[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Áß±¹ÀÇ ÇØÅ· ±×·ìÀÌ ¹Ì±¹ÀÇ ´ëÇü Á¶Á÷ Çϳª¸¦ °ø°ÝÇØ ¿Ô´Ù´Â »ç½ÇÀÌ »õ·Ó°Ô µå·¯³µ´Ù. ÀÌ ´ëÇü Á¶Á÷Àº Áß±¹ ½ÃÀå¿¡ »ó´çÇÑ ±Ô¸ð·Î ÁøÃâÇØ Àִ ȸ»ç·Î, °ø°ÝÀÚµéÀº ÀÌ È¸»çÀÇ ³×Æ®¿öÅ©¿¡ Áö¼ÓÀûÀ¸·Î Á¢±ÙÇÒ ¼ö ÀÖ´Â ±ÇÇÑÀ» È®º¸ÇÏ°í ÀÖ¾úÀ¸¸ç, ÁÖ·Î Á¤º¸¸¦ ÃëµæÇÏ·Á´Â ¸ñÀûÀ¸·Î °ø°ÝÀ» °¨ÇàÇÑ °ÍÀ¸·Î ºÐ¼®µÇ°í ÀÖ´Ù. °ø°Ý¿¡ »ç¿ëµÆ´ø µµ±¸µé Áß ÀϺΰ¡ °ú°Å Áß±¹ ÇØÄ¿µéÀÇ ±×°Í°ú ÀÏÄ¡Çϱ⠶§¹®¿¡ Áß±¹ ÇØÄ¿ÀÇ ¼ÒÇàÀ¸·Î °·ÂÈ÷ Àǽɵǰí ÀÖ´Ù.
[À̹ÌÁö = gettyimagesbank]
ħÇØ °ø°ÝÀÌ ½ÃÀÛµÈ ½ÃÁ¡Àº ¸íÈ®ÇÏÁö ¾Ê´Ù. ÇÏÁö¸¸ °ø°ÝÀÇ ÈçÀûÀÌ Ã³À½ È®ÀÎµÈ ½ÃÁ¡Àº 2024³â 4¿ùÀ̸ç, ÀÌ È°µ¿Àº 8¿ù±îÁö Áö¼ÓµÈ °ÍÀ¸·Î ºÐ¼®µÆ´Ù. °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡¼ ȾÀûÀ¸·Î ¿òÁ÷ÀÌ¸ç ¿©·¯ ÄÄÇ»ÅÍ¿¡ ħÅõÇß°í, À̸¦ ÅëÇØ À̸ÞÀÏ ½Ã½ºÅÛÀ» Áý¿äÇÏ°Ô ³ë·È´Ù. ÀͽºÃ¼ÀÎÁö ¼¹ö°¡ À̵éÀÇ ÁÖ¿ä Ç¥Àû Áß ÇϳªÀÎ °ÍÀ¸·Î ³ªÅ¸³µ´Ù. ÇØ´ç ±â¾÷ÀÇ À̸ÞÀÏÀ» ÅëÇØ Áß¿ä Á¤º¸¸¦ °¡Á®°¡·Á ÇÑ °ÍÀÌ À̵éÀÇ ÀǵµÀÎ °ÍÀ¸·Î º¸ÀδÙ.
¾î¶² µµ±¸¸¦ ¾î¶² Àü·«À¸·Î È°¿ëÇß³ª
°ø°ÝÀÚµéÀÇ Àü·« Áß Æ¯È÷ ´«¿¡ ¶ç´Â °Ç DLL »çÀ̵å·Îµù(DLL Sideloading)ÀÌ´Ù. ÇÕ¹ýÀûÀÎ ÇÁ·Î±×·¥À» ½ÇÇàÇÏ¸é¼ µ¿½Ã¿¡ ¾Ç¼º DLLÀ» ·ÎµùÇÏ´Â ¼ö¹ýÀ¸·Î, À̹ø Ä·ÆäÀο¡¼´Â ±¸±Û°ú ¾ÖÇÃÀÇ ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÁÖ·Î ¾Ç¿ëµÆ´Ù. GoogleToolbarNotifier.exe¶óµç°¡ iTunesHelper.exe¿Í °°Àº ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÁÖ¿ä ¿¹½Ã°¡ µÉ ¼ö ÀÖ´Ù.
ÀÓÆÐŶ(Impacket)À̶ó´Â µµ±¸µµ ÁÖ¿äÇÏ°Ô »ç¿ëµÆ´Ù. ¡°ÀÓÆÐŶÀº ÆÄÀ̼±À¸·Î ÀÛ¼ºµÈ ¿ÀǼҽº ¸ðµâ·Î, ³×Æ®¿öÅ© ÇÁ·ÎÅäÄÝ Á¶ÀÛ ¹× ½ÇÇà ±â´ÉÀ» °¡Áö°í ÀÖ½À´Ï´Ù. ¿ø°Ý ¼ºñ½º ½ÇÇà, À©µµ Å©¸®µ§¼È ´ýÇÎ, ÆÐŶ ½º´ÏÇÎ, ¸±·¹ÀÌ °ø°Ý µî¿¡ »ç¿ëµÈ ÀüÀûÀ» °¡Áö°í ÀÖ½À´Ï´Ù.¡± ÀÌ Ä·ÆäÀÎÀÇ Àü¸ð¸¦ ºÐ¼®ÇØ °ø°³ÇÑ º¸¾È ¾÷ü ½Ã¸¸ÅØ(Symantec)ÀÇ ¼³¸íÀÌ´Ù.
°ø°ÝÀÚµéÀº ÆÄÀÏÁú¶ó(FileZilla)µµ ÀڽŵéÀÇ ¸ñÀûÀ» ´Þ¼ºÇÏ´Â µ¥ »ç¿ëÇß´Ù. ¡°ÆÄÀÏÁú¶ó´Â À©µµ, ¸®´ª½º, ¸ÆOS ȯ°æ¿¡¼ »ç¿ëÇÒ ¼ö ÀÖ´Â ¿ÀǼҽº FTP Ŭ¶óÀ̾ðÆ® ¹× ¼¹öÀÌÁÒ. ÇÕ¹ýÀûÀÎ ÇÁ·Î±×·¥À» °ø°ÝÀÚ°¡ ¾ÇÀÇÀûÀ¸·Î È°¿ëÇÑ °ÍÀÔ´Ï´Ù. SCP Ŭ¶óÀ̾ðÆ®ÀÎ PSCP ¿ª½Ã °ø°Ý¿¡ È°¿ëµÆ½À´Ï´Ù. ±× ¿Ü¿¡µµ °ø°ÝÀÚµéÀº LOTL ±â¹ýÀ» Áñ°Ü »ç¿ëÇϱ⵵ Çß½À´Ï´Ù. Áï, ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡ ÀÌ¹Ì ¼³Ä¡µÈ ÇÕ¹ýÀû µµ±¸µéÀ» ÀڽŵéÀÇ ¸ñÀû¿¡ ¸Â°Ô »ç¿ëÇß´Ù´Â °ÍÀÔ´Ï´Ù. ƯÈ÷ WMI, PsExec, ÆÄ¿ö¼ÐÀÌ ¼±È£µÈ °ÍÀ¸·Î ºÐ¼®µÆ½À´Ï´Ù.¡±
óÀ½ °ø°Ý
°ø°ÝÀÚµéÀº 2024³â 4¿ù 11ÀÏ, ÇÑ ÄÄÇ»ÅÍ¿¡¼ WMI¸¦ ÅëÇØ ¾Ç¼º ¸í·ÉÀ» ½ÇÇàÇß´Ù. ÀÌ ¸í·ÉÀ» ½ÇÇàÇÏ´Â µ¥¿¡ À̸£±â±îÁö ¾î¶² ¹æ¹ýÀ¸·Î ÃÖÃÊ Ä§Åõ¸¦ ÀÌ·ï³Â´ÂÁö´Â ¾ÆÁ÷ ºÒºÐ¸íÇÏ´Ù. ¡°ÀÌ ¸í·ÉÀ» ÅëÇØ °°Àº ³×Æ®¿öÅ©¿¡ ¿¬°áµÇ¾î ÀÖ´Â ´Ù¸¥ ÄÄÇ»ÅÍ¿¡ ¼³Ä¡µÇ¾î ÀÖ´Â ÀÓÆÐŶÀ» ¹ßµ¿½ÃÄ×½À´Ï´Ù. ±× ¸»Àº °ø°ÝÀÚµéÀÌ ÀÌ ¼ö»óÇÑ ¿òÁ÷ÀÓÀ» º¸À̱â ÀÌÀüºÎÅÍ Çϳª ÀÌ»óÀÇ ÄÄÇ»Å͸¦ ħÇØÇÏ´Â µ¥ ¼º°øÇß´Ù´Â °ÍÀ» ¶æÇÕ´Ï´Ù. 4¿ù 11ÀÏ ÀÌÀüºÎÅÍ Ä§Åõ°¡ ÀÖ¾ú´Ù´Â ¶æÀÌÁÒ.¡±
ÀÌÈÄ °ø°ÝÀÚµéÀº net use¶ó´Â ¸í·ÉÀ» »ç¿ëÇØ ³×Æ®¿öÅ© °øÀ¯ µå¶óÀ̺꿡 Á¢¼ÓÇÏ·Á Çß°í, ÀÌ¾î¼ ·¹Áö½ºÆ®¸®¿¡¼ Å©¸®µ§¼ÈÀ» ´ýÇÎÇϱâ À§ÇÑ °ø°ÝÀ» ½ÃµµÇß´Ù. ¼öºÐÀÌ Áö³ª°í °ø°ÝÀÚµéÀº ´Ù½Ã ÇÑ ¹ø NAS Àåºñ¿Í ¿¬°áµÈ µå¶óÀ̺긦 ¸¶¿îÆ®½ÃÅ°±â À§ÇØ ´Ù½Ã ÇÑ ¹ø net use ¸í·ÉÀ» È°¿ëÇß´Ù. ¶Ç, ³×Æ®¿öÅ©ÀÇ ¸ðµç È°¼º ¹× ¼ö½Å ´ë±â »óÅÂÀÇ TCP ¿¬°áÀ» È®ÀÎÇϱâ À§ÇØ netstat ¸í·ÉÀ» ½ÇÇàÇß´Ù. ¡°Áï °ø°ÝÀÚµéÀº Á¶Á÷ ³»ºÎ ³×Æ®¿öÅ©¸¦ »ô»ôÀÌ µÚÁ³´Ù´Â ¶æÀÌ µË´Ï´Ù. ÀûÀÝÀº µ¥ÀÌÅ͸¦ ¼öÁýÇÏ°í »©µ¹¸° °ÍÀ¸·Î ÃßÁ¤µË´Ï´Ù.¡±
ÆÄ¿ö¼ÐÀÇ °æ¿ì °ø°ÝÀÚµéÀº ¡°¾×Ƽºê µð·ºÅ丮¿¡¼ SPN°ú ¿¬°áµÈ ¼¼ºÎ Á¤º¸¸¦ ÃßÃâÇÑ ´ÙÀ½ ÇØ´ç SPN¿¡ ´ëÇÑ º¸¾È ÅäÅ«À» »ý¼ºÇß´Ù¡±°í ÇÑ´Ù. ¡°¼ºñ½º °èÁ¤ÀÇ Å©¸®µ§¼ÈÀ» °¡Á®°£ µÚ, À̸¦ ¿ÀÇÁ¶óÀο¡¼ Å©·¢ÇÏ·Á´Â °ÍÀ¸·Î ÃßÁ¤µË´Ï´Ù. ¿©±â¿¡ ¼º°øÇÔÀ¸·Î½á ±ÇÇÑÀÌ ³ôÀº °èÁ¤¿¡ Á¢±ÙÇÏ°í, °Å±â¼ºÎÅÍ ³×Æ®¿öÅ© ³»¿¡¼ ȾÀû À̵¿À» ÇÏ·Á°í Çß´ø °ÍÀÌÁÒ. °ø°ÝÀÚµéÀº ÀÌ °úÁ¤¿¡¼µµ ÇöÁ¸ÇÏ´Â Á¤»ó µµ±¸¸¦ È°¿ëÇß½À´Ï´Ù.¡±
