Home > Àüü±â»ç

´Ù°ï ·£¼¶¿þ¾î, ÇÇ½Ì ¶Ç´Â À̸ÞÀÏ Ã·ºÎÆÄÀÏ·Î ±¹³» À¯Æ÷ ½ÃÀÛ

ÀÔ·Â : 2022-11-13 14:41
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
ƯÁ¤ °æ·Î¿Í È®ÀåÀÚ Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏ ¾Ïȣȭ...ChaCha20 ¹æ½Ä »ç¿ë
SaaS ÇüÅ·Π°ø°ÝÀÚ¿¡ µû¶ó À¯Æ÷ °æ·Î¿Í °ø°Ý ´ë»ó ´Ù¾çÇÒ µí
¸¶¿îÆ®¶ôÄ¿ ¹× ÄöÅÒ ·£¼¶¿þ¾î¿Í µ¿ÀÏÇÑ ÄÚµå¿Í ±â´É »ç¿ë


[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] DAGON LOCKER ·£¼¶¿þ¾î(ÀÌÇÏ ¡®´Ù°ï ·£¼¶¿þ¾î¡¯)°¡ ±¹³»¿¡ À¯Æ÷µÇ°í ÀÖ´Â °ÍÀÌ ÃÖ±Ù È®ÀεƴÙ. ´Ù°ï ·£¼¶¿þ¾îÀÇ ÁÖ À¯Æ÷ °æ·Î´Â ÇÇ½Ì ¶Ç´Â À̸ÞÀÏ Ã·ºÎÆÄÀÏÀÌÁö¸¸ ¼­ºñ½ºÇü ·£¼¶¿þ¾î(Ransomware-as-a-Service)À̱⠶§¹®¿¡, °ø°ÝÀÚ¿¡ µû¶ó À¯Æ÷ °æ·Î¿Í °ø°Ý ´ë»óÀº ´Ù¾çÇÒ ¼ö ÀÖ´Ù.

[À̹ÌÁö = utoimage]


¾È·¦ ASEC ºÐ¼®ÆÀ(ÀÌÇÏ ASEC ºÐ¼®ÆÀ)Àº ÀÚü º¸¾È ÀÎÇÁ¶óÀÇ ·£¼¶¿þ¾î ÀÇ½É ÇàÀ§ Â÷´Ü ÀÌ·ÂÀ¸·Î ÃÖÃÊ ¹ß°ßµÆÀ¸¸ç, Áö³­ 10¿ù¿¡´Â ±¹³» ¸ð ±â°üÀÌ ¾È·¦¿¡ ¾Ç¼º ÀÇ½É ÆÄÀÏ·Î Á¢¼öÇϱ⵵ Çß´Ù°í ¹àÇû´Ù.

´Ù°ï ·£¼¶¿þ¾î´Â ÆÄÀÏ ¿ÜÇüÀÌ ÆÐÅ·µÅ ÀÖ¾î ÇÁ·Î¼¼½º ¸Þ¸ð¸®¿¡ »ý¼ºµÇ´Â 64ºñÆ® EXE ¹ÙÀ̳ʸ®°¡ ÇÙ½É ÄÚµå´Ù. ÀÌ ÄÚµå´Â 2³â ÀüºÎÅÍ À¯Æ÷µÇ´ø MountLocker(¸¶¿îÆ®¶ôÄ¿) ·£¼¶¿þ¾î ¶Ç´Â Quantum(ÄöÅÒ) ·£¼¶¿þ¾î¿Í µ¿ÀÏÇÑ Äڵ带 ¾²´Â ºÎºÐ°ú ±â´ÉÀÌ ÀÖ¾î À¯»ç º¯Á¾À¸·Î º¼ ¼ö ÀÖ´Ù. ´Ù°ï ·£¼¶¿þ¾î Äڵ忡 ¹öÀü Á¤º¸¸¦ ÀǹÌÇÏ´Â ¡®Ver 5.1 x64¡¯ ¹®ÀÚ¿­ÀÌ È®ÀεƴÙ.

