»ðÀÔµÈ OLE °³Ã¼ Áß hword.exe¿Í hwp.exe, À©µµ¿ì10 ȯ°æ¿¡¼ µ¿ÀÛ °¡´ÉÇÑ Á¤»ó ÆÄÀÏ
°ø°ÝÀÚÀÇ Ãß°¡ ¸í·É ¹Þ¾Æ ½ÇÇàÇÏ´Â ¸¸Å ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§ ¼öÇàÇÒ ¼ö ÀÖ¾î ÁÖÀÇÇؾß
[º¸¾È´º½º ±è°æ¾Ö ±âÀÚ] ÃÖ±Ù ÇÁ·ÎÇÊ ¾ç½ÄÀ¸·Î À§ÀåÇÑ ¾Ç¼º ÇÑ±Û ¹®¼°¡ ¹ß°ßµÅ ÀÌ¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. À̹ø¿¡ ¹ß°ßµÈ ÇÁ·ÎÇÊ ¾ç½ÄÀ¸·Î À§ÀåÇÑ ÇÑ±Û ¹®¼´Â 2020³â °ø°³µÈ Ç÷¡½Ã Ãë¾àÁ¡(CVE-2018-15982)À» ÀÌ¿ëÇÏ°í ÀÖÀ¸¸ç ´ç½Ã¿Í µ¿ÀÏÇÑ ¾Ç¼º URLÀ» »ç¿ëÇß´Ù.
¡ã¹®¼¿¡ »ðÀÔµÈ OLE °³Ã¼[ÀÚ·á=¾È·¦]
¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é ¡°È®ÀÎµÈ ÇÑ±Û ÆÄÀÏ ³»ºÎ¿¡´Â OLE °³Ã¼°¡ »ðÀԵǾî ÀÖÀ¸¸ç °ø°ÝÀÚ´Â °³Ã¼¸¦ »ðÀÔÇÑ À§Ä¡ ¾Õ¿¡ ÇϾá»ö À̹ÌÁö¸¦ µÎ¾î »ðÀÔµÈ OLE °³Ã¼°¡ º¸¿©ÁöÁö ¾Êµµ·Ï Çß´Ù. ¹®¼¿¡ »ðÀÔµÈ OLE °³Ã¼ Áß hword.exe¿Í hwp.exe´Â ¸ðµÎ À©µµ¿ì10 ȯ°æ¿¡¼ µ¿ÀÛ °¡´ÉÇÑ Á¤»ó ÆÄÀÏ¡±À̶ó°í ºÐ¼®Çß´Ù.
ÇØ´ç ÆÄÀϵéÀº ÇÑ±Û ¹®¼ ½ÇÇà ½Ã %TEMP% Æú´õ¿¡ »ý¼ºµÈ´Ù. »ý¼ºµÇ´Â ÆÄÀÏÀº ±âÁ¸¿¡ ¾Ë·ÁÁø powershell.exe, mshta.exe ÆÄÀÏÀ» ¹Ù·Î ÀÌ¿ëÇÏÁö ¾Ê°í, %TEMP% °æ·Î¿¡ º¹»çÇØ ÇàÀ§Å½Áö ±â´ÉÀ» ¿ìȸÇÑ´Ù. ¹®¼ ³»¿ëÀ¸·Î º¸¾Æ °ú°Å¿Í À¯»çÇÏ°Ô ÇÁ·ÎÇÊ ¾ç½Ä µîÀÇ Á¦¸ñÀ¸·Î À¯Æ÷µÇ¾úÀ» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. °ø°ÝÀÚ´Â »ý¼ºÇÑ ¾Ç¼º ÆÄÀϵéÀ» ½ÇÇàÇϱâ À§ÇØ °¢ Ä¿¡ °ø¹éÀ» ÀÛ¼ºÇÑ ÈÄ ÇÏÀÌÆÛ¸µÅ©¸¦ ¼³Á¤Çß´Ù.
»ç¿ëÀÚ°¡ ¾ç½ÄÀ» ÀÛ¼ºÇϱâ À§ÇØ ÇØ´ç ÄÀ» Ŭ¸¯Çϸé ÇÏÀÌÆÛ¸µÅ©·Î ¿¬°áµÇ¾î ..\appdata\local\temp\hwp.lnk °¡ ½ÇÇàµÈ´Ù. À̶§ ¿¬°á ÁÖ¼Ò°¡ »ó´ë °æ·Î·Î µÇ¾î ÀÖ¾î ÇÑ±Û ¹®¼°¡ ƯÁ¤ À§Ä¡¿¡ Á¸ÀçÇØ¾ß ¾Ç¼º ÇàÀ§°¡ ½ÇÇàµÉ ¼ö ÀÖ´Ù. ÇÏÀÌÆÛ¸µÅ© Ŭ¸¯ ½Ã ½ÇÇàµÇ´Â ¸µÅ© ÆÄÀÏÀº ¸í·É¾î¸¦ ´ã°í ÀÖ¾î ÃÖÁ¾ÀûÀ¸·Î mshta¸¦ ÀÌ¿ëÇØ ¾Ç¼º URL¿¡ Á¢¼ÓÇÑ´Ù.
