CWN(CHANGE WITH NEWS) - PHP 멀웨어 악용한 ′덕테일′ 피싱, 페이스북 계정 탈취에 악용

  • 흐림고창23.9℃
  • 맑음북춘천25.8℃
  • 흐림고흥25.1℃
  • 구름많음고산25.7℃
  • 흐림보은22.1℃
  • 흐림군산24.9℃
  • 구름많음부여23.2℃
  • 구름많음강릉27.4℃
  • 구름많음울진23.8℃
  • 비울산24.8℃
  • 맑음동두천25.2℃
  • 비안동23.6℃
  • 구름많음수원24.9℃
  • 구름많음상주24.6℃
  • 흐림대구25.0℃
  • 흐림제주25.7℃
  • 구름많음정읍25.2℃
  • 구름많음서산24.7℃
  • 흐림문경22.6℃
  • 구름많음동해25.1℃
  • 흐림북창원25.6℃
  • 흐림밀양24.9℃
  • 흐림창원24.8℃
  • 흐림합천24.7℃
  • 구름많음영덕25.3℃
  • 구름많음홍천24.6℃
  • 흐림의성25.4℃
  • 흐림거창23.3℃
  • 흐림남해23.6℃
  • 흐림봉화22.9℃
  • 구름많음고창군23.8℃
  • 흐림청송군25.0℃
  • 구름많음구미25.7℃
  • 흐림포항25.8℃
  • 맑음철원25.4℃
  • 흐림함양군24.2℃
  • 흐림성산25.0℃
  • 흐림진주23.1℃
  • 흐림광양시24.3℃
  • 구름많음금산25.0℃
  • 흐림경주시25.2℃
  • 맑음춘천26.3℃
  • 구름많음이천25.2℃
  • 비북부산25.7℃
  • 흐림산청23.4℃
  • 흐림청주23.1℃
  • 흐림전주25.6℃
  • 구름많음북강릉24.7℃
  • 맑음백령도22.3℃
  • 흐림영월23.9℃
  • 흐림남원23.7℃
  • 흐림통영23.9℃
  • 구름많음천안23.8℃
  • 흐림장흥25.0℃
  • 구름많음보령23.7℃
  • 구름많음대관령19.6℃
  • 흐림김해시24.8℃
  • 흐림순천23.3℃
  • 흐림홍성24.1℃
  • 비부산25.1℃
  • 흐림의령군23.8℃
  • 구름조금서울25.5℃
  • 흐림영주22.9℃
  • 흐림영천24.9℃
  • 흐림완도24.6℃
  • 흐림보성군25.3℃
  • 흐림거제24.1℃
  • 비대전22.3℃
  • 구름많음세종22.4℃
  • 구름많음서청주22.6℃
  • 구름많음정선군23.8℃
  • 흐림광주23.0℃
  • 구름많음울릉도24.7℃
  • 구름많음원주24.2℃
  • 구름많음추풍령23.7℃
  • 흐림흑산도23.0℃
  • 흐림임실22.6℃
  • 흐림장수22.4℃
  • 흐림순창군23.5℃
  • 구름많음부안25.2℃
  • 맑음속초24.7℃
  • 맑음파주25.6℃
  • 흐림여수24.4℃
  • 흐림제천22.8℃
  • 구름조금인천24.1℃
  • 흐림서귀포29.3℃
  • 흐림영광군24.2℃
  • 구름많음양평24.1℃
  • 맑음인제24.4℃
  • 흐림목포25.2℃
  • 흐림충주23.7℃
  • 흐림양산시26.1℃
  • 흐림진도군25.0℃
  • 맑음강화24.3℃
  • 흐림태백21.4℃
  • 흐림강진군25.1℃
  • 흐림해남25.2℃
  • 2025.09.25 (목)

PHP 멀웨어 악용한 '덕테일' 피싱, 페이스북 계정 탈취에 악용

최은희 / 기사승인 : 2022-10-17 13:54:39
  • -
  • +
  • 인쇄

10월 16일(현지 시각), 사이버 보안 전문 매체 블리핑컴퓨터가 PHP로 작성된 새로운 정보 탈취 멀웨어 '덕테일(Ducktail)' 피싱 공격이 발견되었다고 보도했다. PHP 스크립트를 이용해 윈도 정보 탈취 멀웨어 역할을 한 덕테일은 페이스북 계정과 브라우저 데이터, 암호화폐 지갑 탈취 공격 등에 동원되었다.

덕테일은 지난 7월, 사이버 보안 전문 연구 기관 위드시큐어(WithSecure)가 처음 발견했으며, 베트남 해커 세력이 배후에 있는 것으로 알려졌다. 덕테일은 과거, PHP로 작성된 피싱 공격에 동원된 NET Core 정보 탈취 멀웨어를 대체하였다.

덕테일은 주로 게임과 자막 파일, 성인 영상, MS 오피스 애플리케이션 등을 이용하며, 정상적인 파일 호스팅 서비스에서 ZIP 포맷으로 호스트된다. 이후 가짜 '애플리케이션 호환성(Checking Application Compatibility)' 팝업이 등장해, 스캐머가 설치를 유도하는 가짜 애플리케이션을 전송받는다. 이후 PHP.exe 로컬 인터프레터가 포함된 %LocalAppData%\Packages\PXT 폴더로 추출돼, 정보 탈취에 다양한 스크립트를 이용한다.

한편, 덕테일 피싱 공격은 주로 SNS에서 기업 광고를 담당하는 금융 부서나 마케팅 부서를 공격 대상으로 삼은 것으로 확인됐다. 해커 세력은 자체 페이스북 캠페인을 운영하는 계저과 직접 결제 관리 계정을 손에 넣고, 피해 규모를 늘리고자 하였다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue