¿ø°Ý¸í·É ½ÇÇà, ½ºÅ©¸°¼¦ Æ÷ÇÔ °¨¿° ½Ã½ºÅÛ Á¤º¸¼öÁý, Ãß°¡ ÆäÀÌ·Îµå ´Ù¿î·Îµå µî ¾Ç¼ºÇàÀ§
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] Ãֱ٠ƯÁ¤ VPN ÇÁ·Î±×·¥ÀÇ ÀνºÅç·¯¿¡ SparkRATÀÌ Æ÷ÇԵŠÀ¯Æ÷ ÁßÀÎ °ÍÀÌ ¹ß°ßµÆ´Ù. SparkRATÀº ±¸±ÛÀÌ 2012³â 3¿ù¿¡ ¹ßÇ¥ÇÑ ÇÁ·Î±×·¡¹Ö ¾ð¾îÀÎ Go ¾ð¾î·Î °³¹ßµÈ Remote Administration Tool(RAT)·Î, »ç¿ëÀÚ ½Ã½ºÅÛ¿¡ ¼³Ä¡µÉ °æ¿ì ¿ø°Ý¸í·É ½ÇÇà, ½ºÅ©¸°¼¦À» Æ÷ÇÔÇÑ °¨¿° ½Ã½ºÅÛ¿¡ ´ëÇÑ Á¤º¸ Å»Ãë ¹× ¼öÁý, ÆÄÀÏ ¹× ÇÁ·Î¼¼½º Á¦¾î, Ãß°¡ ÆäÀÌ·Îµå ´Ù¿î·Îµå¿Í °°Àº ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù.
[À̹ÌÁö=gettyimagesbank]
¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é, SparkRATÀÌ Æ÷ÇÔµÈ VPN ±â¾÷Àº ȨÆäÀÌÁö °øÁö»çÇ×ÀÇ ±ÛµéÀ̳ª ÆÄÀÏÀÌ ¼¸íµÈ ÀÎÁõ¼·Î º¸¾Æ ¿À·¡ÀüºÎÅÍ ±â¾÷À» ¿î¿µÇÏ°í ÀÖ¾ú´ø °ÍÀ¸·Î ÃßÃøµÈ´Ù. Áï, ÇöÀç ¾Ç¼ºÄÚµå À¯Æ÷¸¦ À§ÇØ ±ÞÇÏ°Ô Á¦ÀÛµÈ È¨ÆäÀÌÁö´Â ¾Æ´Ï¶ó´Â ¶æÀÌ´Ù. ´Ù¸¸, ¾Ç¼ºÄڵ尡 Æ÷ÇÔµÈ ÀνºÅç·¯°¡ À¯Æ÷µÈ °ÍÀº ÃÖ±ÙÀ¸·Î È®ÀεȴÙ.
ÇØ´ç ÀνºÅç·¯´Â ÇÑ±Û ¹öÀü¸¸ È®ÀεÇÁö¸¸, ÇØ´ç VPN ±â¾÷ÀÇ È¨ÆäÀÌÁö´Â Çѱ¹¾î»Ó ¾Æ´Ï¶ó ¿µ¾î, Áß±¹¾î, ÀϺ»¾î·Î ¼ºñ½ºÇÏ°í ÀÖ´Ù. ȨÆäÀÌÁö °øÁö»çÇ׿¡ µû¸£¸é ÁÖ·Î Áß±¹¿¡¼ ¿øÈ°ÇÑ ÀÎÅÍ³Ý Á¢¼ÓÀ» À§ÇØ ¼³Ä¡ÇÏ´Â »ç¶÷µéÀÇ »ç·Ê°¡ ¸¹Àº °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. ½ÇÁ¦ AhnLab Smart Defense(ASD) ·Î±× »ó¿¡¼µµ ±¹³» »ç¿ëÀÚº¸´Ù Áß±¹¿¡¼ ¼³Ä¡ÇÑ »ç¿ëÀÚµéÀÌ ¼³Ä¡ÇÑ ÀÌ·ÂÀÌ ´õ ¸¹ÀÌ È®Àεǰí ÀÖ´Ù.
