°ø°ÝÀÚ º£³ð RAT¡¤Æǵµ¶ó hVNC µî ´Ù¾çÇÑ ¾Ç¼ºÄÚµå »ç¿ë
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ºÒ¹ý µµ¹Ú °ü·Ã ÆÄÀÏ·Î À§ÀåÇÑ RAT ¾Ç¼ºÄڵ尡 À¯Æ÷µÇ°í ÀÖ´Ù. ¹Ù·Î°¡±â(Lik) ÆÄÀÏÀ» ÅëÇØ ÆÛÁö°í Àִµ¥, Áö³ 1¿ù Ä«Ä«¿À ÀÎÁõ¼·Î À§ÀåÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ º£³ð(Venom) RAT ¾Ç¼ºÄÚµå À¯Æ÷ ¹æ½Ä°ú µ¿ÀÏÇÏ´Ù.
[À̹ÌÁö=ASEC]
RAT ¾Ç¼ºÄÚµå´Â ¹Ù·Î°¡±â ÆÄÀÏÀ» ÅëÇØ HTML ÀÀ¿ë ÄÚµåÀÎ HTA¿¡¼ ´Ù¿î·Îµå µÈ´Ù. ÇØ´ç ¹Ù·Î°¡±â ÆÄÀÏ¿¡´Â ¾Ç¼º ÆÄ¿ö½© ¸í·É¾î°¡ Æ÷ÇԵŠÀÖ°í, MSHTA¸¦ ½ÇÇàÇØ ¾Ç¼º ½ºÅ©¸³Æ®¸¦ ³»·Á¹Þ´Â´Ù.
¡ã¾Ç¼ºÄÚµå µ¿ÀÛ°úÁ¤[ÀÚ·á=ASEC]
¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ASEC)ÀÇ ºÐ¼®¿¡ µû¸£¸é ¹Ù·Î°¡±â ÆÄÀÏ¿¡ Æ÷ÇÔµÈ ¾Ç¼º URLÀº ´ÙÀ½°ú °°´Ù.
-hxxp://193.***.***[.]253:7287/2.hta.hta
-hxxp://193.***.***[.]253:7287/.hta
-hxxp://85.209.176[.]158:7287/6.hta
¡ãºÒ¹ý µµ¹Ú º£Æðú °ü·ÃÇÑ ¹æ¹ýÀÌ ÀúÀåµÈ percent.xlsm ÆÄÀÏ[À̹ÌÁö=ASEC]
ÀÌÁß Ã¹ ¹ø° URL¿¡´Â VBS Äڵ尡 Á¸ÀçÇÑ´Ù. VBS ÄÚµå ³»ºÎ¿¡´Â Á¤»ó ¹®¼ ÆÄÀÏ°ú RAT ¾Ç¼ºÄڵ带 ³»·Á¹Þ´Â ÆÄ¿ö½© ¸í·É¾î°¡ ³µ¶ÈµÅ ÀÖ´Ù. ÆÄ¿ö½© ¸í·É¾î´Â ½ÇÇà ½Ã Æ¯Á¤ ÁÖ¼Ò¿¡¼ ¿¢¼¿ ¹®¼¸¦ ³»·Á¹Þ´Â´Ù. ¹®¼´Â ¡®%APPDATA%¡¯ Æú´õ¿¡ percent.xlsm ÆÄÀÏ(ÀÌÇÏ ¿¢¼¿ ÆÄÀÏ)·Î ÀúÀåµÈ´Ù. ¿¢¼¿ ÆÄÀÏÀº ºÒ¹ý µµ¹Ú º£Æðú °ü·ÃÇÑ ¹æ¹ýÀÌ ÀúÀåµÅ ÀÖ´Ù. °ü·Ã »ç¿ëÀÚ¸¦ ´ë»óÀ¸·Î À¯Æ÷µÇ´Â °ÍÀ¸·Î ¿¹»óµÈ´Ù.
¡ã¾Ç¼º URL¿¡¼ È®ÀÎµÈ Ãß°¡ ÆÄÀÏ ¸ñ·Ï[À̹ÌÁö=ASEC]
ÀÌÈÄ Ãß°¡ ½ÇÇà ÆÄÀÏÀ» ³»·Á¹Þ¾Æ ¡®%APPDATA%¡¯ Æú´õ¿¡ darkss.exe·Î ÀúÀåµÈ´Ù. ÀúÀåµÈ ½ÇÇà ÆÄÀÏÀº º£³ð RAT ¾Ç¼ºÄÚµå·Î Å°·Î±ë ¹× »ç¿ëÀÚ Á¤º¸¸¦ À¯ÃâÇÒ »Ó¸¸ ¾Æ´Ï¶ó, °ø°ÝÀڷκÎÅÍ ¸í·ÉÀ» ¹Þ¾Æ ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù.
¶ÇÇÑ °ø°ÝÀÚ´Â ´Ù¾çÇÑ Á¾·ùÀÇ RAT ¾Ç¼ºÄڵ带 »ç¿ëÇÏ°í ÀÖ´Ù. ¾Ç¼º ÆÄÀÏ ¿Ü¿¡ ´Ù¾çÇÑ HTA ½ºÅ©¸³Æ®¿Í µðÄÚÀÌ ¹®¼ ÆÄÀÏ, ¾Ç¼º ½ÇÇà ÆÄÀÏÀÌ Æ÷ÇԵŠÀÖ´Ù. Ãß°¡·Î È®ÀÎµÈ µðÄÚÀÌ ¹®¼ ¿ª½Ã ºÒ¹ý µµ¹Ú »çÀÌÆ® °ü·Ã Á¤º¸¸¦ Æ÷ÇÔÇÏ°í ÀÖÀ¸¸ç, ½ÉÁö¾î ÀϺΠ»ç¿ëÀÚÀÇ °³ÀÎÁ¤º¸°¡ ´ã°Ü ÀÖ´Ù. ÀÌÁß ¾Ç¼º ½ÇÇà ÆÄÀÏÀÎ ¡®Darksoft111.exe¡¯¿Í ¡®Pandora_cryptered.exe¡¯´Â °¢°¢ º£³ð RAT°ú Æǵµ¶ó(Pandora) hVNC ¾Ç¼ºÄÚµå·Î È®ÀεƴÙ.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>