RDP ·¡ÆÛ·Î °¨¿° ½Ã½ºÅÛ ¿ø°ÝÁ¦¾î, Æäºí´ë½Ã ¹éµµ¾î ¾Ç¼ºÄÚµå ¼³Ä¡·Î ¾Ç¼ºÇàÀ§ Áö¼Ó
¸ÞÀÏ ¹ß½ÅÀÚ »ó¼¼ÇÏ°Ô È®ÀÎÇÏ°í Ãâó ºÒºÐ¸íÇÑ ÆÄÀÏÀº ¿¶÷ ÀÚÁ¦Çؾß
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ºÏÇÑÀÇ ±è¼öÅ°(Kimsuky) ÇØÅ· ±×·ìÀÌ ¿ø°Ý µ¥½ºÅ©Åé µµ±¸ÀÎ RDP Wrapper(RDP ·¡ÆÛ)¸¦ ¾Ç¿ëÇÏ°í Æäºí´ë½Ã(PebbleDash) ¾Ç¼ºÄڵ带 »ç¿ëÇÏ´Â »õ·Î¿î ÇüÅÂÀÇ °ø°ÝÀ» À̾°í ÀÖ´Ù. PC¸¦ ¿ÏÀüÈ÷ Á¦¾îÇÏ°í, º¸¾È ÇÁ·Î±×·¥ ŽÁö¸¦ ¿ìȸÇÏ´Â µî °ø°Ý ¼ö¹ýÀÌ ´õ¿í °íµµÈµÇ°í ÀÖ¾î °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù.
¡ãRDP ·¡ÆÛ ¹× Æäºí´ë½Ã ¾Ç¼ºÄڵ带 È°¿ëÇÑ ±è¼öÅ°ÀÇ ÃֽŠ°ø°Ý »ç·Ê È帧µµ[ÀÚ·á=ASEC]
¡ãÁ¤»ó PDF ÆÄÀÏ, ¹®¼ ÆÄÀÏ·Î À§ÀåÇÑ ¹Ù·Î°¡±â Çü½ÄÀÇ ¾Ç¼ºÄÚµå[ÀÚ·á=ASEC, À̹ÌÁö À籸¼º=º¸¾È´º½º]
ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ÆÄ¿ö½© ȤÀº Mshta ÇÁ·Î±×·¥À» ÀÌ¿ëÇØ °ø°ÝÀÚ ¼¹ö·ÎºÎÅÍ Ãß°¡ ¾Ç¼ºÄÚµå ½ºÅ©¸³Æ®¸¦ ³»·Á¹Þ¾Æ ½ÇÇàÇÑ´Ù. ÃÖÁ¾ÀûÀ¸·Î ¡â´Ù¸¥ ½ºÅ©¸³Æ® ÆÄÀÏ ½ÇÇà ¡â½ºÅ©¸³Æ® ÆÄÀÏ ·±Å° µî·Ï ¹× ÀÛ¾÷ ½ºÄÉÁÙ·¯ µî·Ï ¡âÃß°¡ ÆÄÀÏ ´Ù¿î·Îµå ¹× ½ÇÇà ÀÌ»ó 3°¡Áö ±â´ÉÀ» ¼öÇàÇÏ´Â ½ºÅ©¸³Æ®°¡ ½ÇÇàµÈ´Ù.
¡ãÁö¼Ó¼º À¯Áö °ü·Ã ÆÄ¿ö½© ½ºÅ©¸³Æ®[ÀÚ·á=ASEC]
½Ã½ºÅÛÀ» ÀçºÎÆÃÇصµ ¾Ç¼º ½ºÅ©¸³Æ®°¡ ½ÇÇàµÉ ¼ö ÀÖµµ·Ï Çß´Ù. ÇÇÇØ ½Ã½ºÅÛ¿¡ »óÁÖÇØ °ø°ÝÀÚÀÇ C&C ¼¹ö¿ÍÀÇ Áö¼ÓÀûÀÎ ¿¬°á À¯Áö¸¦ À§ÇØ ÀÛ¾÷ ½ºÄÉÁÙ·¯ ¹× ÀÚµ¿ ½ÇÇà ·¹Áö½ºÆ®¸® Å°¿¡ ½ºÅ©¸³Æ® ½ÇÇà °ü·Ã ¸í·É¾î¸¦ µî·ÏÇß´Ù.
