C2 ¼¹ö, Ãø¸é À̵¿¡¤´Ù´Ü°è °ø°Ý¡¤µ¥ÀÌÅÍ À¯Ãâ µîÀ» À§ÇÑ µµ±¸·Î È°¿ë
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] »çÀ̹ö °ø°Ý°ú °ü·ÃµÈ ±â»ç¸¦ Àдٺ¸¸é¿¡¼ ÀÚÁÖ µîÀåÇÏ´Â ´Ü¾î Áß Çϳª°¡ ¹Ù·Î ¡®C2 ¼¹ö(Command & Control ¼¹ö)¡¯´Ù. C2 ¼¹ö´Â ÁÖ·Î °ø°ÝÀÚµéÀÌ »çÀ̹ö °ø°Ý¿¡ ¸¹ÀÌ »ç¿ëÇϴµ¥, ´ëºÎºÐ °ø°Ý ±× ÀÚü¿¡¸¸ ÁýÁßÇÒ »Ó C2 ¼¹ö°¡ ¹«¾ùÀÎÁö ¼³¸íÇÏ´Â °æ¿ì´Â °ÅÀÇ ¾ø´Ù. ±×·³ C2 ¼¹ö¶õ ¹«¾ùÀ̸ç, °ø°ÝÀÚµéÀº ¿Ö C2 ¼¹ö¸¦ ¸¹ÀÌ »ç¿ëÇÒ±î? º¸¾È±â¾÷ À̱۷çÄÚÆÛ·¹À̼ÇÀº ÃÖ±Ù ¡®Command & Control ¼¹ö¸¦ ÀÌ¿ëÇÏ´Â ¾Ç¼ºÇàÀ§ ºÐ¼®¡¯ º¸°í¼¸¦ ¹ßÇ¥ÇÏ°í C2 ¼¹ö¿¡ ´ëÇÑ ±Ã±ÝÁõÀ» ÇؼÒÇØÁÖ¾ú´Ù.
[À̹ÌÁö=utoimage]
°ø°ÝÀÚ°¡ »ç¶ûÇÏ´Â C2 ¼¹ö
¿ì¼±, C2 ¼¹ö ¶Ç´Â C&C ¼¹ö·Î ºÒ¸®´Â ¡®Command & Control ¼¹ö¡¯´Â ¸í·É ¹× Á¦¾î, °ø°ÝÀÚ°¡ Ãʱâ ħÅõ¿¡ ¼º°øÇÑ ÀåÄ¡¿ÍÀÇ Åë½ÅÀ» À¯ÁöÇÏ´Â µ¥ »ç¿ëÇÏ´Â µµ±¸ ¹× ±â¼ú ÁýÇÕÀÌ´Ù. ÀϹÝÀûÀ¸·Î ÇÇÇØÀÚ Á¶Á÷ÀÇ ÀåÄ¡¿Í °ø°ÝÀÚ°¡ Á¦¾îÇÏ´Â Ç÷§Æû °£ÀÇ Çϳª ÀÌ»óÀÇ Àº¹ÐÇÑ Åë½Å ä³Î·Î ±¸¼ºµÇ¸ç, °¨¿°µÈ ´ë»ó¿¡ ¸í·É Àü´Þ, Ãß°¡ ¾Ç¼º ÆäÀ̷ε带 ´Ù¿î·Îµå, Å»ÃëÇÑ µ¥ÀÌÅ͸¦ °ø°ÝÀÚ¿¡°Ô Àü´ÞÇÏ´Â µ¥ »ç¿ëµÈ´Ù. »çÀ̹ö °ø°Ý°ú ħÀÔÀ» ºÐ·ùÇÏ°í ¼³¸íÇÏ´Â ÁöħÀÎ ¡®¸¶ÀÌÅÍ ¾îÅÃ(MITRE ATT&CK)¡¯Àº ÇÁ·¹ÀÓ¿öÅ© v12 ±âÁØÀ¸·Î 16°¡Áö »óÀ§ Command&Control ±â¼ú, 23°¡Áö ÇÏÀ§ Command&Control ±â¼úÀ» ³ª¿Çß´Ù.
