메일 채널에서 스피어피싱 메일을 발견하였다.

 

본 글에서는 해당 스피어피싱 메일에 대해 분석한다.

 

* sha256: 980b7e16ea2285387c91cfedcd84d585bfa92efcb73a77a5052736b0a444ea9d

 

먼저, 스피어피싱 메일은 아래와 같은 내용으로 작성되어 있다. 국내 교육 기업을 대상으로 이력서를 지원하는 형태를 띄고 있는 것을 볼 수 있다.

스피어피싱 메일 내용

 

메일에는 이력서 압축 파일처럼 보여지는 파일이 첨부되어 있다. 첨부파일명은 "이력서정직한마음가짐의_지원자_26년03월28일.zip" 이다.

첨부파일

 

압축을 해제하면 아래와 같이 또 다른 압축 파일이 존재하는 것을 볼 수 있다. 해당 파일의 확장자는 ALZ로써, 국내 압축 소프트웨어인 알집에서만 사용 가능한 확장자이다. 따라서, 국내 피해자를 타겟팅했음을 알 수 있다.

압축 파일 내 압축파일

 

ALZ 압축 파일을 해제하면 아래와 같이 워드 파일 아이콘을 가진 exe 실행 파일이 나타난다.

이력서 위장 악성코드

 

악성코드는 go 언어의 1.15.0 버전을 통해 작성되었으며 PE64 타입이다.

악성코드 정보

 

악성코드는 vidar infostelaer 이며 공격자와 관련된 steam 프로필, telegram 채널 등과 연결된다. 즉, C2 서버 연결에 telegram 채널 및 steam 프로필을 활용하는 형태이다.

악성코드 내 문자열

 

vidar 악성코드의 특징과 같이 연결된 steam 프로필에는 d0b0p 식별자가 존재하며 C2 서버는 ggl.rapidphonebuyer.co.uk 임을 볼 수 있다.

steam 프로필

 

텔레그램 채널 또한 아래와 같이 d0b0p 식별자를 사용하며 C2 주소를 식별자 뒤에 위치해둔 것을 볼 수 있다.

텔레그램 프로필

 

위 C2 서버는 ThreatFox 에서도 확인된 이력이 존재하며 vidar 악성코드의 botnet_cc로 구분되어 있다.

https://threatfox.abuse.ch/ioc/1782159/

 

ThreatFox | Checking your browser

Please confirm that you are not a robot by clicking on the checkbox below

threatfox.abuse.ch

 

 

공격자는 이력서 위장 메일을 통해 기업 내 vidar 악성코드 유포 및 정보를 탈취하는 것으로 보여진다. 공격자의 배후 국가 등은 현재로써 알기 어렵지만, ALZ 확장자 사용 등을 미루어봤을 때 한국의 특성을 잘 이해하고 있는 것으로 보여진다.

 

이미 공개된 vidar 악성코드와 관련된 분석 글

https://asec.ahnlab.com/ko/43871/

 

다양한 플랫폼을 악용하는 Vidar Stealer - ASEC

다양한 플랫폼을 악용하는 Vidar Stealer ASEC

asec.ahnlab.com

 

 

MITRE ATT&CK

T1129 - Shared Modules

T1027.002 - Obfuscated Files or Information: Software Packing

T1027.005 - Obfuscated Files or Information: Indicator Removal from Tools

T1036 - Masquerading

T1497 - Virtualization/Sandbox Evasion

T1539 - Steal Web Session Cookie

T1012 - Query Registry

T1082 - System Information Discovery

T1518 - Software Discovery

T1071 - Application Layer Protocol

T1573 - Encrypted Channel

반응형