
¡ãBPFDoor ¸ÅÁ÷ÆÐŶ ¼öÇà ¹®ÀÚ¿°ú ÆÐŶ ¼ö½Å ÇÔ¼ö ÀϺΠȸé[ÀÚ·á: Áö´Ï¾ð½º]
À̹ø ÇØÅ· °ø°Ý¿£ ¸®´ª½º ±â¹Ý ¹éµµ¾î ¾Ç¼ºÄÚµå ¡®BPFµµ¾î¡¯°¡ ¾²ÀÎ °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. Çѱ¹ÀÎÅͳÝÁøÈï¿ø(KISA)Àº 25ÀÏ ¡®ÃÖ±Ù ÇØÅ· °ø°Ý¿¡ ¾Ç¿ëµÈ ¾Ç¼ºÄÚµå, IP µî À§ÇùÁ¤º¸ °øÀ¯ ¹× ÁÖÀÇ ¾È³»¡¯¶õ Á¦¸ñÀÇ º¸¾È °øÁö¸¦ ÅëÇØ BPF µµ¾î °ü·Ã ¾Ç¼ºÄڵ带 ¼Ò°³Çß´Ù.
BPFµµ¾î´Â ½Ã½ºÅÛ¿¡ ¸ô·¡ ÀẹÇÑ µÚ, ƯÁ¤ ¡®¸ÅÁ÷ ÆÐŶ¡¯(Magic Packet)À» ¼ö½ÅÇϸé Ȱ¼ºÈµÇ´Â ±¸Á¶´Ù. ÀÌ ¸ÅÁ÷ ÆÐŶÀº ³×Æ®¿öÅ©»ó¿¡¼ Ưº°ÇÑ ÆÐÅÏÀ» °¡Áø ÆÐŶÀ¸·Î ÀϹÝÀû º¸¾È Àåºñ ŽÁö¸¦ ¿ìȸÇÒ ¼ö ÀÖ´Ù.
¾Ç¼ºÄڵ尡 Ȱ¼ºÈµÈ ÀÌÈÄ¿¡´Â TCP, UDP, ICMP ÇÁ·ÎÅäÄÝÀ» ÅëÇØ ´Ù¾çÇÑ ¸í·ÉÀ» ¼ö½ÅÇϰí, ³»ºÎ ³×Æ®¿öÅ©·Î Ãø¸é À̵¿(lateral movement)ÇØ Ãß°¡ °¨¿°ÀÌ °¡´ÉÇÑ ±¸Á¶´Ù. ÀÌ ¶§¹®¿¡ ´ÜÀÏ ¼¹ö Ä§ÇØ¿¡ ±×Ä¡Áö ¾Ê°í Á¶Á÷ Àüü·Î À§ÇùÀ» È®»êÇÒ ¼ö ÀÖ¾î À§Ç輺ÀÌ Å©´Ù.

¡ã¡®kdmtmpflush¡¯ »èÁ¦ ±â·Ï ¹× °ËÁõ ȸé°ú ½Å±Ô »ý¼ºµÈ ÇÁ·Î¼¼½º ȸé[ÀÚ·á: Áö´Ï¾ð½º]
BPFµµ¾î´Â Á¤»ó ½Ã½ºÅÛ ÇÁ·Î¼¼½ºÃ³·³ À§ÀåÇØ ŽÁö¸¦ ȸÇÇÇϰí, ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» À§ÀåÇØ ¹æÈº® ŽÁö¸¦ ¿ìȸÇÏ´Â °íµµÀÇ Àº¹Ð¼ºÀ» °®Ãá °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ¼³Ä¡ °æ·Î ¿ª½Ã /tmp/zabbix_agent.log, /bin/vmtoolsdsrv µî Æ÷·»½Ä ºÐ¼®À» ¾î·Æ°Ô ÇÏ´Â Àº´Ð °æ·Î°¡ Ȱ¿ëµÆ´Ù. °ø°ÝÀÚ´Â Àü¿ë ÄÁÆ®·Ñ·¯¸¦ ÀÌ¿ëÇØ °¨¿°µÈ ¼¹ö¿¡ Á¢¼ÓÇÑ µÚ, ¾ÏÈ£ ±â¹Ý ÀÎÁõ ÀýÂ÷¸¦ °ÅÃÄ ¿ª¹æÇâ ¼Ð(reverse shell)À» ¿°í ¿ø°ÝÀ¸·Î ½Ã½ºÅÛÀ» Á¦¾îÇÏ´Â °ÍÀ¸·Î ºÐ¼®µÈ´Ù.