¡ãC2¸¦ ÀÌ¿ëÇØ ÁøÇàµÇ´Â °ø°ÝÀÇ ÀϹÝÀûÀÎ ¿¹½Ã[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
C2 ¼¹ö¸¦ À̾߱âÇÒ ¶§ ÁÖ·Î µîÀåÇÏ´Â ¿ë¾î·Î´Â ¡âÁ»ºñ(Zombie) ¡âº¿³Ý(Botnet) ¡âºñÄÜ(Beacon) µîÀÌ ÀÖ´Ù. ¡®Á»ºñ(Zombie)¡¯´Â ¾Ç¼ºÄڵ忡 °¨¿°µÅ ¼ÒÀ¯ÀÚ ¸ð¸£°Ô ¶Ç´Â µ¿ÀÇ ¾øÀÌ °ø°ÝÀÚ°¡ ¿ø°ÝÀ¸·Î Á¦¾îÇÒ ¼ö ÀÖ´Â ÄÄÇ»ÅÍ ¶Ç´Â ±âŸ ¿¬°áµÈ ÀåÄ¡´Ù. ÀϺΠ¹ÙÀÌ·¯½º, Æ®·ÎÀÌ ¸ñ¸¶ ¹× ¿øÄ¡ ¾Ê´Â ÇÁ·Î±×·¥(Potentially Unwanted Application, PUA)ÀÌ ÀåÄ¡¸¦ °¨¿°½ÃŲ ÈÄ Á¤º¸ Å»Ãë µî ƯÁ¤ ÀÛ¾÷À» ¼öÇàÇÏÁö¸¸, ¾Ç¼ºÄÚµå ´Ù¼ö´Â ÁÖ·Î °ø°ÝÀÚÀÇ C2 ¼¹ö ¿¬°áµµ±¸·Î »ç¿ëµÈ´Ù. ¿¬°áÀÌ ¼º°øÇϸé À̸ÞÀÏ ¸±·¹ÀÌ ¼¹öºÎÅÍ ´ë±Ô¸ð ºÐ»ê ¼ºñ½º °ÅºÎ °ø°Ý(DDoS)±îÁö ´Ù¾çÇÑ ÀÛ¾÷ÀÌ °¡´ÉÇÏ´Ù.
¡®º¿³Ý(Botnet)¡¯Àº ºÒ¹ýÀûÀÎ ¸ñÀûÀ» À§ÇÑ Á»ºñÈµÈ Àåºñ ¸ðÀ½ÀÌ´Ù. º¿³ÝÀ» ÀÌ¿ëÇØ ¾ÏÈ£ÈÆó ä±¼¿¡¼ºÎÅÍ ºÐ»ê ¼ºñ½º °ÅºÎ °ø°Ý(DDoS) °ø°ÝÀ» ÅëÇØ À¥»çÀÌÆ®¸¦ ¿ÀÇÁ¶óÀÎ »óÅ·Π¸¸µå´Â °Í±îÁö °¡´ÉÇÏ´Ù. º¿³ÝÀº °ø°ÝÀÚ°¡ AaaS(Attack as a Service) À¯ÇüÀ¸·Î ´Ù¸¥ ¹üÁËÀÚ¿¡°Ô º¿³Ý¿¡ ´ëÇÑ ¾×¼¼½º ±ÇÇÑÀ» ÆǸÅÇÏ´Â °Íµµ °¡´ÉÇÏ´Ù.
¡®ºñÄÜ(Beacon)¡¯Àº °¨¿°µÈ Àåºñ°¡ ¸í·ÉÀ̳ª Ãß°¡ ÆäÀ̷ε带 Àü´Þ¹Þ±â À§ÇØ Æ¯Á¤ ½Ã°£¿¡ °ø°ÝÀÚÀÇ C2 ¼¹ö¿¡ ¿¬°áÀ» ½ÃµµÇϴ Ŭ¶óÀ̾ðÆ® ¾Ç¼ºÄÚµå´Ù. ŽÁö¸¦ ÇÇÇÏ°íÀÚ ÀϺΠºñÄÜÀº ÀÓÀÇÀÇ °£°ÝÀ¸·Î ½ÅÈ£¸¦ º¸³»°Å³ª, C2 ¼¹ö¿¡ ¿¬°áÇϱâ Àü¿¡ ÀÏÁ¤ ±â°£ ´ë±â »óÅ·ΠÁ¸ÀçÇÑ´Ù.
