Home > Àüü±â»ç

¡®ÁÖ¹® ¹®ÀÇ¡¯ °¡ÀåÇÑ PPAM ÆÄÀÏ Ã·ºÎ ÇÇ½Ì ¸ÞÀÏ À¯Æ÷... DNS TXT È°¿ëÇÑ °ø°Ý

ÀÔ·Â : 2023-06-20 10:30
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
AgentTesla µî ´å³Ý ±â¹Ý ÀÎÆ÷½ºÆ¿·¯ ¾Ç¼ºÄڵ带 Ãß°¡·Î ´Ù¿î·Îµå

[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ¾Ç¼ºÄڵ带 ½ÇÇàÇÏ´Â °úÁ¤¿¡¼­ DNS TXT ·¹Äڵ带 È°¿ëÇÏ´Â Á¤È²ÀÌ ¹ß°ßµÆ´Ù. DNS TXT ·¹ÄÚµå´Â µµ¸ÞÀÎ °ü¸®ÀÚ°¡ DNS¿¡ ÅؽºÆ®¸¦ ÀÔ·ÂÇÒ ¼ö ÀÖ´Â ±â´ÉÀÌ´Ù. DNS TXT ·¹Äڵ带 È°¿ëÇÏ´Â ¹æ½ÄÀº º¸ÆíÀûÀÎ ¾Ç¼ºÄÚµå ½ÇÇà¹æ¹ýÀÌ ¾Æ´Ï±â ¶§¹®¿¡ º¸¾È À§Çù ºÐ¼®¡¤Å½Áö¸¦ ºñ·ÔÇÑ ¿©·¯ °üÁ¡¿¡¼­ ÁÖ¸ñ¹Þ°í ÀÖ´Ù.

¡ã¾Ç¼º PPAM ÆÄÀÏÀÌ Ã·ºÎµÈ ÇÇ½Ì À̸ÞÀÏ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é, DNS TXT ·¹ÄÚµå´Â µµ¸ÞÀÎ °ü¸®ÀÚ°¡ DNS¿¡ ÅؽºÆ®¸¦ ÀÔ·ÂÇÒ ¼ö ÀÖ´Â ±â´ÉÀÌ´Ù. ¿ø·¡ DNS TXT ·¹ÄÚµå´Â »ç¶÷ÀÌ ÀÐÀ» ¼ö ÀÖ´Â ¸Þ¸ð¸¦ ±âÀÔÇϱâ À§ÇÑ ¸ñÀûÀ̾úÀ¸³ª, ÇöÀç´Â ½ºÆÔ¸ÞÀÏ ¼ö½Å¹æÁö & µµ¸ÞÀÎ ¼ÒÀ¯±Ç È®ÀÎ ¸ñÀûÀ» Æ÷ÇÔÇØ DNS¿¡ ÀúÀåµÈ ´Ù¾çÇÑ À¯ÇüÀÇ Á¤º¸¸¦ ³ªÅ¸³»±â À§ÇØ »ç¿ëµÇ°í ÀÖ´Ù.

ÇöÀç ÁÖ·Î »ç¿ëµÇ´Â ´ëÇ¥ÀûÀÎ »ç¿ë ¸ñÀûÀº ¡â½ºÆÔ¸ÞÀÏ ¼ö½Å¹æÁö ¡âµµ¸ÞÀÎ ¼ÒÀ¯±Ç È®ÀÎ µî µÎ °¡Áö´Ù. ¸ÕÀú ¡®½ºÆÔ¸ÞÀÏ ¼ö½Å¹æÁö¡¯´Â ½ºÆÔ ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ø°ÝÀÚ´Â Á¾Á¾ À̸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â µµ¸ÞÀÎÀ» À§Á¶(½ºÇªÇÎ)ÇÏ·Á°í Çϴµ¥, À̶§ ¸ÞÀÏÀ» ¼ö½ÅÇÏ´Â ¼­¹ö´Â À̸ÞÀÏÀÌ ½Å·ÚÇÒ ¼ö ÀÖ´Â ÁÖ¼Ò¿¡¼­ ¿Â °ÍÀÎÁö È®ÀÎÇÏ´Â °úÁ¤À» ¼öÇàÇÑ´Ù. À̶§ »ç¿ëµÇ´Â ÇÙ½ÉÀûÀÎ ¿ä¼Ò°¡ DNS TXT ·¹ÄÚµå´Ù.

