[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÃÖ±Ù »õ·Ó°Ô ³ªÅ¸³ ·£¼¶¿þ¾îÀÎ ºñ¾È¸®¾È(BianLian)ÀÇ È°µ¿·®ÀÌ ´Ã¾î³ª´Â ÁßÀÌ´Ù. È£ÁÖ, ºÏ¹Ì, ¿µ±¹ÀÇ ¿©·¯ Á¶Á÷µéÀÌ ÀÌ¹Ì ºñ¾È¸®¾ÈÀÇ Ç¥Àû °ø°Ý¿¡ ´çÇß´Ù. º¸¾È ¾÷ü ¸®´ìƼµå(Redacted)¿¡ ÀÇÇϸé ÃÖ±Ù ºñ¾È¸®¾È ¶§¹®¿¡ »õ·Ó°Ô »ý°Ü³ª´Â C&C ¼¹öÀÇ ¼ö°¡ À§ÇèÇÒ Á¤µµ·Î ¸¹´Ù°í °æ°íÇß´Ù.
[À̹ÌÁö = utoimage]
ºñ¾È¸®¾ÈÀº °í(Go) ¾ð¾î·Î ¸¸µé¾îÁø ·£¼¶¿þ¾î·Î, ¼Ò´Ð¿ù(SonicWall)ÀÇ VPN Á¦Ç°µé°ú ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀͽºÃ¼ÀÎÁö ¼¹ö(Microsoft Exchange Server)¿¡¼ ¹ß°ßµÈ ÇÁ·Ï½Ã¼Ð(ProxyShell) Ãë¾àÁ¡µéÀ» ÁÖ·Î ÀͽºÇ÷ÎÀÕ ÇÑ´Ù. ÇÁ·Ï½Ã¼ÐÀº CVE-2021-34473, CVE-2021-34523, CVE-2021-31207À» ¸»ÇÑ´Ù.
¡°¾ÆÁ÷ ºñ¾È¸®¾ÈÀÌ ÀÌó·³ Æø¹ßÀûÀ¸·Î ¼ºÀåÇÏ°Ô µÈ ÀÌÀ¯¸¦ Á¤È®È÷ ¾ËÁö´Â ¸øÇÕ´Ï´Ù. ÇÏÁö¸¸ ÀÌ°ÍÀÌ ¾ÕÀ¸·Î ÀÖÀ» ÁÁÁö ¾ÊÀº »ç°ÇµéÀÇ ÀüÁ¶¶ó°í º¸±â¿¡´Â ÃæºÐÇÕ´Ï´Ù. ¿î¿µÀÚÀÌµç ºñ¾È¸®¾ÈÀÇ ÆÄÆ®³ÊÀÌµç °ø°Ý ÅÛÆ÷¸¦ Å©°Ô ³ôÀÎ °ÍÀÌÁÒ. ·£¼¶¿þ¾î °ø°ÝÀÚµéÀÌ ÇÑ Ã¶ Àå»ç¸¸ ÇÏÁö ¾Ê´Â´Ù´Â °É »ý°¢ÇØ º¸¸é, ¾ÕÀ¸·Î ºñ¾È¸®¾ÈÀÌ ²Ï³ª ´«¿¡ ¶é °ÍÀ̶ó°í ¿¹»óÇÕ´Ï´Ù.¡± ¸®´ìƼµåÀÇ ¼³¸íÀÌ´Ù.
ºñ¾È¸®¾ÈÀº 7¿ù Áß¼ø óÀ½ ¼¼»ó¿¡ ¸ð½ÀÀ» µå·¯³Â´Ù. ù µîÀåºÎÅÍ Å« Àα⸦ ²ø¾ú´Ù°í º¸¾È ¾÷ü »çÀ̺í(Cyble)Àº 8¿ù¿¡ ¹ßÇ¥Çß¾ú´Ù. ºñ¾È¸®¾È¿¡ ´ëÇØ Á¦ÀÏ Ã³À½ ¾Ë¸° °Ç »çÀ̺íÀ̾ú´Ù. ÇÏÁö¸¸ ÀαâÀÇ Á¤È®ÇÑ ÀÌÀ¯´Â ´ç½Ã¿¡µµ ¾Ë·ÁÁöÁö ¾Ê¾Ò¾ú´Ù.
°ø°ÝÀÇ ¼ø¼
ºñ¾È¸®¾È °»´ÜµéÀº Á¦ÀÏ ¸ÕÀú ÇÁ·Ï½Ã¼Ð ÀͽºÇ÷ÎÀÕÀ» ÅëÇØ ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ ´ëÇÑ Á¢±Ù ±ÇÇÑÀ» ¾ò¾î³½´Ù. ±×·± ´ÙÀ½ À¥¼ÐÀ̳ª ¿£Áö·Ï(ngrok) ÆäÀ̷ε带 ¼³Ä¡ÇØ ÇÇÇØÀÚ ½Ã½ºÅÛÀ» ¸ð´ÏÅ͸µÇÑ´Ù. ŽÁöµÉ °¡´É¼ºÀ» ÃÖ¼ÒÈ Çϱâ À§Çؼ Á¶½É½º·´°Ô ¿òÁ÷¿©°¡¸ç ¾ÏÈ£È ÇÒ ½Ã½ºÅÛ°ú ÆÄÀϵéÀÇ À§Ä¡¸¦ ã¾Æ³½´Ù.