°ø°Ý¿¡ »ç¿ëµÇ´Â C2 ¼¹öÀÇ Á¾·ù
´ÙÀ½À¸·Î ¡®C2 ¸ðµ¨¡¯ÀÇ Á¾·ù¸¦ »ìÆ캸¸é, Áß¾ÓÁýÁß½Ä, ÇǾî Åõ ÇǾî(P2P) µîÀÌ ÀÖ´Ù. ¡®Áß¾ÓÁýÁ߽ġ¯ ¸ðµ¨Àº ±âº»ÀûÀ¸·Î ¾Ë°í Àִ Ŭ¶óÀ̾ðÆ®-¼¹ö °ü°è¿Í ¸Å¿ì À¯»çÇÏ°Ô µ¿ÀÛÇÑ´Ù. °¨¿°µÈ PC¿¡¼ µ¿ÀÛÇϴ Ŭ¶óÀ̾ðÆ® ¾Ç¼ºÄÚµå´Â ÃÖÃÊ ½ÇÇà ½Ã C2 ¼¹ö¿¡ Á¢¼ÓÇØ ½ÇÇà ¿©ºÎ¸¦ ¾Ë¸°´Ù. °ø°ÝÀÚ´Â ÇÕ¹ýÀûÀÎ À¥»çÀÌÆ®¸¦ ħÅõÇÑ ÀÌÈÄ ¼ÒÀ¯ÀÚ ¸ð¸£°Ô C2 ¼¹ö·Î È£½ºÆÃÇϰųª ÆÛºí¸¯ Ŭ¶ó¿ìµå ¼ºñ½º ¹× ÄÜÅÙÃ÷ Àü¼Û ³×Æ®¿öÅ©¸¦ ÀÌ¿ëÇØ C2 È°µ¿À» È£½ºÆà ¶Ç´Â ¸¶½ºÅ·ÇÑ´Ù.
C2·Î »ç¿ëµÇ´Â ¼¹ö´Â Ä·ÆäÀΰú °ü·ÃµÈ °æ¿ì°¡ ¸¹À¸¸ç ºü¸£°Ô ¹ß°ßµÇ´Â °æ¿ì µµ¸ÞÀÎ ¹× ¼¹ö´Â ÃßÀûÀ» ÇÇÇÏ°íÀÚ ¸î ½Ã°£ ³»¿¡ ºñÈ°¼ºÈµÉ ¼ö ÀÖ´Ù. ÃֽŠ¾Ç¼ºÄÚµå´Â ´Ù¼öÀÇ C2 ¼¹ö¸¦ ÀÌ¿ëÇØ ÇÑÂÊÀÇ ¿¬°áÀÌ ºÒ°¡´ÉÇÑ °æ¿ì ´Ù¸¥ C2 ¼¹ö·Î ¿¬°áµÇµµ·Ï ÇϵåÄÚµùÇϱ⵵ Çϸç, ºü¸¥ ¹ß°ßÀ» ÇÇÇÏ°íÀÚ C2¸¦ ³µ¶ÈÇÏ´Â ¹æ¹ýÀ» »ç¿ëÇÏ°í ÀÖ´Ù. Ãß°¡·Î, »çÁø¿¡ Æ÷ÇÔµÈ GPS ÁÂÇ¥¿Í ÀνºÅ¸±×·¥(Instagram)ÀÇ ´ñ±Û¿¡¼ C2 ¼¹ö ¸ñ·ÏÀ» °¡Á®¿À´Â ¾Ç¼ºÄڵ嵵 ¹ß°ßµÆ´Ù.
¡ãÇǾî Åõ ÇǾî(P2P) ¹æ½ÄÀÇ ±¸¼ºµµ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
¡®ÇǾî Åõ ÇǾî(Peer to Peer, P2P)¡¯ ¸ðµ¨Àº ¸í·É ¹× Á¦¾î ¸í·ÉÀº º¿³ÝÀÇ ±¸¼º¿øÀÌ ¼·Î ¸Þ½ÃÁö¸¦ Áß°èÇÏ´Â ºÐ»êµÈ ¹æ½ÄÀ¸·Î Àü´ÞµÈ´Ù. ÀϺΠº¿Àº ¿©ÀüÈ÷ ¼¹ö·Î ÀÛµ¿ÇÒ ¼ö ÀÖÁö¸¸, Áß¾Ó ¶Ç´Â ¸¶½ºÅÍ ³ëµå´Â ¾ø´Ù. ÀÌ¿¡ µû¶ó Áß¾Ó ÁýÁᫎ ¸ðµ¨º¸´Ù ºñÈ°¼ºÈÇϱâ ÈξÀ ´õ ¾î·Á¿öÁöÁö¸¸, °ø°ÝÀÚ°¡ Àüü º¿³Ý¿¡ ¸í·ÉÀ» ³»¸®±â°¡ ´õ ¾î·Á¿öÁú ¼öµµ ÀÖ´Ù. P2P ³×Æ®¿öÅ©´Â ±âº» C2 ä³ÎÀÌ Áß´ÜµÉ °æ¿ì ´ëü ¸ÞÄ¿´ÏÁòÀ¸·Î »ç¿ëµÇ±âµµ ÇÑ´Ù.
