Home > Àüü±â»ç

19³â µÈ À©¶ó Ãë¾àÁ¡, »çÀ̹ö °ø°ÝÀÚµéÀÇ »ç¶û ¶ß°Å¿öÁ®

ÀÔ·Â : 2019-04-03 14:03
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
Àα⠳ôÀº ¾ÐÃà ÇÁ·Î±×·¥...Àü ¼¼°è 5¾ï ¸íÀÇ »ç¿ëÀÚ Á¸ÀçÇØ
ÀÚµ¿ ¾÷µ¥ÀÌÆ® ±â´É ¾ø¾î, ´ëºÎºÐÀÇ »ç¿ëÀÚ°¡ Ãë¾àÁ¡¿¡ ³ëÃâ


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ó¸¶ Àü À©¶ó(WinRAR)À̶ó´Â ¾ÐÃà ÇÁ·Î±×·¥¿¡¼­ ¹ß°ßµÈ ¿À·¡µÈ Ãë¾àÁ¡ÀÌ °¢Á¾ °ø°ÝÀÚµéÀÇ »ç¶ûÀ» ¹Þ°í ÀÖ´Ù. ÀÌ´Â CVE-2018-20250ÀÇ ¹øÈ£¸¦ ÁöÁ¤¹ÞÀº °æ·Î º¯°æ Ãë¾àÁ¡À¸·Î, 19³â µ¿¾È ¹ß°ßµÇÁö ¾ÊÀº ä 5¾ï ¸íÀÌ ³Ñ´Â »ç¿ëÀÚµéÀÇ ½Ã½ºÅÛ¿¡ ¼³Ä¡µÇ¾î ¿Ô´Ù. Áö³­ 2¿ù¿¡¾ß ¹ß°ßµÆ°í, À©¶ó ÃøÀº ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥Çß´Ù.

[À̹ÌÁö = iclickart]


º¸¾È ¾÷ü ÆÄÀÌ¾î¾ÆÀÌ(FireEye)´Â ¡°ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì °ø°ÝÀÚµéÀÌ ¾Ç¼º ÆäÀ̷ε带 ÀÓÀÇÀÇ Æú´õ¿¡ À§Ä¡½Ãų ¼ö ÀÖ°Ô µÈ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°°ø°ÝÀÚµéÀº ÀÌ Á¡À» Ȱ¿ëÇØ ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ ¸Ö¿þ¾î¸¦ ¼³Ä¡ÇÔÀ¸·Î½á Áö¼ÓÀûÀΠħÅõ ¹ßÆÇ ¹× °ø°Ý ¼ö´ÜÀ» ¸¶·ÃÇÕ´Ï´Ù.¡±

ÀÌ Ãë¾àÁ¡ÀÌ °ø°³µÈ ÀÌÈĺÎÅÍ ²Ï³ª ¸¹Àº °ø°Ý ½Ãµµ°¡ ¹ß»ýÇß´Ù°í ÆÄÀÌ¾î¾ÆÀÌ´Â ¼³¸íÇÑ´Ù. ¡°¾÷µ¥ÀÌÆ®°¡ ³ª¿Â °Ô »ç½ÇÀÌÁö¸¸, ÀÌ¹Ì ¼ö¸¹Àº »ç¿ëÀÚµéÀÌ Ãë¾àÇÑ À©¶ó¸¦ ¼³Ä¡ÇÑ »óÅÂÀ̰í, º¸¾È¿¡ °ü½ÉÀÌ ¾ø´Â ´ëºÎºÐÀº ¾÷µ¥ÀÌÆ® ¼Ò½Äµµ ¸ð¸£°í ÀÖÀ» °¡´É¼ºÀÌ ³ô½À´Ï´Ù. ÀÚµ¿ ¾÷µ¥ÀÌÆ® ±â´Éµµ ¾øÁÒ. Áï ¾ÆÁ÷µµ ¼ö¾ï ¸íÀÌ Ãë¾àÇÑ À©¶ó¸¦ »ç¿ëÇϰí ÀÖÀ» °¡´É¼ºÀÌ ¸Å¿ì ³ô´Ù´Â °Ì´Ï´Ù.¡±

