4°¡Áö ÁÖ¿ä °ø°Ý ¹æ½Ä¡¦Æú´õ Á¢±Ù¸¸À¸·Î °¨¿°µÇ´Â »ç·Êµµ
[º¸¾È´º½º ¿©ÀÌ·¹ ±âÀÚ] À©µµ¿ì ¹Ù·Î°¡±â(LNK) ÆÄÀÏÀ» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå À¯Æ÷°¡ ±ÞÁõÇϰí ÀÖ´Ù. »çÀ̹ö °ø°ÝÀÚµéÀº º¹ÀâÇÑ Æú´õ ±¸Á¶¸¦ °ÅÄ¡Áö ¾Ê°í ÆÄÀÏÀ̳ª ¾îÇø®ÄÉÀ̼ÇÀ» ¹Ù·Î ½ÇÇàÇÏ´Â LNK ÆÄÀÏÀÇ ¿ëµµ¸¦ ¾Ç¿ëÇØ ¾Ç¼ºÄÚµå À¯Æ÷ µµ±¸·Î Àû±Ø Ȱ¿ëÇϰí ÀÖ´Ù.

[ÀÚ·á: gettyimagesbank]
3ÀÏ(ÇöÁö½Ã°£) ¿Ü½Å ¸Åü µî¿¡ µû¸£¸é Áö³ÇØ À©µµ¿ì LNK ÆÄÀÏÀ» ¾Ç¼ºÄÚµå À¯Æ÷¿¡ Ȱ¿ëÇÑ »ç·Ê°¡ Àü³â ´ëºñ 50% ÀÌ»ó ±ÞÁõÇß´Ù. 2023³â 2¸¸1098°ÇÀ̾ú´ø ¾Ç¼º LNK ÆÄÀÏ Å½Áö °Ç¼ö´Â 2024³â 6¸¸8392°ÇÀ¸·Î ÆøÁõÇß´Ù. ÀÌ °°Àº Áõ°¡¼¼´Â LNK ÆÄÀÏÀÇ ±¸Á¶Àû À¯¿¬¼º°ú »çȸ°øÇÐÀû ¼ÓÀÓ¼ö ±â¹ýÀÌ °áÇÕµÈ °á°ú·Î ºÐ¼®µÈ´Ù.
ÃÖ±Ù 3¸¸¿© °³ÀÇ ÃÖ½Ä ¾Ç¼º LNK »ùÇÃÀ» ºÐ¼®ÇÑ °á°ú °ø°Ý ±â¹ýÀº Å©°Ô ³× °¡Áö·Î ºÐ·ùµÆ´Ù. ù ¹øÂ°´Â ¡®ÀͽºÇ÷ÎÀÕ ½ÇÇ࡯(Exploit Execution)À¸·Î, CVE-2010-2568°ú °°Àº ¹ÌÆÐÄ¡ À©µµ¿ì Ãë¾àÁ¡À» ¾Ç¿ëÇÑ´Ù. Æú´õ Á¢±Ù¸¸À¸·Îµµ ÀÚµ¿ °¨¿°ÀÌ À¯¹ßµÈ´Ù.
¡®µð½ºÅ© ³» ÆÄÀÏ ½ÇÇ࡯(File-on-disk Execution)°ø°ÝÀº ÀÌ¹Ì PC¿¡ Á¸ÀçÇÏ´Â ¾Ç¼º ½ºÅ©¸³Æ®³ª ¹ÙÀ̳ʸ®¸¦ LNK ÆÄÀÏÀÌ Á÷Á¢ È£ÃâÇØ powershell.exe, cmd.exe µî ½Ã½ºÅÛ µµ±¸·Î ½ÇÇàÇÑ´Ù.
¡®ÀÎ ¾Æ±Ô¸ÕÆ® ½ºÅ©¸³Æ® ½ÇÇ࡯(In-argument Script Excution)Àº ¾Ç¼º ½ºÅ©¸³Æ®¸¦ ¸í·ÉÁÙ Àμö¿¡ »ðÀÔÇØ ÆÄ¿ö¼Ð µî ÀÎÅÍÇÁ¸®ÅÍ¿¡ ³µ¶ÈµÈ Äڵ带 ½ÇÇàÇÑ´Ù. º£À̽º64 ÀÎÄÚµù, ȯ°æ º¯¼ö Á¶ÀÛ µî ŽÁö ¿ìȸ ±â¹ýÀÌ µ¿¿øµÈ´Ù.
¸¶Áö¸·À¸·Î ¡®¿À¹ö·¹ÀÌ ½ÇÇ࡯(Overlay Execution)Àº Á¤»ó LNK ÆÄÀÏ ³¡¿¡ ¾Ç¼º ÆäÀ̷ε带 Ãß°¡Çϰí findstr, mshta.exe µî À¯Æ¿¸®Æ¼·Î ¼û°ÜÁø ½ºÅ©¸³Æ®³ª ¹ÙÀ̳ʸ®¸¦ ÃßÃ⡤½ÇÇàÇÑ´Ù. PDF µî Á¤»óÆÄÀÏ·Î À§ÀåÇÏ´Â °æ¿ìµµ ¹ß°ßµÆ´Ù.
Àü¹®°¡µéÀº Àǽɽº·¯¿î LNK ÆÄÀÏÀº ¿ìŬ¸¯ ÈÄ ¡®¼Ó¼º¡¯¿¡¼ ´ë»ó °æ·Î¿Í ¸í·ÉÁÙ ÀÎÀÚ¸¦ ¹Ýµå½Ã È®ÀÎÇ϶ó°í Á¶¾ðÇß´Ù.
Ä§ÇØ ÁöÇ¥(IOC)
SHA256 ÇØ½Ã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[¿©ÀÌ·¹ ±âÀÚ(gore@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>