넷트래블러

NetTraveler

NetTraveler 또는 TravNet은 2004년부터 시작되어 적어도 2016년까지 활발하게 사용되어 수십 개 국가에서 수백 개의 종종 유명한 서버를 감염시킨 스파이웨어다.[1]

이 악성코드의 이름은 초기 버전에 "NetTraveler가 실행 중!"이라는 문자열이 포함되어 있다는 사실에 근거한다. 공격자가 지능적인 지속적 위협으로 피해자를 조사하는 데 사용된다. 그것은 희생자의 시스템에서 C&C 서버로 많은 양의 개인 정보를 전송할 수 있으며 트로이 목마 역할을 하고 이들 시스템에 백도어 역할을 한다.[2][3]

MS Word 문서와 같은 Office 문서를 사용한 창 피싱CVE를 대상으로 취약한 시스템을 감염시키는 데 사용된다.2012-0158[2]CVE-2010-333 취약성 공격자들은 그들의 창 낚시에 그들의 목표와 관련된 뉴스 기사를 사용한다.[1]

카스퍼스키랩은 비록 이 악성코드와 직접적인 관계가 성립되지는 않았지만 NetTraveler에 감염된 특정 피해자들 역시 10월 적색에 의해 감염되었다는 것을 발견했다. 이 다중 감염은 정부 기관, 원자력 시설, 수십 개국의 대사관 같은 유명한 희생자들이라는 사실에 의해 설명될 수 있다.[4]

넷트래블러 공격에 가담한 커맨드 앤 컨트롤 서버는 100개가 넘는 URL을 사용한 미국, 홍콩, 중국에 위치했다. 이들 C&C 서버는 대부분 IIS 6/7을 실행했다.

카스퍼스키랩에 따르면 넷트래블러는 중국 출신의 중견 위협 배우 그룹이 사용하고 있다.

감염된 시스템에서 NetTraveler를 제거하는 방법에는 바이러스 제거 도구와 SpyHunter 제거 도구와 같은 여러 가지가 있다. 이 악성코드를 수동으로 제거할 수도 있다.[3]

참조

  1. ^ a b "NetTraveler APT Targets Russian, European Interests". Proofpoint. July 7, 2016. Archived from the original on July 4, 2017.
  2. ^ a b "The NetTraveler (a.k.a. 'Travnet')" (PDF). Kaspersky Lab. Archived (PDF) from the original on July 4, 2017.
  3. ^ a b "How to Remove NetTraveler Completely From Your PC?". pc-remover.com. Archived from the original on July 4, 2017.
  4. ^ Constantin, Lucian. "Cyberespionage campaign 'NetTraveler' siphoned data from hundreds of high-profile targets". CSO Online. Retrieved 2018-03-29.

외부 링크