techleakszone 🔥 32 방문수

DM 요청하기

DM 요청하기

악성 코드 분석: 로컬 IP 주소로 연결하는 악성 라이브 오피스 매크로

최근 사이버 보안 커뮤니티에서 주목을 받고 있는 한 악성 코드가 발견되었습니다. 이 코드는 LibreOffice 매크로를 통해 배포되며, 특히 주목할 만한 점은 공격자가 설정한 특정 로컬 IP 주소로의 연결을 시도한다는 것입니다. 이 기사에서는 해당 악성 코드의 구조와 작동 방식에 대해 심층적으로 분석하겠습니다.

악성 코드의 접근 방식

이번 사건에서 발견된 악성 코드는 LibreOffice의 매크로 기능을 악용하여 사용자의 시스템에 침투합니다. 매크로는 본래 문서의 기능을 확장하기 위해 사용되는 스크립트이지만, 이를 악용하면 악성 행위를 수행할 수 있습니다. 코드에서 발견된 주요 특징은 다음과 같습니다.

  • 매크로 기반: LibreOffice의 매크로 기능을 통해 숨겨진 악성 코드를 배포.
  • 로컬 IP 연결: 공장에서 특정 로컬 IP 주소(192.168.45.246)로 연결을 시도.
  • 원시 셸코드: 감염된 시스템에서 실행되는 원시 셸코드를 포함.
특징 상세 설명
배포 방식 LibreOffice 매크로를 통해 배포됨.
연결 시도 IP 192.168.45.246:443
코드 특성 원시 셸코드 포함
정체 라이브 웹사이트를 통해 배포됨.

해킹자의 실수 혹은 의도적 배포?

보안 전문가들 사이에서는 이번 악성 코드의 설계가 다소 의문스럽다는 의견이 많습니다. 로컬 IP 주소로의 연결 시도는 일반적으로 외부 공격자와의 통신을 목적으로 하곤 하지만, 특정 네트워크 내에서만 사용되는 IP 주소로의 연결은 상식적으로 보아도 비합리적입니다.

이러한 접근이 해킹자의 경험 부족에서 비롯된 것인지, 아니면 단순히 초기 테스트 단계에 있는 것인지는 불분명합니다. 그러나 보안 전문가들은 이러한 실수를 통해 악성 코드가 쉽게 로컬 환경에서 탐지될 수 있다고 경고하고 있습니다.

결론

이번 악성 코드는 사이버 보안에 대한 경각심을 다시 한번 불러일으키는 사례로 남을 것입니다. 기술이 발전함에 따라 공격자들도 점점 교묘해지고 있지만, 기본적인 실수로 인해 그들의 의도가 드러날 수 있다는 점은 중요한 시사점을 제공합니다. 사용자들은 항상 의심을 가지고, 매크로 기능을 사용하는 문서에 대해서는 주의해야 합니다.