ÇÙƼºñ½ºÆ® È°µ¿ È«º¸, ¼Ò¼È ¹Ìµð¾î·Î È°µ¿ À¯µµÇÏ°í ¾ÏÈ£ÈÆó·Î º¸»ó
±â°ü¡¤±â¾÷, ȨÆäÀÌÁö¿Í ÁÖ¿ä ½Ã½ºÅÛ º¸¾È °ÈÇÏ°í À̸ÞÀÏ¡¤¹é¾÷¡¤SW¾÷µ¥ÀÌÆ® °ü¸® ÇÊ¿ä
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] 2024³â 11¿ù Ä£·¯½Ã¾Æ ¼ºÇâÀÇ ÇØÅ·±×·ìÀÌ ±¹¹æºÎ¡¤¼¿ïÁß¾ÓÁö¹æ¹ý¿ø ¹× ¹ý¿ø ´ë´Ù¼ö »çÀÌÆ® µî ±¹³» ÁÖ¿ä Á¤ºÎ±â°ü À¥»çÀÌÆ®¸¦ ´ë»óÀ¸·Î µðµµ½º °ø°ÝÀ» ½ÃµµÇß´Ù. ¿ì¸®³ª¶óÀÇ ¿ìÅ©¶óÀ̳ª ¹«±â Áö¿ø ¹ß¾ð µîÀ» ºô¹Ì·Î »çÀ̹ö°ø°ÝÀÌ °¨ÇàµÈ °ÍÀÌ´Ù.
¡ãµðµµ½Ã¾Æ °ø°Ý È帧µµ[ÀÚ·á=ASEC]
¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ÀÌÇÏ ASEC)ÀÇ ºÐ¼®¿¡ µû¸£¸é ÇØ´ç ÇÙƼºñ½ºÆ®µé È°µ¿ÀÇ Æ¯Â¡Àº ÀÚµ¿ÈµÈ µðµµ½º(DDoS) º¿À» È°¿ëÇÑ´Ù´Â Á¡ÀÌ´Ù. µðµµ½Ã¾Æ(DDoSia)¿Í °°Àº º¿À» ÅëÇØ °³ÀÎ »ç¿ëÀÚµµ °ø°Ý¿¡ Âü¿©ÇÒ ¼ö ÀÖµµ·Ï Àå·ÁÇÏ°í ÀÖ´Ù. °ø°ÝÀÚ°¡ ¿î¿µÇÏ´Â ÅÚ·¹±×·¥ ä³ÎÀº ¼ö¸¸ ¸íÀÇ ±¸µ¶ÀÚ¸¦ º¸À¯ÇÏ°í ÀÖ´Ù. ¼Ò¼È ¹Ìµð¾î¸¦ Àû±ØÀûÀ¸·Î È°¿ëÇØ ÇÙƼºñ½ºÆ® È°µ¿À» È«º¸ÇÏ°í °ø°Ý ¸ñÇ¥¿Í ÁøÇà »óȲÀ» ½Ç½Ã°£À¸·Î °øÀ¯ÇÑ´Ù. ÀÌ ¿Ü¿¡µµ Âü¿©ÀÚ´Â °ø°Ý ¼º°ø ½Ã ¾ÏÈ£ÈÆó·Î º¸»ó¹Þ´Â ±¸Á¶¸¦ ÀÌ·ç°í ÀÖ¾î ´õ ¸¹Àº »ç¶÷ÀÌ °ø°Ý¿¡ µ¿ÂüÇÏ°í ÀÖ´Ù.
¡ãÀÎÁõ °úÁ¤ÀÇ ÆÐŶ[ÀÚ·á=ASEC]
ASECÀº µðµµ½Ã¾Æ°¡ ÅÚ·¹±×·¥ ä³Î¿¡¼ ³»·Á¹ÞÀº ¡®client_id.txt¡¯¸¦ µ¿ÀÏ °æ·Î¿¡ µÎ°í ½ÇÇàÇÏ´Â ¹æ½ÄÀ¸·Î µ¿ÀÛÇÑ´Ù°í ºÐ¼®Çß´Ù. ¹ÙÀ̳ʸ® ³»ºÎ¿¡ Æ÷ÇÔµÈ ¸í·ÉÁ¦¾î(C&C) ¼¹ö ÁÖ¼Ò°¡ »ç¿ëµÇ°í, C&C ¼¹ö ÁÖ¼Ò´Â Áö¼ÓÇؼ ¹Ù²î¾î Á¢¼ÓÀÌ ºÒ°¡´ÉÇÒ °æ¿ì ÅÚ·¹±×·¥¿¡¼ °ø°ÝÀÚ¿¡°Ô »õ·Î¿î IP ÁÖ¼Ò¸¦ ¹Þ¾Æ¾ß ÇÑ´Ù.
