Home > Àüü±â»ç

ÇÁ·ÎÇÊ ¾ç½ÄÀ¸·Î À§ÀåÇØ OLE °³Ã¼ »ðÀÔÇÑ ¾Ç¼º Çѱ۹®¼­ ÁÖÀÇ!

ÀÔ·Â : 2022-09-02 17:12
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
ÇÑ±Û ÆÄÀÏ ³»ºÎ¿¡ OLE °³Ã¼ »ðÀÔ...Ãë¾àÁ¡ CVE-2018-15982 ÀÌ¿ë
»ðÀÔµÈ OLE °³Ã¼ Áß hword.exe¿Í hwp.exe, À©µµ¿ì10 ȯ°æ¿¡¼­ µ¿ÀÛ °¡´ÉÇÑ Á¤»ó ÆÄÀÏ
°ø°ÝÀÚÀÇ Ãß°¡ ¸í·É ¹Þ¾Æ ½ÇÇàÇÏ´Â ¸¸Å­ ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§ ¼öÇàÇÒ ¼ö ÀÖ¾î ÁÖÀÇÇؾß


[º¸¾È´º½º ±è°æ¾Ö ±âÀÚ] ÃÖ±Ù ÇÁ·ÎÇÊ ¾ç½ÄÀ¸·Î À§ÀåÇÑ ¾Ç¼º ÇÑ±Û ¹®¼­°¡ ¹ß°ßµÅ ÀÌ¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. À̹ø¿¡ ¹ß°ßµÈ ÇÁ·ÎÇÊ ¾ç½ÄÀ¸·Î À§ÀåÇÑ ÇÑ±Û ¹®¼­´Â 2020³â °ø°³µÈ Ç÷¡½Ã Ãë¾àÁ¡(CVE-2018-15982)À» ÀÌ¿ëÇÏ°í ÀÖÀ¸¸ç ´ç½Ã¿Í µ¿ÀÏÇÑ ¾Ç¼º URLÀ» »ç¿ëÇß´Ù.

¡ã¹®¼­¿¡ »ðÀÔµÈ OLE °³Ã¼[ÀÚ·á=¾È·¦]


¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é ¡°È®ÀÎµÈ ÇÑ±Û ÆÄÀÏ ³»ºÎ¿¡´Â OLE °³Ã¼°¡ »ðÀԵǾî ÀÖÀ¸¸ç °ø°ÝÀÚ´Â °³Ã¼¸¦ »ðÀÔÇÑ À§Ä¡ ¾Õ¿¡ ÇϾá»ö À̹ÌÁö¸¦ µÎ¾î »ðÀÔµÈ OLE °³Ã¼°¡ º¸¿©ÁöÁö ¾Êµµ·Ï Çß´Ù. ¹®¼­¿¡ »ðÀÔµÈ OLE °³Ã¼ Áß hword.exe¿Í hwp.exe´Â ¸ðµÎ À©µµ¿ì10 ȯ°æ¿¡¼­ µ¿ÀÛ °¡´ÉÇÑ Á¤»ó ÆÄÀÏ¡±À̶ó°í ºÐ¼®Çß´Ù.

ÇØ´ç ÆÄÀϵéÀº ÇÑ±Û ¹®¼­ ½ÇÇà ½Ã %TEMP% Æú´õ¿¡ »ý¼ºµÈ´Ù. »ý¼ºµÇ´Â ÆÄÀÏÀº ±âÁ¸¿¡ ¾Ë·ÁÁø powershell.exe, mshta.exe ÆÄÀÏÀ» ¹Ù·Î ÀÌ¿ëÇÏÁö ¾Ê°í, %TEMP% °æ·Î¿¡ º¹»çÇØ ÇàÀ§Å½Áö ±â´ÉÀ» ¿ìȸÇÑ´Ù. ¹®¼­ ³»¿ëÀ¸·Î º¸¾Æ °ú°Å¿Í À¯»çÇÏ°Ô ÇÁ·ÎÇÊ ¾ç½Ä µîÀÇ Á¦¸ñÀ¸·Î À¯Æ÷µÇ¾úÀ» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. °ø°ÝÀÚ´Â »ý¼ºÇÑ ¾Ç¼º ÆÄÀϵéÀ» ½ÇÇàÇϱâ À§ÇØ °¢ Ä­¿¡ °ø¹éÀ» ÀÛ¼ºÇÑ ÈÄ ÇÏÀÌÆÛ¸µÅ©¸¦ ¼³Á¤Çß´Ù.

»ç¿ëÀÚ°¡ ¾ç½ÄÀ» ÀÛ¼ºÇϱâ À§ÇØ ÇØ´ç Ä­À» Ŭ¸¯Çϸé ÇÏÀÌÆÛ¸µÅ©·Î ¿¬°áµÇ¾î ..\appdata\local\temp\hwp.lnk °¡ ½ÇÇàµÈ´Ù. À̶§ ¿¬°á ÁÖ¼Ò°¡ »ó´ë °æ·Î·Î µÇ¾î ÀÖ¾î ÇÑ±Û ¹®¼­°¡ ƯÁ¤ À§Ä¡¿¡ Á¸ÀçÇØ¾ß ¾Ç¼º ÇàÀ§°¡ ½ÇÇàµÉ ¼ö ÀÖ´Ù. ÇÏÀÌÆÛ¸µÅ© Ŭ¸¯ ½Ã ½ÇÇàµÇ´Â ¸µÅ© ÆÄÀÏÀº ¸í·É¾î¸¦ ´ã°í ÀÖ¾î ÃÖÁ¾ÀûÀ¸·Î mshta¸¦ ÀÌ¿ëÇØ ¾Ç¼º URL¿¡ Á¢¼ÓÇÑ´Ù.

