[º¸¾È´º½º ±èÇü±Ù ±âÀÚ] ¡®¹Ì½ºÅ͸®¾î½º ¿¤¸®ÆÝÆ®¡¯(Mysterious Elephant)¶ó´Â À̸§ÀÇ Áö´ÉÇüÁö¼ÓÀ§Çù(APT) ÇØÅ· ±×·ìÀÌ ÃÖ±Ù ¸î ´Þ°£ ¾Æ½Ã¾Æ-ÅÂÆò¾ç Áö¿ªÀÇ Á¤ºÎ ¹× ¿Ü±³ ±â°üÀ» »ó´ë·Î °ø°ÝÀ» °ÈÇϰí ÀÖ´Ù.
Ä«½ºÆÛ½ºÅ° ½ÃÅ¥¾î¸®½ºÆ® ¿¬±¸ÆÀ¿¡ µû¸£¸é, ÀÌ ±×·ìÀº ¸ÂÃãÇü ¾Ç¼ºÄÚµå¿Í º¯ÇüµÈ ¿ÀǼҽº À¯Æ¿¸®Æ¼¸¦ °áÇÕÇϸç ŽÁö¸¦ ȸÇÇÇÑ´Ù.
óÀ½ Á¸Àç°¡ ¾Ë·ÁÁø 2023³â ÁîÀ½¿£ ´Ü¼øÇÑ ÇÇ½Ì °ø°ÝÀ» ÁÖ·Î »ç¿ëÇßÀ¸³ª ¿ÃÇØ µé¾î °ø°Ý ¹æ½ÄÀÌ Å©°Ô ÁøÈÇß´Ù.

[ÀÚ·á: Ä«½ºÆÛ½ºÅ°]
Ãʱâ ÀÌ ±×·ìÀº ¡®CVE-2017-11882¡¯¶ó´Â ¿À·¡µÈ Ãë¾àÁ¡À» ¾Ç¿ëÇØ ¾Ç¼º ¿ÀÇǽº ¹®¼¸¦ ¼û±ä ½ºÇǾî ÇÇ½Ì À̸ÞÀÏÀ» Ȱ¿ëÇÏ´Â ¹æ½ÄÀ» ½è´Ù. »ç¿ëÀÚ°¡ ÀÌ ¹®¼¿Í »óÈ£ÀÛ¿ëÇϸé, ¡®¹ä½©¡¯(BabShell)À̶ó´Â °æ·®ÀÇ ÆÄ¿ö½©(PowerShell) ·Î´õ°¡ ÀÛµ¿ÇØ °ø°ÝÀÚ°¡ ÅëÁ¦ÇÏ´Â ÀÎÇÁ¶ó¿¡¼ ´õ º¹ÀâÇÑ ¾Ç¼º ÆäÀ̷ε带 ´Ù¿î·ÎµåÇÑ´Ù.
¿ÃÇØ µé¾î¼± ¡®¸â·Î´õ È÷µçµ¥½ºÅ©¡¯(MemLoader HidenDesk)¶ó´Â 2´Ü°è ·Î´õ¸¦ ÅëÇÕÇß´Ù´Â Á¡ÀÌ ´«¿¡ ¶è´Ù.
¹Î°¨ÇÑ ¿ÓÃ÷¾Û µ¥ÀÌÅÍ À¯ÃâÀÌ ÁÖ ¸ñÇ¥
ÀÌ ·Î´õ´Â ¿ø°Ý Á¢¼Ó Æ®·ÎÀÌ ¸ñ¸¶(RAT)¸¦ µð½ºÅ©¿¡ ÈçÀûÀ» ³²±âÁö ¾Ê°í Á÷Á¢ ¸Þ¸ð¸®¿¡ ÁÖÀÔÇØ Æ÷·»½Ä Áõ°Å¸¦ ´ëÆø ÁÙÀ̰í Àå±â°£ ŽÁö¸ÁÀ» ÇÇÇÒ ¼ö ÀÖ°Ô ÇÑ´Ù.
À̵éÀÇ ÈÄ¼Ó ÀÛÀüÀº ¹Î°¨ÇÑ Á¤º¸ Å»Ãë¿¡ ÁýÁߵƴÙ. ¡®Uplo Exfiltrator¡¯ ¹× ¡®Stom Exfiltrator¡¯ µî ¸ÂÃã Á¦ÀÛµÈ À¯Ãâ µµ±¸¸¦ »ç¿ëÇØ ¿ÓÃ÷¾Û ¸Þ½ÅÀú¿¡ ´ã±ä ¹®¼³ª À̹ÌÁö, ¾ÆÄ«ÀÌºê µî ¹Î°¨ Á¤º¸¸¦ ¿ÜºÎ·Î »©³½´Ù.

