Home > Àüü±â»ç

³Ý¼­Æ÷Æ® ¾Ç¼ºÄÚµå, ¸ÞÀÏ ÅëÇØ À¯Æ÷ Áß... °ø½Ä ¹®¼­Ã³·³ Á¤±³ÇÏ°Ô À§Àå

ÀÔ·Â : 2023-07-09 22:10
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¾È·¦ ASEC ºÐ¼®ÆÀ, ÇÇ½Ì ¸ÞÀÏ·Î À¯Æ÷µÇ´Â ³Ý¼­Æ÷Æ® ¾Ç¼ºÄÚµåÀÇ µ¿ÀÛ È帧 ŽÁö ¹× ºÐ¼®

[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ³Ý¼­Æ÷Æ®(NetSupport) RATÀº ´Ù¾çÇÑ °ø°ÝÀڵ鿡 ÀÇÇØ »ç¿ëµÇ¸ç, ¼ÛÀå(Invoice), ¼±Àû ¼­·ù(Shipment Document), ±¸¸Å ÁÖ¹®¼­(Purchase Order, P.O.) µîÀ¸·Î À§ÀåÇÑ ½ºÆÔ ¸ÞÀÏ ¹× ÇÇ½Ì ÆäÀÌÁö¸¦ ÅëÇØ ÁÖ·Î À¯Æ÷µÇ°í ÀÖ´Ù.

¡ã³Ý¼­Æ÷Æ® RAT ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â ÇÇ½Ì ¸ÞÀÏ º»¹®[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¾È·¦ ASEC ºÐ¼®ÆÀÀº ÃÖ±Ù À¯Æ÷µÈ ½ºÇǾîÇÇ½Ì ¸ÞÀÏ¿¡¼­ ³Ý¼­Æ÷Æ® RAT°¡ À¯Æ÷µÇ°í ÀÖ´Â °ÍÀ» È®ÀÎÇß´Ù. ³Ý¼­Æ÷Æ® RAT ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â ÇÇ½Ì À̸ÞÀÏ¿¡´Â ¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ®°¡ ¾ÐÃàµÅ ¡®scan16431643.zip¡¯ ÆÄÀϸíÀ¸·Î ÷ºÎµÅ ÀÖ´Ù. °ø°ÝÀÚ´Â °¨»ç¿Í °ü·ÃÇÑ Ã¼Å©¸®½ºÆ® Ç׸ñ ÆÄÀÏ·Î ÇÇÇØÀÚ¸¦ ¼Ó¿© ÷ºÎµÈ ¾Ç¼ºÆÄÀÏÀ» ¿­¾îº¸µµ·Ï À¯µµÇß´Ù. ÷ºÎµÈ ¾ÐÃà ÆÄÀÏ(scan16431643.zip) ³»ºÎ¿¡´Â ¡®scan16431643.js¡¯ ÆÄÀϸíÀÇ ¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ®°¡ ´ã°å´Ù.

¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ®(scan16431643.js)ÀÇ Äڵ带 º¸¸é ÀϺΠ¹®ÀÚ¿­ÀÌ ³­µ¶È­µÅ ÀÖ´Ù. ¾Ç¼ºÄÚµå´Â Á¤»ó »çÀÌÆ® 3°÷À» Á¢¼ÓÇØ ÇÇÇØÀÚ È¯°æÀÇ ÀÎÅÍ³Ý ¿¬°áÀ» È®ÀÎÇϸç. ¿¬°áÀÌ ½ÇÆÐÇÒ °æ¿ì ¾Ç¼ºÄÚµå´Â ÀÚµ¿À¸·Î Á¾·áµÈ´Ù. ÀÎÅÍ³Ý ¿¬°á¿¡ ¼º°øÇÒ °æ¿ì, ¾Ç¼ºÄÚµå´Â ¸í·ÉÁ¦¾î(C2) ¼­¹ö¿¡ Á¢¼ÓÇØ Ãß°¡ ÆÄ¿ö½© ½ºÅ©¸³Æ®¸¦ ´Ù¿î·ÎµåÇÏ°í ½ÇÇà½ÃŲ´Ù. ÇØ´ç ºÎºÐµµ ÄÚµå ³­µ¶È­°¡ µÅ ÀÖ´Ù.