´Ù°ï ·£¼¶¿þ¾îÀÇ ÁÖ¿ä Ư¡Àº ¡â½ÇÇà ÀÎÀÚ·Î ·£¼¶¿þ¾îÀÇ ¾Ïȣȭ ¹üÀ§¸¦ Á¦ÇÑ ¶Ç´Â È®ÀåÇÏ°í ½ÇÇà ¿É¼Ç ÁöÁ¤ °¡´É ¡âƯÁ¤ °æ·Î¿Í È®ÀåÀÚ¸¦ Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏÀ» ´ë»óÀ¸·Î ¾ÏȣȭÇÑ ÈÄ ¡®*.dagoned¡¯ ÆÄÀϸíÀ¸·Î º¯°æ ¡âÆÄÀÏ ¾Ïȣȭ´Â ChaCha20 ¾Ïȣȭ ¹æ½ÄÀ» ÀÌ¿ëÇÏ°í, À̶§ »ç¿ëÇÏ´Â ¾Ïȣȭ Å°´Â RSA-2048·Î ¾Ïȣȭ ¡â½Ã½ºÅÛÀÇ À©µµ ¼­ºñ½º¿Í ÇÁ·Î¼¼½º ¸ñ·ÏÀ» È®ÀÎÇÏ°í Á¶°Ç¿¡ ¸ÂÀ» °æ¿ì ¼­ºñ½º¿Í ÇÁ·Î¼¼½º Á¾·á ¡â»ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸¿Í ·£¼¶¿þ¾îÀÇ ¾Ïȣȭ ÀÌ·ÂÀ» ¡®.log¡¯ ÆÄÀÏ¿¡ ÀúÀå ¡âº¼·ý½¦µµ º¹»çº»Àº »èÁ¦ÇÏÁö ¾ÊÀ½ µîÀÇ Æ¯Â¡ÀÌ ÀÖ´Ù.

´Ù°ï ·£¼¶¿þ¾îÀÇ 64ºñÆ® EXE ¹ÙÀ̳ʸ®´Â ¸ðµç ¹®ÀÚ¿­À» ÀÎÄÚµùÇÑ »óÅ·ΠÀúÀåÇϱ⠶§¹®¿¡ À̸¦ µðÄÚµùÇÏ´Â ·çƾÀ» °ÅÃļ­ ÇÊ¿äÇÑ ¹®ÀÚ¿­À» »ý¼ºÇÑ´Ù. À©µµ API ÇÔ¼ö¸¦ È£ÃâÇÒ ¶§µµ µ¿Àû ¶óÀ̺귯¸®¸¦ ·ÎµåÇØ ÇÔ¼ö¸¦ È£ÃâÇϴµ¥, ÀÌ °úÁ¤¿¡µµ °°Àº µðÄÚµù ·çƾÀ» ½ÇÇàÇÑ´Ù. Import Çì´õ Á¤º¸¸¦ º¸¸é Ãʱ⠽ÇÇà ´Ü°è¿¡ ÇÊ¿äÇÑ ÇÔ¼ö¸¸À» Import ÇÏ°í ÀÖ´Ù.

¡ã´Ù°ï ·£¼¶¿þ¾î(ÁÂ) ¹× ·£¼¶¿þ¾î ½ÇÇà ÈÄ È®ÀåÀÚ°¡ DAGON LOCKER·Î ¹Ù²ï ¸ð½À(¿ì)[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]


´Ù°ï ·£¼¶¿þ¾î´Â ½ÇÇà ÀÎÀÚ·Î ·£¼¶¿þ¾îÀÇ ¾Ïȣȭ ¹üÀ§¸¦ Á¦ÇÑ ¶Ç´Â È®ÀåÇÏ°í ½ÇÇà ¿É¼ÇÀ»ÁöÁ¤ÇÒ ¼ö ÀÖ´Ù. GetCommandLineW ÇÔ¼ö·Î Àü´ÞµÈ ½ÇÇà ÀÎÀÚ¿¡¼­ À¯È¿ÇÑ ÀÎÀÚÀÇ Á¸Àç ¿©ºÎ¸¦ È®ÀÎÇÏ°í ±× °ª¿¡ µû¶ó ·£¼¶¿þ¾î ¾Ïȣȭ µ¿ÀÛ ¹üÀ§¸¦ Á¦ÇÑ ¶Ç´Â È®ÀåÇÑ´Ù.