¸®´ìƼµå°¡ ÆľÇÇÑ ¹Ù¿¡ ÀÇÇÏ¸é ºñ¾È¸®¾ÈÀº ÀÌ °úÁ¤¿¡¼ ¡®¸®ºù ¿ÀÇÁ ´õ ·£µå(living off the land)¡¯¶ó´Â Àü·«À» °¡Àå ¸¹ÀÌ È°¿ëÇÑ´Ù°í ÇÑ´Ù. Áï ÀڽŵéÀÌ ÁغñÇÑ °ø°Ý µµ±¸¸¦ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ°ú ³×Æ®¿öÅ©¿¡ ħÅõ½ÃÅ°´Â °ÍÀÌ ¾Æ´Ï¶ó ÇÇÇØÀÚ ½Ã½ºÅÛ ³»ºÎ¿¡ ÀÌ¹Ì ÀÖ´Â ¿©·¯ À¯Æ¿¸®Æ¼³ª µµ±¸µéÀ» °ø°Ý¿¡ ¾Ç¿ëÇÏ´Â °ÍÀÌ´Ù. ƯÈ÷ net.exe¸¦ »ç¿ëÇØ ±ÇÇÑÀ» Ãß°¡Çϰųª Á¶ÀÛÇÏ°í, netsh.exe¸¦ ÅëÇØ È£½ºÆ® ¹æȺ® Á¤Ã¥À» ¼³Á¤ÇÑ´Ù. reg.exe¸¦ °¡Áö°í´Â ·¹Áö½ºÆ®¸®¸¦ º¯°æÇÑ´Ù.
±×·¸´Ù°í °ø°Ý µµ±¸¸¦ ÀüÇô »ç¿ëÇÏÁö ¾Ê´Â °Ç ¾Æ´Ï´Ù. ÀڽŵéÀÌ Á÷Á¢ ¸¸µç Ä¿½ºÅÒ ÀÓÇöõÆ®¸¦ ÅëÇØ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡¼ °ø°Ý Áö¼Ó¼ºÀ» È®º¸Çϱ⵵ ÇÑ´Ù. °£´ÜÇÑ ¹éµµ¾î¸¦ »ç¿ëÇØ ÀÓÀÇÀÇ ÆäÀ̷ε带 ¿ø°Ý ¼¹ö·Î »©µ¹¸®°í, ÇÇÇØÀÚ ³»ºÎ ¸Þ¸ð¸®¿¡ ¹º°¡¸¦ ·Îµù½ÃÅ°°í ½ÇÇà½ÃÅ°´Â °ÍÀÌ´Ù. ´Ù¸¸ ÀÌ·¯ÇÑ µµ±¸´Â ¡®¸®ºù ¿ÀÇÁ ´õ ·£µå¡¯ Àü·«ÀÌ ÅëÇÏÁö ¾Ê¾ÒÀ» ¶§¿¡¸¸ »ç¿ëµÇ´Â °ÍÀ¸·Î º¸¿´´Ù.
¡°ºñ¾È¸®¾È ¿î¿µÀÚµéÀº ¿©·¯ ¹æ¹ýÀ» »ç¿ëÇØ ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡¼ ȾÀûÀ¸·Î ¿òÁ÷ÀÌ´Â µ¥¿¡ ´ÉÅëÇØ º¸ÀÔ´Ï´Ù. ¿©·¯ ¹æ¹ýÀ» È°¿ëÇÒ ÁÙ ¾Æ´Ï±î À¯¿¬Çϱ⵵ ÇÏ°í, Àß µéÅ°Áöµµ ¾Ê½À´Ï´Ù.¡± ¸®´ìƼµåÀÇ ¼³¸íÀÌ´Ù. ¡°¶ÇÇÑ ¿äÁò ³ª¿Â Å©·Î½ºÇ÷§Æû ·£¼¶¿þ¾îÀÎ ¾ÆÁ¨´Ù(Agenda), ¸ó½ºÅÍ(Monster), ·¹µå¾Ë·¯Æ®(RedAlert)¿Í ¸¶Âù°¡Áö·Î À©µµ ¾ÈÀü¸ðµå¿¡ ÁøÀÔÇØ ÆÄÀÏ ¾Ïȣȸ¦ ½ÃÀÛÇÒ ¼öµµ ÀÖ½À´Ï´Ù. ÀÌ·¸°Ô ÇÔÀ¸·Î½á º¸¾È ¼Ö·ç¼ÇÀ» ¹«·ÂȽÃÅ°´Â °ÍÀÌÁÒ. ½º³À¼¦À» »èÁ¦ÇÏ°í ¹é¾÷ µ¥ÀÌÅ͵µ ¾ø¾Ù ¼ö ÀÖ½À´Ï´Ù.¡±
