Home > Àüü±â»ç

LockBit ·£¼¶¿þ¾î À¯Æ÷ Á¶Á÷, ¿öµå ÆÄÀÏ ÇüÅ·Π¾Æ¸¶µð º¿ Ãß°¡ À¯Æ÷Áß

ÀÔ·Â : 2022-11-02 18:10
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
±âÁ¸ ·Ïºø ·£¼¶¿þ¾î À¯Æ÷¹æ½Ä°ú µ¿ÀÏ...ÀÔ»çÁö¿ø¼­·Î À§Àå
±ÝÀüÀû Ãëµæ ÀÌ¿Ü¿¡ »ç¿ëÀÚ °èÁ¤Á¤º¸ Å»ÃëÇØ ´Ù¾çÇÑ °ø°Ý ½ÃµµÇÒ °ÍÀ¸·Î ÃßÁ¤


[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ÃÖ±Ù À̷¼­¸¦ À§ÀåÇÑ ¿öµåÆÄÀÏ ÇüÅ·Π·Ïºø(LockBit) ·£¼¶¿þ¾î¸¦ À¯Æ÷ÇÏ´ø Á¶Á÷ÀÌ LockBit ·£¼¶¿þ¾î¿Í ÇÔ²² ¾Æ¸¶µð º¿(Amadey Bot)À» Ãß°¡·Î À¯Æ÷ÇÏ°í ÀÖ´Â °ÍÀ¸·Î ÆľǵƴÙ. ¾Æ¸¶µð º¿Àº °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ Á¤º¸ Å»Ã볪 Ãß°¡ ¾Ç¼ºÄڵ带 ³»·Á¹Þ´Â µîÀÇ ¿ªÇÒÀ» ÇÏ´Â ¾Ç¼ºÄÚµå´Ù.

¡ãWord ½ÇÇà ½Ã ÀÚµ¿À¸·Î ´Ù¿î·Îµå µÇ´Â ¾Æ¸¶µð º¿ ¾Ç¼ºÄÚµå[À̹ÌÁö=ESRC]


À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ¾Æ¸¶µð º¿ÀÌ Ãß°¡·Î À¯Æ÷µÇ´Â °Í°ú °ü·ÃÇØ ¾ÆÁ÷ À¯Æ÷ ¹æ½ÄÀÌ È®ÀεÇÁö ¾Ê¾ÒÁö¸¸, ¼öÁýµÈ ÆÄÀϵéÀÌ ¡â½É½Ã¾Æ.docx ¡âÀÓ¼­Àº.docx ¡âÀÓ±Ô¹Î.docx µîÀÇ À̸§À» »ç¿ëÇÏ´Â °ÍÀ¸·Î ºÃÀ» ¶§ ÀÔ»çÁö¿ø¼­¸¦ À§ÀåÇÑ ÇÇ½Ì ¸ÞÀÏ ÇüÅ·ΠÀ¯Æ÷µÇ°í ÀÖ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù°í ¹àÇû´Ù.

ESRC°¡ ÇöÀç±îÁö ¹ß°ßÇÑ »ùÇÃÀº ¸ðµÎ ¾Ç¼º ¸ÅÅ©·Î°¡ Æ÷ÇÔµÈ ¿öµåÆÄÀÏ ÇüÅ·ΠÀ¯Æ÷µÇ°í ÀÖÀ¸¸ç, ÀÌ´Â ±âÁ¸¿¡ LockBit ·£¼¶¿þ¾î°¡ »ç¿ëÇÑ À¯Æ÷ ¹æ½Ä°ú µ¿ÀÏÇß´Ù. ¶ÇÇÑ, »ç¿ëÀÚ°¡ ¾Ç¼º ¿öµå ÆÄÀÏÀ» ½ÇÇàÇϸé, ÃÖÃÊ ÇÁ·Î±×·¥ ½ÇÇà ½Ã ¿ø°Ý ÅÛÇø´ ÁÖÀÔ(Remote Template Injection) ±â¼úÀ» »ç¿ëÇØ ¡®188.34[.]187.110/v5sqpe.dotm¡¯ÀÌ ½ÇÇàµÈ´Ù.

