°ø°ÝÀÚ ÀÔÀå¿¡¼µµ ¸®½ºÅ©°¡ Ä¿...ÇÑ ´Ü°è¶óµµ ½ÇÆÐÇÏ¸é µµ¹Ì³ëó·³ ¹«³ÊÁ®
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¿©·¯ ´Ü°è¸¦ °ÅÃÄ ¸Ö¿þ¾î¸¦ ÁÖÀÔ½ÃÅ°´Â °ø°ÝÀÌ ¼ºÇàÇÏ°í ÀÖ´Ù´Â ¼Ò½ÄÀÌ´Ù. º¸¾È ¾÷ü Æ®·¯½ºÆ®¿þÀ̺ê(Trustwave)°¡ ¹àÈù À̹ø °ø°ÝÀÇ ¸ñÀûÀº ºñ¹Ð¹øÈ£¸¦ ÈÉÄ¡´Â °Í¿¡ ÀÖ´Ù.
[À̹ÌÁö = iclickart]
ÀÌ °ø°ÝÀº ¸ÕÀú ½ºÆÔ À̸ÞÀÏÀÇ ÇüÅ·Π½ÃÀÛÇÑ´Ù. ½ºÆÔ À̸ÞÀÏÀÇ ¹ß¼Û Åë·Î´Â ³×Ä¿½º(Necurs) º¿³ÝÀÌ´Ù. ½ºÆÔ À̸ÞÀÏ¿¡ ÷ºÎµÇ¾î ÀÖ´Â °Ç ¾Ç¼º ¸ÅÅ©·Î ±â´ÉÀÌ ¼³Á¤µÇ¾î ÀÖ´Â ¹®¼ ÆÄÀÏ·Î ¿öµå, ¿¢¼¿, ÆÄ¿öÆ÷ÀÎÆ®ÀÇ Æ÷¸ËÀ¸·Î µÇ¾î ÀÖ´Ù.
Æ®·¯½ºÆ®¿þÀ̺갡 ¹ß°ßÇÑ »ùÇÃÀº DOCX ÆÄÀÏ·Î, OLE °´Ã¼°¡ ¿¥º£µåµÇ¾î ÀÖ¾ú´Ù. ÀÌ OLE °´Ã¼¿¡´Â ¿ÜºÎ ÂüÁ¶°¡ »ç¿ëµÆ´Ù. Áï, ÀÌ OLE °´Ã¼¸¦ ÅëÇØ ¿ø°Ý Á¢±ÙÀÌ °¡´ÉÇÏ´Ù´Â °ÍÀÌ´Ù. »ç¿ëÀÚ°¡ ÀÌ ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ°í ¿¸é hxxp://gamestoredownload[.]download/WS-word2017pa[.]docÀ̶ó´Â URL·ÎºÎÅÍ Á¢±ÙÀÌ ½ÃÀ۵ȴÙ. ÀÌ ÆÄÀÏÀº doc¶ó´Â È®ÀåÀÚ¸¦ °¡Áö°í ÀÖ±ä ÇÏÁö¸¸ »ç½ÇÀº RTF ÆÄÀÏÀ̶ó°í ÇÑ´Ù.
ÀÌ ÆÄÀÏÀÌ ¿¸®°í ³ª¸é CVE-2017-11882 Ãë¾àÁ¡¿¡ ´ëÇÑ ÀͽºÇ÷ÎÀÕÀÌ ½ÃÀ۵ȴÙ. ÀÌ´Â ¿ÀÇǽºÀÇ ¼ö½Ä ÆíÁý±â(Equation Editor)¿¡¼ ¹ß°ßµÈ °ÍÀ¸·Î ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ Áö³ 11¿ù ÆÐÄ¡¸¦ ¹ßÇ¥ÇÑ ¹Ù ÀÖ´Ù. ¹èÆ÷ ´ç½Ã ÀÌ¹Ì ¿©·¯ °ø°Ý¿¡ ¾Ç¿ëµÇ±âµµ Çß´Ù.