µðµµ½Ã¾Æ°¡ ½ÇÇàµÇ¸é ¸ÕÀú ÀÎÁõ ´Ü°è¸¦ °ÅÃÄ¾ß ÇÑ´Ù. client_id.txt ÆÄÀÏÀ» ±â¹ÝÀ¸·Î ½Ã½ºÅÛÀÇ ±âº» Á¤º¸¸¦ ¼öÁýÇÑ ÈÄ °ø°ÝÀÚ¿¡°Ô Àü¼ÛÇÑ´Ù. À̶§ URLÀº ¡®/client/login¡¯ÀÌ »ç¿ëµÇ¸ç ½Ã½ºÅÛ Á¤º¸´Â ¾ÏȣȵŠÀÖ´Ù. ÀÌÈÄ C&C ¼¹ö·ÎºÎÅÍ Å¸ÀÓ½ºÅÆÇÁ(Timestamp)¸¦ ¹Þ°í, À̸¦ ±â¹ÝÀ¸·Î ´Ù½Ã C&C ¼¹ö¿¡ Á¢¼ÓÇØ °ø°Ý ´ë»ó ¸ñ·ÏÀ» ¹Þ´Â´Ù. À̶§ »ç¿ëµÇ´Â URLÀº ¡®/client/get_targets¡¯ÀÌ´Ù. ¸¶Áö¸·À¸·Î °ø°Ý ÇöȲµµ ¡®/set_attack_count¡¯ URLÀ» ÅëÇØ ÁÖ±âÀûÀ¸·Î C&C ¼¹ö¿¡ Àü¼ÛÇÑ´Ù.
¡ãº¹È£ÈµÈ °ø°Ý ´ë»ó ¸ñ·Ï[ÀÚ·á=ASEC]
µðµµ½Ã¾Æ °ø°Ý µµ±¸´Â C&C ¼¹ö·ÎºÎÅÍ HTTP, HTTP/2, TCP, nginx_loris ¹æ½ÄÀÇ ¸í·ÉÀ» Àü´Þ¹Þ´Â´Ù. ÃֽŠGo ¾ð¾î ¹öÀü¿¡¼´Â HTTP¿Í HTTP/2¸¸ Áö¿øÇϸç TCP¿Í nginx_loris´Â Á¦¿ÜµÈ´Ù. °ú°Å ÆÄÀ̽ã(Python)À¸·Î °³¹ßµÈ ¹öÀü¿¡¼ TCP SYN Flood ±â¹ýÀ» Áö¿øÇß´ø Á¡À» °í·ÁÇϸé, ´Ù¸¥ ¹öÀü¿¡¼´Â À̸¦ ´Ù½Ã Áö¿øÇÒ °¡´É¼ºÀÌ ÀÖ´Ù. ¶ÇÇÑ, º¸¾È Á¦Ç°ÀÇ Å½Áö¸¦ ¿ìȸÇϱâ À§ÇØ HTTP ¿äû ½Ã User-Agent¸¦ ·£´ýÇÏ°Ô ¼³Á¤ÇØ Àü¼ÛÇÏ´Â ¹æ½Äµµ Ư¡À¸·Î ²ÅÈù´Ù. µðµµ½Ã¾Æ°¡ Á¡Á¡ ´õ Á¤±³ÇÏ°í ŽÁö ȸÇÇ ´É·ÂÀ» °®Ãá °ø°Ý µµ±¸·Î ¹ßÀüÇÏ°í ÀÖ´Â ¼ÀÀÌ´Ù.
Ä£·¯½Ã¾Æ ÇØÅ·±×·ì µî ±¹Á¦Á¤¼¼ ºÒ¾ÈÁ¤¿¡ µû¶ó ¿ì¸®³ª¶ó¿¡ ´ëÇÑ »çÀ̹ö À§ÇùÀÌ Áõ°¡ÇÏ°í ÀÖ´Ù. Á¤Ä¡Àû ¸Þ½ÃÁö¸¦ ´ãÀº »çÀ̹ö °ø°ÝÀ¸·Î ¼ºñ½º¸¦ ¹æÇØÇØ »çȸÀû È¥¶õÀ» ÀÏÀ¸Å°°í, ±º»çÀû Ãæµ¹ »óȲ¿¡¼ »çÀ̹ö °ø°£ Á¦¾î¸¦ ÅëÇØ Å« ÇÇÇظ¦ ÀÔÈú ¼ö ÀÖ´Ù.
ÀÌ·¸µí ¿ì¸®³ª¶ó¸¦ Ÿ±êÀ¸·Î ÇÑ »çÀ̹ö À§ÇùÀÌ Áõ°¡ÇÏ°í ÀÖ¾î ±â°ü°ú ±â¾÷ÀÇ Ã¶ÀúÇÑ º¸¾È °È°¡ ¿ä±¸µÇ°í ÀÖ´Ù. ¿ÜºÎ Á¢¼Ó °ü¸® ¹× ¹é¾÷ °ü¸®¸¦ öÀúÈ÷ ÇÏ°í ÀÚ»ç ȨÆäÀÌÁö¿Í ÁÖ¿ä ½Ã½ºÅÛ¿¡ ´ëÇÑ ¸ð´ÏÅ͸µ °È ¹× ÀÚµ¿ ¾÷µ¥ÀÌÆ®¸¦ ÅëÇØ ¿î¿µÃ¼Á¦ ¹× SW¸¦ ÃֽŠ»óÅ·ΠÀ¯ÁöÇØ¾ß ÇÑ´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>