[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ¼ö¸¹Àº ·£¼¶¿þ¾î Áß Æ¯È÷ ¸Å±×´Ïº£¸£(Magniber) ·£¼¶¿þ¾î´Â ²ÙÁØÈ÷ ³ôÀº À¯Æ÷°Ç¼ö°¡ ³ªÅ¸³ª°í ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÇ°í ÀÖ´Ù. ¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î´Â ÃÖ±Ù ¸î ³â°£ IE(Internet Explorer) Ãë¾àÁ¡À» ÅëÇØ À¯Æ÷µÆÁö¸¸, IEÀÇ Áö¿ø Á¾·á½Ã±â¸¦ ±âÁ¡À¸·Î IE Ãë¾àÁ¡ À¯Æ÷¸¦ Áß´ÜÇß´Ù. ±× ÀÌÈÄ ¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿§Áö(Edge), ±¸±Û Å©·Ò(Chrome) ºê¶ó¿ìÀú¿¡¼ À©µµ(Windows) ¼³Ä¡ ÆÐÅ°Áö ÆÄÀÏ(.msi)·Î À¯Æ÷µÇ°í ÀÖ´Ù.
¡ãmsiexec.exe·Î µ¿À۵Ǵ ÀÎÁ§ÅÍ ÄÚµå(Á¤»ó ÇÁ·Î¼¼½º¿¡ ·£¼¶¿þ¾î ÀÎÁ§¼Ç)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é, ÃÖ±Ù ¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î¿¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ Àç°¨¿°µÆ´Ù´Â ÇÇÇØ »ç·Ê°¡ º¸°íµÇ°í ÀÖ´Ù. ÀÌ ·£¼¶¿þ¾î¸¦ ºÐ¼®ÇÑ °á°ú, ½Ã½ºÅÛÀÌ Àç½ÃÀÛµÉ ¶§¸¶´Ù »õ·Î¿î ¸Å±×´Ïº£¸£¸¦ ´Ù¿î·Îµå, ¾ÏȣȰ¡ µÇµµ·Ï Á¦ÀÛÇØ ´õ Å« ÇÇÇظ¦ ¹ß»ý½ÃÅ°°í ÀÖ´Ù.
MSI ÆÄÀÏÀ» ½ÇÇàÇßÀ» ¶§ msiexec.exe¿¡¼ µ¿À۵Ǵ ÀÎÁ§ÅÍ Äڵ带 º¸¸é, »ç¿ëÀÚ ÇÁ·Î¼¼½º ¸®½ºÆ®¿¡ ¹Ýº¹¹®(do-while)À» ÅëÇØ Â÷·Ê´ë·Î Magniber ·£¼¶¿þ¾î ÆäÀ̷ε带 ÁÖÀÔÇÑ´Ù. ´ÙÀ½À¸·Î, Inject_Magniber ÇÔ¼ö ÄÚµå·Î ±×¸²¿¡ º¸ÀÌ´Â API¸¦ ÅëÇØ »ç¿ëÀÚ ÇÁ·Î¼¼½º¿¡ ·£¼¶¿þ¾î¸¦ ÁÖÀÔÇÏ°Ô µÈ´Ù. ±× ÀÌÈÄ Á¤»ó ÇÁ·Î¼¼½º¿¡ ÁÖÀÔµÈ Magniber Ransomware ÄÚµå·Î ·£´ý ÇÔ¼ö(Func_Random)¸¦ ÀÌ¿ëÇØ ·£´ý °ªÀ» ¹ß»ý½ÃŲ´Ù.
