오늘은 엘에스화장품 발주서로 위장하는 피싱 메일인 [엘에스화장품]으로부터 발주서가 발송됐습니다. (2023.8.31)에 대해 글을 적어 보겠습니다.해당 메일은 한국의 화장품 업체인 LS 화장품으로 위장하는 피싱 메일로 한국 장학재단을 노리는 피싱 메일입니다. 이메일 내용 수신:(주)??기획 [엘에스화장품]으로부터 발주서가 발송됐습니다. 발신정보 보낸 회사: (주) 엘에스화장품 발행일자: 2023/08/31 Email:????@lscosmetic(.)com 연락처: 070-????-??? 메모:안녕하세요, 발주서 송부들이오니 일정 확인 부탁합니다. 감사합니다. 이메일 헤더 내용 Received-SPF: softfail (localhost: transitioning SPF record at spf2.ecou..
오늘은 지난 시간에 국민건강보험 공단 피싱 사이트 스미싱 사이트 nhtagse(.)store 에서 다운로드 된 악성코드를 분석해 보겠습니다. 일단 해당 악성코드는 지난 시간에 피싱 을 분석을 했을 때 최종적으로 다운로드 된 악성코드입니다. 해당 악성코드는 일단 기본적으로 피싱 사이트에서 자신이 입력한 전화번호로 다운로드가 되면 악성코드를 다운로드를 하고 설치하고 나서 실행을 하면 이제 본격적으로 해당 악성코드는 작동합니다. 먼저 해당 악성코드 해쉬값은 다음과 같습니다. 파일명:01023456789.apk 사이즈:3.36 MB CRC32:8a362df5 MD5:08681e3f16625260bc5a951f10616484 SHA-1:a868c62c36c62ca6fd0d7deefd2e399d56d5cf19 SH..
오늘은 네이버 피싱 메일 캄보디아 이주와 관련하여 회원님의 메일 백업 요청이 접수 되었습니다. 피싱 메일 분석을 해 보겠습니다. 일단 해당 피싱 메일을 보낸 사람이 한메일을 사용하고 있어서 발신이 만 확인을 하면 누구나 쉽게 해당 메일을 피싱 메일인 것을 확인할 수가 있으며 해당 메일의 내용은 메일 백업 요청이 접수됨 그러니 보안팀은 메일 이용약관에 따라 확인 요청 매일 보냈다고 함 피싱 메일 내용 회원님의 메일 백업 요청이 접수되었습니다. 안녕하세요. ?????님 회원님의 아이디 ?????****@naver.com 에 대한 메일 백업 요청이 접수되었으므로 보안팀은 메일 이용약관에 따라 본인 확인 요청 메일을 발송하였습니다. 세부정보는 다음과 같습니다. 메일 백업 요청 정보 행위 일시 2023-09-11..
오늘은 국민건강보험 공단 피싱 사이트 스미싱 사이트인 buyhwan(.)xyz(2023.09.11)에 대해 글을 적어 보겠습니다. 해당 사이트는 피싱(Phising) 사이트 입니다. 일단 예전에는 윈도우 환경에서 들어오면 해당 사이트를 국민건강보험으로 넘겨지고 사파리 즉 iOS 인 애플 아이폰 등도 마찬가지였지만 지금은 어느 환경에서 사용해서 접속해도 해당 피싱 사이트는 접속이 이루어집니다. 안드로이드이고 컴퓨터이고 애플 아이폰이든 접속을 하고 파일을 다운로드 할 수가 있지만, 악성코드는 안드로이드 스마트폰 사용자를 노리는 사이트입니다. 물론 해당 애플 아이폰 사용자 분들은 악성코드는 설치할 수가 없지만, 전화번호를 입력하면 다른 전화금융사기를 통해서 피해가 우려될 수도 있습니다. 예전에는 KMI 한국의..
오늘은 페이스북 비즈니스 계정 사칭 피싱 사이트 인 account fb reserve 5e029(.)web(.)app(2023.9.9) 에 대해 글을 적어 보겠습니다. 페이스북은 2004년 2월 4일에 시작된 미국의 소셜 미디어 입니다.해당 피싱 사이트는 페이스북 비즈니스 계정으로 속이는 피싱 사이트 입니다. 일단 해당 피싱 사이트 주소는 다음과 같습니다. https://account-fb-reserve-5e029(.)web(.)app/ 입니다. 해당 사이트 접속 시 화면에 다음과 같은 내용을 확인할 수가 있습니다. We have received multiple reports that suggest that your account has been in violation of our terms of ser..
오늘은 스타벅스 NFT 피싱(Phising) 사이트인 starbucks-kr(.)com(2023.9.8)에 대해 분석을 하는 시간을 가지겠습니다. 일단 해당 먼저 진짜 스타벅스 사이트 와 피싱 사이트 를 비교해 보겠습니다. 왼쪽이 스타벅스 피싱 사이트 이고 오른쪽이 진짜 스타벅스 사이트입니다. 일단 인터넷 주소만 보면 왼쪽은 http인 것을 보면 쉽게 일단 피싱 사이트 인 것을 확인할 수가 있습니다. 스타벅스(Starbucks)는 미국의 세계 최대 커피 체인점이며 커피뿐만 아니라 차, 주스, 디저트 등을 함께 판매하는 다국적 기업입니다. 한국에는 1999년 진출했으며 대한민국에는 1999년 7월 27일 이화여자대학교 앞에 생긴 1호점인 이대R점을 시작으로 전국적으로 운영하고 있습니다. 일단 해당 피싱 사..
오늘은 트론(TRX) 에어드랍 위장한 피싱 사이트 인 USDT 에어드랍(2023.8.31) 애 대해 알아보겠습니다. 해당 가상화폐(암호화폐)는 쑨위천이 창시한 암호화폐이며 기호는 TRX 이며 해당 피싱 사이트는 가상화폐 추가 무상 지급이라는 에어드랍(airdrop) 의 명목으로 이메일이 발송되며 해당 이메일을 통해서 링크를 클릭하고 들어가면 다음과 같은 화면을 볼 수가 있습니다. 해당 피싱 사이트는 다음과 같이 연결이 됩니다. http://kna.hjwp39058jg(.)autos/ ->https://www.trxusdt(.)bid/ 입니다. 피싱 사이트에서 사용이 되는 인증서는 다음과 같습니다. Let's Encrypt 그리고 해당 피싱 사이트의 내용은 다음과 같습니다. USDT 에어드랍 비트토렌트(U..
오늘은 핀뱅크 개인정보 탈취 목적으로 제작된 악성코드인 이자조회.html 에 대해 글을 적어 보겠습니다. HTML(하이퍼텍스트 마크업 언어, HyperText Markup Language)는 웹 페이지를 작성하는 데 사용되는 표준 마크업 언어입 HTML은 웹 페이지의 구조와 콘텐츠를 정의하려고 사용되며, 웹 브라우저에서 웹 페이지를 렌더링하는 데 사용하며 HTML은 웹 페이지의 텍스트, 이미지, 링크, 비디오, 오디오, 양식 등 다양한 요소를 포함할 수 있습니다. 일단 해당 악성코드가 포함된 변동금리 조회를 실행하면 다음과 같은 화면이 나오는 것을 확인할 수가 있습니다. 입력정보 유출방지를 위하여 키보드 보안 프로그램을 설치 바랍니다. 그리고 확인을 눌러주면 다음과 같은 악성코드를 다운로드 합니다. Fi..