¡ãVBA ¸ÅÅ©·Î ÄÚµå(ÁÂ)¿Í skeml.lnk ÆÄÀÏ(¿ì)[À̹ÌÁö=ESRC]


ÀÚµ¿À¸·Î ´Ù¿î·Îµå µÈ ¡®v5sqpe.dotm¡¯ ÆÄÀÏ¿¡´Â VBA ¸ÅÅ©·Î°¡ Æ÷ÇԵŠÀÖÀ¸¸ç. »ç¿ëÀÚ°¡ ¡®¸ÅÅ©·Î¸¦ »ç¿ëÇÒ ¼ö ¾øµµ·Ï ¼³Á¤Çß½À´Ï´Ù¡¯¶ó´Â º¸¾È°æ°í ¸Þ½ÃÁö¿¡¼­ [ÄÜÅÙÃ÷ »ç¿ë] ¹öÆ°À» ´©¸£¸é, v5sqpe.dotm ÆÄÀÏ ³» Æ÷ÇԵŠÀÖ´Â VBA ¸ÅÅ©·Î°¡ ½ÇÇàµÇ¸ç C:\Users\Public °æ·Î¿¡ skeml.lnk ÆÄÀÏÀ» »ý¼ºÇÏ¸ç ½ÇÇàÇÑ´Ù. 

skeml.lnk ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ÀÎÀÚ¿¡ Æ÷ÇÔµÈ forfiles.exe ÆÄÀÏÀ» ÅëÇØ 1234.exe ÆÄÀÏÀ» ³»·Á¹Þ°í ½ÇÇàµÈ´Ù. 1234.exe ÆÄÀÏÀº ´Ù¿î·Î´õ·Î, ½ÇÇà ÈÄ C&C¿¡¼­ cred.dll ÆÄÀÏÀ» ³»·Á¹Þ´Â´Ù.

¡ã»ç¿ëÀÚ Á¤º¸ Àü¼Û ÄÚµå(ÁÂ)¿Í ½ºÅ©¸°¼¦ Àü¼ÛÄÚµå(¿ì)[À̹ÌÁö=ESRC]


cred.dll ÆÄÀÏÀº ½ÇÇà ÈÄ °¨¿°½ÃŲ PCÀÇ ID°ª, »ç¿ëÀÚ À̸§, ÄÄÇ»ÅÍ À̸§ µîÀÇ Á¤º¸¸¦ Å»ÃëÇØ ¸í·ÉÁ¦¾î(C&C) ¼­¹ö·Î Àü¼ÛÇÏ°Ô µÇ´Âµ¥, Àü¼ÛÇÒ ¶§ Amadey Parameter(id, vs, os, bi, ar, pc, un, av, lv µî)°¡ »ç¿ëµÈ´Ù. ÀÌ¿Í ÇÔ²² ÇöÀç ÄÄÇ»ÅÍ È­¸éÀÇ ½ºÅ©¸°¼¦°ú ÇÁ·Î±×·¥ÀÇ °èÁ¤Á¤º¸µµ ÇÔ²² Àü¼ÛÇÑ´Ù.

¡ãAmadey Bot ·Î±×ÀÎ ÆäÀÌÁö[À̹ÌÁö=ESRC]


À̶§ °èÁ¤Á¤º¸¸¦ Å»ÃëÇÏ´Â ÇÁ·Î±×·¥ ¸ñ·ÏÀº ¡âWinBox ¡âOutLook ¡âFileZilla ¡âPidgin ¡âTotalCommandFTP ¡âRealVNC ¡âTightVNC ¡âTigerVNC ¡âWinSCP 2 µîÀÌ´Ù.

¡ãÃÖÁ¾À¸·Î ½ÇÇàµÇ´Â LockBit ·£¼¶¿þ¾î ·£¼¶³ëÆ®[À̹ÌÁö=ESRC]


¸ÅÅ©·Î°¡ Æ÷ÇÔµÈ ¿öµåÆÄÀÏÀ» ÅëÇÑ ·Ïºø ·£¼¶¿þ¾î À¯Æ÷´Â ±¹³»¿¡¼­ Áö¼ÓÇؼ­ ¹ß°ßµÇ°í ÀÖ´Â °ø°Ý ¹æ½ÄÀÌ´Ù. ´Ù¸¸, À̹ø¿¡ ¹ß°ßµÈ ÆÄÀÏÀº ±âÁ¸ ·Ïºø À¯Æ÷ ´Ü°è¿¡¼­ Amadey Bot À¯Æ÷ ´Ü°è¸¦ Ãß°¡ÇÑ º¯ÇüÀÌ´Ù. °ø°ÝÀÚµéÀÌ ·£¼¶¸Ó´Ï¸¦ ÅëÇÑ ±ÝÀüÀû À̵æ ÀÌ¿Ü¿¡ »ç¿ëÀÚ °èÁ¤Á¤º¸ Å»Ã븦 ÅëÇØ Ãß°¡ °ø°ÝÀ» ½ÃµµÇÒ °ÍÀ¸·Î ÃßÁ¤µÇ°í ÀÖ´Ù.

ÇöÀç ¾Ë¾à¿¡¼­´Â ÇØ´ç ¾Ç¼ºÄÚµåµé¿¡ ´ëÇØ ¡âTrojan.Agent.LNK.Gen ¡âTrojan.Agent.Amadey ¡âTrojan.Downloader.DOC.Gen µîÀ¸·Î ŽÁö Áß¿¡ ÀÖ´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)