SaaS ÇüÅ·Π°ø°ÝÀÚ¿¡ µû¶ó À¯Æ÷ °æ·Î¿Í °ø°Ý ´ë»ó ´Ù¾çÇÒ µí
¸¶¿îÆ®¶ôÄ¿ ¹× ÄöÅÒ ·£¼¶¿þ¾î¿Í µ¿ÀÏÇÑ ÄÚµå¿Í ±â´É »ç¿ë
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] DAGON LOCKER ·£¼¶¿þ¾î(ÀÌÇÏ ¡®´Ù°ï ·£¼¶¿þ¾î¡¯)°¡ ±¹³»¿¡ À¯Æ÷µÇ°í ÀÖ´Â °ÍÀÌ ÃÖ±Ù È®ÀεƴÙ. ´Ù°ï ·£¼¶¿þ¾îÀÇ ÁÖ À¯Æ÷ °æ·Î´Â ÇÇ½Ì ¶Ç´Â À̸ÞÀÏ Ã·ºÎÆÄÀÏÀÌÁö¸¸ ¼ºñ½ºÇü ·£¼¶¿þ¾î(Ransomware-as-a-Service)À̱⠶§¹®¿¡, °ø°ÝÀÚ¿¡ µû¶ó À¯Æ÷ °æ·Î¿Í °ø°Ý ´ë»óÀº ´Ù¾çÇÒ ¼ö ÀÖ´Ù.
[À̹ÌÁö = utoimage]
¾È·¦ ASEC ºÐ¼®ÆÀ(ÀÌÇÏ ASEC ºÐ¼®ÆÀ)Àº ÀÚü º¸¾È ÀÎÇÁ¶óÀÇ ·£¼¶¿þ¾î ÀÇ½É ÇàÀ§ Â÷´Ü ÀÌ·ÂÀ¸·Î ÃÖÃÊ ¹ß°ßµÆÀ¸¸ç, Áö³ 10¿ù¿¡´Â ±¹³» ¸ð ±â°üÀÌ ¾È·¦¿¡ ¾Ç¼º ÀÇ½É ÆÄÀÏ·Î Á¢¼öÇϱ⵵ Çß´Ù°í ¹àÇû´Ù.
´Ù°ï ·£¼¶¿þ¾î´Â ÆÄÀÏ ¿ÜÇüÀÌ ÆÐÅ·µÅ ÀÖ¾î ÇÁ·Î¼¼½º ¸Þ¸ð¸®¿¡ »ý¼ºµÇ´Â 64ºñÆ® EXE ¹ÙÀ̳ʸ®°¡ ÇÙ½É ÄÚµå´Ù. ÀÌ ÄÚµå´Â 2³â ÀüºÎÅÍ À¯Æ÷µÇ´ø MountLocker(¸¶¿îÆ®¶ôÄ¿) ·£¼¶¿þ¾î ¶Ç´Â Quantum(ÄöÅÒ) ·£¼¶¿þ¾î¿Í µ¿ÀÏÇÑ Äڵ带 ¾²´Â ºÎºÐ°ú ±â´ÉÀÌ ÀÖ¾î À¯»ç º¯Á¾À¸·Î º¼ ¼ö ÀÖ´Ù. ´Ù°ï ·£¼¶¿þ¾î Äڵ忡 ¹öÀü Á¤º¸¸¦ ÀǹÌÇÏ´Â ¡®Ver 5.1 x64¡¯ ¹®ÀÚ¿ÀÌ È®ÀεƴÙ.
´Ù°ï ·£¼¶¿þ¾îÀÇ ÁÖ¿ä Ư¡Àº ¡â½ÇÇà ÀÎÀÚ·Î ·£¼¶¿þ¾îÀÇ ¾ÏÈ£È ¹üÀ§¸¦ Á¦ÇÑ ¶Ç´Â È®ÀåÇÏ°í ½ÇÇà ¿É¼Ç ÁöÁ¤ °¡´É ¡âƯÁ¤ °æ·Î¿Í È®ÀåÀÚ¸¦ Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏÀ» ´ë»óÀ¸·Î ¾ÏÈ£ÈÇÑ ÈÄ ¡®*.dagoned¡¯ ÆÄÀϸíÀ¸·Î º¯°æ ¡âÆÄÀÏ ¾Ïȣȴ ChaCha20 ¾ÏÈ£È ¹æ½ÄÀ» ÀÌ¿ëÇÏ°í, À̶§ »ç¿ëÇÏ´Â ¾ÏÈ£È Å°´Â RSA-2048·Î ¾ÏÈ£È ¡â½Ã½ºÅÛÀÇ À©µµ ¼ºñ½º¿Í ÇÁ·Î¼¼½º ¸ñ·ÏÀ» È®ÀÎÇÏ°í Á¶°Ç¿¡ ¸ÂÀ» °æ¿ì ¼ºñ½º¿Í ÇÁ·Î¼¼½º Á¾·á ¡â»ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸¿Í ·£¼¶¿þ¾îÀÇ ¾ÏÈ£È ÀÌ·ÂÀ» ¡®.log¡¯ ÆÄÀÏ¿¡ ÀúÀå ¡âº¼·ý½¦µµ º¹»çº»Àº »èÁ¦ÇÏÁö ¾ÊÀ½ µîÀÇ Æ¯Â¡ÀÌ ÀÖ´Ù.