오늘은 국민건강보험 공단 피싱 사이트 인 nhtagse(.)store 에 대해 글을 적어 보겠습니다. 일단 예전에는 윈도우 환경에서 들어오면 해당 사이트를 국민건강보험으로 넘어가던 것이 번은 윈도우 환경에서도 접속되었습니다. 안드로이드이고 컴퓨터이고 애플 아이폰이든 접속을 하고 파일을 다운로드 할 수가 있지만, 악성코드는 안드로이드 스마트폰 사용자를 노리는 사이트입니다. 물론 해당 애플 아이폰 사용자 분들은 악성코드는 설치할 수가 없지만, 전화번호를 입력하면 다른 전화금융사기를 통해서 피해가 우려될 수도 있습니다. 예전에는 KMI 한국의학연구소로 넘겨 버렸는데 이제는 진짜 국민건강보험공단으로 날려 버립니다. 한마디로 오직 안드로이드 스마트폰을 사용하는 분들을 공격하기 위해서 만들어진 것 같습니다. 일단은..
오늘은 국민건강보험 공단 피싱 사이트 인 yhasns(.)lol(2023.9.2)에 대해 글을 적어 보겠습니다. 일단 예전에는 윈도우 환경에서 들어오면 해당 사이트를 국민건강보험으로 넘겨지고 사파리 즉 iOS 인 애플 아이폰 등도 마찬가지였지만 지금은 어느 환경에서 사용해서 접속해도 해당 피싱 사이트는 접속이 이루어집니다. 안드로이드이고 컴퓨터이고 애플 아이폰이든 접속을 하고 파일을 다운로드 할 수가 있지만, 악성코드는 안드로이드 스마트폰 사용자를 노리는 사이트입니다. 물론 해당 애플 아이폰 사용자 분들은 악성코드는 설치할 수가 없지만, 전화번호를 입력하면 다른 전화금융사기를 통해서 피해가 우려될 수도 있습니다. 예전에는 KMI 한국의학연구소로 넘겨 버렸는데 이제는 진짜 국민건강보험공단으로 날려 버립니다..
오늘은 국민건강보험 공단 피싱 악성코드인 the.apk(2023.8.13)를 간단하게 분석을 해 보겠습니다. 일단 해당 악성코드는 지난 시간에 피싱을 분석을 했을 때 최종적으로 다운로드 된 악성코드입니다. 일단 the로 돼 있지만 실제로 이름은 The건강보험 이라는 이름으로 돼 있습니다. 먼저 악성코드 해쉬값 은 다음과 같습니다. 파일명: the.apk 사이즈:5.47 MB CRC32:c31358e8 MD5:e394e0f65a89c23275d9f4764179512a SHA-1:1a5590b15febc2c1f409674c1f57c7d4b462ea84 SHA-256:d30b9c4f4a8b8a50d8f42d23f509f6cdb4fa7bef6ef56ad664a4f7d8d44d2c8e 입니다. [소프트웨어 팁/보..
오늘은 국민건강보험 공단 피싱 사이트 인 yhasns(.)lol 에 대해 글을 적어 보겠습니다. 일단 예전에는 윈도우 환경에서 들어오면 해당 사이트를 국민건강보험으로 넘겨지고 사파리 즉 iOS 인 애플 아이폰 등을 사용해서 접속해도 해당 피싱 사이트는 접속이 이루어집니다. 안드로이드이고 컴퓨터이고 애플 아이폰이든 접속을 하고 파일을 다운로드 할 수가 있지만, 악성코드는 안드로이드 스마트폰 사용자를 노리는 사이트입니다. 물론 해당 애플 아이폰 사용자 분들은 악성코드는 설치할 수가 없지만, 전화번호를 입력하면 다른 전화금융사기를 통해서 피해가 우려될 수도 있습니다. 예전에는 KMI 한국의학연구소로 넘겨 버렸는데 이제는 진짜 국민건강보험공단으로 날려 버립니다. 일단은 해당 사이트에 인증서는 없어서 금방 피싱(..