±×·± ´ÙÀ½ 4¿ù 16ÀÏ °ø°ÝÀÚµéÀº WMI¸¦ ÅëÇØ ¸í·É ÇÁ·ÒÇÁÆ®¸¦ ½ÇÇàÇÏ¸ç ¾Ç¼º È°µ¿À» ´Ù½Ã ÇÑ ¹ø ½ÃÀÛÇß´Ù. ÀÌ ¶§ ±¸±ÛÀÇ ¾ÖÇø®ÄÉÀ̼ÇÀÎ GoogleToolbarNotifier¸¦ ¾Ç¿ëÇß´Ù. ¡°Á¤»óÀûÀÎ ±¸±Û ¾ÖÇø®ÄÉÀ̼ÇÀÇ À̸§¸¸ ¹Ù²ã¼ ½ÇÇàÇß½À´Ï´Ù. ¹Ù²ï À̸§Àº rc.exe¿´°í, À̸¦ ½ÇÇàÇÏ¸é ¾Ç¼º DLLÀÌ ·ÎµùµÇ¾ú½À´Ï´Ù. DLL »çÀ̵å·Îµù ±â¹ýÀ», ±¸±Û ¾ÛÀ» ÅëÇØ ½ÇÇàÇÑ °ÍÀÔ´Ï´Ù.¡±
µÎ ¹ø° °ø°Ý
°Å±â±îÁö °ø°ÝÀ» ¼º°ø½ÃŲ °ø°ÝÀÚµéÀº °©ÀÚ±â Á¶¿ëÇØÁ³´Ù. ±×·¯´õ´Ï 6¿ù 2ÀÏ ´Ù½Ã ³ªÅ¸³ª ÇÇÇØÀÚ Á¶Á÷ ³» ¶Ç ´Ù¸¥ ÄÄÇ»ÅÍ(µÎ ¹ø° ÄÄÇ»ÅÍ)¸¦ °ø°ÝÇϱ⠽ÃÀÛÇß´Ù. ¡°°ø°ÝÀÚµéÀº ¿ª½Ã À̹ø¿¡µµ WMI¸¦ ÅëÇØ ¿òÁ÷¿´½À´Ï´Ù. µð·ºÅ丮¸¦ º¯°æÇÏ´Â ¸í·ÉÀ» ½ÇÇàÇߴµ¥, ÀÌ ¶§¿¡µµ ÀÓÆÐŶÀÌ È°¿ëµÆ½À´Ï´Ù. ±× ÈÄ °ø°ÝÀÚµéÀº putty.exe¶ó´Â ÆÄÀÏÀ» ½ÇÇàÇß½À´Ï´Ù. ÆÄÀÏÁú¶óÀÇ È¯°æ ¼³Á¤ °ü·Ã ÆÄÀÏ·Î, À̸¦ ÅëÇØ µ¥ÀÌÅ͸¦ Å»ÃëÇÏ·Á Çß´ø °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±
