[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ¾Ç¼ºÄڵ带 ½ÇÇàÇÏ´Â °úÁ¤¿¡¼ DNS TXT ·¹Äڵ带 È°¿ëÇÏ´Â Á¤È²ÀÌ ¹ß°ßµÆ´Ù. DNS TXT ·¹ÄÚµå´Â µµ¸ÞÀÎ °ü¸®ÀÚ°¡ DNS¿¡ ÅؽºÆ®¸¦ ÀÔ·ÂÇÒ ¼ö ÀÖ´Â ±â´ÉÀÌ´Ù. DNS TXT ·¹Äڵ带 È°¿ëÇÏ´Â ¹æ½ÄÀº º¸ÆíÀûÀÎ ¾Ç¼ºÄÚµå ½ÇÇà¹æ¹ýÀÌ ¾Æ´Ï±â ¶§¹®¿¡ º¸¾È À§Çù ºÐ¼®¡¤Å½Áö¸¦ ºñ·ÔÇÑ ¿©·¯ °üÁ¡¿¡¼ ÁÖ¸ñ¹Þ°í ÀÖ´Ù.
¡ã¾Ç¼º PPAM ÆÄÀÏÀÌ Ã·ºÎµÈ ÇÇ½Ì À̸ÞÀÏ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é, DNS TXT ·¹ÄÚµå´Â µµ¸ÞÀÎ °ü¸®ÀÚ°¡ DNS¿¡ ÅؽºÆ®¸¦ ÀÔ·ÂÇÒ ¼ö ÀÖ´Â ±â´ÉÀÌ´Ù. ¿ø·¡ DNS TXT ·¹ÄÚµå´Â »ç¶÷ÀÌ ÀÐÀ» ¼ö ÀÖ´Â ¸Þ¸ð¸¦ ±âÀÔÇϱâ À§ÇÑ ¸ñÀûÀ̾úÀ¸³ª, ÇöÀç´Â ½ºÆÔ¸ÞÀÏ ¼ö½Å¹æÁö & µµ¸ÞÀÎ ¼ÒÀ¯±Ç È®ÀÎ ¸ñÀûÀ» Æ÷ÇÔÇØ DNS¿¡ ÀúÀåµÈ ´Ù¾çÇÑ À¯ÇüÀÇ Á¤º¸¸¦ ³ªÅ¸³»±â À§ÇØ »ç¿ëµÇ°í ÀÖ´Ù.
ÇöÀç ÁÖ·Î »ç¿ëµÇ´Â ´ëÇ¥ÀûÀÎ »ç¿ë ¸ñÀûÀº ¡â½ºÆÔ¸ÞÀÏ ¼ö½Å¹æÁö ¡âµµ¸ÞÀÎ ¼ÒÀ¯±Ç È®ÀÎ µî µÎ °¡Áö´Ù. ¸ÕÀú ¡®½ºÆÔ¸ÞÀÏ ¼ö½Å¹æÁö¡¯´Â ½ºÆÔ ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ø°ÝÀÚ´Â Á¾Á¾ À̸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â µµ¸ÞÀÎÀ» À§Á¶(½ºÇªÇÎ)ÇÏ·Á°í Çϴµ¥, À̶§ ¸ÞÀÏÀ» ¼ö½ÅÇÏ´Â ¼¹ö´Â À̸ÞÀÏÀÌ ½Å·ÚÇÒ ¼ö ÀÖ´Â ÁÖ¼Ò¿¡¼ ¿Â °ÍÀÎÁö È®ÀÎÇÏ´Â °úÁ¤À» ¼öÇàÇÑ´Ù. À̶§ »ç¿ëµÇ´Â ÇÙ½ÉÀûÀÎ ¿ä¼Ò°¡ DNS TXT ·¹ÄÚµå´Ù.
¡®µµ¸ÞÀÎ ¼ÒÀ¯±Ç È®ÀΡ¯ Ãø¸é¿¡¼´Â µµ¸ÞÀÎ °ü¸®Àڴ ƯÁ¤ Á¤º¸°¡ Æ÷ÇÔµÈ TXT ·¹Äڵ带 ¾÷·ÎµåÇϰųª ÇöÀçÀÇ TXT ·¹Äڵ带 ¼öÁ¤ÇØ ÇØ´ç µµ¸ÞÀÎÀ» ¼ÒÀ¯ÇÏ°í ÀÖÀ½À» Áõ¸íÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ À̹ø¿¡ ¹ß°ßµÈ ¾Ç¼ºÄڵ尡 DNS TXT ·¹Äڵ带 È°¿ëÇÏ´Â ¹æ½ÄÀº, ¿À´Ã³¯ ÀϹÝÀûÀ¸·Î DNS TXT ·¹Äڵ尡 È°¿ëµÇ´Â ¹æÇâ°ú´Â Á¶±Ý ´Ù¸£´Ù. ¿ÀÈ÷·Á º»·¡ÀÇ »ç¿ë Àǵµ¿´´ø DNS °ü·Ã Á¤º¸¸¦ ±âÀÔÇϱâ À§ÇÑ °ÍÀÌ ´õ °¡±õ´Ù°í º¼ ¼ö ÀÖ´Ù.