무료 외국어 공부 및 크라우드 소싱 방식의 외국어 학습 서비스인 듀오링고(Duolingo) 에서 260만 명의 사용자 데이터 노출이 되었습니다. 듀오링고 데이터 유출로 말미암아 유출된 데이터가 해킹 포럼에 게시되어져 있으며 공격자는 사용자 이름, 이메일 주소, 잠재적으로 해시된 비밀번호를 포함한 민감한 사용자 데이터에 액세스 할 수가 있었습니다. 다크 웹의 듀오링고 데이터 침해에서 공개된 정보 도난당한 데이터는 이후 사이버 범죄자와 위협 행위자가 접근할 수 있는 유명한 해킹 포럼에 공개되었고 이러한 노출은 유출된 정보가 표적 피싱 공격과 같은 다양한 악의적 활동에 오용될 가능성에 대한 우려가 있습니다. 그리고 이것을 악용하면 영향을 받은 사용자는 피싱 시도 및 신원 도용의 피해자가 될 위험이 존재하게 됩..
오늘은 국민건강보험 공단 피싱 사이트 인 sa1(.)f6pt(.)hair 에 대해 글을 적어 보겠습니다. 일단 예전에는 윈도우 환경에서 들어오면 해당 사이트를 국민건강보험으로 넘겨지고 사파리 부분도 장사는 안 하는지 애플 스마트폰 사용자(iOS)에 대해서도 영업을 안 하는 것 같습니다. 한마디로 오직 안드로이드 스마트폰을 사용하는 분들을 공격하기 위해서 만들어진 것 같습니다. 예전에는 KMI 한국의학연구소로 넘겨 버렸는데 이제는 진짜 국민건강보험공단으로 날려 버립니다. https://www.nhis(.)or.kr 일단 피싱 사이트 인증서는 다음과 같습니다. Google Trust Services LLC 진짜 국민건강보험공단 인증서는 다음과 같습니다. DigiCert Inc 이며 정확하게 법인구가, 법인 ..
오늘은 Tutanota 이메일 고객센터 피싱 메일인 ipfs(.)io에 대해 글을 적어 보겠습니다. 해당 ipfs(.)io는 이미 전 세계적으로 피싱 메일을 대량으로 뿌리는 피싱 조직입니다. 마이크로소프트 계정 등으로 바이러스 토탈 에 보면 고객 맞춤형으로 뿌리는 방식을 취하는 것 같습니다. 제목은 tutanota(.)com Helpdesk 이며 이메일 주소에 맞게 구성을 하는 것 같습니다. 즉 고객센터에서 보낸 것처럼 위장하고 있지만, 사실은 아니고 내용은 다음과 같습니다. Good day ????? , Gentle reminder! regarding your email password for ????????@tutanota(.)com will expire in 48 hours . Action requ..
오늘은 주문서로 위장한 피싱 메일인 ipfs(.)dweb(.)link에 대해 글을 적어 보겠습니다. 해당 메일에는 일단 첨부 파일은 첨부돼 있지 않고 이메일 주소를 링크해 놓았는데 한국에서는 구글 자동 번역은 안 되는 것을 모르는 피싱범 인 것 같습니다. 해당 이메일 내용은 다음과 같습니다. 이메일 내용은 다음과 같습니다. Your incoming messages have been placed on hold. This pending messages will be deleted automatically after 48hours We need to verify your ????@tutanota(.)com address on our platform Click the button "Verify me" below..
오늘은 국민건강보험 공단 피싱 사이트 인 sa1(.)f6pt(.)hair 에 대해 글을 적어 보겠습니다. 일단 예전에는 윈도우 환경에서 들어오면 해당 사이트를 국민건강보험으로 넘겨지고 사파리 부분도 장사는 안 하는지 애플 스마트폰 사용자(iOS)에 대해서도 영업을 안 하는 것 같습니다. 한마디로 오직 안드로이드 스마트폰을 사용하는 분들을 공격하기 위해서 만들어진 것 같습니다. 예전에는 KMI 한국의학연구소로 넘겨 버렸는데 이제는 진짜 국민건강보험공단으로 날려 버립니다. https://www.nhis(.)or.kr 그리고 유포 방식을 다음과 같은 문자로 무작위로 유포하고 있습니다. [Web발신] [국민건강보험]고객님 건강검사 통지서 발송완료. 상세보기 https://sal.f6pt(.)hair [Web발신..