±×¹Û¿¡µµ °¨¿°µÈ Àåºñ¿¡ Áö½Ã¸¦ ³»¸®±â À§ÇÑ ´Ù¾çÇÑ ±â¼úÀÌ °üÂûµÇ°í ÀÖÀ¸¸ç, ÀϺΠ°ø°ÝÀÚ´Â º¸Åë ¼Ò¼È ¹Ìµð¾î Ç÷§Æû(SNS)À» °ÅÀÇ Â÷´ÜÇÏÁö ¾Ê´Â´Ù´Â Á¡À» ¾Ç¿ëÇØ C2 ¼¹ö·Î ±¤¹üÀ§ÇÏ°Ô »ç¿ëÇß´Ù. Twittor¶ó´Â ÇÁ·ÎÁ§Æ®´Â TwitterÀÇ ´ÙÀÌ·ºÆ® ¸Þ½ÃÁö¸¸ »ç¿ëÇØ ¿ÏÀüÇÑ C2 ¼¹ö·Î ¾Ç¿ëµÇ´Â °ÍÀ» ¸ñÇ¥·Î ÇÑ´Ù. ¶ÇÇÑ, °ø°ÝÀÚµéÀº Áö¸ÞÀÏ(Gmail), IRC äÆùæ, ÇÉÅÍ·¹½ºÆ®(Pinterest)¸¦ »ç¿ëÇØ °¨¿°µÈ Àåºñ¿¡ Áö½Ã¸¦ ³»¸®´Â µµ±¸·Î È°¿ëÇÏ´Â °ÍÀÌ È®ÀεƴÙ.
°ø°ÝÀÚµéÀÌ C2 ¼¹ö¸¦ ÀÌ¿ëÇÏ´Â ÀÌÀ¯
¼¼ ¹ø°·Î, ¡®C2¸¦ »ç¿ëÇÏ´Â ÀÌÀ¯¡¯¸¦ »ìÆ캸¸é, Ãø¸éÀ̵¿, ´Ù´Ü°è °ø°Ý, µ¥ÀÌÅÍ À¯Ãâ µîÀÌ ÀÖ´Ù. ¸ÕÀú, ¡®Ãø¸é À̵¿(Lateral Movement)¡¯Àº °ø°ÝÀÚ°¡ ÃÖÃÊ ¸ñÇ¥¿¡ °ø°Ý ¼º°ø ½Ã ¿¬°áµÈ C2¸¦ ÀÌ¿ëÇØ ´Ù¸¥ È£½ºÆ®·Î Ãø¸é À̵¿À» ½ÃµµÇÑ´Ù. ÃÖÃÊ·Î Ãø¸é À̵¿¿¡ ¼º°øÇÑ Àåºñ°¡ Áß¿äÇÑ µ¥ÀÌÅ͸¦ °®°í ÀÖÁö ¾ÊÀ» ¼ö ÀÖÀ¸³ª Àüü ½Ã½ºÅÛ Àå¾ÇÀ» À§ÇÑ Áغñ·Î »ç¿ëÇÒ ¼ö ÀÖ´Ù. ÆÄÀÏ ¼¹ö³ª µµ¸ÞÀÎ ÄÁÆ®·Ñ·¯(DC)¿Í °°Àº ¼¹ö¿¡ Á¢¼ÓÇÒ ¶§±îÁö Ãø¸é À̵¿À» Áö¼Ó ¼öÇàÇÒ ¼ö ÀÖ´Ù.
ÀϹÝÀûÀÎ »çÀ̹ö °ø°ÝÀº ¡®´Ù´Ü°è °ø°Ý(Multi-stage Attacks)¡¯À» ÀÌ¿ëÇÏ´Â °æ¿ì°¡ ¸¹´Ù. °ø°ÝÀÇ Ãʱ⠴ܰ迡¼ C2¿¡ Á¢±ÙÇØ Ãß°¡ ¾Ç¼ºÄڵ带 ³»·Á¹Þ°Ô ÇÏ´Â µå·ÎÆÛ(Dropper) ¶Ç´Â ´Ù¿î·Î´õ(Downloader)¸¦ »ç¿ëÇÏ´Â °æ¿ì°¡ ¸¹¾ÆÁö°í ÀÖ´Ù. µå·ÎÆÛ¸¦ ÀÌ¿ëÇØ ¼öõ °³ÀÇ Á¶Á÷À» °¨¿°½ÃŲ ÀÌÈÄ °ø°ÝÀÚ°¡ °¡Àå ¸ÂÃãÇü 2´Ü°è ¾Ç¼ºÄڵ带 ¸¸µé ¼ö ÀÖ´Ù. À̸¦ ÀÌ¿ëÇÒ °æ¿ì ÀºÇàÀ̳ª º´¿ø°ú °°Àº ÁÖ¿ä ´ë»ó¿¡ ´ëÇÑ ¾×¼¼½º ±ÇÇÑÀ» ·£¼¶¿þ¾î °»´Ü¿¡ ÆǸÅÇÏ´Â °ÍÀÌ °¡´ÉÇØÁø´Ù.