ÆÄÀÌ¾î¾ÆÀ̰¡ ¹ß°ßÇÑ Ã¹ ¹øÂ° °ø°ÝÀÇ °æ¿ì, °ø°ÝÀÚµéÀº CSWE¶ó´Â ±³À° °ü·Ã ±â°üÀ¸·Î À§ÀåÇß´Ù. ¡°°ø°ÝÀÚµéÀº CSWEÀÎ °Íó·³ À̸ÞÀÏÀ» ¹ß¼ÛÇÕ´Ï´Ù. ACE ÆÄÀÏ·Î ¸¸µé¾îÁø ¾Ç¼º ÆÄÀÏÀÌ Ã·ºÎµÇ¾î ÀÖÁö¿ä. ÀÌ ÆÄÀÏÀÇ À̸§Àº Scan_Letter_of_Approval.rarÀÔ´Ï´Ù. ¾ÐÃàÀ» ÇØÁ¦Çϸé winSrvHost.vbs¶ó´Â ÆÄÀÏÀÌ »ç¿ëÀÚÀÇ µ¿ÀÇ ¾øÀÌ ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ Ç®¸³´Ï´Ù. ±×·± »óÅ¿¡¼­ »ç¿ëÀÚ°¡ À©µµ¿ì¸¦ ÀçºÎÆÃÇÏ¸é ½ºÅ©¸³Æ®°¡ ÀÚµ¿À¸·Î ½ÃÀ۵˴ϴÙ.¡±

±×·± Àº¹ÐÇÑ ÀÛ¾÷ÀÌ ÁøÇàµÇ´Â µ¿¾È °¡Â¥ ÆÄÀϵéÀÌ »ç¿ëÀÚ°¡ ÁöÁ¤ÇÑ Æú´õ¿¡ Ç®¸°´Ù. ¡°ÀÌ ¹Ì³¢ ÆÄÀÏÀÇ À̸§Àº Letter of Approval.pdfÀÔ´Ï´Ù. CSWE À¥»çÀÌÆ®¿¡¼­ ³»¿ëÀ» º¹»çÇØ¼­ ¸¸µç ¹®¼­ÀÌÁÒ. ÀÌ ÆÄÀÏ ¶§¹®¿¡ »ç¿ëÀÚ´Â µÚ¿¡¼­ ÀϾ´Â ÀϵéÀ» ´«Ä¡ äÁö ¸øÇÏ°Ô µË´Ï´Ù.¡±

½ÃÀÛ ÇÁ·Î±×·¥ Æú´õ¿¡ ÀúÀåµÈ ½ºÅ©¸³Æ®´Â wscript.exe¶ó´Â ÇÁ·Î±×·¥¿¡ ÀÇÇØ ½ÇÇàµÈ´Ù. ±×·¯¸é C&C ¼­¹ö¿ÍÀÇ Åë½Å ä³ÎÀÌ ¸¶·ÃµÇ°í, ¹éµµ¾î·Î¼­ÀÇ ±â´ÉÀ» Çϱ⠽ÃÀÛÇÑ´Ù. ½ºÅ©¸³Æ®´Â ÇÇÇØÀÚÀÇ ID¿Í ÄÄÇ»ÅÍ À̸§ µîÀÇ Á¤º¸¸¦ C&C ¼­¹ö·Î Àü¼ÛÇϰí, °ø°ÝÀÚ´Â µÎ ¹øÂ° ÆäÀ̷εåÀÎ ³Ý¿ÍÀ̾î(Netwire)¶ó´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶¸¦ ¼³Ä¡ÇÑ´Ù.