ȨÆäÀÌÁö¿¡¼ ³»·Á¹ÞÀº ÆÄÀÏÀº ±âÁ¸¿¡ È®ÀεǴ ÀνºÅç·¯°¡ ¾Æ´Ñ ´å³ÝÀ¸·Î Á¦ÀÛµÈ µå·ÎÆÛ ¾Ç¼ºÄÚµå´Ù. µå·ÎÆÛ´Â ±âÁ¸ VPN ÀνºÅç·¯¿Í ¾Ç¼ºÄڵ带 ¸®¼Ò½º¿¡ ÀúÀåÇÏ°í ÀÖÀ¸¸ç, ½ÇÇà ½Ã Æ¯Á¤ °æ·Î¿¡ ¾Ç¼ºÄڵ带 »ý¼ºÇÏ°í ½ÇÇà½ÃŲ´Ù.
¡ã»ý¼ºµÈ ÆÄÀϵé°ú ½ÇÇàµÈ VPN ÀνºÅç·¯[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
Âü°í·Î ÇØ´ç µå·ÎÆÛ´Â ¾Ç¼ºÄÚµå»Ó¸¸ ¾Æ´Ï¶ó ±âÁ¸ VPN ÀνºÅç·¯µµ ÇÔ²² »ý¼ºÇÏ°í ½ÇÇàÇϱ⠶§¹®¿¡ »ç¿ëÀÚ´Â ¾Ç¼ºÄڵ尡 ¼³Ä¡µÆ´ÂÁö¸¦ ÀÎÁöÇϱâ Èûµé°í Á¤»óÀûÀ¸·Î VPN ÀνºÅç·¯°¡ ½ÇÇàµÈ °ÍÀ¸·Î »ý°¢ÇÏ°Ô µÈ´Ù. ¶ÇÇÑ, ¾Ç¼ºÄڵ带 ÀÛ¾÷ ½ºÄÉÁÙ·¯¿¡ µî·ÏÇØ ÀçºÎÆÃµÈ ÀÌÈÄ¿¡µµ ½ÇÇàµÉ ¼ö ÀÖµµ·Ï Á¶Ä¡ÇÑ´Ù.
¡®svchost.exe¡¯ À̸§À¸·Î »ý¼ºµÈ ¾Ç¼ºÄÚµå ¶ÇÇÑ µå·ÎÆÛ ¾Ç¼ºÄÚµå´Ù. À§¿¡¼ ´Ù·é µå·ÎÆÛ¿Í À¯»çÇÏ°Ô ¸®¼Ò½º¿¡ SparkRATÀ» Æ÷ÇÔÇÏ°í ÀÖÀ¸¸ç ¡®svch.exe¡¯¶ó´Â À̸§À¸·Î µ¿ÀÏ °æ·Î¿¡ »ý¼ºÇÏ°í ½ÇÇàÇÏ´Â ±â´ÉÀ» ´ã´çÇÑ´Ù.
¡ã±êÇãºê¿¡ °ø°³µÅ ÀÖ´Â SparkRATÀÇ ¼Ò½º ÄÚµå[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
SparkRATÀÇ Æ¯Â¡Àº ±êÇãºê ÆäÀÌÁö¿¡¼ È®ÀÎÇÒ ¼ö ÀÖ´Â Áß±¹¾î°¡ Áö¿øµÈ´Ù´Â Á¡ÀÌ´Ù. °³¹ßÀÚ ¶ÇÇÑ Áß±¹¾î¸¦ »ç¿ëÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. °ú°Å ¼¾Æ¼³Î¿ø(SentinelOne)¿¡¼´Â SparkRATÀ» ÀÌ¿ëÇÏ´Â µå·¡°ï½ºÆÄÅ©(DragonSpark) °ø°Ý Ä·ÆäÀÎÀ» ¼Ò°³ÇÏ¸é¼ °ø°ÝÀÚµéÀÌ Áß±¹¾î¿¡ ´ÉÅëÇÑ °ÍÀ¸·Î ÃßÁ¤Çß´Ù. °ø°ÝÀÚ¿¡ ´ëÇØ Æ¯Á¤ÇÒ ¼ö´Â ¾øÁö¸¸, ÇöÀç °ø°Ý¿¡ »ç¿ëµÈ VPN ¶ÇÇÑ Áß±¹¿¡¼ ¸¹ÀÌ »ç¿ëµÇ´Â ÇÁ·Î±×·¥ÀÌ´Ù.