ÀÌ RTF ÆÄÀÏÀº MSHTA ¸í·ÉÀ» ½ÇÇàÇØ ¿ø°Ý HTA ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇà½ÃŲ´Ù. HTA ÆÄÀÏ¿¡´Â VB½ºÅ©¸³Æ®°¡ Æ÷ÇԵǾî Àִµ¥, ÀÌ ½ºÅ©¸³Æ®´Â ³µ¶È ó¸® µÇ¾î ÀÖ´Ù. ¿ø°ÝÀÇ ¹ÙÀ̳ʸ® ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇà½ÃÅ°´Â ¿ªÇÒÀ» ÇÑ´Ù.
ÀÌ ¹ÙÀ̳ʸ®°¡ ÃÖÁ¾ ÆäÀ̷εå·Î, À̸ÞÀÏ, FTP, ºê¶ó¿ìÀú µîÀ¸·ÎºÎÅÍ ºñ¹Ð¹øÈ£¸¦ ÈÉÃij½´Ù. ¸Þ¸ð¸® ³»¿¡ ÀúÀåµÇ¾î ÀÖ´Â ¹®ÀÚ¿À» À̾ ÈÄ RegOpenKeyExW¿Í PathFileExistsW APIµéÀ» È°¿ëÇØ ·¹Áö½ºÆ®¸®¿Í °æ·Î¸¦ È®ÀÎÇÑ´Ù. øº¸°¡ ¼öÁýµÇ¾úÀ¸¸é ÀÌ ¸Ö¿þ¾î´Â HTTP POST ¿äûÀ» ÅëÇØ C&C ¼¹ö·Î ¼öÈ®¹°À» Àü¼ÛÇÑ´Ù
ÀÌ °ø°Ý¿¡ ÀÖ¾î °¡Àå Èï¹Ì·Î¿î Á¡Àº ÃÖÁ¾ ÆäÀ̷ε带 Á¤Âø½ÃÅ°±â À§ÇØ ¿©·¯ ´Ü°èÀÇ °ø°ÝÀÌ ÀÌ·ïÁø´Ù´Â °ÍÀÌ´Ù(multi-stage attack). Æ®·¯½ºÆ®¿þÀ̺ê´Â ¡°ÀÌ·¸°Ô±îÁö ¿©·¯ ´Ü°è¸¦ °ÅÄ¡´Â °ø°ÝÀº ²Ï³ª ÀÌ·ÊÀûÀÎ ÀÏ¡±À̶ó°í ¸»ÇÑ´Ù. ¡°°ø°ÝÀÚ ÀÔÀå¿¡¼ ÀÌ·¸°Ô±îÁö ¿©·¯ ´Ü°è¸¦ °ÅÃÄ ÃÖÁ¾ ÆäÀ̷ε带 ÅõÀÔ½ÃÅ°´Â °Ç ½ÇÆÐ È®·üÀ» ³ôÀÌ´Â ÀÏÀÔ´Ï´Ù. À§ÇèºÎ´ãÀÌ ÀÖ´Â °ÍÀÌÁÒ.¡±
Æ®·¯½ºÆ®¿þÀ̺ê´Â ºí·Î±×¸¦ ÅëÇØ ¡°ÀÌ·± ´Ù´Ü°è ¼ö¹ýÀº ÇÑ ´Ü°è¸¸ ½ÇÆÐÇصµ µµ¹Ì³ëó·³ ¸ðµÎ°¡ ³Ñ¾îÁø´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°±×·¸±â ¶§¹®¿¡ DOCX, RTF, HTA µî À̸ÞÀÏ º¸¾È ¼Ö·ç¼ÇÀ̳ª ³×Æ®¿öÅ© °ÔÀÌÆ®¿þÀÌ°¡ º¸Åë Åë°ú½ÃÅ°´Â À¯ÇüÀÇ ÆÄÀϵéÀ» »ç¿ëÇÏ´Â °ÍÀÌÁÒ. VBS³ª JS½ºÅ©¸³Æ®, WSF µîÀ» »ç¿ëÇß´Ù¸é ½ÇÆÐ È®·üÀÌ ´õ ÄÇ°ÚÁÒ.¡±
ÀÌ °ø°Ý¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ ±â¼úÀû ¼¼ºÎ »çÇ×Àº Æ®·¯½ºÆ®¿þÀ̺ê ÀÚ»ç ºí·Î±×(https://www.trustwave.com/Resources/SpiderLabs-Blog/Multi-Stage-Email-Word-Attack-Without-Macros/)¿¡ °ø°³µÇ¾î ÀÖ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>