±×¸®°í 6¿ù 13ÀÏ, µ¿ÀÏÇÑ ÆÄÀÏÀÌ WMI¸¦ ÅëÇØ ¿©·¯ ¹ø ½ÇÇàµÆ°í, ´ÙÀ½ ³¯ÀÎ 14ÀÏ¿¡´Â ÆÄ¿ö¼ÐÀ» »ç¿ëÇØ ¿ø°Ý È£½ºÆ®¿¡¼ µÎ °¡Áö ÆÄÀÏÀ» ´Ù¿î·Îµå ÇÑ ÈçÀûÀÌ ¹ß°ßµÆ´Ù. ¡°Çϳª´Â rar.exe¿´´Âµ¥, À©¶ó(WinRAR)ÀÇ ¸í·ÉÁÙ ¹öÀüÀÌ °¡´É¼ºÀÌ ³ô½À´Ï´Ù. ´Ù¸¥ Çϳª´Â vmtools.exe¿´´Âµ¥, PSCP Ŭ¶óÀ̾ðÆ®¸¦ À̸§¸¸ ¹Ù²Û °ÍÀ¸·Î ºÐ¼®µÆ½À´Ï´Ù.¡±
´Ù½Ã ÇÑ µ¿¾È ÀáÀáÇß´ø °ø°ÝÀÚµéÀº 6¿ù 27ÀÏ PsExec¸¦ ÅëÇØ ¿©·¯ ¸í·É¾î¸¦ ½ÇÇàÇÏ¸ç °©Àڱ⠾Ǽº È°µ¿À» Àç°³Çß´Ù°í ÇÑ´Ù. ¡°ÀÌ °úÁ¤¿¡¼ ¶Ç ´Ù¸¥ ±¸±Û µµ±¸ÀÎ GoogleUpdate.exe°¡ ½ÇÇàµÆ°í, ±× °úÁ¤¿¡¼ ÇϳªÀÇ dll ÆÄÀÏ°ú ÇϳªÀÇ dat ÆÄÀÏÀÌ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡ ½É°ÜÁø °ÍÀ¸·Î º¸ÀÔ´Ï´Ù. ÀÌ °ø°ÝÀÌ ÀÏ¾î³ ÄÄÇ»ÅÍ¿¡¼ µÎ °¡Áö ¼ö»óÇÑ ÆÄÀÏ(dll, dat)ÀÌ ¹ß°ßµÆ½À´Ï´Ù. ±× Áß dat ÆÄÀÏÀº Áß±¹ Å©¸²½¼ÆÓ·¯½º(Crimson Palace)¶ó´Â ÇØÅ· Á¶Á÷ÀÌ °ú°Å µ¿³²¾Æ ´ÜüµéÀ» °ø°ÝÇÒ ¶§ »ç¿ëµÈ ÀûÀÌ ÀÖ´Â °ÍÀ̾ú½À´Ï´Ù.¡±
¼¼ ¹ø° °ø°Ý
µÎ ¹ø° °ø°ÝÀÌ ÁøÇàµÆÀ» ¶§, ¼¼ ¹ø° ÄÄÇ»Å͵µ ¶È°°ÀÌ À̵鿡°Ô °ø·«´çÇÏ°í ÀÖ¾ú´ø °ÍÀ¸·Î ¹àÇôÁ³´Ù. ÀÌ ¼¼ ¹ø° ÄÄÇ»ÅÍ¿¡¼µµ WMI¸¦ »ç¿ëÇØ À©µµ À̺¥Æ® ·Î±×¸¦ ¿ø°ÝÀ¸·Î È£ÃâÇÏ´Â ¸í·ÉÀÌ ½ÇÇàµÆ¾ú´Ù. ¡°·Î±×ÀÎ, Ưº° ±ÇÇÑ, ·Î±×¿ÀÇÁ, Ưº° ¼ºñ½º È£Ãâ ¿©ºÎ, °èÁ¤ Àá±Ý µîÀÇ À̺¥Æ®¸¦ °ø°ÝÀÚµéÀÌ ¿¶÷ÇÑ °ÍÀ¸·Î