¶Ç Çϳª´Â ¡®µ¥ÀÌÅÍ À¯Ãâ(Data Exfiltration)¡¯ÀÌ ÀÖ´Ù. C2¿Í Åë½ÅÀº ÀϹÝÀûÀ¸·Î ¾ç¹æÇâ Åë½ÅÀ¸·Î °ø°ÝÀÚ´Â °¨¿°µÈ ´ë»ó¿¡ ¸í·É Àü¼Û ¿Ü¿¡µµ ¹Î°¨ÇÑ µ¥ÀÌÅ͸¦ ³»·Á¹Þ°Å³ª À¯ÃâÇÒ ¼ö ÀÖ´Ù. Å»ÃëµÈ µ¥ÀÌÅÍ´Â ÇÇÇØ ´ë»ó¿¡ µû¶ó °³ÀÎÁ¤º¸ºÎÅÍ ±º»ç±â¹Ð¿¡ À̸£±â±îÁö ´Ù¾çÇÒ ¼ö ÀÖ´Ù. ¸¹Àº ·£¼¶¿þ¾î Á¶Á÷ÀÌ °¨¿°µÈ ´ë»óÀ» Çù¹ÚÇϱâ À§ÇÑ Ãß°¡ Àü¼ú·Î µ¥ÀÌÅÍ À¯ÃâÀ» »ç¿ëÇÏ¸ç ¹é¾÷¿¡¼ µ¥ÀÌÅ͸¦ º¹±¸ÇÏ´õ¶óµµ °ø°ÝÀÚ´Â Å»Ãë Á¤º¸ °ø°³¶ó´Â Ãß°¡ÀûÀÎ À§Çù¿¡ Á÷¸éÇÒ °ÍÀÌ´Ù.
¡ã°ø°ÝÀÚ°¡ C2 »ý¼º ¶Ç´Â Á¤»ó ¼¹ö Å»ÃëÇÏ´Â ¹æ½ÄÀÇ °ø°Ý ±¸¼ºµµ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
°ø°ÝÀÚµéÀÇ C2 ¼¹ö Á¦ÀÛ ¹æ¹ý
°ø°ÝÀÚ°¡ C2¸¦ Á¦ÀÛÇÏ´Â ¹æ½ÄÀº °ø°ÝÀÚ°¡ C2 »ý¼º ¶Ç´Â Á¤»ó ¼¹ö Å»Ãë, Á¤»ó ¼ºñ½º¿¡ C2 »ý¼º(Ŭ¶ó¿ìµå ÄÄÇ»ÆÃ), Ŭ¶ó¿ìµå ÀúÀå¼Ò¸¦ C2·Î ÀÌ¿ë, ÅؽºÆ® °øÀ¯ ¼ºñ½º¸¦ C2·Î ÀÌ¿ë, GitHub Codespaces¸¦ ¾Ç¿ëÇØ C2·Î ÀÌ¿ëÇÏ´Â ¹æ¹ý µîÀÌ ÀÖ´Ù.
¸ÕÀú, °¡Àå ÆíÇÑ ¹æ¹ý Áß Çϳª·Î ¡®°ø°ÝÀÚ°¡ C2 »ý¼º ¶Ç´Â Á¤»ó ¼¹ö¸¦ Å»Ã롯ÇÏ´Â °ÍÀÌ´Ù. ¹°¸® ¶Ç´Â °¡»ó PC¸¦ ÀÌ¿ëÇØ C2·Î »ç¿ëµÉ ¼¹ö¸¦ Á÷Á¢ Á¦ÀÛÇÏ´Â °ÍÀ¸·Î, ¸í·É ¹× Á¦¾î¿¡ ÇÊ¿äÇÑ Ç׸ñ ¶Ç´Â Ãß°¡ ÆäÀ̷ε带 ¹Ì¸® ÀúÀåÇÑ´Ù. ÀÌ·¸°Ô »ý¼ºµÈ C2ÀÇ °æ¿ì °ø°ÝÀÚ°¡ Á÷Á¢ »ý¼ºÇØ °ü¸®´Â ½±°ÚÁö¸¸, ´ë´ÜÀ§ °ø°ÝÀÇ °æ¿ì °ø°ÝÀÚÀÇ Á¤Ã¼°¡ ¹ß°¢´çÇÒ ¿ì·Á°¡ ÀÖ´Ù.
