ERP ¼Ö·ç¼Ç ¾÷µ¥ÀÌÆ® ÇÁ·Î±×·¥¿¡ ¾Ç¼º ·çƾ »ðÀÔ, Ãë¾àÇÑ À¥ ¼¹ö¸¦ °ø°Ý
Ãâó ºÒºÐ¸íÇÑ ¸ÞÀÏ Ã·ºÎÆÄÀÏ¡¤³»·Á¹ÞÀº ½ÇÇà ÆÄÀÏ ÁÖÀÇ ¹× ÇÁ·Î±×·¥ ÃֽŹöÀü À¯Áö
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ºÏÇÑ ÇØÅ· ±×·ì ¾È´Ù¸®¿¤(Andariel)·Î ÃßÁ¤µÇ´Â °ø°ÝÀÚ°¡ ±¹³» ERP ¼Ö·ç¼Ç(Àü»çÀûÀÚ¿ø°ü¸®)À» ¾Ç¿ëÇØ ±¹³» ¹æ»ê ¾÷ü, Á¦Á¶¾÷ µîÀ» °ø°ÝÇÑ Á¤È²ÀÌ µå·¯³µ´Ù. ±¹³» ƯÁ¤ ERP ¼Ö·ç¼Ç ¾÷µ¥ÀÌÆ® ¼¹ö¸¦ °ø°ÝÇÏ°í, Xctdoor ¾Ç¼ºÄڵ带 ÅëÇØ ±â¾÷ ³» ½Ã½ºÅÛ Àå¾ÇÀ» ½ÃµµÇÑ °ÍÀ¸·Î º¸ÀδÙ.
[À̹ÌÁö=gettyimagesbank]
¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ASEC)°¡ È®ÀÎÇÑ ¾Ç¼ºÄÚµå Áß¿¡´Â ±âÁ¸ ERP ¼Ö·ç¼Ç ¾÷µ¥ÀÌÆ® ÇÁ·Î±×·¥¿¡ ¾Ç¼º ·çƾÀÌ »ðÀÔµÈ ÇüÅ°¡ Á¸ÀçÇÑ´Ù. ÀÌ ¹æ½ÄÀº 2017³â ¾È´Ù¸®¿¤ÀÌ HotCroissan ¹éµµ¾î¸¦ ¼³Ä¡Çϱâ À§ÇØ »ç¿ëÇß´ø »ç·Ê¿Í À¯»çÇß´Ù. ¾Ç¼ºÄڵ带 °³¹ß °úÁ¤¿¡¼ Xct ¹®ÀÚ¿ÀÌ »ç¿ëµÆ°í, ÃÖÁ¾ »ç¿ëµÈ ¹éµµ¾î¸¦ ¡®Xctdoor ¾Ç¼ºÄڵ塯·Î ºÐ·ùÇÏ°í ÀÖ´Ù.
°ú°Å ¾È´Ù¸®¿¤ÀÌ HotCroissan ¹éµµ¾î¸¦ È°¿ëÇÑ °ø°Ý »ç·Ê¸¦ »ìÆ캸¸é 2017³â ±¹³» ERP ¼Ö·ç¼ÇÀ» ¾Ç¿ëÇØ ¾Ç¼ºÄڵ带 À¯Æ÷Çß´Ù. °ø°ÝÀÚ´Â ¾÷µ¥ÀÌÆ® ÇÁ·Î±×·¥ÀÎ ¡®ClientUpdater.exe¡¯¿¡ ¾Ç¼º ·çƾÀ» »ðÀÔÇß´Ù. °ø°ÝÀÚ°¡ ƯÁ¤ Á¶Á÷¿¡ ħÅõÇÑ ERP ¾÷µ¥ÀÌÆ® ¼¹ö¸¦ °ø°ÝÇØ ³»ºÎ ÀüÆÄ ¸ñÀûÀ¸·Î À̸¦ ¾Ç¿ëÇÑ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. ¾÷µ¥ÀÌÆ® ÇÁ·Î±×·¥¿¡ »ðÀÔµÈ ·çƾÀº ¿ÜºÎ Ãß°¡ ÆäÀ̷ε带 ³»·Á¹Þ¾Æ ½ÇÇàÇÏ´Â ±â´ÉÀ» ´ã´çÇß´Ù. ÁÖ¼Ò¿¡¼ ³»·Á¹ÞÀº ¾Ç¼ºÄڵ尡 ¡®HotCroissan¡¯ ¹éµµ¾î´Ù.
