MerkSpy 멀웨어 취약점: MS 워드 문서 (.doc .docx) 다운로드 조심!

MerkSpy라는 멀웨어가 퍼지고 있는데, 놀랍게도 3년 전에 발견되고 패치된 MS 오피스의 취약점(CVE-2021-40444)이 최근 악성 캠페인을 가장해 유포되고 악용되고 있습니다.

공격과 탈취 과정

  1. 피싱 메일: 피싱 메일에 첨부된 MS 워드 문서 파일로 접근 합니다.
  2. 문서 열기: 문서를 열면 CVE-2021-40444 취약점이 발동되어, 원격 코드 실행이 이루어집니다. 문서 내부의 “_rels\document.xml” 파일에 숨겨진 URL이 악성 HTML 파일을 다운로드합니다.
  3. 쉘코드 준비: 다운로드된 “olerender.html” 파일이 시스템의 OS 버전을 확인하고, X64 아키텍처가 탐지되면 “sc_x64” 쉘코드를 추출합니다.
  4. 쉘코드 실행: “VirtualProtect”와 “CreateThread” API를 활용해 메모리 권한을 수정하고, 쉘코드를 실행하여 다음 페이로드를 다운로드합니다.
  5. GoogleUpdate 다운로드 및 디코딩: 쉘코드는 “GoogleUpdate”라는 이름 파일을 다운로드하고 XOR 키를 사용해 디코딩하여 실제 악성 페이로드를 추출합니다.
  6. 머크스파이 멀웨어 주입: 디코딩된 페이로드는 VMProtect로 보호되며, 머크스파이 스파이웨어를 시스템 프로세스에 주입합니다.
  7. 지속성 확보: 머크스파이는 “GoogleUpdate”로 위장하여 레지스트리에 항목을 추가하고, 시스템 시작 시 자동으로 실행됩니다.
  8. 정보 탈취: 머크스파이는 스크린샷 캡처, 키스트로깅, 크롬 로그인 정보 탈취 등을 수행하고, 수집된 정보를 공격자의 서버로 전송합니다.

Forinet에는 ‘시스템 침투를 위한 CVE-2021-40444 익스플로잇’이라는 제목의 글이 올라왔는데요. 원문은 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems | FortiGuard Labs ( 여기서 보실 수 있습니다.

한 줄 요약 : 사람이 보낸 의심스러운 MS 워드 파일 첨부문서는 조심하자.