ASEC¿¡ µû¸£¸é °ø°ÝÀڴ ħÅõ ÀÌÈÄ RDP ·¡ÆÛ¸¦ È°¿ëÇØ ½Ã½ºÅÛÀ» Á¦¾îÇß´Ù. RDP¸¦ È°¼ºÈÇÏ°í ¹éµµ¾î °èÁ¤À» µî·ÏÇؼ RDP ·¡ÆÛ¸¦ ÀÌ¿ëÇØ °¨¿° ½Ã½ºÅÛÀ» ¿ø°ÝÀ¸·Î Á¦¾îÇÏ´Â °ÍÀÌ´Ù. °ø°Ý °úÁ¤¿¡¼ ±è¼öÅ°°¡ ÀÚü Á¦ÀÛÇÑ °ÍÀ¸·Î ¾Ë·ÁÁø ÇÁ·Ï½Ã(Proxy) ¾Ç¼ºÄڵ尡 ÇÔ²² »ç¿ëµÆ´Ù.
Ãß°¡·Î 2024³â ÃʺÎÅÍ´Â Æäºí´ë½Ã ¹éµµ¾î°¡ ´Ù¼öÀÇ °ø°Ý¿¡ »ç¿ëµÇ°í ÀÖ´Ù. ±è¼öÅ° ±×·ìÀÌ ±×µ¿¾È ÁÖ·Î »ç¿ëÇÏ´ø ¾ÖÇýõå(AppleSeed)³ª ÇØÇǵµ¾î(HappyDoor)º¸´Ù Æäºí´ë½Ã¸¦ È°¿ëÇÏ´Â ºóµµ°¡ ³ô¾ÆÁ³´Ù. Æäºí´ë½Ã ¹éµµ¾î´Â ÆÄÀÏ »ý¼º ¹× »èÁ¦, ½© ¸í·É ½ÇÇà µî ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§¸¦ Áö¼ÓÀûÀ¸·Î ¼öÇàÇÒ ¼ö ÀÖ´Ù. Æäºí´ë½Ã´Â °ú°Å ºÏÇÑÀÇ ¶óÀڷ罺(Lazarus) ÇØÅ· ±×·ìÀÌ »ç¿ëÇß´ø À̷µµ ÀÖ´Ù.
±âÁ¸ ¹éµµ¾î´Â ¡®Regsvr32.exe¡¯ ÇÁ·Î±×·¥À» ÅëÇØ ¾Ç¼º DLL ÆÄÀÏÀ» ½ÇÇàÇßÁö¸¸, Æäºí´ë½Ã ¹éµµ¾î´Â Windows º¸¾È ¼³Á¤(·¹Áö½ºÆ®¸® Å°)¿¡ ÆÄÀÏÀ» µî·ÏÇØ ¡®lsass.exe¡¯ ½Ã½ºÅÛ ÇÁ·Î¼¼½º¿¡ ¾Ç¼º DLLÀÌ ¸ô·¡ »ðÀԵǵµ·Ï ¹æ½ÄÀÌ º¯ÇüµÆ´Ù. ÀÌ´Â º¸¾È ÇÁ·Î±×·¥ÀÇ Å½Áö¸¦ ÇÇÇÏ¸é¼ ¾Ç¼º ±â´ÉÀ» ½ÇÇàÇÏ·Á´Â Àǵµ·Î ºÐ¼®µÈ´Ù. ±è¼öÅ°´Â ¶ÇÇÑ RATClient, AsyncRAT ¹éµµ¾î¿Í ÇÔ²² ´Ù¾çÇÑ Á¤º¸ Å»Ãë µµ±¸¿Í ±ÇÇÑ »ó½Â µµ±¸¸¦ »ç¿ëÇÏ°í ÀÖ´Ù.
ASEC´Â ¡°»ç¿ëÀÚ´Â ¸ÞÀÏÀÇ ¹ß½ÅÀÚ¸¦ »ó¼¼ÇÏ°Ô È®ÀÎÇØ¾ß Çϸç Ãâó°¡ ºÒºÐ¸íÇÑ ÆÄÀÏÀÇ °æ¿ì ¿¶÷À» ÀÚÁ¦ÇØ¾ß ÇÑ´Ù¡±¸ç ¡°OS ¹× ÀÎÅÍ³Ý ºê¶ó¿ìÀú µî °¢ ÇÁ·Î±×·¥¿¡ ´ëÇÑ ÃֽŠÆÐÄ¡ÇÏ°í V3 µî ¹é½ÅÀ» ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇØ ¾Ç¼ºÄÚµå °¨¿°À» »çÀü¿¡ Â÷´ÜÇÒ ¼ö ÀÖµµ·Ï ½Å°æ ½á¾ß ÇÑ´Ù¡±°í ´çºÎÇß´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>