Áö³ 5¿ù ¹ß»ýÇÑ »ç·Ê¸¦ »ìÆ캸¸é ¡®Regsvr32.exe¡¯ ÇÁ·Î¼¼½º¸¦ ÀÌ¿ëÇØ Æ¯Á¤ °æ·ÎÀÇ DLLÀ» ½ÇÇàÇÏ´Â ·çƾÀÌ »ðÀԵŠÀÖ´Ù. °ú°Å ¾È´Ù¸®¿¤ °ø°Ý°ú ºñ±³ÇßÀ» ¶§ ´Ü¼øÇÏ´Ù´Â Â÷ÀÌ°¡ ÀÖ´Ù. ÀÚ¼¼ÇÑ ¼³Ä¡ °úÁ¤ÀÌ È®ÀεÇÁö ¾Ê¾ÒÀ¸³ª, È®ÀÎµÈ DLLÀÌ ½Ã½ºÅÛ ³» Á¤º¸¸¦ Å»ÃëÇÏ°í °ø°ÝÀÚ ¸í·ÉÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Â ¾Ç¼ºÄÚµåÀÓÀ» È®ÀÎÇß´Ù. ASEC´Â ¡°°ú°Å ¾È´Ù¸®¿¤ÀÌ HotCroissan ¹éµµ¾î¸¦ ¾Ç¿ëÇÑ °ø°Ý°ú À¯»çÇÏ°Ô Æ¯Á¤ ERP ¾÷µ¥ÀÌÆ® ¼¹ö°¡ °ø°Ý´çÇÑ °ÍÀ¸·Î º¸Àδ١±°í ¼³¸íÇß´Ù.
ÃÖÁ¾ ¼³Ä¡µÈ DLL ¾Ç¼ºÄÚµå´Â °ø°ÝÀÚ °³¹ß °úÁ¤¿¡¼ »ç¿ëÇÑ ¡®XctMain¡¯°ú °°Àº Å°¿öµå¸¦ ±â¹ÝÀ¸·Î ÇØ ¡®Xctdoor ¾Ç¼ºÄڵ塯·Î ºÐ·ùÇÑ´Ù. Xctdoor´Â DLL Æ÷¸ËÀ¸·Î Go ¾ð¾î·Î °³¹ßµÆ´Ù. Regsvr32.exe ÇÁ·Î¼¼½º¸¦ ÅëÇØ ½ÇÇàµÉ ¼ö ÀÖµµ·Ï Á¦À۵ƴٴ Ư¡ÀÌ ÀÖ´Ù.
Xctdoor ¹éµµ¾î´Â C&C ¼¹ö¿¡ »ç¿ëÀÚ À̸§, ÄÄÇ»ÅÍ À̸§, ¾Ç¼ºÄÚµåÀÇ PID µî°ú °°Àº ±âº»ÀûÀÎ Á¤º¸¸¦ Àü¼ÛÇÏ°í ¸í·ÉÀ» Àü´Þ¹Þ¾Æ ½ÇÇàÇÒ ¼ö ÀÖ´Â ¾Ç¼º ÇàÀ§¸¦ À̾´Ù. ÀÌ ¹Û¿¡µµ ½ºÅ©¸°¼¦ ĸÃÄ, Å°·Î±ë, Ŭ¸³º¸µå ·Î±ë, µå¶óÀ̺ê Á¤º¸¸¦ Àü¼ÛÇÏ´Â Á¤º¸ Å»Ãë°¡ ÀÌ·ïÁú ¼ö ÀÖ´Ù.
¡ãXcLoader ÄÚµå ÀϺÎ[ÀÚ·á=ASEC]
´õºÒ¾î 2024³â 3¿ù Ãë¾àÇÑ À¥ ¼¹ö¸¦ °ø°ÝÇØ XcLoader¸¦ ¼³Ä¡ÇÏ´Â »ç·Ê°¡ È®ÀεƴÙ. Xcdoor¸¦ Á¤»ó ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼ÇÇÏ´Â ±â´ÉÀ» ´ã´çÇÏ´Â ÀÎÁ§ÅÍ ¾Ç¼ºÄÚµåÀÌ´Ù. °ø°Ý ´ë»óÀÌ 2013³â °³¹ßµÈ 8.5 ¹öÀü À©µµ¿ì IIS À¥ ¼¹öÀÎ °ÍÀ¸·Î È®ÀεƴÙ. ºÎÀûÀýÇÑ ¼³Á¤À̳ª Ãë¾àÁ¡ °ø°ÝÀ» ÅëÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ °ÍÀ¸·Î º¸ÀδÙ.