SparkRATÀº ¿ÀǼҽº RAT ¾Ç¼ºÄÚµå·Î¼ ±êÇãºê¿¡ °ø°³µÅ ÀÖ´Ù. Go ¾ð¾î´Â ´Ù¾çÇÑ Ç÷§ÆûµéÀ» Áö¿øÇϱ⠶§¹®¿¡, Go ¾ð¾î·Î °³¹ßµÈ ¾Ç¼ºÄÚµåµé ¶ÇÇÑ ÀϹÝÀûÀ¸·Î ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® À©µµ(Windows)»Ó¸¸ ¾Æ´Ï¶ó ¸®´ª½º(Linux), ¾ÖÇà ¸Æ(Mac) ¿î¿µÃ¼Á¦¸¦ ÇÔ²² Áö¿øÇÏ´Â °æÇâÀÌ ÀÖ´Ù. SparkRAT ¶ÇÇÑ 3°¡Áö ¿î¿µÃ¼Á¦¸¦ ¸ðµÎ Áö¿øÇϴµ¥, °¢°¢ÀÇ Ç÷§Æû º°·Î Áö¿øÇÏ´Â ±â´É¿¡´Â ¾à°£ÀÇ Â÷ÀÌ°¡ ÀÖ´Ù.
¡ãÇ÷§Æû º°·Î Á¦°øÇÏ´Â ±â´Éµé[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
°ø°Ý¿¡ »ç¿ëµÈ SparkRATÀº ³µ¶ÈµÅ ÀÖÁö ¾Ê¾Æ »ç¿ëµÈ ÇÔ¼ö¸í¸¸À¸·Îµµ ½±°Ô ±¸ºÐÇÒ ¼ö ÀÖ´Ù. SparkRATÀº ÃʱâÈ ÇÔ¼öÀÎ main.init()¿¡¼ ¼³Á¤ µ¥ÀÌÅ͸¦ º¹È£ÈÇϸç, C&C ÁÖ¼Ò ¹× Æ÷Æ® ¹øÈ£¿Í °°Àº Á¤º¸µéÀ» ±¸ÇÒ ¼ö ÀÖ´Ù.
Âü°í·Î ASEC´Â ¾È·¦ ASD ·Î±×¸¦ ÅëÇØ ¿¬°ü ÆÄÀϵéÀ» È®ÀÎÇÏ´ø Áß ÇØ´ç VPNÀ¸·Î ÃßÁ¤µÇ´Â ÀνºÅç·¯ ¾Ç¼ºÄÚµåµéÀ» ÅëÇØ Ãß°¡ÀûÀÎ ¾Ç¼ºÄÚµåµéÀ» È®ÀÎÇß´Ù°í ¹àÇû´Ù. ÇØ´ç ¾Ç¼ºÄÚµåµéÀº ºñ½ÁÇÑ ½ÃÁ¡¿¡ À¯Æ÷µÈ °ÍÀ¸·Î ÃßÁ¤µÇ¸ç, x86 ¾ÆÅ°ÅØóÀÇ SparkRATÀ̶ó´Â Á¡ÀÌ Æ¯Â¡ÀÌ´Ù. ÀÌ¿Ü¿¡µµ x64 SparkRATÀÌ https ÇÁ·ÎÅäÄÝÀ» »ç¿ëÇß´ø ¹Ý¸é, x86 SparkRATÀº http¸¦ »ç¿ëÇÔ¿¡ µû¶ó ¾ÏȣȵÇÁö ¾ÊÀº ÆÐŶÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
ASEC °ü°èÀÚ´Â ¡°SparkRAT °ø°ÝÀÚ´Â Á¤»óÀûÀ¸·Î »ç¿ëµÇ´Â VPN ¼ºñ½º¸¦ ÇØÅ·ÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù¡±¸ç ¡°»ç¿ëÀÚµéÀÌ È¨ÆäÀÌÁö¿¡¼ ¾Ç¼º ÀνºÅç·¯¸¦ ´Ù¿î·ÎµåÇØ ¼³Ä¡ÇÏ¸é ¾Ç¼º ÀνºÅç·¯´Â SparkRAT»Ó¸¸ ¾Æ´Ï¶ó ±âÁ¸ VPN ÀνºÅç·¯µµ ÇÔ²² ¼³Ä¡ÇØ ¾Ç¼ºÄÚµå °¨¿° »ç½ÇÀ» ÀÎÁöÇϱ⠾î·Æ°Ô ÇÑ´Ù¡±°í ¸»Çß´Ù. ÀÌ¾î ¡°»ç¿ëÀÚµéÀº V3¸¦ ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇØ ¾Ç¼ºÄÚµåÀÇ °¨¿°À» »çÀü¿¡ Â÷´ÜÇÒ ¼ö ÀÖµµ·Ï ½Å°æ ½á¾ß ÇÑ´Ù¡±°í °Á¶Çß´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>