오늘은 일본 에포스 카드 (エポスカー) 피싱 사이트 인 epos-c.biuzoyb(.)cn(2023.08.06)에 대해 글을 적어 보겠습니다. 각종 의류 및 패션잡화를 중심적으로 취급하는 일본의 대형 소매점 체인이며 원래 할부백화점을 시작으로 하였기 때문에 백화점과 비슷하지만, 백화점이라고 보지는 않는 편이며 금융업의 비중도 높아서 일본에서 최초로 신용카드를 발행한 회사이며 현재는 EPOS 카드라는 브랜드를 사용 중인 신용카드입니다. 일단 해당 유포되는 피싱 사이트는 다음과 같습니다. https://epos-c.biuzoyb(.)cn/ 이며 피싱 사이트에서 사용을 하는 인증서 정보는 다음과 같습니다. Let's Encrypt 해당 사이트에 보면 (.)cn 이라는 것을 보면 cn은 중국의 인터넷 국가 코드..
주문서로 위장한 악성코드 한 악성코드인 Delivery Note 2023-10326.doc(2023.07.31) 에 대해 글을 적어 보겠습니다. 일단 해당 악성코드 이메일을 통해서 오며 그리고 Delivery Note 2023-10326.doc이라는 파일을 다운로드 해서 해당 악성코드를 실행하기 위해서 돼 있습니다. 개인적으로 2023.7.26 에 받았는데 미루고 있다가 쓰게 되었습니다. 이메일 내용은 다음과 같습니다. Hello Sir, Thank you for your Purchase Order D231387! Attached please find the delivery note for your purchase order and spare parts. Expecting shipping date 07...
오늘은 우체국 사칭 피싱 사이트(Phishing)에 대해 알아보겠습니다. 우체국(郵遞局)이라고 하는 것은 우편물을 수취 발송 전달해 주는 역할을 하는 기관 또는 기업으로 금융 업무를 담당하고 있으며 정부기관 또는 공기업이며 대한민국은 정부기관의 형태로 과학기술정보통신부의 산하 기관인 우정사업본부로 존재하고 있습니다. 대한민국에서는 1884년 4월 22일에 세워진 우정총국을 통하여 우편의 역사 시작이며 우정총국 초대 총판이 홍영식이었는데 갑신정변이 터지고 며칠 후에 살해 한마디로 갑신정변 때문에 10년 이상 우편 제도가 중지되었으며 1895년 갑오개혁 되어서 우편사업 시작 1905년에 한일통신합동조약이 강제로 맺어져 대한제국의 체신 업무는 그대로 일본에 흡수 우정총국은 경성우체국으로 흡수 해방 이후 일제가..
오늘도 역시나 조용하다 싶었는데 낚시 메일이 와서 한번 글을 적어 보겠습니다. 일단 기본적으로 배달되지 않고 있으니 48시간 이내에 주소를 클릭해서 확인하라~이런 식으로 돼 있으며 내용은 다음가 같습니다. Your incoming messages have been placed on hold. This pending messages will be deleted automatically after 48 hours We need to verify your ????@tutanota(.)com address on our platform Click the button "Verify me" below to deliver messages to your inbox. ✓ Verify me (25 July 2023) fro..
마이크로소프트에서 제공하는 운영체제인 윈도우 11 에 대한 새로운 피싱 보호 강화가 진행되었습니다. 윈도우 암호를 복사하여 웹 사이트 및 문서에 붙여넣을 때 사용자에게 경고하는 새로운 기능을 테스트하여 Windows 11 Enhanced Phishing Protection을 더욱 강화하고 있습니다. 윈도우 11 22H2 출시와 함께 마이크로소프트(Microsoft)는 위협 행위자가 윈도우 및 Active Directory 도메인 자격 증명을 획득하지 못하도록 보호하도록 설계된 향상된 피싱 보호라는 새로운 보안 기능을 도입 진행을 했습니다. 공격자가 웹 사이트나 기업 네트워크에 액세스 하려고 사용하는 가장 일반적인 방법의 하나는 기업 자격 증명을 사들이거나 훔치는 것 이러한 자격 증명은 처음에 피싱 공격이..