¡ãInject_Magniber ÇÔ¼ö ¹× Á¤»óÇÁ·Î¼¼½º¿¡ ÁÖÀÔµÈ Magniber Ransomware ÄÚµå[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
À̶§, Ȧ¼öÀÇ °æ¿ì Áö¼Ó¼º ÄÚµå(Persistence_RegistryEdit)°¡ ¼öÇàµÇ°í, ¦¼öÀÇ °æ¿ì´Â Àç½ÇÇàÀ» µî·ÏÇÏÁö ¾Ê°í ¾Ïȣȸ¦ ½ÃµµÇÑ´Ù. Àç½ÇÇà µî·ÏÀº ¾ÏÈ£È »çÀü ´Ü°è·Î Àç½ÇÇàÀ» À§ÇØ ·¹Áö½ºÆ®¸®¿¡ µî·Ï ´Ü°è¿¡¼ Â÷´ÜµÉ °æ¿ì ¼º°øÀûÀÎ ¾Ïȣȸ¦ À§ÇØ Àç½ÇÇà µî·Ï Äڵ带 ½ÇÇàÇÏÁö ¾ÊÀº ³²Àº Àý¹ÝÀÇ ÇÁ·Î¼¼½º¸¦ ÀÌ¿ëÇØ ÆÄÀÏ ¾Ïȣȸ¦ ¼öÇàÇÑ´Ù. Persistence_RegistryEdit ÇÔ¼öÀÇ Áö¼Ó¼º ·çƾÀº ¾Æ·¡ ±×¸²¿¡¼ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¡ãPersistence_RegistryEdit ÇÔ¼öÀÇ Áö¼Ó¼º ·çƾ(·¹Áö½ºÆ®¸®)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î°¡ ·¹Áö½ºÆ®¸® RunÅ°¿¡ ´Ü¼øÈ÷ µî·ÏÇؼ Â÷´ÜµÇ´Â °ÍÀ» ¿ìȸÇϱâ À§ÇØ µî·ÏÇÏ´Â ·¹Áö½ºÆ®¸®´Â ´Ü°è´Â ´ÙÀ½°ú °°´Ù. ù ¹ø°·Î, ¡®HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run¡¯ Å°¿¡ Àǹ̾ø´Â .3fr ÆÄÀÏÀ» µî·ÏÇÏ°í, ÇØ´ç °æ·Î¿¡ ´õ¹Ì ÆÄÀÏÀ» »ý¼ºÇÑ´Ù. µÎ ¹ø°·Î, .3fr ÆÄÀÏÀÌ ½ÇÇàµÉ °æ¿ì °°ÀÌ ½ÇÇàµÉ ·¹Áö½ºÆ®¸®¿¡ µî·ÏµÈ´Ù. ¼¼ ¹ø°·Î, µî·ÏµÈ ·¹Áö½ºÆ®¸®¿¡ ¸Å±×´Ïº£¸£¸¦ ·£¼¶¿þ¾î¸¦ ´Ù¿î·ÎµåÇÏ´Â ¸í·É¾î¸¦ ÀúÀåÇÏ°Ô µÈ´Ù.
¡ãRunÅ°¿¡ µî·ÏÇÑ ·¹Áö½ºÆ®¸®, °°ÀÌ ½ÇÇàµÉ ·¹Áö½ºÆ®¸® µî·Ï, ¸Å±×´Ïº£¸£ Àç½ÇÇà ·¹Áö½ºÆ®¸® ¸í·É µî·Ï(À§ºÎÅÍ)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
½Ã½ºÅÛÀ» ÀçºÎÆÃÇÏ°Ô µÇ¸é Run Å°¿¡ µî·ÏµÈ .3fr È®ÀåÀÚ¸¦ ½ÇÇàÇÏ¸é¼ Ãß°¡·Î µ¿ÀÛÇϵµ·Ï ÁöÁ¤µÈ ·¹Áö½ºÆ®¸®·Î ÀÎÇØ »õ·Î¿î ¸Å±×´Ïº£¸£¸¦ ´Ù¿î·Îµå ¹Þ¾Æ¿Í ´Ù½Ã ¾ÏȣȵȴÙ.
¡ã¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î À¯Æ÷ ÇöȲ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¸Å±×´Ïº£¸£ ÀÚµ¿ ¼öÁý ½Ã½ºÅÛÀ» È®ÀÎ, ºÐ¼®ÇÑ °á°ú ¸Å±×´Ïº£¸£ À¯Æ÷´Â 20ÀÏ ¿ÀÈĺÎÅÍ ÁßÁöµÈ °ÍÀ¸·Î È®ÀεÆÁö¸¸, ¾ðÁ¦ ´Ù½Ã À¯Æ÷°¡ ½ÃÀÛµÉÁö ¸ð¸¥´Ù. ¸Å±×´Ïº£¸£´Â ÃֽŠÀ©µµ ¹öÀüÀÇ Å©·Ò, ¿§Áö ºê¶ó¿ìÀú »ç¿ëÀÚ ´ë»óÀ¸·Î µµ¸ÞÀÎ ¿ÀÅ»ÀÚ¸¦ ¾Ç¿ëÇÑ Å¸ÀÌÆ÷½ºÄõÆÃ(Typosquatting) ¹æ½ÄÀ¸·Î À¯Æ÷µÇ°í ÀÖ´Ù. µû¶ó¼, »ç¿ëÀÚ°¡ À߸ø ÀÔ·ÂÇÑ µµ¸ÞÀÎÀ¸·Î ÀÎÇØ ÀÌÀü »ç·Ê¿Í °°ÀÌ ·£¼¶¿þ¾î °¨¿°À¸·Î ¿¬°áµÉ ¼ö Àֱ⠶§¹®¿¡ °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>