[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ´å³Ý ÆÐÄ¿´Â Remcos, FormBook, ScrubCypt, AsyncRAT µî ¿©·¯ ¾Ç¼ºÄڵ带 À¯Æ÷Çϴµ¥ ÃÖÃÊ À¯Æ÷ ÆÄÀÏ ¶Ç´Â Áß°£ ´Ü°èÀÇ ·Î´õ ¿ªÇÒ·Î ¾Ç¿ëµÇ°í ÀÖ´Ù. ´å³Ý ÆÐÄ¿¿¡ °¨ÃçÁø ¾Ç¼º ÆÄÀÏÀÌ ¸í·ÉÁ¦¾î(C2) ¼¹ö ¸í·É¿¡ µû¶ó Á¦¾îµÇ´Â ¹éµµ¾î À¯Çü¿¡ °æ¿ì ŽÁö¿¡ ¾î·Á¿òÀÌ ÀÖÀ» ¼ö ÀÖ´Ù. ÀÌ´Â ¹éµµ¾î°¡ ¸í·É¹ÞÁö ¾ÊÀº ÈÞ¸é»óÅÂÀÏ °æ¿ì C2 Åë½Å ¿Ü º°´Ù¸¥ ÇàÀ§°¡ ¾øÀ» ¼ö Àֱ⠶§¹®ÀÌ´Ù.
¡ãEDR ŽÁö ´ÙÀ̾î±×·¥[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¾È·¦ ASEC ºÐ¼®ÆÀ(ÀÌÇÏ ASEC)¿¡¼ ¹ßÇ¥ÇÑ ´å³Ý ÆÐÄ¿ À¯Æ÷ µ¿Çâ º¸°í¼¿¡ µû¸£¸é ´å³Ý ÆÐÄ¿´Â ´ëºÎºÐ ÆÐÄ¿¸¦ ÅëÇØ °¨Ãß°í ÀÖ´Â ½ÇÁ¦ ¾Ç¼º EXE¸¦ ·ÎÄÿ¡ »ý¼ºÇÏÁö ¾Ê°í, Á¤»ó ÇÁ·Î¼¼½º¿¡ ¾Ç¼ºÄڵ带 ÁÖÀÔÇØ µ¿ÀÛ½ÃŲ´Ù.
±×·¯³ª ¾È·¦ EDR ¼Ö·ç¼ÇÀ» ÅëÇØ ´å³Ý ÆÐÄ¿°¡ »ç¿ëµÈ ¾Ç¼ºÄڵ尡 ÇÁ·Î¼¼½º ÇÒ·ÎÀ×À» ¼öÇàÇÏ´Â ÇàÀ§ ±â·ÏÀÌ ³²¾Æ ÀÖ¾î À̷ΠħÇظ¦ ÀÎÁöÇÏ°í ÃßÀûÇØ C2¸¦ È®º¸ÇÏ´Â µî Ãß°¡ÀûÀÎ ÇÇÇظ¦ ¹ß»ýÇÏÁö ¾Êµµ·Ï µµ¿òÀ» ÁÙ ¼ö ÀÖ´Ù°í ASEC´Â ¹àÇû´Ù.
¡ãEDR ŽÁö ´ÙÀ̾î±×·¥(ÇÁ·Î¼¼½º ÇÒ·ÎÀ×)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
·½ÄÚ½º(Remcos) ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â ´å³Ý ÆÐÄ¿(Malware_exe.exe) ¾Ç¼ºÄڵ尡 EDR¿¡ ÀÇÇØ Å½ÁöµÈ ´ÙÀ̾î±×·¥À» »ìÆ캸¸é, ÇØ´ç ´å³Ý ÆÐÄ¿´Â ³»ºÎ¿¡ ·½ÄÚ½º ¾Ç¼ºÄڵ带 Á¤»ó ÇÁ·Î¼¼½º(AddinProcess32.exe)¿¡ ÇÒ·ÎÀ× ±â¹ýÀ» ¼öÇàÇÑ´Ù. ÇÒ·ÎÀ×À» ÅëÇØ ·½ÄÚ½º ¾Ç¼ºÄÚµå´Â »ç¿ëÀÚ È¯°æ¿¡ ÆÄÀÏ·Î »ý¼ºµÇÁö ¾Ê°í AddinProcess32.exe¿¡¼ µ¿ÀÛÇÑ´Ù. Á¤»ó ÇÁ·Î¼¼½º(AddinProcess32.exe)¿¡¼ µ¿ÀÛÇÏ´Â Remcos ¾Ç¼ºÄÚµå´Â C2 Åë½Å¸¸ ¼öÇàÇÑ´Ù. ÀÌó·³ C2¸¦ ÅëÇØ ¹éµµ¾î°¡ ¸í·ÉÀ» ¹ÞÁö ¾ÊÀº ÈÞ¸é»óÅÂÀÏ °æ¿ì C2 Åë½Å ¿Ü º°´Ù¸¥ ÇàÀ§°¡ ¾øÁö¸¸ ÇÒ·ÎÀ× ÇàÀ§¸¦ ÅëÇØ Ä§ÇØ ÀÎÁö°¡ °¡´ÉÇÏ´Ù.
ASEC ÃøÀº ¡°¾È·¦ EDR ŽÁö ½ÃÁ¡ÀÇ Å¸ÀÓ¶óÀο¡¼µµ ÇÒ·ÎÀ× ¹× C2 Åë½Å¿¡ °üÇÑ ³»¿ëÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù¡±¸ç ¡°ÇÒ·ÎÀ×À» ¼öÇàÇÏ´Â ´å³ÝÆÐÄ¿ ¾Ç¼ºÄÚµåÀÇ ÇÒ·ÎÀ× ¼öÇà ÁÖü ¹× ÇÒ·ÎÀ× ¼öÇà ´ë»ó ÇÁ·Î¼¼½º¿¡ ´ëÇÑ È®ÀÎÀÌ °¡´ÉÇÏ°í, ÇÒ·ÎÀ×µÈ Á¤»ó ÇÁ·Î¼¼½º(AddinProcess32.exe)¿¡¼ µ¿ÀÛÇÏ´Â Remcos ¾Ç¼ºÄÚµåÀÇ C2 Åë½Åµµ È®ÀÎÇÒ ¼ö ÀÖ´Ù¡±°í ¼³¸íÇß´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>