±ÝÀüÀû Ãëµæ ÀÌ¿Ü¿¡ »ç¿ëÀÚ °èÁ¤Á¤º¸ Å»ÃëÇØ ´Ù¾çÇÑ °ø°Ý ½ÃµµÇÒ °ÍÀ¸·Î ÃßÁ¤
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ÃÖ±Ù À̷¼¸¦ À§ÀåÇÑ ¿öµåÆÄÀÏ ÇüÅ·Π·Ïºø(LockBit) ·£¼¶¿þ¾î¸¦ À¯Æ÷ÇÏ´ø Á¶Á÷ÀÌ LockBit ·£¼¶¿þ¾î¿Í ÇÔ²² ¾Æ¸¶µð º¿(Amadey Bot)À» Ãß°¡·Î À¯Æ÷ÇÏ°í ÀÖ´Â °ÍÀ¸·Î ÆľǵƴÙ. ¾Æ¸¶µð º¿Àº °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ Á¤º¸ Å»Ã볪 Ãß°¡ ¾Ç¼ºÄڵ带 ³»·Á¹Þ´Â µîÀÇ ¿ªÇÒÀ» ÇÏ´Â ¾Ç¼ºÄÚµå´Ù.
¡ãWord ½ÇÇà ½Ã ÀÚµ¿À¸·Î ´Ù¿î·Îµå µÇ´Â ¾Æ¸¶µð º¿ ¾Ç¼ºÄÚµå[À̹ÌÁö=ESRC]
À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ¾Æ¸¶µð º¿ÀÌ Ãß°¡·Î À¯Æ÷µÇ´Â °Í°ú °ü·ÃÇØ ¾ÆÁ÷ À¯Æ÷ ¹æ½ÄÀÌ È®ÀεÇÁö ¾Ê¾ÒÁö¸¸, ¼öÁýµÈ ÆÄÀϵéÀÌ ¡â½É½Ã¾Æ.docx ¡âÀÓ¼Àº.docx ¡âÀÓ±Ô¹Î.docx µîÀÇ À̸§À» »ç¿ëÇÏ´Â °ÍÀ¸·Î ºÃÀ» ¶§ ÀÔ»çÁö¿ø¼¸¦ À§ÀåÇÑ ÇÇ½Ì ¸ÞÀÏ ÇüÅ·ΠÀ¯Æ÷µÇ°í ÀÖ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù°í ¹àÇû´Ù.
ESRC°¡ ÇöÀç±îÁö ¹ß°ßÇÑ »ùÇÃÀº ¸ðµÎ ¾Ç¼º ¸ÅÅ©·Î°¡ Æ÷ÇÔµÈ ¿öµåÆÄÀÏ ÇüÅ·ΠÀ¯Æ÷µÇ°í ÀÖÀ¸¸ç, ÀÌ´Â ±âÁ¸¿¡ LockBit ·£¼¶¿þ¾î°¡ »ç¿ëÇÑ À¯Æ÷ ¹æ½Ä°ú µ¿ÀÏÇß´Ù. ¶ÇÇÑ, »ç¿ëÀÚ°¡ ¾Ç¼º ¿öµå ÆÄÀÏÀ» ½ÇÇàÇϸé, ÃÖÃÊ ÇÁ·Î±×·¥ ½ÇÇà ½Ã ¿ø°Ý ÅÛÇø´ ÁÖÀÔ(Remote Template Injection) ±â¼úÀ» »ç¿ëÇØ ¡®188.34[.]187.110/v5sqpe.dotm¡¯ÀÌ ½ÇÇàµÈ´Ù.
¡ãVBA ¸ÅÅ©·Î ÄÚµå(ÁÂ)¿Í skeml.lnk ÆÄÀÏ(¿ì)[À̹ÌÁö=ESRC]
ÀÚµ¿À¸·Î ´Ù¿î·Îµå µÈ ¡®v5sqpe.dotm¡¯ ÆÄÀÏ¿¡´Â VBA ¸ÅÅ©·Î°¡ Æ÷ÇԵŠÀÖÀ¸¸ç. »ç¿ëÀÚ°¡ ¡®¸ÅÅ©·Î¸¦ »ç¿ëÇÒ ¼ö ¾øµµ·Ï ¼³Á¤Çß½À´Ï´Ù¡¯¶ó´Â º¸¾È°æ°í ¸Þ½ÃÁö¿¡¼ [ÄÜÅÙÃ÷ »ç¿ë] ¹öÆ°À» ´©¸£¸é, v5sqpe.dotm ÆÄÀÏ ³» Æ÷ÇԵŠÀÖ´Â VBA ¸ÅÅ©·Î°¡ ½ÇÇàµÇ¸ç C:\Users\Public °æ·Î¿¡ skeml.lnk ÆÄÀÏÀ» »ý¼ºÇÏ¸ç ½ÇÇàÇÑ´Ù.