SKT ÇØÅ· »ç°í°¡ ¹ß»ýÇϱâ 5ÀÏ ÀüÀÎ 14ÀÏ, Æ®·»µå¸¶ÀÌÅ©·Î´Â ¾Æ½Ã¾Æ¿Í Áßµ¿ Áö¿ªÀ» °Ü³ÉÇÑ BPFµµ¾î °ø°ÝÀ» Æ÷ÂøÇØ °ü·Ã º¸°í¼¸¦ ¹ßÇ¥Çß´Ù. º¸°í¼´Â ÀÌ °ø°ÝÀÌ Çѱ¹À» ºñ·ÔÇØ È«Äá, ¹Ì¾á¸¶, ¸»·¹À̽þÆ, ÀÌÁýÆ® µîÁö¿¡¼ °üÂûµÆÀ¸¸ç, Çѱ¹¿¡¼± Åë½Å ±â¾÷ÀÌ Å¸±êÀ¸·Î ¾ð±ÞµÆ´Ù.
ÀÌ ¹éµµ¾î´Â Áß±¹ ±â¹Ý APT ±×·ì ¡®·¹µå¸à¼Ç(Red Menshen)¡¯ÀÌ ÁÖ·Î »ç¿ëÇß´Ù. ·¹µå¸à¼ÇÀº ¡®Earth Bluecrow¡¯ ¶Ç´Â ¡®Red Dev 18¡¯À̶ó´Â À̸§À¸·Îµµ ¾Ë·ÁÁ® ÀÖÀ¸¸ç, ¾Æ½Ã¾Æ ¹× Áßµ¿ Áö¿ª ³» Åë½Å¡¤±ÝÀ¶¡¤¼Ò¸Å µî ÁÖ¿ä »ê¾÷±ºÀ» Ÿ±êÀ¸·Î »çÀ̹ö ½ºÆÄÀÌ È°µ¿À» ¹úÀÌ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
´Ù¸¸ ·¹µå¸à¼ÇÀÌ ÃÖ±Ù BPFµµ¾î¸¦ ¿ÀǼҽº·Î Ç®¾ú±â ¶§¹®¿¡ À̹ø °ø°ÝÀÇ ¹èÈĸ¦ ƯÁ¤Çϱâ´Â ¾î·Á¿î »óȲÀ̶ó°í Áö´Ï¾ð½º´Â ¹àÇû´Ù.
BPFµµ¾î È®»êÀ» ¸·À» ¹æ¾ÈÀ¸·Î ¡â½Ã½ºÅÛ ³» BPF ÇÊÅÍ ¼³Ä¡ ¿©ºÎ Á¡°Ë ¡âºñÁ¤»óÀûÀÎ ³×Æ®¿öÅ© Æ®·¡ÇÈ ¹× ºñÇã°¡µÈ Æ÷Æ® Ȱµ¿ ¸ð´ÏÅ͸µ ¡âħÀÔ Å½Áö ½Ã½ºÅÛ(IDS) ¹× ħÀÔ ¹æÁö ½Ã½ºÅÛ(IPS) °È ¡â¿£µåÆ÷ÀÎÆ® ŽÁö ¹× ´ëÀÀ(EDR) ¼Ö·ç¼Ç µµÀÔ µîÀÌ Á¦½ÃµÆ´Ù.
[ÀÌ¼Ò¹Ì ±âÀÚ(boan4@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>