°ø°ÝÀÚ´Â ÇÇ½Ì À̸ÞÀÏ¿¡ ÁÖ¹® ¹®ÀÇ(Order Inquiry)¸¦ °¡ÀåÇÑ PPAM(Power Point Add-In Macro) ÆÄÀÏÀ» ÷ºÎÇß´Ù. PPAM ÆÄÀÏÀº »ç¿ëÀÚ Á¤ÀÇ ¸ÅÅ©·Î ¹× VBA ÄÚµå µî Ư¼ö±â´ÉÀ» ÀúÀåÇÑ ÆÄ¿öÆ÷ÀÎÆ®¿¡¼ ½ÇÇà°¡´ÉÇÑ ÆÄÀÏÀÌ´Ù. ÆÄ¿öÆ÷ÀÎÆ®ÀÇ ¸ÅÅ©·Î°¡ ½ÇÇàµÇ¸é ÆÄ¿ö½©À» ÅëÇØ nslookup °ü¸®µµ±¸°¡ ½ÇÇàµÇ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¡ãPPAM ÆÄÀÏÀÇ ¸ÅÅ©·Î ÄÚµå[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
PPAM ÆÄÀÏ ³»ºÎ¿¡ Á¸ÀçÇÏ´Â ¸ÅÅ©·Î ÄÚµå´Â ¸Å¿ì °£´ÜÇÏ´Ù. ¸ÅÅ©·Î°¡ ½ÇÇàµÇ¸é ÆÄ¿ö½©(PowerShell)À» ÅëÇØ nslookup µµ±¸¸¦ ½ÇÇàÇÑ ÈÄ, DNS TXT ·¹Äڵ带 Äõ¸®Çϴ ªÀº ³»¿ëÀ¸·Î ±¸¼ºµÅ ÀÖ´Ù. ¸ÅÅ©·Î Äڵ尡 ³µ¶ÈµÈ °Íµµ ¾Æ´Ï¸ç ÄÚµåÀÇ ³»¿ëµµ ¸Å¿ì °£´ÜÇÏÁö¸¸, ÁÖ¸ñÇÒ¸¸ÇÑ Á¡Àº DNS TXT ·¹Äڵ忡 °ø°ÝÀÚ°¡ ¿øÇÏ´Â ´ÙÀ½ ÇÁ·Î¼¼½º¿¡¼ÀÇ ½ÇÇà Ä¿¸Çµå¸¦ ÀÔ·ÂÇØ µÐ °ÍÀÌ´Ù. À̸¦ ÅëÇØ °ø°ÝÀÚ´Â ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°ÀÇ Å½Áö¸¦ ¿ìȸÇϱâ À§ÇÑ ´Ù¾çÇÑ ½Ãµµ¸¦ Çغ¸´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
ÀϹÝÀûÀ¸·Î DNS TXT ·¹ÄÚµåÀÇ Äõ¸® °á°ú¸¦ º¸¸é google-site-verification ÅäÅ«À» ºñ·ÔÇØ SPF ·¹ÄÚµå ¼³Á¤ÀÌ µÅ ÀÖ´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ÇÏÁö¸¸ °ø°ÝÀÚ ¼¹öÀÇ DNS TXT ·¹Äڵ带 È®ÀÎÇغ¸¸é, DNS TXT ·¹ÄÚµåÀÇ ÀϹÝÀûÀÎ »ç¿ë ¸ñÀû°ú´Â °Å¸®°¡ ¸Õ µ¥ÀÌÅÍ°¡ Ãâ·ÂµÇ´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â ´Ù¾çÇÑ ¼ºê µµ¸ÞÀÎÀ» »ý¼ºÇØ °è»ê±â ÇÁ·Î±×·¥À» ½ÇÇà½ÃŲ´Ù°Å³ª, js ÆÄÀÏÀÌ ¾Æ´Ñ vbs ÆÄÀϵµ È°¿ëÇØ ¼öÂ÷·ÊÀÇ Å×½ºÆ®¸¦ ¼öÇàÇØ º» °ÍÀ¸·Î ÆǴܵȴٴ °Ô ¾È·¦ ASEC ºÐ¼®ÆÀÀÇ ¼³¸íÀÌ´Ù.