¡®µµ¸ÞÀÎ ¼ÒÀ¯±Ç È®ÀΡ¯ Ãø¸é¿¡¼­´Â µµ¸ÞÀÎ °ü¸®Àڴ ƯÁ¤ Á¤º¸°¡ Æ÷ÇÔµÈ TXT ·¹Äڵ带 ¾÷·ÎµåÇϰųª ÇöÀçÀÇ TXT ·¹Äڵ带 ¼öÁ¤ÇØ ÇØ´ç µµ¸ÞÀÎÀ» ¼ÒÀ¯ÇÏ°í ÀÖÀ½À» Áõ¸íÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ À̹ø¿¡ ¹ß°ßµÈ ¾Ç¼ºÄڵ尡 DNS TXT ·¹Äڵ带 È°¿ëÇÏ´Â ¹æ½ÄÀº, ¿À´Ã³¯ ÀϹÝÀûÀ¸·Î DNS TXT ·¹Äڵ尡 È°¿ëµÇ´Â ¹æÇâ°ú´Â Á¶±Ý ´Ù¸£´Ù. ¿ÀÈ÷·Á º»·¡ÀÇ »ç¿ë Àǵµ¿´´ø DNS °ü·Ã Á¤º¸¸¦ ±âÀÔÇϱâ À§ÇÑ °ÍÀÌ ´õ °¡±õ´Ù°í º¼ ¼ö ÀÖ´Ù.

°ø°ÝÀÚ´Â ÇÇ½Ì À̸ÞÀÏ¿¡ ÁÖ¹® ¹®ÀÇ(Order Inquiry)¸¦ °¡ÀåÇÑ PPAM(Power Point Add-In Macro) ÆÄÀÏÀ» ÷ºÎÇß´Ù. PPAM ÆÄÀÏÀº »ç¿ëÀÚ Á¤ÀÇ ¸ÅÅ©·Î ¹× VBA ÄÚµå µî Ư¼ö±â´ÉÀ» ÀúÀåÇÑ ÆÄ¿öÆ÷ÀÎÆ®¿¡¼­ ½ÇÇà°¡´ÉÇÑ ÆÄÀÏÀÌ´Ù. ÆÄ¿öÆ÷ÀÎÆ®ÀÇ ¸ÅÅ©·Î°¡ ½ÇÇàµÇ¸é ÆÄ¿ö½©À» ÅëÇØ nslookup °ü¸®µµ±¸°¡ ½ÇÇàµÇ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

¡ãPPAM ÆÄÀÏÀÇ ¸ÅÅ©·Î ÄÚµå[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


PPAM ÆÄÀÏ ³»ºÎ¿¡ Á¸ÀçÇÏ´Â ¸ÅÅ©·Î ÄÚµå´Â ¸Å¿ì °£´ÜÇÏ´Ù. ¸ÅÅ©·Î°¡ ½ÇÇàµÇ¸é ÆÄ¿ö½©(PowerShell)À» ÅëÇØ nslookup µµ±¸¸¦ ½ÇÇàÇÑ ÈÄ, DNS TXT ·¹Äڵ带 Äõ¸®Çϴ ªÀº ³»¿ëÀ¸·Î ±¸¼ºµÅ ÀÖ´Ù. ¸ÅÅ©·Î Äڵ尡 ³­µ¶È­µÈ °Íµµ ¾Æ´Ï¸ç ÄÚµåÀÇ ³»¿ëµµ ¸Å¿ì °£´ÜÇÏÁö¸¸, ÁÖ¸ñÇÒ¸¸ÇÑ Á¡Àº DNS TXT ·¹Äڵ忡 °ø°ÝÀÚ°¡ ¿øÇÏ´Â ´ÙÀ½ ÇÁ·Î¼¼½º¿¡¼­ÀÇ ½ÇÇà Ä¿¸Çµå¸¦ ÀÔ·ÂÇØ µÐ °ÍÀÌ´Ù. À̸¦ ÅëÇØ °ø°ÝÀÚ´Â ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°ÀÇ Å½Áö¸¦ ¿ìȸÇϱâ À§ÇÑ ´Ù¾çÇÑ ½Ãµµ¸¦ Çغ¸´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.

ÀϹÝÀûÀ¸·Î DNS TXT ·¹ÄÚµåÀÇ Äõ¸® °á°ú¸¦ º¸¸é google-site-verification ÅäÅ«À» ºñ·ÔÇØ SPF ·¹ÄÚµå ¼³Á¤ÀÌ µÅ ÀÖ´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ÇÏÁö¸¸ °ø°ÝÀÚ ¼­¹öÀÇ DNS TXT ·¹Äڵ带 È®ÀÎÇغ¸¸é, DNS TXT ·¹ÄÚµåÀÇ ÀϹÝÀûÀÎ »ç¿ë ¸ñÀû°ú´Â °Å¸®°¡ ¸Õ µ¥ÀÌÅÍ°¡ Ãâ·ÂµÇ´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â ´Ù¾çÇÑ ¼­ºê µµ¸ÞÀÎÀ» »ý¼ºÇØ °è»ê±â ÇÁ·Î±×·¥À» ½ÇÇà½ÃŲ´Ù°Å³ª, js ÆÄÀÏÀÌ ¾Æ´Ñ vbs ÆÄÀϵµ È°¿ëÇØ ¼öÂ÷·ÊÀÇ Å×½ºÆ®¸¦ ¼öÇàÇØ º» °ÍÀ¸·Î ÆǴܵȴٴ °Ô ¾È·¦ ASEC ºÐ¼®ÆÀÀÇ ¼³¸íÀÌ´Ù.