º¸ÀÔ´Ï´Ù. ±× ÈÄ °ø°ÝÀÚµéÀº WMI¸¦ ÅëÇØ ÆÄ¿ö¼Ð ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇß½À´Ï´Ù. ³×Æ®¿öÅ© ³» ´Ù¸¥ ÄÄÇ»ÅÍ¿Í ¿¬°áÀÌ °¡´ÉÇÑÁö, ƯÈ÷ MS RPC ¼ºñ½º°¡ È°¼ºÈ µÇ¾î ÀÖ´ÂÁö¸¦ ¾Ë¾Æº¸´Â ½ºÅ©¸³Æ®¿´½À´Ï´Ù. °ø°ÝÀÚµéÀº ½ÇÇà °á°ú¿¡ µû¶ó ¿¬°áÀ» ½ÃµµÇϱ⵵ Çß½À´Ï´Ù. ÇÇÇØÀÚ ³×Æ®¿öÅ©¸¦ ²Ä²ÄÇÏ°Ô Á¶»çÇß´Ù´Â °É º¸¿©ÁÝ´Ï´Ù.¡±
±×¸®°í ÀÌ ¼¼ ¹ø° ½Ã½ºÅÛ¿¡¼ °ø°ÝÀÚµéÀÌ ´Ù½Ã È°µ¿À» ½ÃÀÛÇÑ °Ç 6¿ù 20ÀÏÀ̾ú´Ù. ¡°ÀÌ ¶§´Â 6¿ù 20ÀÏ¿¡ ´Ù½Ã ³ªÅ¸³ª PsExec¸¦ »ç¿ëÇÏ¿© ³×Æ®¿öÅ© ³» ´Ù¸¥ ÄÄÇ»ÅÍ¿¡¼ ¸í·É ÇÁ·ÒÇÁÆ®¸¦ ½ÇÇàÇß½À´Ï´Ù. ±× ÈÄ ¿©·¯ net ¸í·ÉÀÌ ½ÇÇàµÆ½À´Ï´Ù. ±×·¯¸é¼ ÀͽºÃ¼ÀÎÁö ¼¹öµéÀÇ Á¤º¸¸¦ Á¶È¸Çß½À´Ï´Ù. ¿ø·¡ ƯÁ¤ µµ¸ÞÀÎ ±×·ìÀ» °ø°ÝÇÏ´Â ¹æ½ÄÀε¥ ÀÌ Ä·ÆäÀο¡¼ °ø°ÝÀÚµéÀº ÀͽºÃ¼ÀÎÁö ¼¹ö¸¸ °ø·«Çß½À´Ï´Ù. À̵éÀÌ ¾ÖÃÊ¿¡ ³ë¸®´ø °Ô ÀͽºÃ¼ÀÎÁö ¼¹ö¶ó´Â °É ¾Ë ¼ö ÀÖ½À´Ï´Ù.¡±
°°Àº ³¯ ÆÄ¿ö¼Ð ¸í·Éµµ ½ÇÇàµÆ´Ù. ¾×Ƽºê µð·ºÅ丮¿¡¼ È°¼ºÈ µÈ ÄÄÇ»Å͵éÀ» Á¶È¸ÇÑ µÚ À̸§, DNS È£½ºÆ® À̸§, ¿î¿µ üÁ¦, ¸¶Áö¸· ·Î±×ÀÎ ³¯Â¥¸¦ Æ÷ÇÔÇÑ Á¤º¸¸¦ ÃßÃâÇÏ¿© computer.txt¶ó´Â ÆÄÀÏ¿¡ ÀúÀåÇϱâ À§ÇÔÀ̾ú´Ù. ¡°ÀÌ °úÁ¤À» ¸¶Ä£ °ø°ÝÀÚµéÀº quser ¸í·ÉÀ» ÅëÇØ ÄÄÇ»ÅÍ¿¡ ·Î±×ÀÎµÈ ¸ðµç »ç¿ëÀÚ °èÁ¤À» ¸ñ·ÏÀ¸·Î ¸¸µé±âµµ Çß½À´Ï´Ù. ´ÙÀ½ ³¯ÀÎ 6¿ù 21ÀÏ, °ø°ÝÀÚµéÀº ÀÌ ÄÄÇ»Å͸¦ »ç¿ëÇØ ³×Æ®¿öÅ© ³» ´Ù¸¥ ÄÄÇ»ÅÍ¿¡¼ ¸í·É ÇÁ·ÒÇÁÆ®¸¦ ½ÇÇàÇÏ¸ç °ø°ÝÀ» À̾½À´Ï´Ù.¡±
³× ¹ø°¿Í ´Ù¼¸ ¹ø° °ø°Ý
³× ¹ø° ½Ã½ºÅÛµµ ºñ½ÁÇÑ ½Ã±â¿¡ °ø°ÝÀڵ鿡°Ô ħÇصƴÙ. Á¤È®È÷ ¸»Çϸé 6¿ù 5ÀϺÎÅÍ ½ÃÀ۵ƴÙ. ¡°6¿ù 5ÀÏ, ³× ¹ø° ÄÄÇ»ÅÍ¿¡¼ WMI¸¦ ÅëÇØ ¼ö»óÇÑ ¸í·ÉÀÌ ½ÇÇàµÆ½À´Ï´Ù. ·¹Áö½ºÆ®¸® Å° °ªÀ» .tmp ÆÄÀÏ·Î ³»º¸³»´Â ¸í·ÉÀ̾ú½À´Ï´Ù. °ø°ÝÀÚµéÀº ÀÌ µ¥ÀÌÅ͸¦ ÅëÇØ ÀûÀýÇÑ ·¹Áö½ºÆ®¸® À̸§À» ÆľÇÇÏ·Á ÇÑ °ÍÀ¸·Î º¸ÀÔ´Ï´Ù. ÇÕ¹ýÀûÀ¸·Î º¸ÀÌ´Â ·¹Áö½ºÆ®¸® À̸§À» µû´Ù°¡ ¾Ç¼º DLLÀ» ·ÎµùÇÏ´Â µ¥ È°¿ëÇÏ·Á Çß´ø °ÍÀÌÁÒ. ÀÌ´Â ÀϹÝÀûÀÎ °ø°Ý ±â¹ý Áß ÇϳªÀÔ´Ï´Ù.¡±
±×¸®°í 6¿ù 13ÀÏ, °ø°ÝÀÚµéÀº ´Ù¼¸ ¹ø° ÄÄÇ»Å͸¦ °ø°ÝÇß´Ù. WMI¸¦ ÅëÇØ µð·ºÅ丮¸¦ ·çÆ® µå¶óÀ̺ê·Î º¯°æÇÏ´Â ¸í·ÉÀÌ ½ÇÇàµÆ´Ù. ¡°±×·± ÈÄ °ø°ÝÀÚµéÀº PerfLogs µð·ºÅ丮¿¡¼ iTuneshelper.exe¶ó´Â ¾ÖÇà ¾ÖÇø®ÄÉÀ̼ÇÀ» ½ÇÇàÇÏ·Á Çß½À´Ï´Ù. ÇÏÁö¸¸ ÁøÂ¥ ¸ñÀûÀº ¾Ç¼º DLLÀ» »çÀ̵å·Îµù ÇÏ´Â °ÍÀ̾úÁÒ. ¿©±â¼ È°¿ëµÈ ¾Ç¼º DLLÀº Corefoundation.dllÀ̸ç, ÀÌ DLLÀº °ú°Å ¾Ç¼º Ä·ÆäÀο¡¼µµ ¹ß°ßµÈ ¹Ù ÀÖ½À´Ï´Ù.¡±
¿Ö Áß±¹À» ÀǽÉÇϴ°¡?