´Ù°ï ·£¼¶¿þ¾îÀÇ 64ºñÆ® EXE ¹ÙÀ̳ʸ®´Â ¸ðµç ¹®ÀÚ¿À» ÀÎÄÚµùÇÑ »óÅ·ΠÀúÀåÇϱ⠶§¹®¿¡ À̸¦ µðÄÚµùÇÏ´Â ·çƾÀ» °ÅÃļ ÇÊ¿äÇÑ ¹®ÀÚ¿À» »ý¼ºÇÑ´Ù. À©µµ API ÇÔ¼ö¸¦ È£ÃâÇÒ ¶§µµ µ¿Àû ¶óÀ̺귯¸®¸¦ ·ÎµåÇØ ÇÔ¼ö¸¦ È£ÃâÇϴµ¥, ÀÌ °úÁ¤¿¡µµ °°Àº µðÄÚµù ·çƾÀ» ½ÇÇàÇÑ´Ù. Import Çì´õ Á¤º¸¸¦ º¸¸é Ãʱ⠽ÇÇà ´Ü°è¿¡ ÇÊ¿äÇÑ ÇÔ¼ö¸¸À» Import ÇÏ°í ÀÖ´Ù.
¡ã´Ù°ï ·£¼¶¿þ¾î(ÁÂ) ¹× ·£¼¶¿þ¾î ½ÇÇà ÈÄ È®ÀåÀÚ°¡ DAGON LOCKER·Î ¹Ù²ï ¸ð½À(¿ì)[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]
´Ù°ï ·£¼¶¿þ¾î´Â ½ÇÇà ÀÎÀÚ·Î ·£¼¶¿þ¾îÀÇ ¾ÏÈ£È ¹üÀ§¸¦ Á¦ÇÑ ¶Ç´Â È®ÀåÇÏ°í ½ÇÇà ¿É¼ÇÀ»ÁöÁ¤ÇÒ ¼ö ÀÖ´Ù. GetCommandLineW ÇÔ¼ö·Î Àü´ÞµÈ ½ÇÇà ÀÎÀÚ¿¡¼ À¯È¿ÇÑ ÀÎÀÚÀÇ Á¸Àç ¿©ºÎ¸¦ È®ÀÎÇÏ°í ±× °ª¿¡ µû¶ó ·£¼¶¿þ¾î ¾ÏÈ£È µ¿ÀÛ ¹üÀ§¸¦ Á¦ÇÑ ¶Ç´Â È®ÀåÇÑ´Ù.
¿¹¸¦ µé¸é ¡®/LOGIN=¡¯°ú ¡®/PASSWORD=¡¯·Î ÁÖ¾îÁø ÀÎÀÚ¿Í ÁöÁ¤ °ªÀº ³×Æ®¿öÅ©¿¡ ¿¬°áµÈ »ç¿ëÀÚ ¸®¼Ò½º¿¡ Á¢±ÙÇÒ ¶§ ÇÊ¿äÇÑ Å©¸®µ§¼ÈÀÌ´Ù. ´Ù°ï ·£¼¶¿þ¾î´Â Á¶°Ç¿¡ ¸ÂÀ» °æ¿ì ³×Æ®¿öÅ©·Î ¿¬°áµÈ ´Ù¸¥ »ç¿ëÀÚ ½Ã½ºÅÛµµ ¾ÏÈ£ÈÇÒ ¼ö ÀÖ´Ù. ÀÎÀÚ·Î ·£¼¶¿þ¾î µ¿ÀÛ ¹üÀ§ ¿Ü¿¡ ½ÇÇà ȯ°æ ¿É¼ÇÀ» ÁöÁ¤ÇÒ ¼öµµ ÀÖ´Ù. ¿¹¸¦ µé¸é ¡®/NOKILL¡¯Àº À©µµ¿ì ¼ºñ½º¿Í ÇÁ·Î¼¼½º¸¦ Á¾·áÇÏÁö ¾Êµµ·Ï ÇÑ´Ù. ÀÎÀÚ°¡ ÁÖ¾îÁöÁö ¾Ê´Â ±âº» ½ÇÇà ¿É¼ÇÀ¸·Îµµ Á¤»óÀûÀ¸·Î »ç¿ëÀÚ ÆÄÀÏ ¾ÏÈ£È ÇàÀ§´Â µ¿ÀÛÇÑ´Ù. À̹ø¿¡ È®ÀÎµÈ ´Ù°ï ·£¼¶¿þ¾î´Â ½ÇÇà ÀÎÀÚ Á¤º¸°¡ È®ÀεÇÁö ¾Ê¾Æ ´Üµ¶À¸·Î ½ÇÇàµÆÀ» °ÍÀ¸·Î º¸ÀδÙ.
