¿¡À̾ÆÀ̽ºÆä¶ó, ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©¿Í C2 ÇÁ·¹ÀÓ¿öÅ© ¹èÆ÷ ÅëÇÑ ÇÇ½Ì °ø°ÝÀ¸·Î ³×Æ®¿öÅ©¿¡ ħÅõ ÃßÁ¤
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] Áö³´Þ Ä¥·¹ À°±º(Ejército de Chile)Àº ¶óÀ̽ôÙ(Rhysida)·Î ¾Ë·ÁÁø ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ© ·£¼¶¿þ¾î °ø°ÝÀ¸·Î ÀÎÇØ ±º ¹®¼°¡ ´ÙÅ©À¥¿¡ À¯ÃâµÇ´Â ÇÇÇظ¦ ÀÔ¾ú´Ù. ¶óÀ̽ô٠·£¼¶¿þ¾î °»´ÜÀº Ä¥·¹ À°±ºÀÇ ³×Æ®¿öÅ©¿¡¼ ¹®¼ÀÇ ¾à 30%ÀÎ 36¸¸°³¸¦ ÈÉÄ¡°í ´ÙÅ©À¥ µ¥ÀÌÅÍ À¯Ãâ »çÀÌÆ®¿¡ ÈÉÄ£ ÆÄÀϵéÀ» °ø°³Çß´Ù.
¡ãÀ§Çù ÀÎÅÚ¸®Àü½º °Ë»ö¿£Áø Criminal IP¿¡ ¡®tag: cobalt strike¡¯¸¦ °Ë»öÇÑ °á°ú[ÀÚ·á=¿¡À̾ÆÀ̽ºÆä¶ó]
»çÀ̹öº¸¾È Àü¹®±â¾÷ ¿¡À̾ÆÀ̽ºÆä¶ó(AI Spera)ÀÇ ºÐ¼®¿¡ µû¸£¸é, À̹ø ·£¼¶¿þ¾î´Â ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©(Cobalt Strike)¿Í C2 ÇÁ·¹ÀÓ¿öÅ© ¹èÆ÷¸¦ ÅëÇÑ ÇÇ½Ì °ø°ÝÀ¸·ÎºÎÅÍ ³×Æ®¿öÅ©¿¡ ħÅõÇÑ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. °ø°Ý¿¡ »ç¿ëµÈ ¸Ö¿þ¾î¸¦ ½ÇÇàÇϸé Á¢¼ÓÀÚÀÇ ÆÄÀÏÀ» ¾ÏÈ£ÈÇØ ¡®CriticalBreachDetected.pdf¡¯¶ó´Â PDF ·£¼¶ ³ëÆ®°¡ º¸ÀÌ°Ô µÈ´Ù. ±º ¹®¼´Â ±¹°¡±â¹Ð¿¡ ÁØÇÏ´Â ¹Î°¨Á¤º¸À̱⠶§¹®¿¡ ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©¿Í C2 ¼¹ö ¾Ç¿ëÀ» ÅëÇÑ ·£¼¶¿þ¾îÀÇ ½É°¢¼ºÀ» º¸¿©ÁÖ´Â »ç·Ê·Î º¼ ¼ö ÀÖ´Ù.
ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©(Cobalt Strike)¶õ ¿ø·¡ C2 ¼¹ö¸¦ ±¸ÃàÇÏ´Â »ó¿ë ¸ðÀÇÇØÅ· µµ±¸´Ù. °íÀ¯ÀÇ C2 ¼¹ö¸¦ ±¸ÃàÇÒ ¼ö Àִٴ Ư¡ ¶§¹®¿¡ Á¾Á¾ ·£¼¶¿þ¾î¿Í PC °¨¿° °ø°Ý¿¡ ¾Ç¿ëµÇ±âµµ ÇÑ´Ù. OSINT »çÀ̹öº¸¾È °Ë»ö¿£Áø Å©¸®¹Ì³Î IP(Criminal IP)¿¡¼´Â ¾Ç¿ëµÈ ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©¿¡ °¨¿°µÈ IP ÁÖ¼Ò¸¦ ãÀ» ¼ö ÀÖ°í, ÇØ´ç IP ÁÖ¼Ò°¡ Critical À§Çèµµ·Î ÆǺ°µÈ »ó¼¼ ÀÌÀ¯¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
Å©¸®¹Ì³Î IP¿¡¼ ¡®cobalt strike¡¯¶ó´Â ÅÂ±× °Ë»öÀ¸·Î ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©¸¦ °Ë»öÇϸé ÀϹÝÀûÀ¸·Î C2 ¼¹ö¿¡ »ç¿ëµÇ´Â º¿³ÝµéÀÌ °Ë»öµÈ´Ù. °Ë»ö °á°ú ´ëºÎºÐÀÌ Àιٿîµå ¹× ¾Æ¿ô¹Ù¿îµå ½ºÄھÀÌ ¸ðµÎ Critical·Î Ç¥½ÃµÆ´Ù. ¹°·Ð, ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©¸¦ »ç¿ëÇÑ´Ù´Â ÀÌÀ¯·Î À§ÇèÇÑ IP ÁÖ¼Ò·Î ÆǺ°µÇÁö´Â ¾Ê°í, º¹ÇÕÀûÀÎ Á¤º¸¸¦ ¹ÙÅÁÀ¸·Î ½ºÄھÀÌ Á¤ÇØÁø´Ù. ¿¹¸¦ µé¾î, Snort ·ê ȤÀº MISP¿Í °°Àº Reputation¿¡¼ ¾Ç¼ºÀ¸·Î ÆǺ°µÈ IP ÁÖ¼ÒµéÀº ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©°¡ ¾Ç¿ëµÈ ¸Ö¿þ¾îÀÏ °¡´É¼ºÀÌ ³ô´Ù. ¡®cobalt strike¡¯ ű׿¡ ¡®snort_rule : C2¡¯ ÇÊÅ͸¦ Ãß°¡ÇØ °Ë»öÇϸé C2¼¹ö¸¦ ¾Ç¿ëÇØ ¾ÇÀÇÀûÀÎ ³×Æ®¿öÅ© È°µ¿¿¡ ÇØ´çÇÏ´Â IP ÁÖ¼Ò¸¦ °Ë»öÇÒ ¼ö ÀÖ´Ù.
¡ãÇÇ½Ì µµ¸ÞÀΰú ¿¬°áµÈ ÀÌ·ÂÀÌ ÀÖ´Â ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ© ¾Ç¼ºÄÚµå °¨¿° IP ÁÖ¼Ò[ÀÚ·á=¿¡À̾ÆÀ̽ºÆä¶ó]
ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ© ·£¼¶¿þ¾î ¹× ¾Ç¼ºÄڵ忡 °¨¿°µÈ IP ÁÖ¼Ò¸¦ È®ÀÎÇØ º¸±â À§ÇØ °Ë»ö °á°ú Áß Çϳª¸¦ Ŭ¸¯ÇØ »ó¼¼Á¤º¸¸¦ È®ÀÎÇß´Ù. À§¿¡ ¾ð±ÞµÆ´ø ¿ÜºÎ ÆòÆÇ Á¤º¸´Â ÇØ´ç IP ÁÖ¼Ò¿¡¼µµ ŽÁöµÈ °ÍÀ» º¼ ¼ö ÀÖ¾ú´Ù. SnortÀÇ IDS(ħÀÔŽÁö ½Ã½ºÅÛ)¿¡¼ ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ© C2 ¼¹öÀÇ Á¢±ÙÀÌ Å½ÁöµÆ´Ù´Â Àǹ̴Ù.