ÀÌ·± ¿¬¼âÀûÀÎ °ø°ÝÀÇ ÈçÀûÀ» ºÐ¼®ÇÏ¸é¼ ½Ã¸¸ÅØÀº ¿©·¯ Áõ°Å¸¦ È®º¸ÇÒ ¼ö ÀÖ¾ú´Ù°í ÇÑ´Ù. ¡°±×·±µ¥ ±× Áõ°ÅµéÀÌ °ÅÀÇ ÀüºÎ Áß±¹ ÇØÄ¿µéÀ» °¡¸®Åµ´Ï´Ù. DLL »çÀ̵å·ÎµùÀÇ °æ¿ì, Áß±¹ ÇØÄ¿µéÀÌ ¸Å¿ì ¼±È£ÇÏ´Â ±â¹ýÀ¸·Î ¾Ë·ÁÁ® ÀÖ½À´Ï´Ù. ¹°·Ð ´Ù¸¥ ³ª¶ó ÇØÄ¿µéµµ °¡²û¾¿ »ç¿ëÇÏÁö¸¸ Áß±¹ ÇØÄ¿µéÀÌ Æ¯È÷ ¸¹ÀÌ È°¿ëÇÏ·Á´Â °æÇâÀ» º¸ÀÔ´Ï´Ù.¡±
¶Ç À̹ø »ç°ÇÀÇ ÇÇÇØÀÚ·Î Áö¸ñµÈ ¹Ì±¹ ±â¾÷ÀÇ °æ¿ì, °ú°Å¿¡µµ Áß±¹ ´ë°ÅÇöóÀÌ(Daggerfly)ÀÇ °ø°ÝÀ» ¹ÞÀº °æÇèÀ» °¡Áö°í ÀÖ´Ù. À§¿¡¼µµ ¾ð±ÞÇßÁö¸¸ °ú°Å Áß±¹ ÇØÄ¿µéÀÌ µ¿³²¾Æ Á¶Á÷µéÀ» °ø·«ÇÏ´Â µ¥ »ç¿ëÇß´ø Å©¸²½¼ÆÓ·¯½º°¡ ¹ß°ßµÈ °Íµµ ²Ï³ª Áß¿äÇÑ ÀÏÀ̶ó°í ½Ã¸¸ÅØÀº ¼³¸íÇÑ´Ù. ¡°½ÉÁö¾î ±× ¶§µµ Å©¸²½¼ÆÓ·¯½º°¡ rc.exe¶ó´Â À̸§ÀÇ ÆÄÀÏ°ú ÇÔ²² »ç¿ëµÆ½À´Ï´Ù. À̹ø¿¡µµ µ¿ÀÏÇÕ´Ï´Ù.¡±
ÃÖ±Ù ¹Ì±¹Àº Áß±¹¹ß ÇØÅ· ±×·ìÀÇ °ø°Ý¿¡ ÀûÀÝÀÌ ½Ã´Þ¸®´Â ÁßÀÌ´Ù. ƯÈ÷ ¼³Æ®Å¸ÀÌǬ(Salt Typhoon)À̶ó´Â ÇØÅ· Á¶Á÷ÀÌ ¹Ì±¹ÀÇ ÁÖ¿ä Åë½Å¸ÁÀ» ħÇØÇÑ °ÍÀÌ µå·¯³ª¸é¼ FBI¿Í °°Àº ¼ö»ç ±â°üÀÌ ´ë±¹¹Î ±Ç°í¹®À» ÅëÇØ ¡°¹®ÀÚ ¸Þ½ÃÁö³ª äÆà ¾ÛÀÇ »ç¿ëÀ» ÀÚÁ¦ÇÏ¶ó¡±°í ¹ßÇ¥Çϱâ±îÁö ÇßÀ» Á¤µµ¿´´Ù. ÀÌ¿Í °ü·ÃÇÏ¿© Æ®·³ÇÁ Á¤±ÇÀÌ ¾î¶² Á¶Ä¡¸¦ ÃëÇÒÁö¿¡ °ü½ÉÀÌ ½ò¸®°í ÀÖ´Ù.
3ÁÙ ¿ä¾à
1. Áß±¹ ½ÃÀå¿¡ ÁøÃâÇÑ ÇÑ ¹Ì±¹ ´ëÇü ±â¾÷, 4°³¿ù ³Ñ°Ô °¨½Ã´çÇÔ.
2. ħÇØ¿Í °¨½Ã¸¦ ÅëÇØ À̸ÞÀÏ Á¤º¸¸¦ »©°£ °Ç Áß±¹ ÇØÅ· ±×·ìÀ¸·Î ÀǽɵÊ.
3. DLL »çÀ̵å·Îµù°ú LOTL Àü·«ÀÌ µ¸º¸ÀÌ´Â Ä·ÆäÀÎ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>