°ø°ÝÀÚ ÀÔÀå¿¡¼´Â Á¤»ó ¼ºñ½º ÁßÀÎ ¼¹ö¸¦ Å»ÃëÇÏ´Â ¹æ¹ýÀÌ °£ÆíÇÏ´Ù. ÀÌ ¹æ¹ýÀ» »ç¿ëÇÏ´ø µµÁß C2¸¦ ÃßÀûÇÏ´Â º¸¾È Àü¹®°¡ µî ¼¹ö¸¦ ºñÈ°¼ºÈÇØ¾ß ÇÏ´Â »óȲ¿¡ Á÷¸éÇÒ °æ¿ì ¾ðÁ¦µçÁö ¼¹ö³ª ÀÚ½ÅÀÌ ¼û°ÜµÐ ÆÄÀÏÀÇ »èÁ¦°¡ ½¬¿ì¸ç, ÀϹÝÀûÀÎ Á¢±Ù½Ã Á¤»ó »çÀÌÆ®·Î º¸À̱⠶§¹®¿¡ Ç¥¸é»óÀ¸·Î ÇØ´ç ¼¹ö°¡ C2·Î »ç¿ë ÁßÀ̶ó´Â Á¡À» ¾Ë¾ÆÂ÷¸®±â Èûµé´Ù´Â ÀåÁ¡ÀÌ ÀÖ´Ù.
¡ãŬ¶ó¿ìµå ÀúÀå¼Ò¸¦ ÀÌ¿ëÇØ C2¸¦ »ý¼ºÇÏ´Â ¹æ½ÄÀÇ °ø°Ý ±¸¼ºµµ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
±× ´ÙÀ½À¸·Î´Â ¡®Á¤»ó ¼ºñ½º¿¡ C2 »ý¼º(Ŭ¶ó¿ìµå ÄÄÇ»ÆÃ)¡¯ÇÏ´Â ¹æ¹ýÀÌ´Ù. POS(Point-of-Sales) ¾Ç¼ºÄÚµåÀÎ AlinaPOS¿Í JackPOSÀÇ º¯Á¾ÀÌ 2017³â AWS¿¡¼ ¹«·á·Î Á¦°øÇÏ´Â EC2 t2.micro ÀνºÅϽº¸¦ ¾Ç¿ëÇØ ¼öõ °³ÀÇ C2¸¦ »ý¼º ¹× »ç¿ëÇß´Ù. Ŭ¶ó¿ìµå ÄÄÇ»Æà ¼ºñ½º´Â º¸Åë ÃÖÃÊ °èÁ¤ »ý¼º ¹× °áÁ¦Á¤º¸ ÀÔ·Â ½Ã ¹«·á·Î ÀνºÅϽº¸¦ Á¦°øÇÏ´Â ÇÁ·Î¸ð¼ÇÀ» ¾Ç¿ëÇØ »ç¿ëÇϸç Å»ÃëµÈ À̸ÞÀÏ °èÁ¤°ú °áÁ¦Á¤º¸¸¦ ÀÌ¿ëÇÏ´Â °ÍÀ¸·Î º¸ÀδÙ. ÇÏÁö¸¸, ÀÏÁ¤ Æ®·¡ÇÈ ÀÌ»ó ¹ß»ý ½Ã »ç¿ë·®¿¡ ´ëÇØ °áÁ¦ÇØ¾ß Á¤»ó »ç¿ëÀÌ °¡´ÉÇÏ¸ç ½Å°í µîÀ» ÅëÇØ ¼ºñ½º ¿î¿µ ÁÖüÀÇ Á÷±ÇÀ¸·Î ÀνºÅϽº°¡ ºñÈ°¼ºÈµÇ±âµµ ÇØ C2 ¼¹ö¸¦ Áö¼Ó ¿î¿µÇϱâ´Â ¾î·Æ´Ù.
¡®Å¬¶ó¿ìµå ÀúÀå¼Ò¸¦ C2·Î À̿롯ÇÏ´Â ¹æ¹ýµµ ÀÖ´Ù. ·¯½Ã¾Æ ÃßÁ¤ °ø°Ý±×·ìÀÎ APT29(Cozy Bear, Nobelium)ÀÇ °æ¿ì 2022³â 5¿ùºÎÅÍ 6¿ù±îÁö ¿Ü±¹ ´ë»ç°üÀ» ´ë»óÀ¸·Î °ø°ÝÇÏ´Â Ä·ÆäÀÎ Àü°³ ´ç½Ã Ŭ¶ó¿ìµå ÀúÀå¼ÒÀÎ Dropbox, Google Drive¸¦ È°¿ëÇß´Ù. Ŭ¶ó¿ìµå ÀúÀå¼Ò »ç¿ëÀº ½¬¿î °¡ÀÔ ÀýÂ÷¸¦ ¾Ç¿ëÇØ Å»ÃëµÈ À̸ÞÀÏ °èÁ¤°ú °áÁ¦Á¤º¸¸¸À¸·Î °èÁ¤ »ý¼ºÀÌ °¡´ÉÇϸç, µ¥ÀÌÅÍ º¸°ü¿¡ Å« ¿ë·®ÀÌ µéÁö ¾Ê´Â´Ù´Â ÀåÁ¡ÀÌ ÀÖ´Ù. ÇÏÁö¸¸ ³»ºÎ ¸ð´ÏÅ͸µ, ½Å°í µîÀÇ »çÀ¯·Î ÆÄÀÏ ´Ù¿î·Îµå°¡ ¸·È÷°Å³ª °èÁ¤ÀÌ Á¤ÁöµÉ °¡´É¼ºµµ ÀÖ´Ù.