¡ã´Ù°ï ·£¼¶¿þ¾î ºÐ¼® ÇüÅÂ[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]
´Ù°ï ·£¼¶¿þ¾î´Â ƯÁ¤ °æ·Î¿Í È®ÀåÀÚ¸¦ Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏÀ» ´ë»óÀ¸·Î ¾ÏÈ£ÈÇÑ ÈÄ ¡®*.dagoned¡¯ ÆÄÀϸíÀ¸·Î º¯°æÇϴµ¥, ±âº»ÀûÀ¸·Î µå¶óÀÌºê ³» ¸ðµç ÆÄÀÏÀ» ¾ÏÈ£ÈÇÑ´Ù. º°µµÀÇ ÁöÁ¤µÈ ½ÇÇà ÀÎÀÚ°¡ ¾øÀ» ¶§´Â A µå¶óÀ̺êºÎÅÍ Z µå¶óÀ̺ê±îÁö ¼øÂ÷ÀûÀ¸·Î Ž»öÇϸç, µå¶óÀ̺ê ŸÀÔ Áß GetDriveTypeW ÇÔ¼ö·Î ³×Æ®¿öÅ© µå¶óÀ̺ê(DRIVE_REMOTE)´Â Á¦¿ÜÇÑ´Ù. À̶§ ¾ÏÈ£È ´ë»ó ÆÄÀÏ Áß Æ¯Á¤ °æ·Î¿Í È®ÀåÀÚ´Â Á¦¿ÜÇϴµ¥, ÃÑ 46°³ÀÇ °æ·Î¿Í 15°³ ÆÄÀÏ È®ÀåÀÚ°¡ Á¦¿Ü ´ë»óÀÌ´Ù. ¾ÏÈ£È ÀÌÈÄ ÆÄÀϸíÀº ¡®<±âÁ¸ÆÄÀϸí>*.dagoned¡¯À¸·Î º¯°æÇÑ´Ù. ¾ÏÈ£ÈµÈ ÆÄÀÏÀÌ ÀÖ´Â °æ·Î¿¡ ·£¼¶³ëÆ® ÆÄÀÏ ¡®README_TO_DECRYPT.html¡¯À» »ý¼ºÇÑ´Ù.
¡ã´Ù°ï ·£¼¶¿þ¾î ¾ÏÈ£ ÇüÅÂ[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]
´Ù°ï ·£¼¶¿þ¾îÀÇ ÆÄÀÏ ¾Ïȣȴ ChaCha20 ¾ÏÈ£È ¹æ½ÄÀ» ÀÌ¿ëÇÏ°í, À̶§ »ç¿ëÇÏ´Â ¾ÏÈ£È Å°´Â RSA-2048·Î ¾ÏÈ£ÈÇÑ´Ù. ´Ù°ï ·£¼¶¿þ¾î´Â º¹ÇÕ ¾ÏÈ£È ¹æ½ÄÀ» ÀÌ¿ëÇÑ ·£¼¶¿þ¾î·Î CryptImportKey ÇÔ¼ö·Î RSA 2048Å°¸¦ ·ÎµåÇÏ°í CryptEncrypt ÇÔ¼ö¿¡¼ ÀÌ Å°¸¦ ÀÌ¿ëÇØ ChaCha20 Å°¸¦ ¾ÏÈ£ÈÇÑ´Ù.
