Ŭ¶ó¿ìµåÇ÷¹¾î Åͳθµ Ŭ¶óÀ̾ðÆ®¡¤HFS ÇÁ·Î±×·¥ ½ÇÇà
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] °¡»óÈÆó ä±¼À» ¸ñÀûÀ¸·Î ¼öõ °³ ¼¹ö·Î ±¸¼ºµÈ ´ëÇü º¿³Ý ¡®º»µå³Ý(Bondnet)¡¯ °ø°ÝÀÚ°¡ ÃÖ±Ù±îÁö °ø°ÝÀ» À̾°í ÀÖ´Ù. ÀÌÁß °í¼º´É ¸¶ÀÌ³Ê º¿³ÝÀ» ÇØÅ· µµ±¸¿Í ±â¼ú ÁýÇÕüÀÎ C2(Command & Control, ¸í·ÉÁ¦¾î) ¼¹ö·Î ÀÌ¿ëÇÏ´Â Á¤È²ÀÌ µå·¯³µ´Ù.
¡ãº»µå³Ý °ø°ÝÀÚ°¡ ¸¶ÀÌ³Ê º¿³ÝÀ» C2 ¼¹ö·Î ÀÌ¿ëÇÏ´Â Á¤È²ÀÌ µå·¯³µ´Ù[À̹ÌÁö=ASEC]
¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ASEC)¿¡ µû¸£¸é º»µå³Ý °ø°ÝÀÚ´Â 2023³â ÀÌÈĺÎÅÍ °í¼º´É º¿¿¡ ¸®¹ö½º RDP ȯ°æÀ» ±¸ÃàÇØ C2 ¼¹ö·Î ÀÌ¿ëÇÏ·Á´Â ¿òÁ÷ÀÓÀ» º¸¿´´Ù. À̶§ ¸®¹ö½º RDP(Reverse Remote Desktop Protocol)¶õ °ø°ÝÀÚ°¡ ÇÇÇØÀÚ ÄÄÇ»ÅÍ¿¡ Á¢¼ÓÇØ µ¥ÀÌÅ͸¦ ÈÉÄ¡°Å³ª Á¶ÀÛÇÒ ¼ö ÀÖ´Â »óŸ¦ ¸»ÇÑ´Ù.
°ø°Ýȯ°æ ±¸ÃàÀ» À§Çؼ´Â ÇÁ·Ï½Ã ¼¹ö¿Í Fast Reverse Proxy(ÀÌÇÏ FRP) µµ±¸¸¦ »ç¿ëÇß´Ù. FRP´Â ±êÇãºê¿¡ °ø°³µÈ ¿ÀǼҽº ÇÁ·Ï½Ã ÇÁ·Î±×·¥ÀÌ´Ù. º»µå³Ý °ø°ÝÀÚ´Â FRP ÇÁ·Î±×·¥ÀÇ Äڵ带 ¼öÁ¤ÇØ »ç¿ëÇß´Ù. °ø°ÝÀÚ°¡ ¼öÁ¤ÇÑ FRP ÇÁ·Î±×·¥ ÆÄÀÏ¿¡´Â °ø°ÝÀÚ ÇÁ·Ï½Ã ¼¹ö ÁÖ¼Ò, ÇÁ·ÎÅäÄÝ, Æ÷Æ®, ÅäÅ«¸í µî ¿¬°á¿¡ ÇÊ¿äÇÑ Á¤º¸°¡ ÀúÀåµÅ ÀÖ´Ù.
°ø°ÝÀÚ´Â ¼öÁ¤µÈ FRP ÇÁ·Î±×·¥À¸·Î ¸®¹ö½º RDP ȯ°æÀ» ±¸¼ºÇÑ ÈÄ, ÇÇÇØ ½Ã½ºÅÛ¿¡ ¿ø°Ý µ¥½ºÅ©ÅéÀ¸·Î Á¢±ÙÇß´Ù. ÀÌÈÄ ¡âŬ¶ó¿ìµåÇ÷¹¾î(Cloudflare) Åͳθµ Ŭ¶óÀ̾ðÆ® ¡âHFS(HTTP File Server) ÇÁ·Î±×·¥À» ½ÇÇàÇß´Ù.
¡ã°ø°ÝÀÚ C2 µµ¸ÞÀÎÀÇ IP Á¤º¸[ÀÚ·á=ASEC]
Ŭ¶ó¿ìµåÇ÷¹¾î Åͳθµ Ŭ¶óÀ̾ðÆ®´Â ½Ã½ºÅÛ Æ¯Á¤ Æ÷Æ®¿Í Ŭ¶ó¿ìµå Ç÷¹¾î ³×Æ®¿öÅ©¿¡ ¸ÅÇÎµÈ µµ¸ÞÀÎ ÅͳθµÀ» Áö¿øÇÑ´Ù. º»µå³Ý °ø°ÝÀÚ C2 µµ¸ÞÀÎÀº Ŭ¶ó¿ìµåÇ÷¹¾î¿¡ µî·ÏµÅ ÀÖ´Ù. °ø°ÝÀڴ Ŭ¶ó¿ìµåÇ÷¹¾î Åͳθµ Ŭ¶óÀ̾ðÆ®·Î ÇÇÇØ ½Ã½ºÅÛÀÇ Æ¯Á¤ ¼ºñ½º¿Í Ŭ¶ó¿ìµå Ç÷¹¾î¿¡ µî·ÏµÈ C2 µµ¸ÞÀΰú ¿¬°áÇÒ ¼ö ÀÖ´Ù.