ÇØ´ç IP ÁÖ¼Ò´Â ÇÇ½Ì µµ¸ÞÀο¡ ¿¬°áµÈ ÀÌ·ÂÀÌ ÀÖ¾î Connected Domains¿Í Abuse Record ºÎºÐ¿¡¼ ÇØ´ç IP ÁÖ¼Ò°¡ ºÒ¹ýÀû È°µ¿ ¹× ºÒ¹ý ¼ºñ½º¿Í ¿¬°üµÅ ÀÖ´Ù´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ¾ú´Ù. ¶ÇÇÑ, ÇØ´ç IP ÁÖ¼Ò¿¡¼ ¹ß°ßµÈ ¿ÀÇÂÆ÷Æ®ÀÇ ¹è³Ê¸¦ »ìÆ캸¸é HTTP, HTTPS¿Í Åë½ÅÇÑ ºñÄÜ(Beacon)ÀÌ Å½ÁöµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ºñÄÜÀº ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©ÀÇ °ø°Ý ¸í·ÉÀ» ¼öÇàÇÏ´Â ¿¡ÀÌÀüÆ®·Î ½ÇÁúÀûÀÎ ¾Ç¼ºÄÚµå¶ó°í º¼ ¼ö ÀÖ´Ù.
¡ãÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ©ÀÇ ºñÄÜ ¾Ç¼ºÄڵ尡 ŽÁöµÈ ¿ÀÇÂÆ÷Æ®[ÀÚ·á=¿¡À̾ÆÀ̽ºÆä¶ó]
ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ© ·£¼¶¿þ¾î¿Í ¾Ç¼ºÄڵ忡 °¨¿°µÈ IP ÁÖ¼Ò°¡ °øÀÎµÈ º¸¾È±â°üÀ̳ª ¼ºñ½º Á¦°ø¾÷ü¿¡ ÀÇÇØ ºí·¢¸®½ºÆ®·Î ÁöÁ¤µÅ ÀÖ´Â °æ¿ì, ºí·¢¸®½ºÆ® DB¸¦ ¹æȺ®À̳ª ±âÁ¸ º¸¾È ¼Ö·ç¼Ç¿¡ ¿¬µ¿ÇØ ÇØ´ç IP ÁÖ¼ÒÀÇ Á¢±ÙÀ» ŽÁöÇÏ°í Â÷´ÜÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ ¾ÆÁ÷ ºí·¢¸®½ºÆ®¿¡ µî·ÏµÅ ÀÖÁö ¾ÊÀº »õ·Î¿î °¨¿° IP ÁÖ¼ÒÀÇ °æ¿ì, ºí·¢¸®½ºÆ® DB¸¦ ¿¬µ¿ÇÏ´õ¶óµµ ½ÇÁúÀûÀÎ Â÷´ÜÀº ¾î·Á¿ï ¼ö ÀÖ´Ù.
¿¡À̾ÆÀ̽ºÆä¶ó °ü°èÀÚ´Â ¡°Å©¸®¹Ì³Î IPÀÇ À§Çù ÀÎÅÚ¸®Àü½º´Â ±âÁ¸ ºí·¢¸®½ºÆ® Á¤º¸¸¦ Á¦°øÇÏ´Â °Í°ú ÇÔ²² ½Ç½Ã°£ ºÐ¼®À¸·Î ±âÁ¸ ºí·¢¸®½ºÆ®¿¡ ¾ø´Â »õ·Î¿î °¨¿° IP ÁÖ¼Ò, ¾Ç¼º IP ÁÖ¼Òµµ ¾÷µ¥ÀÌÆ®¸¦ ÇÏ°í ÀÖ´Ù. µû¶ó¼, ¹æȺ® ȤÀº IPS, SOAR µî »ç¿ë ÁßÀÎ º¸¾È ¼Ö·ç¼Ç¿¡ Å©¸®¹Ì³Î IPÀÇ TI µ¥ÀÌÅ͸¦ ¿¬µ¿ÇÏ¸é ºí·¢¸®½ºÆ® DB¿¡ µî·ÏµÅ ÀÖ´Â IP ÁÖ¼Ò°¡ ¾Æ´Ï´õ¶óµµ ÄÚ¹ßÆ® ½ºÆ®¶óÀÌÅ© ·£¼¶¿þ¾î¿¡ °¨¿°µÈ »çÀÌÆ® ¹× IP ÁÖ¼ÒÀÇ ¾Æ¿ô¹Ù¿îµå Á¢±ÙÀ» Â÷´ÜÇÏ°í »çÀ̹ö À§ÇùÀ» ¿¹¹æÇÏ´Â µ¥ Å« µµ¿òÀÌ µÈ´Ù¡±°í ¹àÇû´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>