ÆÄÀÌ¾î¾ÆÀ̰¡ ¹ß°ßÇÑ µÎ ¹øÂ° °ø°Ý Ä·ÆäÀÎÀÇ °æ¿ì À̽º¶ó¿¤ÀÇ ±º»ç ½Ã¼³À» °Ü³ÉÇØ ½Ç½ÃµÆ´Ù. ¡°°ø°ÝÀÚµéÀº ½ºÇªÇÎ µÈ À̸ÞÀÏÀ» ÇÇÇØÀÚ¿¡°Ô Àü¼ÛÇÕ´Ï´Ù. ¹°·Ð ¿©±â¿¡µµ ACE ÆÄÀÏÀÌ Ã·ºÎµÇ¾î ÀÖ½À´Ï´Ù. SysAid-Documentation.rarÀ̶ó´Â À̸§À» °¡Áö°í ÀÖ°í, À̽º¶ó¿¤ÀÇ ÇïÇÁµ¥½ºÅ© ¼­ºñ½ºÀÎ ½Ã½º¿¡À̵å(SysAid)¿Í °ü·ÃµÈ ¹®¼­¸¦ »ç¿ëÀÚ°¡ ÁöÁ¤ÇÑ Æú´õ¿¡ ÀúÀåÇÕ´Ï´Ù. ±×·±µ¥ ¾ÐÃàÀÌ ÇØÁ¦µÇ¸ç »ý¼ºµÇ´Â ÆÄÀÏ Áß¿¡ LNK ÆÄÀÏÀÌ Çϳª ÀÖ½À´Ï´Ù. ÀÌ ÆÄÀÏÀº °ø°ÝÀÚÀÇ C&C ¼­¹ö¿¡ È£½ºÆÃ µÈ ¾ÆÀÌÄÜ Çϳª¿Í ¿¬°áµÇ¾î ÀÖ½À´Ï´Ù. NTLM ÇØ½Ã °ªÀ» ÈÉÄ¡´Â ±â´ÉÀ» ¹ßÈÖÇÏÁÒ.¡±

¶Ç ´Ù¸¥ °ø°Ý Ä·ÆäÀο¡¼­´Â ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ »õÇÇij½Ã(SappyCache)¶ó´Â À̸§ÀÇ ÆäÀ̷ε尡 º¹»çµÈ´Ù. ÀÌ ÆäÀ̷εåÀÇ ÆÄÀÏ À̸§Àº ekrnview.exeÀ̸ç, À©µµ¿ì°¡ ÀçºÎÆÃ µÉ ¶§ ¹ßµ¿µÈ´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â »õÇÇij½Ã¸¦ óÀ½ º»´Ù°í Çϸç, ¡°C&C ¼­¹ö¿ÍÀÇ Åë½Å ±â´É ¹× µÎ ¹øÂ° ÆäÀÌ·Îµå ´Ù¿î·Îµå ±â´ÉÀ» °¡Áö°í ÀÖ´Ù¡±°í ¼³¸íÇÑ´Ù.

³× ¹øÂ° °ø°ÝÀÇ °æ¿ì, ƯÀÌÇϰԵµ »ç¿ëÀÚµéÀ» ÇöȤÇÒ ¹Ì³¢·Î Å©¸®µ§¼È°ú µµ³­´çÇÑ ½Å¿ëÄ«µå Á¤º¸°¡ Ȱ¿ëµÆ´Ù. ±×·¯³ª µÚ¿¡¼­´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀÌ ¸ñ¸¶µé°ú ºñ¹Ð¹øÈ£ Å»Ãë ÇÁ·Î±×·¥ÀÌ ¼³Ä¡µÈ´Ù°í ÇÑ´Ù. ¡°´ëÇ¥ÀûÀ¸·Î´Â Ű·Î±ë ±â´ÉÀ» °¡Áø Äõ»çRAT(QuasarRAT)ÀÌ »ç¿ëµÇ°í ÀÖ½À´Ï´Ù. ¿©±â¿¡ ºñÁö(Busy)¶ó´Â ¾ÏȣȭÆó Å»ÃëÇü RATµµ ¹ß°ßµÆ°í¿ä.¡±