°ÈÀâÀ» ¼ö ¾ø´Â ·£¼¶¿þ¾î
ÇÑ Æí º¸¾È ¾÷ü ¾ÆÅ©·Î´Ï½º(Acronis)¿¡¼ ¹ßÇ¥ÇÑ »çÀ̹ö À§Çù Àü¸Á º¸°í¼¿¡ µû¸£¸é ·£¼¶¿þ¾î´Â ±â¾÷µé¿¡ ÀÖ¾î ¿©ÀüÈ÷ ½ÇÁ¸Àû À§ÇùÀ̶ó°í ÇÑ´Ù. ¶Ç ´Ù¸¥ º¸¾È ¾÷ü ¼ÒÆ÷½º(Sophos) ¿ª½Ã º¸°í¼¸¦ ÅëÇØ ·£¼¶¿þ¾î °ø°Ý¿¡ ´ëÇØ °æ°íÇߴµ¥, ÀÌ ¶§ ¡°´Ù¾çÇÑ °ø°Ý ±â¼úÀ» °¡Áø ´Üüµé°ú Çù·ÂÇÏ¿© »õ·Î¿î À¯ÇüÀÇ °ø°Ý ±â¹ýÀ» ¸¸µé¾î³¾ ¼ö ÀÖ´Ù¡±°í ¹ßÇ¥Çß´Ù.
±× ¿Ü¿¡µµ º¸¾È À§Çù ÁöÇüÀ» º¹ÀâÇÏ°Ô ¸¸µå´Â °Ç ´ÙÅ©À¥ÀÇ ½ÃÀåÀÌ´Ù. ´ÙÅ©À¥ÀÇ ½ÃÀåÀÌ È°¼ºÈ µÇ¸é µÉ¼ö·Ï °ø°ÝÀڵ鿡°Ô´Â µ¥ÀÌÅ͸¦ »©µ¹¸± °·ÂÇÑ µ¿±â°¡ »ý±ä´Ù. Áï °ø°ÝÀÚµéÀÌ ºÎÁö·±È÷, ¾ÇÂø °°ÀÌ ¿òÁ÷ÀÌ°Ô µÇ´Â °è±â°¡ µÈ´Ù´Â ¶æÀÌ´Ù. ¹Ý¸é º¸¾È ¾÷ü ºí·¢º£¸®(BlackBerry)´Â ¡°°ø°ÝÀÚµéÀÌ ºÎÁö·±È÷ ¿òÁ÷ÀÌ´Â °Í¿¡ ¹ÝÇØ ¹æ¾îÀÚµéÀº ¾ÆÁ÷µµ Á¦´ë·Î µÈ ´ëÀÀÃ¥À» °®Ãß°í ÀÖÁö ¸øÇÏ´Ù¡±°í ¼³¸íÇϱ⵵ ÇÑ´Ù.
ÀûÀýÇÑ ¹æ¾î ´ëÃ¥¿¡ ´ëÇÏ¿© ¸®´ìƼµå´Â ¡°´Ù´Ü°èÀÇ º¸¾È ¾ÆÅ°ÅØó°¡ ÇÊ¿äÇÏ´Ù¡±°í ±Ç°íÇß´Ù. ¡°»çÀ̹ö º¸¾È À§Çù ÀüüÀûÀÎ ¹æ¾î ´É·ÂÀ» °ÈÇÏ´Â °Ô Áß¿äÇÕ´Ï´Ù. °¢Á¾ ÀͽºÇ÷ÎÀÕ °ø°Ý°ú ħÅõ Àü·«À» ¸·°í, »ç°Ç ¹ß»ý ½Ã ºü¸£°Ô ´ëÀÀÇÏ´Â ¹æ¹ýÀ» ÀÍÇô¾ß ÇÏÁÒ. ·£¼¶¿þ¾î Çϳª¸¸ ÁýÁßÇؼ ¹æ¾î·ÂÀ» Å°¿î´Ù´Â °Ç ±×¸® Àǹ̰¡ ÀÖÁö ¾Ê½À´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ÃÖ±Ù »õ·Î ¸¸µé¾îÁø ·£¼¶¿þ¾îÀÎ ºñ¾È¸®¾È, 7¿ù Áß°£¿¡ Çý¼ºÃ³·³ µîÀå.
2. ºñ¾È¸®¾ÈÀÇ ÀαⰡ ±Þ»ó½Â ÇÏ´Â Áß.
3. Æø¹ßÀû ÀαâÀÇ ºñ°áÀº ¾ÆÁ÷ ¸ð¸£Áö¸¸, ÁÁÁö ¾ÊÀº ÀüÁ¶ÀÓÀº ºÐ¸í.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>