skeml.lnk ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ÀÎÀÚ¿¡ Æ÷ÇÔµÈ forfiles.exe ÆÄÀÏÀ» ÅëÇØ 1234.exe ÆÄÀÏÀ» ³»·Á¹Þ°í ½ÇÇàµÈ´Ù. 1234.exe ÆÄÀÏÀº ´Ù¿î·Î´õ·Î, ½ÇÇà ÈÄ C&C¿¡¼ cred.dll ÆÄÀÏÀ» ³»·Á¹Þ´Â´Ù.
¡ã»ç¿ëÀÚ Á¤º¸ Àü¼Û ÄÚµå(ÁÂ)¿Í ½ºÅ©¸°¼¦ Àü¼ÛÄÚµå(¿ì)[À̹ÌÁö=ESRC]
cred.dll ÆÄÀÏÀº ½ÇÇà ÈÄ °¨¿°½ÃŲ PCÀÇ ID°ª, »ç¿ëÀÚ À̸§, ÄÄÇ»ÅÍ À̸§ µîÀÇ Á¤º¸¸¦ Å»ÃëÇØ ¸í·ÉÁ¦¾î(C&C) ¼¹ö·Î Àü¼ÛÇÏ°Ô µÇ´Âµ¥, Àü¼ÛÇÒ ¶§ Amadey Parameter(id, vs, os, bi, ar, pc, un, av, lv µî)°¡ »ç¿ëµÈ´Ù. ÀÌ¿Í ÇÔ²² ÇöÀç ÄÄÇ»ÅÍ È¸éÀÇ ½ºÅ©¸°¼¦°ú ÇÁ·Î±×·¥ÀÇ °èÁ¤Á¤º¸µµ ÇÔ²² Àü¼ÛÇÑ´Ù.
¡ãAmadey Bot ·Î±×ÀÎ ÆäÀÌÁö[À̹ÌÁö=ESRC]
À̶§ °èÁ¤Á¤º¸¸¦ Å»ÃëÇÏ´Â ÇÁ·Î±×·¥ ¸ñ·ÏÀº ¡âWinBox ¡âOutLook ¡âFileZilla ¡âPidgin ¡âTotalCommandFTP ¡âRealVNC ¡âTightVNC ¡âTigerVNC ¡âWinSCP 2 µîÀÌ´Ù.
¡ãÃÖÁ¾À¸·Î ½ÇÇàµÇ´Â LockBit ·£¼¶¿þ¾î ·£¼¶³ëÆ®[À̹ÌÁö=ESRC]
¸ÅÅ©·Î°¡ Æ÷ÇÔµÈ ¿öµåÆÄÀÏÀ» ÅëÇÑ ·Ïºø ·£¼¶¿þ¾î À¯Æ÷´Â ±¹³»¿¡¼ Áö¼ÓÇؼ ¹ß°ßµÇ°í ÀÖ´Â °ø°Ý ¹æ½ÄÀÌ´Ù. ´Ù¸¸, À̹ø¿¡ ¹ß°ßµÈ ÆÄÀÏÀº ±âÁ¸ ·Ïºø À¯Æ÷ ´Ü°è¿¡¼ Amadey Bot À¯Æ÷ ´Ü°è¸¦ Ãß°¡ÇÑ º¯ÇüÀÌ´Ù. °ø°ÝÀÚµéÀÌ ·£¼¶¸Ó´Ï¸¦ ÅëÇÑ ±ÝÀüÀû À̵æ ÀÌ¿Ü¿¡ »ç¿ëÀÚ °èÁ¤Á¤º¸ Å»Ã븦 ÅëÇØ Ãß°¡ °ø°ÝÀ» ½ÃµµÇÒ °ÍÀ¸·Î ÃßÁ¤µÇ°í ÀÖ´Ù.
ÇöÀç ¾Ë¾à¿¡¼´Â ÇØ´ç ¾Ç¼ºÄÚµåµé¿¡ ´ëÇØ ¡âTrojan.Agent.LNK.Gen ¡âTrojan.Agent.Amadey ¡âTrojan.Downloader.DOC.Gen µîÀ¸·Î ŽÁö Áß¿¡ ÀÖ´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>