¿¹¸¦ µé¸é ¡®/LOGIN=¡¯°ú ¡®/PASSWORD=¡¯·Î ÁÖ¾îÁø ÀÎÀÚ¿Í ÁöÁ¤ °ªÀº ³×Æ®¿öÅ©¿¡ ¿¬°áµÈ »ç¿ëÀÚ ¸®¼Ò½º¿¡ Á¢±ÙÇÒ ¶§ ÇÊ¿äÇÑ Å©¸®µ§¼ÈÀÌ´Ù. ´Ù°ï ·£¼¶¿þ¾î´Â Á¶°Ç¿¡ ¸ÂÀ» °æ¿ì ³×Æ®¿öÅ©·Î ¿¬°áµÈ ´Ù¸¥ »ç¿ëÀÚ ½Ã½ºÅÛµµ ¾ÏȣȭÇÒ ¼ö ÀÖ´Ù. ÀÎÀÚ·Î ·£¼¶¿þ¾î µ¿ÀÛ ¹üÀ§ ¿Ü¿¡ ½ÇÇà ȯ°æ ¿É¼ÇÀ» ÁöÁ¤ÇÒ ¼öµµ ÀÖ´Ù. ¿¹¸¦ µé¸é ¡®/NOKILL¡¯Àº À©µµ¿ì ¼­ºñ½º¿Í ÇÁ·Î¼¼½º¸¦ Á¾·áÇÏÁö ¾Êµµ·Ï ÇÑ´Ù. ÀÎÀÚ°¡ ÁÖ¾îÁöÁö ¾Ê´Â ±âº» ½ÇÇà ¿É¼ÇÀ¸·Îµµ Á¤»óÀûÀ¸·Î »ç¿ëÀÚ ÆÄÀÏ ¾Ïȣȭ ÇàÀ§´Â µ¿ÀÛÇÑ´Ù. À̹ø¿¡ È®ÀÎµÈ ´Ù°ï ·£¼¶¿þ¾î´Â ½ÇÇà ÀÎÀÚ Á¤º¸°¡ È®ÀεÇÁö ¾Ê¾Æ ´Üµ¶À¸·Î ½ÇÇàµÆÀ» °ÍÀ¸·Î º¸ÀδÙ.

¡ã´Ù°ï ·£¼¶¿þ¾î ºÐ¼® ÇüÅÂ[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]


