[º¸¾È´º½º ¹®Á¤ÈÄ ±âÀÚ] ¾Ç¸í ³ôÀº ¸Ö¿þ¾îÀÎ ½º¸ðÅ©·Î´õ(SmokeLoader)°¡ ´Ù½Ã ¸ð½ÀÀ» µå·¯³Â´Ù. È°µ¿À» ½ÃÀÛÇÑ Áö ¿À·¡µÈ ¸Ö¿þ¾îÀε¥´Ù°¡, ¹Ù·Î ¾ó¸¶ Àü ±¹Á¦ °øÁ¶·Î ¹«·ÂÈµÈ ¹Ù ÀÖ¾î ´Ù½Ã´Â º¸Áö ¾Ê¾Æµµ µÉ °Íó·³ ¿©°ÜÁ³´Âµ¥ ¿À»êÀ̾ú´Ù. ¾î´À µ¡ Å¿¬È÷ ´Ù½Ã ³ªÅ¸³ª °ø°ÝÀ» ½ÃÀÛÇÏ°í ÀÖ¾ú´Ù. ÇöÀç±îÁö ´Ù½Ã ³ªÅ¸³ ½º¸ðÅ©·Î´õ¿¡ ´çÇÏ°í ÀÖ´Â °Ç ´ë¸¸ÀÇ ±â¾÷µéÀÎ °ÍÀ¸·Î ºÐ¼®µÇ°í ÀÖ´Ù. º¸¾È ¾÷ü Æ÷Ƽ³Ý(Fortinet)ÀÌ ÀÌ¿¡ ´ëÇØ »ó¼¼È÷ ¼³¸íÇß´Ù.
[À̹ÌÁö = gettyimagesbank]
°ø°ÝÀº ÇǽÌÀ¸·ÎºÎÅÍ ½ÃÀÛÇÑ´Ù. °ßÀû¼¶ó´Â À̸§ÀÇ ÆÄÀÏÀÌ Ã·ºÎµÇ¾î ÀÖ´Â À̸ÞÀÏÀε¥, ´ë¸¸ ÇöÁö¾î·Î ÀÛ¼ºµÇ±ä ÇßÀ¸³ª ¾î¼³Ç Á¡ÀÌ ¾øÁö ¾Ê°í, ¿©·¯ »ç¶÷¿¡°Ô °°Àº ¸ÞÀÏÀÌ °¬±â ¶§¹®¿¡ ÇÇ½Ì °ø°Ý¿¡ ´ëÇÑ ½Äº°ÀÌ ¾î·ÆÁö´Â ¾Ê´Ù. ½ÉÁö¾î ¼ö½ÅÀÚ¸¦ ¿©·¯ ȸ»ç·Î ¼³Á¤ÇØ ³õ¾Ò±â ¶§¹®¿¡ ¹º°¡ ÀÌ»óÇÏ´Ù´Â °É ´«Ä¡ ç ¼ö ÀÖ´Ù. À̸ÞÀÏ º»¹®ÀÇ ±Û²Ãµµ ¿©·¯ °¡ÁöÀ̱⠶§¹®¿¡ °ø½Ä ¹®°Ç°ú´Â °Å¸®°¡ ¸Ö¾î º¸Àδٴ Ư¡µµ °¡Áö°í ÀÖ´Ù.
¡°±× ´ÙÀ½ °ø°ÝÀÚ´Â VBS ÆÄÀÏÀ» »ç¿ëÇÏ¿© ¾Øµå·Î´õ(AndeLoader)¶ó°í ÇÏ´Â ¾Ç¼º ÄÚµå ·Î´õ¸¦ ½ÇÇàÇÕ´Ï´Ù. ±×¸®°í ÀÌ ¾Øµå·Î´õ´Â ÃÖÁ¾ ÆäÀ̷ε带 ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇàÇϴµ¥, ÀÌ°Ô ¹Ù·Î ½º¸ðÅ©·Î´õÀÔ´Ï´Ù.¡± Æ÷Ƽ³ÝÀÇ ¼³¸íÀÌ´Ù.
ÀÌ Ä·ÆäÀÎÀ» À§ÇØ °ø°ÝÀÚµéÀÌ ÀͽºÇ÷ÎÀÕ ÇÏ´Â Ãë¾àÁ¡Àº µÎ °¡Áö·Î Á¤¸®°¡ µÈ´Ù.
1) CVE-2017-0199 : ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿ÀÇǽºÀÇ Ãë¾àÁ¡À¸·Î, ÇÇÇØÀÚ°¡ ƯÁ¤ ÆÄÀÏÀ» ¿¸é ¾Ç¼º ¹®¼°¡ ÀÚµ¿À¸·Î ´Ù¿î·Îµå µÇµµ·Ï ¸¸µé ¼ö ÀÖ´Ù.