오늘은 바이코리아 (buyKOREA)는 우리나라 기업들이 해외 바이어를 대상으로 상품을 홍보하고 온라인으로 연결될 수 있도록 하는 KOTRA의 수출지원 플랫폼으로 속여서 피싱을 하는 피싱 사이트 인 roomandsoul(.)com/wp-includes/kb/index.html 에 대해 글을 적어 보겠습니다. 해당 피싱 메일은 불특정 다수의 기업 이메일로 유포되고 있으며 종류도 다양하여 기업 사용자 사용자를 타겟으로 하고 있기 때문에 기업을 운영하시는 분들을 타겟으로 해당 피싱은 이루어지고 있습니다. 일단 피싱 주소는 다음과 같습니다. http://roomandsoul(.)com/wp-includes/kb/index.html 피싱 메일 제목에 buy KOREA 혹은 KOTRA 와 같은 키워드를 추가하여 공..
2013년 8월 14일에 출시한 Telegram Messenger LLP사가 개발/운영 중인 오픈 소스 인터넷 모바일 메신저이며 보안성 및 개인정보 보호 이 좋다고 해서 해당 메신저를 사용을 하는 사람들이 있습니다. 악용을 해서 텔레그램 n번방 사건, 마~약에 거래 등에 악용이 되는 경우가 있습니다. 물론 찾는 방법이 있기 때문에 완벽하게 안전하다고 할 수가 없죠. 물론 개인적으로는 해당 메신저를 사용을 하고 있지 않아서 해당 주소를 받지 않았지만 피싱이 있다고 해서 해당 피싱 사이트를 분석하기로 했습니다. 내용은 다음과 같습니다. 친야 하는 텔레그램 사용 여러분 Telegram 사용자 정책을 위반했기 떄문에 시스템 감지 결과 불법 사용이 발견되었습니다. 계정의 일부 기능이 제한돼 않도록 24시간 이내에..
오늘은 북한 에서 만든 쿠팡 NFT 로 위장하는 피싱(Phishing) 사이트 인 coupang(.)cam(2023.7.18)에 대해 알아보겠습니다. 일단 쿠팡(Coupang)은 한국에서 온라인 종합 쇼핑몰 또는 오픈마켓이 입장에서는 유명한 업체이고 한국에서는 상당히 유명해서 개인적으로 옥션 사용을 하다가 로켓배송, 신선코너 때문에 자주 사용을 하는 업체입니다. 최근 북한에서 스타벅스,구찌,쳇GPT(Chat GPT)를 통해서 피싱 짓을 하더니 이제는 쿠팡 가지고 하고 있습니다. 일단 해당 유포 사이트는 다음과 같습니다. http://coupang(.)cam/ 를 통해서 낚시 짓을 하고 있으며 접속을 하면 일단 개인적으로 쿠팡에서 NFT 가 있는지 모르겠지만, 이벤트 참여하면 당신에게 무상 NFT를 준다고..
오늘은 북한에서 만든 대한항공 NFT 피싱 사이트인 korean-air(.)org(2023-07-17)에 대해서 알아보겠습니다. 일단 해당 피싱 사이트도 마찬가지로 NFT 이거 준다고 해서 암호화폐(가상화폐)를 연결을 하면 암호화폐(가상화폐)를 털어가는 방식을 사용하고 있으며 일단 피싱(Phishing) 답게 대한항공에서 만든 것처럼 위장하고 있기 때문에 아무런 의심 클릭을 해서 연결을 하면 여러분의 자산을 순식간에 털리게 돼 있습니다. 그리고 피싱 사이트 인증서 정보는 다음과 같이 언제나 Let's Encrypt 인증서를 사용하는 것을 확인할 수가 있습니다. 일단 사이트 내용은 다음과 같습니다. 대한 항공산업에 NFT를 적용하고 고객님들과의 새로운 연결점을 만들려고 대한항공 NFT를 발행하고 이벤트를 ..