¡ã»ý¼ºµÇ´Â ÆÄÀÏ[ÀÚ·á=¾È·¦]
ÇØ´ç ½ºÅ©¸³Æ®ÀÇ ±â´ÉÀº Ãß°¡ PE µ¥ÀÌÅÍ ´Ù¿î·Îµå ¹× ½ÇÇà, ¾Õ¼ »ý¼ºÇÑ 1234dd.tmp ÆÄÀÏ·Î ÇÑ±Û ¹®¼¸¦ º¯°æÇÑ´Ù. º¯°æµÈ ÇÑ±Û ¹®¼(1234dd.tmp)´Â ³»ºÎ¿¡ flash °³Ã¼°¡ »ðÀԵŠÀÖÀ¸¸ç ÇØ´ç °³Ã¼ ¼Ó¼º È®ÀÎ ½Ã ƯÁ¤ URLÀÌ Æ÷ÇԵŠÀÖ´Ù.
ÀÌ ¿Ü¿¡µµ »ç·Êºñ Áö±ÞÀ» À§ÇÑ °³ÀÎÁ¤º¸ ¼öÁý ¾ç½ÄÀ¸·Î À§ÀåÇÑ ¾Ç¼º ÇÑ±Û ¹®¼µµ ¹ß°ßµÆ´Ù. ÀÌ ¹®¼ ¿ª½Ã ³»ºÎ¿¡ OLE °³Ã¼°¡ Æ÷ÇԵǾî ÀÖÀ¸¸ç, ÇÑ±Û ¹®¼ ½ÇÇà ½Ã »ý¼ºµÇ´Â ÆÄÀÏÀº 1234dd.tmp(ÇÑ±Û ¹®¼)¸¦ Á¦¿ÜÇÏ°í ¸ðµÎ ¾Õ¼ ¼³¸íÇÑ ÆÄÀϵé°ú µ¿ÀÏÇÏ´Ù.
ÀÌ¿¡ ´ëÇØ ¾È·¦ ASEC ºÐ¼®ÆÀÀº ¡°ÇØ´ç ¹®¼¿¡µµ ¿¬¶ôó ÄÀ» Á¦¿ÜÇÑ ¸ðµç Ä¿¡ ÇÏÀÌÆÛ¸µÅ©°¡ ¼³Á¤µÅ ÀÖÀ¸¸ç Ŭ¸¯ ½Ã ¸í·É¾î¸¦ ½ÇÇàÇÑ´Ù. µ¿ÀÛ °úÁ¤°ú Á¢¼Ó URLÀº ¸ðµÎ µ¿ÀÏ Çϳª Ãß°¡·Î »ý¼ºµÇ´Â 1234dd.tmp ÆÄÀÏ¿¡ flash °³Ã¼´Â »ðÀԵǾî ÀÖÁö ¾Ê´Ù´Â Á¡¿¡¼ Â÷ÀÌ°¡ ÀÖ´Ù¡±°í ºÐ¼®Çß´Ù.
ÀÌó·³ °ú°Å »ç¿ëµÇ¾ú´ø Ãë¾àÁ¡À» ¾Ç¿ëÇÑ »ç·Ê´Â ÃÖ±Ù¿¡µµ È®ÀεŠ»ç¿ëÀÚÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. ¶ÇÇÑ, ÇØ´ç ¾Ç¼ºÄÚµåÀÇ °æ¿ì °ø°ÝÀڷκÎÅÍ Ãß°¡ÀûÀ¸·Î ¸í·ÉÀ» ¹Þ¾Æ ½ÇÇàÇÏ´Â ¸¸Å ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§°¡ ¼öÇàµÉ ¼ö ÀÖ´Ù. »ç¿ëÀÚ´Â ÀÛ¼ºÀÚ¸¦ ¾Ë ¼ö ¾ø´Â ¹®¼ ÆÄÀÏ ½ÇÇàÀ» Áö¾çÇÏ°í »ç¿ëÇÏ´Â ÀÀ¿ë ÇÁ·Î±×·¥ ¹× V3¸¦ ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇØ »ç¿ëÇØ¾ß ÇÑ´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>