¡ãEDR ŽÁö ´ÙÀ̾î±×·¥(AMSI)¸¦ ÅëÇÑ º¹È£È­µÈ ½ºÅ©¸³Æ® È®ÀÎ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


ÇØ´ç ¾Ç¼ºÄڵ尡 ½ÇÇàµÈ ȯ°æ¿¡¼­ ¹ß»ýÇÑ EDR À§ÇùŽÁö ´ÙÀ̾î±×·¥À» º¸¸é, AMSI(Anti-Malware Scan Interface) ±â´ÉÀ» ÅëÇØ ÀÚ¹Ù½ºÅ©¸³Æ®ÀÇ ³­µ¶È­µÈ ½ºÅ©¸³Æ®¶óµµ AMSI ¹öÆÛ·Î ¼öÁýµÇ´Â ¹®ÀÚ¿­À» ÅëÇØ ÆÄ¿ö½© Ä¿¸Çµå ¹× Á¢¼Ó ½ÃµµÇÑ C2 ÁÖ¼Ò µî º¹È£È­µÈ µ¥ÀÌÅÍ ¼öÁýÀÌ °¡´ÉÇÏ´Ù. AMSI´Â ÀÀ¿ë ÇÁ·Î±×·¥ ¹× ¼­ºñ½º¸¦ ¹é½Å Á¦Ç°°ú ÅëÇÕÇÒ ¼ö ÀÖ´Â ´Ù¸ñÀû ÀÎÅÍÆäÀ̽ºÀÇ Ç¥ÁØÀÌ´Ù.

C2·ÎºÎÅÍ ´Ù¿î·ÎµåµÈ Ãß°¡ ÆÄ¿ö½© ½ºÅ©¸³Æ®¸¦ º¸¸é, ÇØ´ç ½ºÅ©¸³Æ®´Â ·ÎÄÿ¡ »ý¼ºµÇÁö ¾Ê°í ½ÇÇàµÈ´Ù. ÇØ´ç ÆÄ¿ö½© ½ºÅ©¸³Æ®´Â ³Ý¼­Æ÷Æ® RAT¸¦ ³»·Á¹Þ°í, ·ÎÄÃÀÇ Appdata Æú´õ ÇÏÀ§ °æ·ÎÀÇ TimeUTCSync_(·£´ý¼ýÀÚ) Æú´õ¿¡ ¡®client32.exe¡¯ ÆÄÀϸíÀ¸·Î »ý¼ºÇÏ°í, ºÎÆà ½Ã ÀÚµ¿ ½ÇÇàµÇµµ·Ï ·¹Áö½ºÆ®¸® Å°¿¡ µî·ÏÇÑ´Ù. Ãß°¡ ´Ù¿î·ÎµåµÇ´Â ÆÄ¿ö½© ½ºÅ©¸³Æ®´Â ·ÎÄÿ¡ ÆÄÀÏ·Î »ý¼ºµÇÁø ¾ÊÁö¸¸, EDRÀÇ ÇÁ·Î¼¼½º ½ÇÇà À̷¿¡¼­ È®ÀÎÀÌ °¡´ÉÇÏ´Ù.

¡ãEDR ÇÁ·Î¼¼½º Æ®¸®(powershell ½ºÅ©¸³Æ® È®ÀÎ)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¸ÞÀÏÀ» ÅëÇØ À¯Æ÷µÇ´Â ³Ý¼­Æ÷Æ® RAT ¾Ç¼ºÄÚµåÀÇ À¯Æ÷ ¹æ½ÄÀ» Á¤¸®ÇØ º¸¸é, °ø°ÝÀÚ´Â ¼ÛÀå(Invoice), ¼±Àû ¼­·ù(Shipment Document), ±¸¸Å ÁÖ¹®¼­(Purchase Order, P.O.) ¿Ü¿¡µµ ¸ÞÀÏ º»¹®°ú °°ÀÌ °¨»ç¿Í °ü·ÃÇÑ Ã¼Å©¸®½ºÆ®·Î À§ÀåÇÏ´Â µî °ø½Ä ¹®¼­Ã³·³ Á¤±³ÇÏ°Ô À§ÀåÇØ À¯Æ÷ÇÏ°í ÀÖ´Ù. µû¶ó¼­ º»¹® ³»¿ë¸¸ º¼ ¶§, Á¤»ó ¸ÞÀÏ°ú ±¸ºÐÀÌ ¸ðÈ£Çϱ⠶§¹®¿¡ ¸ÞÀÏ¿¡ Æ÷ÇÔµÈ Ã·ºÎÆÄÀÏÀ» ¿­¾îº¼ ¶§´Â ¾Ç¼ºÄڵ尡 ½ÇÇà °¡´ÉÇÑ È®ÀåÀÚ°¡ Á¸ÀçÇÏ´ÂÁö Ç×»ó ÁÖÀÇÇØ¾ß ÇÑ´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)