¡ãÁ¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ ¿äû ½Ã ÀÀ´ä ÆäÀÌÁö (À§ÂÊ)Å×½ºÆ® ÆäÀÌÁö, (¾Æ·¡ÂÊ) °ø°ÝÀÚ C2[ÀÚ·á=ASEC]
HFS ÇÁ·Î±×·¥Àº ½ÇÇà ½Ã TCP 4000 Æ÷Æ®·Î ÆÄÀÏ ¼¹ö ¼ºñ½º¸¦ Á¦°øÇÑ´Ù. HFS ÇÁ·Î±×·¥¿¡¼ °ø°ÝÀÚ C2 ȯ°æ°ú °øÅëÁ¡À» ¹ß°ßÇß´Ù. Á¸ÀçÇÏÁö ¾Ê´Â °æ·Î ¿äû ´ëÇÑ ÀÀ´ä ¸Þ½ÃÁö¿Í µð·ºÅ丮 °æ·Î Á¢±Ù ½Ã ¹ß»ýÇÏ´Â ·Î±×ÀÎ Æ˾÷ ±¸¼ºÀÌ °°¾Ò´Ù´Â °Í. ASEC´Â ºÐ¼® ½ÃÁ¡ C2¿¡¼µµ µ¿ÀÏÇÑ HFS ÇÁ·Î±×·¥ÀÌ µ¿ÀÛÇÏ°í ÀÖ¾úÀ» °ÍÀ¸·Î ÃßÁ¤Çß´Ù.
º»µå³Ý °ø°ÝÀÚ´Â ÇÇÇØ ½Ã½ºÅÛ¿¡ HFS ¼ºñ½º¸¦ »ý¼ºÇÏ°í, Ŭ¶ó¿ìµåÇ÷¹¾î µµ¸ÞÀΰú ¼ºñ½º¸¦ ÅͳθµÇØ C2·Î È°¿ëÇÏ·Á Çß´Ù. ±×·¯³ª ÇÇÇØ ½Ã½ºÅÛ¿¡¼ Go ¾ð¾î·Î ÀÛ¼ºµÈ HFS ÇÁ·Î±×·¥ÀÌ È¯°æÀûÀÎ ¹®Á¦·Î ½ÇÇà¿¡ ½ÇÆÐÇß°í, ÀÌÈÄ C2·Î Àüȯ±îÁö´Â È®ÀεÇÁö ¾Ê¾Ò´Ù. ASEC´Â ´ÙÀ½ Á¤È²À» Åä´ë·Î °ø°ÝÀÚ°¡ º¿³Ý ½Ã½ºÅÛÀ» C2 ¼¹ö·Î È°¿ëÇÏ·Á´Â °ÍÀ¸·Î º¸ÀÎ´Ù°í ¼³¸íÇß´Ù.
¡â¸®¹ö½º RDP ¿¬°á ÀÌÈÄ, ÇÇÇØ ½Ã½ºÅÛ¿¡¼ Á¤º¸ À¯Ãâ, ³»ºÎ À̵¿ µî¿¡ °üÇÑ ÇàÀ§°¡ È®ÀεÇÁö ¾ÊÀ½
¡âÇÇÇØ ½Ã½ºÅÛ¿¡¼ Ŭ¶ó¿ìµåÇ÷¹¾î Åͳθµ Ŭ¶óÀ̾ðÆ®¿Í HFS ÇÁ·Î±×·¥À» ½ÇÇàÇÔ
¡â°ø°ÝÀÚ C2ÀÇ µµ¸ÞÀÎÀº Ŭ¶ó¿ìµåÇ÷¹¾î¿¡ ¿¬°áµÇ¾î ÀÖÀ½
¡âHFS ÇÁ·Î±×·¥°ú °ø°ÝÀÚ C2ÀÇ UI°¡ µ¿ÀÏÇÔ
¡âºÐ¼® ½ÃÁ¡¿¡ °ø°ÝÀÚ C2¿¡¼ ÀϺΠ¾Ç¼º ÆÄÀÏÀ» ³»·Á¹ÞÀ» ¼ö ¾ø¾úÀ½
¡â¾à 1´Þ µÚ °ø°ÝÀÚ C2°¡ UI°¡ º¯°æµÇ°í, ½Å±Ô ¾Ç¼º ÆÄÀÏ, »èÁ¦µÈ ¾Ç¼º ÆÄÀÏÀÌ º¹±¸µÊ
ASEC ÃøÀº ¡°º»µå³Ý °ø°ÝÀÚ´Â ²öÁú°å´Ù¡±¸ç, ¡°ÇØ´ç °ø°Ý¿¡ ½ÇÆÐÇÏ°í ¾à 1´Þ µÚ °ø°ÝÀÚ C2ÀÇ UI°¡ º¯°æµÈ °ÍÀ¸·Î ¹Ì·ç¾î º¼ ¶§, ´Ù¸¥ º¿À» ÀÌ¿ëÇØ C2 ¿ªÇÒÀ» ´ëüÇÑ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. ÇÇÇØ ½Ã½ºÅÛ¿¡¼ ¹®Á¦°¡ µÈ HFS ÇÁ·Î±×·¥ ´ë½Å ´Ù¸¥ ÇÁ·Î±×·¥À» ÀÌ¿ëÇÑ °ÍÀ¸·Î º¸Àδ١±°í ÃßÁ¤Çß´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>