´Ù°ï ·£¼¶¿þ¾î´Â ƯÁ¤ °æ·Î¿Í È®ÀåÀÚ¸¦ Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏÀ» ´ë»óÀ¸·Î ¾ÏȣȭÇÑ ÈÄ ¡®*.dagoned¡¯ ÆÄÀϸíÀ¸·Î º¯°æÇϴµ¥, ±âº»ÀûÀ¸·Î µå¶óÀÌºê ³» ¸ðµç ÆÄÀÏÀ» ¾ÏȣȭÇÑ´Ù. º°µµÀÇ ÁöÁ¤µÈ ½ÇÇà ÀÎÀÚ°¡ ¾øÀ» ¶§´Â A µå¶óÀ̺êºÎÅÍ Z µå¶óÀ̺ê±îÁö ¼øÂ÷ÀûÀ¸·Î Ž»öÇϸç, µå¶óÀ̺ê ŸÀÔ Áß GetDriveTypeW ÇÔ¼ö·Î ³×Æ®¿öÅ© µå¶óÀ̺ê(DRIVE_REMOTE)´Â Á¦¿ÜÇÑ´Ù. À̶§ ¾Ïȣȭ ´ë»ó ÆÄÀÏ Áß Æ¯Á¤ °æ·Î¿Í È®ÀåÀÚ´Â Á¦¿ÜÇϴµ¥, ÃÑ 46°³ÀÇ °æ·Î¿Í 15°³ ÆÄÀÏ È®ÀåÀÚ°¡ Á¦¿Ü ´ë»óÀÌ´Ù. ¾Ïȣȭ ÀÌÈÄ ÆÄÀϸíÀº ¡®<±âÁ¸ÆÄÀϸí>*.dagoned¡¯À¸·Î º¯°æÇÑ´Ù. ¾ÏȣȭµÈ ÆÄÀÏÀÌ ÀÖ´Â °æ·Î¿¡ ·£¼¶³ëÆ® ÆÄÀÏ ¡®README_TO_DECRYPT.html¡¯À» »ý¼ºÇÑ´Ù.

¡ã´Ù°ï ·£¼¶¿þ¾î ¾ÏÈ£ ÇüÅÂ[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]


´Ù°ï ·£¼¶¿þ¾îÀÇ ÆÄÀÏ ¾Ïȣȭ´Â ChaCha20 ¾Ïȣȭ ¹æ½ÄÀ» ÀÌ¿ëÇÏ°í, À̶§ »ç¿ëÇÏ´Â ¾Ïȣȭ Å°´Â RSA-2048·Î ¾ÏȣȭÇÑ´Ù. ´Ù°ï ·£¼¶¿þ¾î´Â º¹ÇÕ ¾Ïȣȭ ¹æ½ÄÀ» ÀÌ¿ëÇÑ ·£¼¶¿þ¾î·Î CryptImportKey ÇÔ¼ö·Î RSA 2048Å°¸¦ ·ÎµåÇÏ°í CryptEncrypt ÇÔ¼ö¿¡¼­ ÀÌ Å°¸¦ ÀÌ¿ëÇØ ChaCha20 Å°¸¦ ¾ÏȣȭÇÑ´Ù.

ƯÈ÷, ½Ã½ºÅÛÀÇ À©µµ ¼­ºñ½º¿Í ÇÁ·Î¼¼½º ¸ñ·ÏÀ» È®ÀÎÇÏ°í Á¶°Ç¿¡ ¸ÂÀ» °æ¿ì ¼­ºñ½º¿Í ÇÁ·Î¼¼½º¸¦ °­Á¦·Î Á¾·áÇÑ´Ù. ½Ã½ºÅÛ¿¡¼­ ÇÁ·Î¼¼½º(SERVICE_32)·Î À¯È¿(SERVICE_ACTIVE)ÇÏ°Ô µ¿ÀÛ ÁßÀÎ À©µµ ¼­ºñ½º¸¦ EnumServiceStatus ÇÔ¼ö·Î Á¶È¸ÇÏ°í ƯÁ¤ 3°³ ÆÐÅÏÀÇ À̸§ÀÌ ¼­ºñ½º¸í¿¡ Æ÷ÇԵŠÀÖÀ» °æ¿ì ±× ¼­ºñ½º ÇÁ·Î¼¼½º¸¦ Á¾·áÇÑ´Ù. ¶ÇÇÑ, µ¿ÀÛ ÁßÀÎ ÇÁ·Î¼¼½º¸¦ Á¶È¸ÇÑ µÚ, ±× °¡¿îµ¥ 49°³ ÇÁ·Î¼¼½º ¸ñ·Ï°ú ÀÏÄ¡ÇÏ´Â °Ô ÀÖ´Ù¸é, ÇØ´ç ÇÁ·Î¼¼½º¸¦ Á¾·áÇÑ´Ù.