2) CVE-2017-11882 : ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿ÀÇǽº ³» ¹æÁ¤½Ä ÆíÁý±â¿¡¼ ¹ß»ýÇÏ´Â ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡À¸·Î, ´ÙÀ½ °ø°Ý ´Ü°è¿¡¼ »ç¿ëµÉ VBS ÆÄÀÏÀ» ´Ù¿î·Îµå Çϱâ À§ÇØ ÀͽºÇ÷ÎÀÕ µÈ´Ù.
µÎ °¡Áö ·Î´õ
óÀ½ ¼³Ä¡µÇ´Â ¾Øµå·Î´õ´Â ÀÏÁ¾ÀÇ VBS ÆÄÀÏ·Î, ³µ¶È µÈ ÆÄ¿ö¼Ð Äڵ尡 Æ÷ÇԵǾî ÀÖ´Ù. ÀÌ ÆÄ¿ö¼ÐÀº ½ºÅ×°¡³ë±×·¡ÇÇ °ø°Ý¿¡ ÇÊ¿äÇÑ À̹ÌÁö¸¦ ´Ù¿î·Îµå ÇÏ°í, ±× À̹ÌÁö·ÎºÎÅÍ ÀÎÄÚµù µ¥ÀÌÅ͸¦ ÃßÃâÇÏ´Â ±â´ÉÀ» ¼öÇàÇÑ´Ù. ±×·± ´ÙÀ½¿¡´Â ÇØ´ç µ¥ÀÌÅ͸¦ µðÄÚµù Çϴµ¥, ±×·¸°Ô ÇßÀ» ¶§ Äڵ带 ÁÖÀÔÇÏ´Â µµ±¸¿Í ½º¸ðÅ©·Î´õ¿Í °ü·ÃµÈ µ¥ÀÌÅÍ°¡ µîÀåÇÑ´Ù.
ÄÚµå ÁÖÀÔ µµ±¸ÀÇ °æ¿ì µÎ °¡Áö ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. ¡°Çϳª´Â °ø°Ý Áö¼Ó¼ºÀ» È®º¸ÇÏ´Â °ÍÀ¸·Î, cmd.exeÀ¸ ÇöÀç ÀÛ¾÷ °æ·Î¿¡ ÀÖ´Â ¸ðµç VBS ÆÄÀÏÀ» °áÇÕÇÏ¿© »õ·Î¿î VBS ÆÄÀÏÀ» »ý¼ºÇÏ°í À̸¦ ½Ã½ºÅÛ ½ÃÀÛ ½Ã ÀÚµ¿ ½ÇÇàµÇµµ·Ï ·¹Áö½ºÆ®¸® Å°¿¡ Ãß°¡ÇÏ´Â ¹æ½ÄÀ» »ç¿ëÇÕ´Ï´Ù. ±× ´ÙÀ½Àº ÅؽºÆ® ÆÄÀÏ Çϳª¸¦ ´Ù¿î·Îµå ÇÏ¿© µ¥ÀÌÅ͸¦ ³µ¶È ÇÑ ÈÄ ½º¸ðÅ©·Î´õ¸¦ RegAsm.exe¶ó´Â ÇÁ·Î¼¼½º¿¡ ÁÖÀÔÇÕ´Ï´Ù. ±×·¸°Ô ÇÏ¿© ½º¸ðÅ©·Î´õ°¡ ½ÇÇàµÇ¸é ¾Øµå·Î´õÀÇ ¿ªÇÒÀ» ³¡³³´Ï´Ù.¡±
±× ´ÙÀ½ ½º¸ðÅ©·Î´õ°¡ È°µ¿À» ½ÃÀÛÇÏ°Ô µÇ´Âµ¥, À̹ø¿¡ ¹ß°ßµÈ ½º¸ðÅ©·Î´õ´Â º»·¡ ½º¸ðÅ©·Î´õ°¡ °¡Áø °Á¡À» °í½º¶õÈ÷ ½Â°èÇÏ°í ÀÖ´Ù°í Æ÷Ƽ³ÝÀº ¼³¸íÇÑ´Ù. ¡°½º¸ðÅ©·Î´õ´Â ¿ø·¡ºÎÅÍ ¸ðµâ ¹æ½ÄÀ¸·Î ±¸¼ºµÇ¾î ÀÖ¾î À¯¿¬ÇÔÀ» ÀÚ¶ûÇÏ´ø ¸Ö¿þ¾î¿´½À´Ï´Ù. À̹ø¿¡ µîÀåÇÑ ½º¸ðÅ©·Î´õµµ ºñ½ÁÇÕ´Ï´Ù. ´ë½Å ¸ðµâÀÌ ¾Æ´Ï¶ó 9°¡Áö³ª µÇ´Â Ç÷¯±×ÀÎÀ» ÅëÇØ ¾Ç¼º ±â´ÉÀ» ¼öÇàÇÏ°í ÀÖ¾ú½À´Ï´Ù.¡±
Æ÷Ƽ³Ý¿¡¼ ã¾Æ³½ Ç÷¯±×ÀÎÀº ´ÙÀ½°ú °°´Ù.