¡ã°ø°ÝÀÚ À¥¼­¹öÀÇ ´Ù¾çÇÑ ¼­ºêµµ¸ÞÀο¡ ´ëÇÑ nslookup È®ÀÎ °á°ú[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


°ø°ÝÀÚ´Â DNS TXT ·¹Äڵ忡 ÆÄ¿ö½© Ä¿¸Çµå¸¦ ºñ·ÔÇÑ ´Ù¾çÇÑ Ä¿¸Çµå¸¦ ¾÷·ÎµåÇص×À¸¸ç nslookupÀ» ÅëÇØ DNS TXT ·¹ÄÚµå Äõ¸® ½Ã ÇØ´ç Ä¿¸Çµå°¡ ½ÇÇàµÇµµ·Ï Çß´Ù. ´Ü¼øÈ÷ ¸ÅÅ©·Î Äڵ忡 ÆÄ¿ö½© Ä¿¸Çµå¸¦ ÀÛ¼ºÇÑ °ÍÀÌ ¾Æ´Ï¶ó, Áö±Ý±îÁö´Â È®ÀεÇÁö ¾Ê´ø »õ·Î¿î ¹æ½ÄÀ¸·Î nslookup µµ±¸¸¦ ¾Ç¼ºÄÚµå ½ÇÇà¿¡ È°¿ëÇÑ Á¡ÀÌ Æ¯Â¡ÀÌ´Ù.

À̾î ÆÄ¿ö½© Ä¿¸ÇµåÀÇ URL¿¡ Á¸ÀçÇÏ´Â methewPayload.js ÆÄÀÏÀ» meth.js·Î ÀúÀåÇÑ ÈÄ wscript.exe¸¦ ÅëÇØ ½ÇÇàÇϴµ¥, meth.js ÆÄÀÏÀº ÆÄ¿ö½©À» ÅëÇØ ¶Ç ´Ù¸¥ ¿ÜºÎ URL¿¡¼­ Base64 ÀÎÄÚµùµÈ ¹ÙÀ̳ʸ®¸¦ ¹Þ¾Æ¿Â´Ù.

¾È·¦ ASEC ºÐ¼®ÆÀÀº ¡°¿ÜºÎ URL¿¡¼­ È®º¸ÇÒ ¼ö ÀÖ´Â Base64 ÀÎÄÚµù µ¥ÀÌÅÍ´Â DLL ¹ÙÀ̳ʸ®Àε¥, ¾Ë·ÁÁöÁö ¾ÊÀº »õ·Î¿î Á¾·ùÀÇ ¾Ç¼º ÆÄÀÏÀÌ ·ÎµåµÇ´Â °ÍÀº ¾Æ´Ï¸ç 2021³â ÈĹݺÎÅÍ À¯Æ÷µÇ´Â Hagga(Aggah)¶ó´Â °ø°Ý±×·ì¿¡ ÀÇÇØ Á¦ÀÛµÈ À¯ÇüÀÇ ¾Ç¼ºÄڵ塱¶ó°í ¸»Çß´Ù. ÀÌ¾î ¡°ÃÖÃÊ À¯Æ÷ ½Ãµµ´Â ¾Ç¼º ¸ÅÅ©·Î°¡ »ðÀÔµÈ ¹®¼­ ÆÄÀÏ¿¡¼­ ½ÃÀÛÇÏ´Â Á¡, ¾Ë·ÁÁø ´å³Ý ±â¹ÝÀÇ Äڵ忡¼­ È®ÀεǴ Ư¡ÀûÀÎ ÇÔ¼ö¡¤º¯¼öµéÀÇ À̸§°ú StrReverse ÇÔ¼ö¸¦ È°¿ëÇÏ´Â Á¡, ¿ÜºÎ¿¡¼­ Ãß°¡ ¾Ç¼ºÆÄÀÏÀ» ³»·Á¹ÞÀº µÚ ¸Þ¸ð¸®¿¡¼­ ½ÇÇàÇÏ´Â ÀüüÀûÀÎ TTP¸¦ Åä´ë·Î Threat Actor¸¦ ÃßÁ¤Çß´Ù¡±¸ç ¡°Ãß°¡·Î ´Ù¿î·Îµå µÇ´Â ¾Ç¼ºÆÄÀÏÀº AgentTesla¿Í °°Àº ´å³Ý ±â¹ÝÀÇ ÀÎÆ÷½ºÆ¿·¯ ¾Ç¼ºÄÚµå À¯ÇüÀÎ °ÍÀ¸·Î È®Àεȴ١±°í µ¡ºÙ¿´´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)