¡ãÅؽºÆ® °øÀ¯ ¼ºñ½º¸¦ C2·Î ¾Ç¿ëÇÏ´Â ¹æ½ÄÀÇ °ø°Ý ±¸¼ºµµ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
¡®ÅؽºÆ® °øÀ¯ ¼ºñ½º¸¦ C2·Î À̿롯ÇÏ´Â ¹æ¹ýÀº °ø°ÝÀÚµéÀÌ ¸¹ÀÌ »ç¿ëÇÑ ¹æ½ÄÀÌ´Ù. ÅؽºÆ® °øÀ¯ »çÀÌÆ®¿¡ °ø°ÝÀÚ°¡ ¿øÇÏ´Â ÅؽºÆ®¸¦ ÀúÀåÇÑ ÀÌÈÄ ÃÖÃÊ·Î ¼³Ä¡µÈ ´Ù¿î·Î´õ³ª µå·ÎÆÛ°¡ ¾÷·ÎµåµÈ ÅؽºÆ®¸¦ ÀÐ¾î µé¿© 2Â÷ C2·Î ¿¬°á, ½ºÅ©¸³Æ® ÄÚµå ´Ù¿î·Îµå, ¾ÆÁÖ ÀÛÀº ´ÜÀ§ÀÇ ½ÇÇàÆÄÀÏÀ» Á÷Á¢ ´Ù¿î·ÎµåÇÏ´Â µîÀÇ ¹æ½ÄÀ» ÀÌ¿ëÇÑ´Ù.
ÃÖ±Ù È°¹ßÇÏ°Ô È°µ¿ÇÏ°í ÀÖ´Â njRATÀÇ º¯Á¾À¸·Î ÅؽºÆ® °øÀ¯ ¼ºñ½ºÀÎ ÆäÀ̽ºÆ®ºó(Pastebin)À» 1Â÷ C2·Î ÀÌ¿ëÇϱ⵵ ÇÑ´Ù. °ø°Ý¿¡ »ç¿ëµÉ ÅؽºÆ®¸¦ ÆäÀ̽ºÆ®ºó¿¡ ¾÷·ÎµåÇϸç ÇØ´ç »ùÇÃÀº ½ÇÇàÆÄÀÏ µ¥ÀÌÅ͸¦ base64·Î ÀÎÄÚµùÇÑ ÀÌÈÄ ÀúÀåÇϸç ÃÖÃÊ Á¢±Ù ½Ã ÇØ´ç ÅؽºÆ®¸¦ ´Ù¿î·ÎµåÇØ njRAT¸¦ ½ÇÇàÇÏ´Â °ÍÀ¸·Î È®ÀεƴÙ.
¡ã½ÇÇàÆÄÀÏ ³»ºÎ¿¡ Á¸ÀçÇÏ´Â ¾ÏÈ£ÈµÈ C2 ÁÖ¼Ò[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
¡®GitHub Codespaces¸¦ ¾Ç¿ëÇØ C2·Î À̿롯ÇÏ´Â ¹æ¹ýµµ ÀÖ´Ù. GitHub Codespaces´Â Ŭ¶ó¿ìµå ±â¹ÝÀÇ °³¹ß ȯ°æÀ¸·Î °³¹ßÀÚ°¡ À¥ ºê¶ó¿ìÀú¿¡¼ Á÷Á¢ Äڵ带 »ý¼º, ÆíÁý ¹× ½ÇÇàÇÒ ¼ö ÀÖ´Ù. GitHub Codespaces ±â´É Áß ³»ºÎ ƯÁ¤ Æ÷Æ®¸¦ ¿ÜºÎ·Î ¿ÀÇÂÇØ Private/PublicÀ¸·Î °øÀ¯ÇÒ ¼ö ÀÖ´Ù. Private ¹æ½ÄÀº ¼Ò¼ÓµÈ Á¶Á÷¿ø¸¸ Á¢±ÙÇÒ ¼ö ÀÖÀ¸¸ç ÄíÅ°¸¦ »ç¿ëÇØ ÀÎÁõÇÏÁö¸¸, PublicÀ¸·Î ¼³Á¤µÉ °æ¿ì ÀÎÁõ ¾ø´Â »ç¿ëÀÚµµ °ø°³µÈ Æ÷Æ®·Î Á¢±ÙÀÌ °¡´ÉÇÏ´Ù. ÀÌ ¹æ½ÄÀ» ¾Ç¿ëÇÒ °æ¿ì °ø°ÝÀÚ°¡ °ø°Ý¿¡ »ç¿ëµÉ ½ºÅ©¸³Æ®³ª ¾Ç¼ºÄڵ带 ¾Æ¹«·± Á¶°Ç ¾øÀÌ À¯Æ÷Çϰųª C2·Î »ç¿ëÀÌ °¡´ÉÇÏ´Ù. ƯÈ÷, GitHubÀÇ °æ¿ì ´Ù¸¥ Ŭ¶ó¿ìµå ¼ºñ½º(AWS, GCP µî)°¡ ¿ä±¸ÇÏ´Â ½Å¿ëÄ«µå¸¦ ºñ·ÔÇÑ ÁöºÒ¼ö´ÜÀÌ ÇÊ¿ä ¾ø±â ¶§¹®¿¡ °ø°ÝÀÚ°¡ »ç¿ëÇÏ´Â ÁøÀÔÀ庮ÀÌ ³·¾ÆÁ³´Ù.