¡ã°ø°ÝÀÚ À¥¼¹öÀÇ ´Ù¾çÇÑ ¼ºêµµ¸ÞÀο¡ ´ëÇÑ nslookup È®ÀÎ °á°ú[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
°ø°ÝÀÚ´Â DNS TXT ·¹Äڵ忡 ÆÄ¿ö½© Ä¿¸Çµå¸¦ ºñ·ÔÇÑ ´Ù¾çÇÑ Ä¿¸Çµå¸¦ ¾÷·ÎµåÇص×À¸¸ç nslookupÀ» ÅëÇØ DNS TXT ·¹ÄÚµå Äõ¸® ½Ã ÇØ´ç Ä¿¸Çµå°¡ ½ÇÇàµÇµµ·Ï Çß´Ù. ´Ü¼øÈ÷ ¸ÅÅ©·Î Äڵ忡 ÆÄ¿ö½© Ä¿¸Çµå¸¦ ÀÛ¼ºÇÑ °ÍÀÌ ¾Æ´Ï¶ó, Áö±Ý±îÁö´Â È®ÀεÇÁö ¾Ê´ø »õ·Î¿î ¹æ½ÄÀ¸·Î nslookup µµ±¸¸¦ ¾Ç¼ºÄÚµå ½ÇÇà¿¡ È°¿ëÇÑ Á¡ÀÌ Æ¯Â¡ÀÌ´Ù.
À̾î ÆÄ¿ö½© Ä¿¸ÇµåÀÇ URL¿¡ Á¸ÀçÇÏ´Â methewPayload.js ÆÄÀÏÀ» meth.js·Î ÀúÀåÇÑ ÈÄ wscript.exe¸¦ ÅëÇØ ½ÇÇàÇϴµ¥, meth.js ÆÄÀÏÀº ÆÄ¿ö½©À» ÅëÇØ ¶Ç ´Ù¸¥ ¿ÜºÎ URL¿¡¼ Base64 ÀÎÄÚµùµÈ ¹ÙÀ̳ʸ®¸¦ ¹Þ¾Æ¿Â´Ù.
¾È·¦ ASEC ºÐ¼®ÆÀÀº ¡°¿ÜºÎ URL¿¡¼ È®º¸ÇÒ ¼ö ÀÖ´Â Base64 ÀÎÄÚµù µ¥ÀÌÅÍ´Â DLL ¹ÙÀ̳ʸ®Àε¥, ¾Ë·ÁÁöÁö ¾ÊÀº »õ·Î¿î Á¾·ùÀÇ ¾Ç¼º ÆÄÀÏÀÌ ·ÎµåµÇ´Â °ÍÀº ¾Æ´Ï¸ç 2021³â ÈĹݺÎÅÍ À¯Æ÷µÇ´Â Hagga(Aggah)¶ó´Â °ø°Ý±×·ì¿¡ ÀÇÇØ Á¦ÀÛµÈ À¯ÇüÀÇ ¾Ç¼ºÄڵ塱¶ó°í ¸»Çß´Ù. ÀÌ¾î ¡°ÃÖÃÊ À¯Æ÷ ½Ãµµ´Â ¾Ç¼º ¸ÅÅ©·Î°¡ »ðÀÔµÈ ¹®¼ ÆÄÀÏ¿¡¼ ½ÃÀÛÇÏ´Â Á¡, ¾Ë·ÁÁø ´å³Ý ±â¹ÝÀÇ Äڵ忡¼ È®ÀεǴ Ư¡ÀûÀÎ ÇÔ¼ö¡¤º¯¼öµéÀÇ À̸§°ú StrReverse ÇÔ¼ö¸¦ È°¿ëÇÏ´Â Á¡, ¿ÜºÎ¿¡¼ Ãß°¡ ¾Ç¼ºÆÄÀÏÀ» ³»·Á¹ÞÀº µÚ ¸Þ¸ð¸®¿¡¼ ½ÇÇàÇÏ´Â ÀüüÀûÀÎ TTP¸¦ Åä´ë·Î Threat Actor¸¦ ÃßÁ¤Çß´Ù¡±¸ç ¡°Ãß°¡·Î ´Ù¿î·Îµå µÇ´Â ¾Ç¼ºÆÄÀÏÀº AgentTesla¿Í °°Àº ´å³Ý ±â¹ÝÀÇ ÀÎÆ÷½ºÆ¿·¯ ¾Ç¼ºÄÚµå À¯ÇüÀÎ °ÍÀ¸·Î È®Àεȴ١±°í µ¡ºÙ¿´´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>