¡ã¹Ì½ºÅ͸®¾î½º ¿¤¸®ÆÝÆ® ±×·ìÀÌ »ç¿ëÇÑ ÇÇ½Ì À̸ÞÀÏ [ÀÚ·á: Ä«½ºÆÛ½ºÅ°]
Å»ÃëµÈ µ¥ÀÌÅÍ´Â XOR ±â¹Ý ³µ¶È¸¦ °ÅÃÄ HTTP Åë½ÅÀ» ÀÌ¿ëÇØ ¡®storycentral.net¡¯ °°Àº ¿ÍÀϵåÄ«µå DNS µµ¸ÞÀÎÀ¸·Î Àü¼ÛµÆ´Ù.
À̵éÀº Á¤»óÀûÀÎ µµ¸ÞÀΰú HTTPS¸¦ ¾Ç¿ë, ¾Ç¼º Æ®·¡ÇÈÀ» ±â¾÷ µî¿¡¼ ³ª¿À´Â ÀϹÝÀû À¥ µ¥ÀÌÅÍ¿Í ¼¯¾î ³×Æ®¿öÅ© ±â¹Ý ŽÁö¸¦ º¹ÀâÇÏ°Ô ¸¸µé¾ú´Ù.
Àº¹ÐÇÑ °¨¿° ¸ÞÄ¿´ÏÁò°ú ¹æ¾î Àü·«
Àüü °¨¿° °úÁ¤Àº RTF ¹®¼ ÇüÅÂÀÇ ¡®È¸ÀÇ ÃÊ´ëÀ塯À¸·Î À§ÀåÇÑ ½ºÇǾî ÇÇ½Ì À̸ÞÀÏ¿¡¼ ½ÃÀ۵ȴÙ. ¹®¼°¡ ¿¸®¸é ¡®¿ÀÇǽº ¼ö½Ä ÆíÁý±â¡¯(Equation Editor)ÀÇ ¸Þ¸ð¸® ¼Õ»ó Ãë¾àÁ¡ÀÌ ¹ßµ¿µÇ¾î ¼û±è ¸ðµåÀÇ ÆÄ¿ö½© ÇÁ·Î¼¼½º°¡ ½ÇÇàµÈ´Ù.
ÆÄ¿ö½©Àº .NETÀÇ À¥Å¬¶óÀ̾ðÆ®(WebClient) Ŭ·¡½º¸¦ ÀÌ¿ëÇØ ¹ä½© DLLÀ» ´Ù¿î·ÎµåÇϰí, ¹ä½©Àº ¸í·É ¹× Á¦¾î(C2) URLÀÌ Æ÷ÇÔµÈ ±¸¼º Á¤º¸¸¦ º¹È£ÈÇÏ°í ½Ã½ºÅÛ ¼ºñ½º ÇÁ·Î¼¼½º¿¡ ¸â·Î´õ È÷µçµ¥½ºÅ© ¸ðµâÀ» ÁÖÀÔÇÑ´Ù.
ÀÌ ¸Þ¸ð¸® »óÁÖÇü ·Î´õ´Â ·½ÄÚ½º(Remcos) º¯Á¾ÀÎ RAT ÆäÀ̷ε带 ½ÇÇà½ÃÄÑ µð½ºÅ© ¾²±â¸¦ ȸÇÇ, ÇØÅ· ÈçÀûÀ» Áö¿î´Ù. À̸¦ ÅëÇØ ¹Ì½ºÅ͸®¾î½º ¿¤¸®ÆÝÆ®´Â Àº¹ÐÈ÷ ȾÀû À̵¿À» ÇÏ¸ç µ¥ÀÌÅ͸¦ Å»ÃëÇÒ ¼ö ÀÖ´Ù.
À̵éÀº ¿ÀǼҽº Äڵ带 µ¶ÀÚÀûÀ¸·Î ¼öÁ¤ÇØ È°¿ëÇÏ´Â µî dzºÎÇÑ Áö¿ø°ú ³ôÀº ±â¼ú·ÂÀ» °¡Áø °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
[±èÇü±Ù ±âÀÚ(editor@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>