1) Ç÷¯±×ÀÎ 1 : ºê¶ó¿ìÀú, À̸ÞÀÏ ¼ÒÇÁÆ®¿þ¾î, FTP Ŭ¶óÀ̾ðÆ®¿¡¼ ·Î±×ÀÎ Å©¸®µ§¼È, ÄíÅ°, ÀÚµ¿ ¿Ï¼º µ¥ÀÌÅ͸¦ Å»ÃëÇÑ´Ù.
2) Ç÷¯±×ÀÎ 2 : ÆÄÀ̾îÆø½º¿Í ¼±´õ¹öµå¿¡¼ ·Î±×ÀÎ Å©¸®µ§¼ÈÀ» Å»ÃëÇÑ´Ù.
3) Ç÷¯±×ÀÎ 3 : À̸ÞÀÏ ¼ÒÇÁÆ®¿þ¾î¿¡¼ µ¥ÀÌÅ͸¦ ÀоîµéÀδÙ.
4) Ç÷¯±×ÀÎ 4 : ºê¶ó¿ìÀú¿¡ Äڵ带 ÁÖÀÔÇÏ°í µ¥ÀÌÅ͸¦ Å»ÃëÇÑ´Ù.
5) Ç÷¯±×ÀÎ 5 : Ç÷¯±×ÀÎ 4ÀÇ 64ºñÆ® ¹öÀüÀÌ´Ù.
6) Ç÷¯±×ÀÎ 6 : À̸ÞÀÏ ¼ÒÇÁÆ®¿þ¾î, ºê¶ó¿ìÀú, FTP Ŭ¶óÀ̾ðÆ®¿¡ Äڵ带 ÁÖÀÔÇÏ°í µ¥ÀÌÅ͸¦ Å»ÃëÇÑ´Ù.
7) Ç÷¯±×ÀÎ 7 : Ç÷¯±×ÀÎ 6ÀÇ 64ºñÆ® ¹öÀü
8) Ç÷¯±×ÀÎ 8 : explorer.exe ¶Ç´Â C2 ¼¹ö¿¡¼ ÁöÁ¤ÇÑ ÇÁ·Î¼¼½º¿¡ Äڵ带 ÁÖÀÔÇÏ°í µ¥ÀÌÅ͸¦ Å»ÃëÇÑ´Ù.
9) Ç÷¯±×ÀÎ 9 : Ç÷¯±×ÀÎ 8ÀÇ 64ºñÆ® ¹öÀü
¡°½º¸ðÅ©·Î´õ´Â ¸ðµâÇü ¼³°è¸¦ ÅëÇØ ´Ù¾çÇÑ ¿ä±¸¿¡ ÀûÀÀÇÒ ¼ö ÀÖ´Â ¾Ç¼º ÄÚµåÀÔ´Ï´Ù. À̹ø Ä·ÆäÀο¡¼ ½º¸ðÅ©·Î´õ´Â Ç÷¯±×ÀÎÀ» È°¿ëÇØ °ø°ÝÀ» ¼öÇàÇßÀ¸¸ç, ÆÄÀÏÀ» µð½ºÅ©¿¡ ´Ù¿î·Îµå ÇÏÁö ¾Ê¾Ò½À´Ï´Ù. ±×·¯¹Ç·Î ½º¸ðÅ©·Î´õ°¡ ¾Æ¹«¸® À¯¸íÇϸç, Àß ¾Ë·ÁÁø ¸Ö¿þ¾î¶ó°í Çصµ ±âÁ¸ÀÇ ¹æ½ÄÀ¸·Î´Â ŽÁö°¡ ¾î·Æ½À´Ï´Ù. ½º¸ðÅ©·Î´õ°¡ ¾ó¸¶³ª À¯¿¬ÇÏ°Ô °¨½Ã¸ÁÀ» ÇÇÇØ°¡´ÂÁö¸¦ µå·¯³»´Â »ç·ÊÀÔ´Ï´Ù. ±×·¸±â ¶§¹®¿¡ ¿À·£ ½Ã°£ °ø°ÝÀÚµéÀÇ »ç¶ûÀ» ¹Þ°í, ¹«·ÂÈ ½Ãµµ¿¡µµ »ì¾Æ³²´Â °ÍÀÌ°ÚÁÒ.¡± Æ÷Ƽ³ÝÀÇ ¼³¸íÀÌ´Ù.
