LNK ÆÄÀÏ¿¡¼ HWP ÇüÅ·ΠÀ¯Æ÷ ÇüÅ ÁøÈ
[º¸¾È´º½º ¿©ÀÌ·¹ ±âÀÚ] ¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ASEC)°¡ ÇѱÛ(HWP) ¹®¼¸¦ ÀÌ¿ëÇØ RokRAT ¹éµµ¾î ¾Ç¼ºÄڵ尡 À¯Æ÷µÇ°í ÀÖ´Â Á¤È²À» ¹ß°ßÇß´Ù.
ÀϹÝÀûÀ¸·Î RokRAT ¾Ç¼ºÄÚµå´Â ¹Ù·Î°¡±â(LNK) ÆÄÀÏ ³»ºÎ¿¡ µðÄÚÀÌ ÆÄÀϰú ¾Ç¼º ½ºÅ©¸³Æ®¸¦ Æ÷ÇÔÇÏ´Â ¹æ½ÄÀ¸·Î À¯Æ÷µÅ ¿Ô´Ù. ÇÏÁö¸¸ ÃÖ±Ù LNK ÆÄÀÏÀ» »ç¿ëÇÏÁö ¾Ê°í ÇÑ±Û ¹®¼(HWP)¸¦ ÅëÇØ À¯Æ÷µÇ´Â »ç·Ê°¡ ASEC¿¡ ÀÇÇØ È®ÀεƴÙ.

[ÀÚ·á: ASEC]
RokRAT À¯Æ÷¿¡ »ç¿ëµÈ ¹®¼ ÆÄÀϸíÀº ¡®250615_¾ç°îÆÇ¸Å¼Ò ¿î¿µ ÇöȲ.hwp¡¯, ¡®ÃÖ±Ù ÁÖ¿ä Æ÷ÅÐ »çÀÌÆ® .hwpx¡¯ µîÀ¸·Î, ¹®¼ ÇÏ´Ü¿¡ ¡®[ºÎ·Ï] Âü°íÀÚ·á.docx¡¯ Çü½ÄÀ¸·Î ÇÏÀÌÆÛ¸µÅ©¸¦ »ðÀÔÇß´Ù.
»ç¿ëÀÚ°¡ ¸µÅ©¸¦ Ŭ¸¯Çϸé %TEMP% °æ·Î¿¡ Á¸ÀçÇÏ´Â ShellRunas.exe ½ÇÇà ¿©ºÎ¸¦ ¹¯´Â °æ°í âÀÌ ³ëÃâµÇ°í »ç¿ëÀÚ°¡ ¡®½ÇÇ࡯(Run)À» ¼±ÅÃÇÏ¸é ¾Ç¼ºÄڵ忡 °¨¿°µÈ´Ù.
ÀÌ ShellRunas.exe´Â °ø°ÝÀÚÀÇ C2 ¼¹ö¿¡¼ ¹Þ¾Æ¿À´Â °ÍÀÌ ¾Æ´Ï¶ó ¹®¼ ¾È¿¡ OLE °´Ã¼ ÇüÅ·Π»ðÀԵŠÀÖ´Ù. OLE °´Ã¼°¡ À§Ä¡ÇÑ ¹®¼ ÆäÀÌÁö¿¡ Á¢±ÙÇϸé ÇÑ±Û ÇÁ·Î¼¼½º¿¡ ÀÇÇØ %TEMP% °æ·Î¿¡ ÀÚµ¿ »ý¼ºµÈ´Ù.
°ø°ÝÀÚ´Â ÇÏÀÌÆÛ¸µÅ© °æ·Î¸¦ %TEMP%\ShellRunas.exe·Î ÁöÁ¤ÇØ ÇÑ±Û ÇÁ·Î¼¼½º¿¡ ÀÇÇØ ÀÚµ¿À¸·Î »ý¼ºµÈ ShellRunas.exe¸¦ ½ÇÇàÇÏ°Ô ÇÑ´Ù.
¶Ç ÀÌ ¹®¼¿£ ShellRunas.exe¿¡ ÇØ´çÇÏ´Â OLE°´Ã¼ ¿Ü¿¡ credui.dll¿¡ ÇØ´çÇÏ´Â OLE °´Ã¼µµ ÇÔ²² »ðÀԵŠÀÖÀ¸¸ç, %TEMP%Æú´õ¿¡ °°ÀÌ »ý¼ºµÈ´Ù. ShellRunas.exe´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀÎÁõ¼·Î ¼¸íµÈ Á¤»ó ÇÁ·Î±×·¥À̳ª ½ÇÇàÇÏ¸é µ¿ÀÏÇÑ °æ·Î¿¡ À§Ä¡ÇÑ ¾Ç¼º DLLÀÎ credui.dllÀÌ DLL Side-Loading ±â¹ý¿¡ ÀÇÇØ ·ÎµåµÈ´Ù.
credui.dllÀº µå·Ó¹Ú½º¿¡ ¾÷·ÎµåµÈ Father.jpg ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÑ´Ù. ÀÌ JPG ÆÄÀÏÀº Àι° »çÁøÀ¸·Î º¸ÀÌÁö¸¸ À̹ÌÁöÀÇ Æ¯Á¤ À§Ä¡¿¡ RokRATÀ» ¸Þ¸ð¸®¿¡ ·ÎµåÇÏ´Â ½©Äڵ尡 »ðÀԵŠÀÖ´Ù.
ASEC´Â ¡°RokRAT ¾Ç¼ºÄÚµå´Â »ç¿ëÀÚ Á¤º¸¸¦ ¼öÁýÇÏ°í °ø°ÝÀÚÀÇ ¸í·É¿¡ µû¶ó ´Ù¾çÇÑ ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ¾î »ç¿ëÀÚÀÇ °¢º°ÇÑ ÁÖÀǰ¡ ÇÊ¿äÇÏ´Ù¡±°í ¹àÇû´Ù.
[¿©ÀÌ·¹ ±âÀÚ(gore@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>