ƯÈ÷, ½Ã½ºÅÛÀÇ À©µµ ¼ºñ½º¿Í ÇÁ·Î¼¼½º ¸ñ·ÏÀ» È®ÀÎÇÏ°í Á¶°Ç¿¡ ¸ÂÀ» °æ¿ì ¼ºñ½º¿Í ÇÁ·Î¼¼½º¸¦ °Á¦·Î Á¾·áÇÑ´Ù. ½Ã½ºÅÛ¿¡¼ ÇÁ·Î¼¼½º(SERVICE_32)·Î À¯È¿(SERVICE_ACTIVE)ÇÏ°Ô µ¿ÀÛ ÁßÀÎ À©µµ ¼ºñ½º¸¦ EnumServiceStatus ÇÔ¼ö·Î Á¶È¸ÇÏ°í ƯÁ¤ 3°³ ÆÐÅÏÀÇ À̸§ÀÌ ¼ºñ½º¸í¿¡ Æ÷ÇԵŠÀÖÀ» °æ¿ì ±× ¼ºñ½º ÇÁ·Î¼¼½º¸¦ Á¾·áÇÑ´Ù. ¶ÇÇÑ, µ¿ÀÛ ÁßÀÎ ÇÁ·Î¼¼½º¸¦ Á¶È¸ÇÑ µÚ, ±× °¡¿îµ¥ 49°³ ÇÁ·Î¼¼½º ¸ñ·Ï°ú ÀÏÄ¡ÇÏ´Â °Ô ÀÖ´Ù¸é, ÇØ´ç ÇÁ·Î¼¼½º¸¦ Á¾·áÇÑ´Ù.
Á¾·á ´ë»ó ÇÁ·Î¼¼½º¿¡´Â ¡â¡®agntsvc.exe¡¯ Panda Security Agent ¡â¡®dumpcap.exe¡¯ ¡â¡®procmon.exe¡¯ µî ¾Ç¼ºÄÚµå ÇàÀ§ ¸ð´ÏÅ͸µ ¸ñÀû ÇÁ·Î¼¼½º°¡ ÀÖ´Ù.
¡ãchacha20 ¾ÏȣȷÎÁ÷(ÁÂ)°ú µ¿ÀÛÁßÀÎ ÇÁ·Î¼¼½º Á¶È¸ ȸé(¿ì)[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]
ÇØ´ç ·£¼¶¿þ¾î´Â º°µµÀÇ /NOLOG ½ÇÇà ÀÎÀÚ°¡ ÁÖ¾îÁöÁö ¾Ê¾ÒÀ» ¶§, »ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸¿Í ÆÄÀÏÀÇ µ¿ÀÛ °úÁ¤ ¹× ¸ðµç ¾ÏÈ£È ÀÌ·ÂÀ» µ¿ÀÏ °æ·Î ³» ¡®.log¡¯ ÆÄÀÏ·Î ÀúÀåÇÑ´Ù. ÆÄÀÏÀÌ ´Üµ¶À¸·Î ½ÇÇàµÆÀ» °æ¿ì ¡®.log¡¯ ÆÄÀÏÀÌ ¿ÜºÎ ³×Æ®¿öÅ© ÁÖ¼Ò·Î Àü¼ÛµÇ´Â ±â´ÉÀº ¾ø´Ù. ´Ù°ï ·£¼¶¿þ¾î°¡ Á¤º¸ À¯ÃâÀÌ °¡´ÉÇÑ ´Ù¸¥ ¾Ç¼ºÄÚµå¿Í ÇÔ²² ½ÇÇàµÆ´Ù°¡ °ø°ÝÀÚ°¡ ÇÇÇØ ½Ã½ºÅÛ È®ÀÎ ¸ñÀûÀ¸·Î ¡®.log¡¯ ÆÄÀÏÀ» ÀÌ¿ëÇÒ °¡´É¼ºÀÌ ÀÖ´Ù.
¡ã»ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸¿Í ·Î±× ÆÄÀÏ[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]
·£¼¶¿þ¾î ³»ºÎ ¹öÀüÀ» ÀǹÌÇÏ´Â ¹®ÀÚ¿ÀÎ ¡®er 5.1 x64¡¯¿Í ÇÔ²² ¡â»ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸(ÇÁ·Î¼¼¼ °³¼ö, À©µµ ¹öÀü, »ç¿ëÀÚ¸í, PC¸í, ±×·ì °èÁ¤ µî) ¡âÁ¾·áÇÑ À©µµ ¼ºñ½º ¸ñ·Ï ¡âÁ¾·áÇÑ ÇÁ·Î¼¼½º ¸ñ·Ï ¡â¾ÏÈ£È ÀÌ·Â(¼º°ø, ½ÇÆÐ ¿©ºÎ Æ÷ÇÔ) ¡âÅë°è(¾ÏÈ£È ¼Óµµ, ¾ÏÈ£ÈÇÑ ÆÄÀÏ ¹× °æ·Î °³¼ö, ¿¡·¯ ¹ß»ý Ƚ¼ö µî) µîÀÇ Á¤º¸°¡ ¡®.log¡¯ ÆÄÀÏ¿¡ ÀúÀåµÈ´Ù. ´Ù¸¸, º¸ÆíÀûÀÎ ·£¼¶¿þ¾î°¡ ½ÇÇàÇÏ´Â º¼·ý½¦µµ º¹»çº» »èÁ¦ ÇàÀ§´Â ¹ß°ßµÇÁö ¾Ê¾Ò´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>