¡ã»ý¼ºµÇ´Â ÆÄÀÏ[ÀÚ·á=¾È·¦]

ÇöÀç ÇØ´ç URL¿¡¼­´Â hwp.exe¸¦ Á¾·áÇÏ´Â ¸í·É¾î°¡ È®ÀεÇÁö¸¸ °ø°ÝÀÚÀÇ Àǵµ¿¡ µû¶ó ´Ù¾çÇÑ ¾Ç¼º ¸í·É¾î ½ÇÇàÀÌ °¡´ÉÇÏ´Ù. hwp.exe¸¦ Á¾·áÇÏ´Â ¸í·É¾î ¿Ü¿¡µµ ÀÚ»ç ÀÎÇÁ¶ó »ó¿¡¼­ ÇØ´ç URL¿¡¼­ Àü´Þ¹ÞÀº °ÍÀ¸·Î ÃßÁ¤µÇ´Â Ãß°¡ ¸í·É¾îµµ È®ÀεǾú´Ù. ÆÄÀϸíÀÌ hword.exeÀÎ ÆÄ¿ö½©À» ÀÌ¿ëÇØ hxxp://yukkimmo.sportsontheweb[.]net/h.txt¿¡ Á¢¼ÓÇÏ´Â ¸í·É¾î·Î ÇØ´ç URL¿¡´Â ¾Ç¼º ½ºÅ©¸³Æ® Äڵ尡 Á¸ÀçÇÑ´Ù.

ÇØ´ç ½ºÅ©¸³Æ®ÀÇ ±â´ÉÀº Ãß°¡ PE µ¥ÀÌÅÍ ´Ù¿î·Îµå ¹× ½ÇÇà, ¾Õ¼­ »ý¼ºÇÑ 1234dd.tmp ÆÄÀÏ·Î ÇÑ±Û ¹®¼­¸¦ º¯°æÇÑ´Ù. º¯°æµÈ ÇÑ±Û ¹®¼­(1234dd.tmp)´Â ³»ºÎ¿¡ flash °³Ã¼°¡ »ðÀԵŠÀÖÀ¸¸ç ÇØ´ç °³Ã¼ ¼Ó¼º È®ÀÎ ½Ã ƯÁ¤ URLÀÌ Æ÷ÇԵŠÀÖ´Ù.

ÀÌ ¿Ü¿¡µµ »ç·Êºñ Áö±ÞÀ» À§ÇÑ °³ÀÎÁ¤º¸ ¼öÁý ¾ç½ÄÀ¸·Î À§ÀåÇÑ ¾Ç¼º ÇÑ±Û ¹®¼­µµ ¹ß°ßµÆ´Ù. ÀÌ ¹®¼­ ¿ª½Ã ³»ºÎ¿¡ OLE °³Ã¼°¡ Æ÷ÇԵǾî ÀÖÀ¸¸ç, ÇÑ±Û ¹®¼­ ½ÇÇà ½Ã »ý¼ºµÇ´Â ÆÄÀÏÀº 1234dd.tmp(ÇÑ±Û ¹®¼­)¸¦ Á¦¿ÜÇÏ°í ¸ðµÎ ¾Õ¼­ ¼³¸íÇÑ ÆÄÀϵé°ú µ¿ÀÏÇÏ´Ù.

ÀÌ¿¡ ´ëÇØ ¾È·¦ ASEC ºÐ¼®ÆÀÀº ¡°ÇØ´ç ¹®¼­¿¡µµ ¿¬¶ôó Ä­À» Á¦¿ÜÇÑ ¸ðµç Ä­¿¡ ÇÏÀÌÆÛ¸µÅ©°¡ ¼³Á¤µÅ ÀÖÀ¸¸ç Ŭ¸¯ ½Ã ¸í·É¾î¸¦ ½ÇÇàÇÑ´Ù. µ¿ÀÛ °úÁ¤°ú Á¢¼Ó URLÀº ¸ðµÎ µ¿ÀÏ Çϳª Ãß°¡·Î »ý¼ºµÇ´Â 1234dd.tmp ÆÄÀÏ¿¡ flash °³Ã¼´Â »ðÀԵǾî ÀÖÁö ¾Ê´Ù´Â Á¡¿¡¼­ Â÷ÀÌ°¡ ÀÖ´Ù¡±°í ºÐ¼®Çß´Ù.

ÀÌó·³ °ú°Å »ç¿ëµÇ¾ú´ø Ãë¾àÁ¡À» ¾Ç¿ëÇÑ »ç·Ê´Â ÃÖ±Ù¿¡µµ È®ÀεŠ»ç¿ëÀÚÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. ¶ÇÇÑ, ÇØ´ç ¾Ç¼ºÄÚµåÀÇ °æ¿ì °ø°ÝÀڷκÎÅÍ Ãß°¡ÀûÀ¸·Î ¸í·ÉÀ» ¹Þ¾Æ ½ÇÇàÇÏ´Â ¸¸Å­ ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§°¡ ¼öÇàµÉ ¼ö ÀÖ´Ù. »ç¿ëÀÚ´Â ÀÛ¼ºÀÚ¸¦ ¾Ë ¼ö ¾ø´Â ¹®¼­ ÆÄÀÏ ½ÇÇàÀ» Áö¾çÇÏ°í »ç¿ëÇÏ´Â ÀÀ¿ë ÇÁ·Î±×·¥ ¹× V3¸¦ ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇØ »ç¿ëÇØ¾ß ÇÑ´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)