오늘은 북한 에서 만든 스타벅스 NFT 피싱(Phising) 사이트 에 대해 알아보겠습니다. 스타벅스(Starbucks)는 미국의 세계 최대 커피 체인점이며 커피뿐만 아니라 차, 주스, 디저트 등을 함께 판매하는 다국적 기업입니다. 한국에는 1999년 진출했으며 대한민국에는 1999년 7월 27일 이화여자대학교 앞에 생긴 1호점인 이대R점을 시작으로 전국적으로 운영하고 있습니다. 일단 해당 피싱 사이트를 보면 한국 공식 스타벅스 사이트 인증서는 Sectigo Limited 이면 북한에서 만든 가짜 스타벅스 사이트는 인증서 가없습니다. 그리고 유포 사이트 다음과 같습니다. starbucks-nft(.)marketing 해당 피싱 사이트 에 보면 구글 어널리스트 코드가 있는데 코드를 보면 철지난 UA 코드가..
오늘은 마이크로소프트 로그인 로 위장하는 피싱 파일인 Voicemail Transcription_Unanswered_Calls.htm(2023.7.15)에 대해 알아보겠습니다. 일단 해당 파일의 해쉬값은 다음과 같습니다. 파일명:__ Voicemail Transcription_Unanswered_Calls 사이즈:172 B CRC32:3d63b020 MD5:06d9ae78b08477cd503f2fbf2bfa66ea SHA-1:774ec1844d06f685a2e2c933b49f6a52804ff5a4 SHA-256:080f645b37ea1410f89c90ee03c7586b491c7cae882a80b16675618123455003 그리고 해당 피싱 html 파일을 실행하면 다음과 같이 마이크로소프트 로그인 화..
오늘은 Tutanota 이메일 피싱 사이트인 ipfs(.)io 이라는 피싱 사이트에 대해 글을 적어 보겠습니다. 최근 피싱 메일이 엄청나게 다양하게 많이 오는 것 같습니다. 해당 ipfs(.)io는 이미 전 세계적으로 피싱 메일을 대량으로 뿌리는 피싱 조직입니다. 마이크로소프트 계정 등으로 바이러스 토탈 에 보면 고객 맞춤형으로 뿌리는 방식을 취하는 것 같습니다. 일단 해당 기본적으로 PDF 사칭 이메일 메일로 돼 있으며 해당 사이트에 접속을 해보면 간단하게 자신의 이메일 계정과 그리고 일단 해당 피싱 메일을 분석해 보겠습니다. 기본적으로 제목은 다음과 같이 전송이 되었습니다. Marcus.Amaral@zedra(.)com 내용은 다음과 같습니다. Attention! ??????@tutanota(.)co..
오늘은 엑셀로 위장하는 악성코드인 May-290520223.xlsx에 대해 글을 적어 보겠습니다. 해당 악성코드는 기본적으로 엑셀로 구성돼 있으며 해당 문서를 열며 PDF 관련 이미지가 있는데 해당 링크를 클릭하면 해당 피싱 사이트로 연결이 되는 링크가 있습니다. 먼저 해당 악성코드의 해쉬값은 다음과 같습니다. 파일명:May-290520223.xlsx 사이즈:179 KB CRC32:89e5d728 MD5:70bc6c53fc0d5c5976727ae005ce268a SHA-1:dd5ccfdf7f8c8e12197b9370c439e73f395e55f2 SHA-256:c366b38ecff9fcb2ef3f3fd8bee9769b6acbf5a3398d66d019acb7fe0f951823 해당 악성코드에 포함된 링크 주..