Á¾·á ´ë»ó ÇÁ·Î¼¼½º¿¡´Â ¡â¡®agntsvc.exe¡¯ Panda Security Agent ¡â¡®dumpcap.exe¡¯ ¡â¡®procmon.exe¡¯ µî ¾Ç¼ºÄÚµå ÇàÀ§ ¸ð´ÏÅ͸µ ¸ñÀû ÇÁ·Î¼¼½º°¡ ÀÖ´Ù.

¡ãchacha20 ¾Ïȣȭ·ÎÁ÷(ÁÂ)°ú µ¿ÀÛÁßÀÎ ÇÁ·Î¼¼½º Á¶È¸ È­¸é(¿ì)[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]


ÇØ´ç ·£¼¶¿þ¾î´Â º°µµÀÇ /NOLOG ½ÇÇà ÀÎÀÚ°¡ ÁÖ¾îÁöÁö ¾Ê¾ÒÀ» ¶§, »ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸¿Í ÆÄÀÏÀÇ µ¿ÀÛ °úÁ¤ ¹× ¸ðµç ¾Ïȣȭ ÀÌ·ÂÀ» µ¿ÀÏ °æ·Î ³» ¡®.log¡¯ ÆÄÀÏ·Î ÀúÀåÇÑ´Ù. ÆÄÀÏÀÌ ´Üµ¶À¸·Î ½ÇÇàµÆÀ» °æ¿ì ¡®.log¡¯ ÆÄÀÏÀÌ ¿ÜºÎ ³×Æ®¿öÅ© ÁÖ¼Ò·Î Àü¼ÛµÇ´Â ±â´ÉÀº ¾ø´Ù. ´Ù°ï ·£¼¶¿þ¾î°¡ Á¤º¸ À¯ÃâÀÌ °¡´ÉÇÑ ´Ù¸¥ ¾Ç¼ºÄÚµå¿Í ÇÔ²² ½ÇÇàµÆ´Ù°¡ °ø°ÝÀÚ°¡ ÇÇÇØ ½Ã½ºÅÛ È®ÀÎ ¸ñÀûÀ¸·Î ¡®.log¡¯ ÆÄÀÏÀ» ÀÌ¿ëÇÒ °¡´É¼ºÀÌ ÀÖ´Ù.

¡ã»ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸¿Í ·Î±× ÆÄÀÏ[À̹ÌÁö=¾È·¦ ASEC ºÐ¼®ÆÀ]


·£¼¶¿þ¾î ³»ºÎ ¹öÀüÀ» ÀǹÌÇÏ´Â ¹®ÀÚ¿­ÀÎ ¡®er 5.1 x64¡¯¿Í ÇÔ²² ¡â»ç¿ëÀÚ ½Ã½ºÅÛ Á¤º¸(ÇÁ·Î¼¼¼­ °³¼ö, À©µµ ¹öÀü, »ç¿ëÀÚ¸í, PC¸í, ±×·ì °èÁ¤ µî) ¡âÁ¾·áÇÑ À©µµ ¼­ºñ½º ¸ñ·Ï ¡âÁ¾·áÇÑ ÇÁ·Î¼¼½º ¸ñ·Ï ¡â¾Ïȣȭ ÀÌ·Â(¼º°ø, ½ÇÆÐ ¿©ºÎ Æ÷ÇÔ) ¡âÅë°è(¾Ïȣȭ ¼Óµµ, ¾ÏȣȭÇÑ ÆÄÀÏ ¹× °æ·Î °³¼ö, ¿¡·¯ ¹ß»ý Ƚ¼ö µî) µîÀÇ Á¤º¸°¡ ¡®.log¡¯ ÆÄÀÏ¿¡ ÀúÀåµÈ´Ù. ´Ù¸¸, º¸ÆíÀûÀÎ ·£¼¶¿þ¾î°¡ ½ÇÇàÇÏ´Â º¼·ý½¦µµ º¹»çº» »èÁ¦ ÇàÀ§´Â ¹ß°ßµÇÁö ¾Ê¾Ò´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)