¡ãPoC ÄÚµå·Î »ý¼ºµÈ openurl ¹× ½ÇÁ¦ Á¢±Ù ½Ã È®ÀεÇÁö ¾Ê´Â ÄíÅ°[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
°ø°ÝÀÚ°¡ Á¤º¸ Å»Ã븦 ¸ñÀûÀ¸·Î ÇÑ´Ù¸é, C2 ¼¹ö¸¦ »ç¿ëÇÏ´Â °ÍÀº ÇʼöºÒ°¡°áÀÌ¶ó º¼ ¼ö ÀÖ´Ù. ¶ÇÇÑ, Á¤º¸ Å»Ãë ÀÌ¿Ü¿¡µµ ¾Ç¼ºÄÚµå À¯Æ÷ °úÁ¤¿¡¼ Áß°£ ±âÂøÁö ¿ªÇÒ ¹× ¼¹ö¸¦ ÀÏȸ¿ëÀ¸·Î »ç¿ëÇÑ ÀÌÈÄ Æó¼âÇÏ´Â Àü·«À» »ç¿ëÇØ Å½Áö¸¦ ´õ¿í ¾î·Æ°Ô ÇÏ°í ÀÖ´Ù.
À̱۷çÄÚÆÛ·¹ÀÌ¼Ç °ü°èÀÚ´Â ¡°ÀϹÝÀûÀ¸·Î Àιٿîµå Åë½Å¿¡´Â °ü½ÉÀÌ ¸¹Áö¸¸, ¾Æ¿ô¹Ù¿îµå Åë½ÅÀÇ °¨½Ã´Â ¼ÒȦÈ÷ ÇÏ´Â °æ¿ì°¡ ÀÖ´Ù¡±¸ç ¡°ÇÏÁö¸¸, ¾Ç¼ºÄڵ尡 °¨¿°µÈ ÀÌÈÄ ¿ÜºÎ C2°¡ ³»ºÎ·Î Á¢±ÙÇÏ´Â Àιٿîµå Åë½ÅÀÌ ¾Æ´Ñ °¨¿°µÈ PC°¡ ¿ÜºÎ C2·Î Åë½ÅÇÏ´Â ¾Æ¿ô¹Ù¿îµå Åë½ÅÀÌ Å« ºñÁßÀ» Â÷ÁöÇØ À̽ſ¡ ´ëÇÑ Å½Áö¿Í ´ëÀÀÀ» ´õ¿í °ÈÇØ¾ß ÇÑ´Ù¡±°í ¸»Çß´Ù. ÀÌ¾î ¡°ÇÁ·Ï½Ã¸¦ »ç¿ëÇØ ¾Æ¿ô¹Ù¿îµå Åë½ÅÀ» °Ë»çÇÏ´Â °æ¿ì C2¿Í ¾Ïȣȸ¦ ÀÌ¿ëÇÑ Åë½ÅÀ» °í·ÁÇØ¾ß ÇϹǷΠSSL/TLS Æ®·¡ÇÈ Ãß°¡ °Ë»ç ¼³Á¤¿¡ ´ëÇÑ ³íÀÇ°¡ ÇÊ¿äÇϸç DNS ÇÊÅ͸µ ¼ºñ½º¸¦ »ç¿ëÇØ Àǽɽº·´°Å³ª »õ·Î µî·ÏµÈ µµ¸ÞÀο¡ ´ëÇÑ C2 ¿äûÀ» Â÷´ÜÇÏ´Â ¹æ½ÄÀ¸·Î ´ëÀÀÀÌ °¡´ÉÇÒ °Í¡±À̶ó°í ¹àÇû´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>