ÀÌ ³× °¡Áö °ø°ÝÀÇ °øÅëÁ¡Àº °ø°Ý¿ë ÆäÀ̷ε尡 ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ ÀúÀåµÈ´Ù´Â °ÍÀÌ´Ù. ±×·¯³ª ÀÌ »ç½Ç ¶§¹®¿¡ °ø°ÝÀÚ³ª °ø°Ý ´Üü°¡ °°´Ù°í °á·ÐÀ» ³»¸± ¼ö´Â ¾ø´Ù°í ÆÄÀÌ¾î¾ÆÀÌ´Â ¸»ÇÑ´Ù. ¡°½ÃÀÛ ÇÁ·Î±×·¥ Æú´õ¿¡ ¸Ö¿þ¾î¸¦ ¼³Ä¡ÇßÀ» ¶§ÀÇ ÀåÁ¡ÀÌ ³Ê¹«³ª ºÐ¸íÇϰí, °ø°ÝÀڵ鵵 Àß ¾Ë°í Àֱ⠶§¹®¿¡, ÀϺθ¸ ¾Æ´Â Àü·«À̶ó°í ÆÇ´ÜÇϱâ´Â ÈûÀÌ µì´Ï´Ù.¡±

À©¶ó Ãë¾àÁ¡À» ¾Ç¿ëÇÑ °ø°Ý¿¡ ´ëÀÀÇϱâ À§Çؼ­´Â ÃֽŠÀ©¶ó ¹öÀüÀ» ´Ù¿î·Îµå ¹Þ¾Æ ¼³Ä¡ÇÏ´Â °Ô ÃÖ¼±ÀÇ ¹æ¹ýÀÌ´Ù. ¡°°Å±â¿¡ ´õÇØ ½ÃÀÛ ÇÁ·Î±×·¥À» ÁÖ±âÀûÀ¸·Î °Ë»çÇØ ¼ö»óÇÑ ÆÄÀÏÀÌ ¾ø´ÂÁö È®ÀÎÇÏ´Â °Íµµ °£ÆíÇÏ°í ½¬¿î ¹æ¾î¹ýÀÔ´Ï´Ù.¡±

3ÁÙ ¿ä¾à
1. ¾ÐÃà ÇÁ·Î±×·¥ À©¶ó, 19³â µÈ Ãë¾àÁ¡ ÀÖ¾úÁö¸¸ Áö³­ 2¿ù¿¡¼­¾ß ¹ß°ßµÊ.
2. Àü ¼¼°è 5¾ï ¸íÀÌ »ç¿ëÀÚ, ´ëºÎºÐ ¾÷µ¥ÀÌÆ® ÇÏÁö ¾Ê°í »ç¿ëÇϰí ÀÖÀ½.
3. ÀÌ¿¡ ´Ù¾çÇÑ °ø°ÝÀÚµéÀÌ À©¶ó Ãë¾àÁ¡ ¾Ç¿ëÇÏ¸ç °ø°Ý ÆîÄ¡±â ½ÃÀÛ.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
2025 º¸¾È½ÃÀå ¹é¼­ À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
SKÅÚ·¹ÄÞ ÇØÅ· »çÅ·ΠÃÖ±Ù ÀÕ½´°¡ µÇ°í ÀÖ´Â ¡®BPFµµ¾î¡¯ °ü·Ã, ¾î¶² ¼Ö·ç¼ÇÀ» »ç¿ëÁßÀΰ¡¿ä?
¾È·¦ V3 Net for Linux
¼Ò¸¸»ç Server-i
ÆÄÀÌ¿À¸µÅ© Á¡°Ë µµ±¸
À×Ä«ÀÎÅÍ³Ý Àü¿ë ¹é½Å
Æ®·»µå ¸¶ÀÌÅ©·Î ¹é½Å
±âŸ ±¹»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
±âŸ ¿Ü»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
»ç¿ëÇÏÁö ¾Ê´Â´Ù