IIS ¼¹ö¿¡¼ ½ÇÇàµÈ ¸í·ÉÀ» º¸¸é ¾Ç¼ºÄÚµå ¼³Ä¡ ¿Ü¿¡µµ ½Ã½ºÅÛÀÇ Á¤º¸¸¦ Á¶È¸ÇÏ´Â µîÀÇ ÇàÀ§°¡ È®ÀεƴÙ. À¥ ¼¹ö¿¡ À¥½©À» ¼³Ä¡ÇÏ°í, ¸í·ÉÀ» ½ÇÇàÇÏ´Â °ø°Ý »ç·Ê¿Í À¯»çÇϸç ÇØ´ç ½Ã½ºÅÛ ¶ÇÇÑ À¥½©ÀÌ ¼³Ä¡µÇ¾î ÀÖÀ» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. ASEC´Â ÇØ´ç °ø°ÝÀ¸·Î À¥ ¼¹ö°¡ Àå¾ÇµÆ´Ù°í ¼³¸íÇß´Ù.
ÇÑÆí, °ø°ÝÀÌ ¹ß»ýÇÑ ½Ã½ºÅÛ Áß Çϳª¿¡¼´Â ¡®Ngrok¡¯ ·Î±×°¡ È®ÀεDZ⵵ Çß´Ù. NgrokÀº Åͳθµ ÇÁ·Î±×·¥À¸·Î NAT ȯ°æ ³»ºÎ ½Ã½ºÅÛ¿¡ ¿ÜºÎ¿¡¼ Á¢¼ÓÇÒ ¼ö ÀÖ°Ô ³ëÃâÇÏ´Â µµ±¸´Ù. ÀϹÝÀûÀ¸·Î °ø°ÝÀÚ°¡ °¨¿° ½Ã½ºÅÛ¿¡ RDP·Î Á¢¼ÓÇØ ¿ø°Ý Á¦¾î¸¦ Çϱâ À§ÇØ ¼³Ä¡ÇÏ´Â °æ¿ì°¡ ¸¹À¸¸ç ºÏÇÑ ÇØÅ· ±×·ì ±è¼öÅ°(Kimsuky) ±×·ì °ø°Ý »ç·Ê¿¡¼ ÀÚÁÖ ¹ß°ßµÈ´Ù.
¾Ç¼ºÄÚµå °¨¿°À» ¿¹¹æÇϱâ À§Çؼ´Â Ãâó°¡ ºÒºÐ¸íÇÑ ¸ÞÀÏ Ã·ºÎÆÄÀÏÀ» ¿¶÷Çϰųª À¥ ÆäÀÌÁö¿¡¼ ³»·Á¹ÞÀº ÆÄÀÏÀ» ½ÇÇàÇÒ ¶§´Â °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. ƯÈ÷ ±â¾÷ º¸¾È ´ã´çÀÚ´Â ERP ÇÁ·Î±×·¥ ¸ð´ÏÅ͸µÀ» °ÈÇÏ°í ÇÁ·Î±×·¥Àº ÃֽŠ¹öÀüÀ» À¯ÁöÇØ Ãë¾àÁ¡À» º¸¿ÏÇÏ´Â °ÍÀÌ ¾ÈÀüÇÏ´Ù. ERP ÇÁ·Î±×·¥»Ó¸¸ ¾Æ´Ï¶ó OS ¹× ÀÎÅÍ³Ý ºê¶ó¿ìÀú µîÀ» ÃֽŠ¹öÀüÀ¸·Î À¯ÁöÇÏ°í ¹é½Å µîÀ» ÀÌ¿ëÇØ ¾Ç¼ºÄÚµå °¨¿°À» »çÀü¿¡ Â÷´ÜÇÒ ¼ö ÀÖµµ·Ï ÁÖÀǸ¦ ±â¿ï¿©¾ß ÇÑ´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>