ÇÑÆí ½º¸ðÅ©·Î´õÀÇ ¹èÈÄ¿¡ ÀÖ´Â ÀÚµéÀÌ ¿Ö ´ë¸¸À» °ø°ÝÇÏ´ÂÁö´Â ¾ÆÁ÷ Á¤È®È÷ ¾Ë·ÁÁöÁö ¾Ê°í ÀÖ´Ù.
½º¸ðÅ©·Î´õ´Â ¿£µå°ÔÀÓÀÛÀü(Operation Endgame)À̶ó´Â ±¹Á¦ °øÁ¶ È°µ¿À» ÅëÇØ Å« Ÿ°ÝÀ» ÀÔÀº ¹Ù ÀÖ´Ù. 2024³â 5¿ù¿¡ ÁøÇàµÈ ÀÌ ÀÛÀüÀ» ÅëÇØ ½º¸ðÅ©·Î´õ¸¸ÀÌ ¾Æ´Ï¶ó ¾ÆÀ̽ºµå¾ÆÀ̵ð(IcedID)³ª ½Ã½ºÅÛºñ¾¾(SystemBC), ÇÇÄ«º¿(PikaBot), ¹üºíºñ(BumbleBee), Æ®¸¯º¿(TrickBot) µîÀÇ À¯¸í ¸Ö¿þ¾îµéµµ ÀüºÎ ¿î¿µÀÌ Áߴܵƾú´Ù. ÇöÀç È°µ¿À» Àç°³ÇÑ °Ç ½º¸ðÅ©·Î´õ°¡ À¯ÀÏÇÏ´Ù. º¸¾È ¾÷ü Áö½ºÄÉÀÏ·¯(Zscaler)´Â ½º¸ðÅ©·Î´õÀÇ ´Ù¾çÇÑ º¯Á¾µéÀÌ ÀÌ¹Ì ÀÎÅͳÝÀÌ ¶°µ¹¾Æ´Ù´Ï°í Àֱ⠶§¹®¿¡ ¿ÏÀüÇÑ ¹Ú¸êÀº ¾î·Á¿ï °ÍÀ̶ó°í º¸°í ÀÖ´Ù.
¡°½º¸ðÅ©·Î´õ¿Í °°Àº ¸Ö¿þ¾î´Â ÀÏ¹Ý ±â¾÷µéÀÌ ÀÚüÀûÀÎ ÈûÀ¸·Î ¹æ¾îÇϱâ´Â Èûµì´Ï´Ù. ¿ö³« º¯Á¾µµ ¸¹°í ²÷ÀÓ¾øÀÌ º¯Çϸç, ¸ðµâ°ú Ç÷¯±×ÀÎ µîÀ» ÅëÇØ ÀÚÀ¯ÀÚÀç·Î º¯Çϱ⠶§¹®ÀÔ´Ï´Ù. ½º¸ðÅ©·Î´õ¿Í °°Àº ¸Ö¿þ¾î¸¦ Áö¼ÓÀûÀ¸·Î ¸ð´ÏÅ͸µÇÏ´Â Àü¹® ¼ºñ½ºÀÇ ÈûÀ» ºô¸®´Â ÆíÀÌ ³´½À´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. 5¿ù¿¡ ¹«·ÂÈ µÈ ÁÙ ¾Ë¾Ò´ø ½º¸ðÅ©·Î´õ, ¾î´À µ¡ µÇ»ì¾Æ³ª ´ë¸¸À» °ø°Ý.
2. ¿ø·¡ ¸ðµâ ±¸¼ºÀ¸·Î À¯¸íÇß´ø ½º¸ðÅ©·Î´õ, À̹ø¿£ 9°³ Ç÷¯±×ÀÎÀ¸·Î °ø°Ý ½Ç½Ã.
3. È¥ÀÚ ¸·À» »ý°¢ÇÏÁö ¸»°í Àü¹® º¸¾È ¼ºñ½ºÀÇ ÈûÀ» ºô¸®´Â °Ô ¾ÈÀü.
[±¹Á¦ºÎ ¹®Á¤ÈÄ ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>