HP »çĪÇÑ ¾Ç¼ºÄÚµå °¨¿° À¯µµÇÏ´Â ½ºÆÔ ¸ÞÀÏ ´ë·® À¯Æ÷
[º¸¾È´º½º ±èÅÂÇü] À̸ÞÀÏ¿¡ ÷ºÎµÇ¾î ½ºÆÔ ¸ÞÀÏ(Spam Mail)ó·³ À¯Æ÷µÇ´Â ¾Ç¼ºÄÚµåµéÀº ´ëºÎºÐÀÌ ZIPÀ¸·Î ¾ÐÃàµÈ EXE ÆÄÀÏÀÌ Ã·ºÎµÇ°Å³ª EXE ¶Ç´Â SCR µîÀÇ ÆÄÀÏ È®ÀåÀÚ¸¦ °¡Áø ÷ºÎ ÆÄÀÏ ÇüÅ·ΠÀ¯Æ÷µÇ´Â °ÍÀÌ ÀϹÝÀûÀÌ´Ù.
±×·¯³ª ÃÖ±Ù¿¡ ¿Í¼´Â À̸ÞÀÏ º»¹®¿¡ ´ÜÃà URL(URL Shortening) ¶Ç´Â ÇÏÀÌÆÛ ¸µÅ©¸¦ Á¦°øÇÏ¿© ƯÁ¤ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â À¥ »çÀÌÆ® ¶Ç´Â ÇǽÌ(Phishing) À¥ »çÀÌÆ®·Î ¿¬°áÀ» À¯µµÇÏ´Â Çüŵ鵵 ¹ß°ßµÇ°í ÀÖ´Ù.
¾È·¦ ½ÃÅ¥¸®Æ¼¼¾ÅÍ´Â Áö³ 5ÀÏ »õº® ±¹³»¿¡ À¯¸í IT ¾÷üÀÎ HP¸¦ »çĪÇÏ¿© ¾Ç¼ºÄÚµå °¨¿°À» À¯µµÇÏ´Â ¾ÇÀÇÀûÀÎ ½ºÆÔ ¸ÞÀϵéÀÌ ´ë·®À¸·Î À¯Æ÷µÇ¾ú´Ù°í ¹àÇû´Ù.
À̹ø¿¡ À¯Æ÷µÈ ¾Ç¼ºÄÚµå °¨¿°À» ¸ñÀûÀ¸·Î ÇÏ´Â ¾ÇÀÇÀûÀÎ ½ºÆÔ ¸ÞÀÏÀº ´ÙÀ½°ú °°Àº ÇüŸ¦ °¡Áö°í ÀÖ´Ù.
¡Þ ¸ÞÀÏ Á¦¸ñ - ´ÙÀ½ Áß Çϳª
-Scan from a HP ScanJet #[ÀÓÀÇÀÇ ¼ýÀÚ¿]
-Scan from a Hewlett-Packard ScanJet #[ÀÓÀÇÀÇ ¼ýÀÚ¿]
-Scan from a Hewlett-Packard ScanJet [ÀÓÀÇÀÇ ¼ýÀÚ¿]
¡Þ ¸ÞÀÏ º»¹®
-Attached document was scanned and sent
-to you using a Hewlett-Packard HP Officejet 1178P.
Sent by: SHAVON
Images : 1
Attachment Type: .HTM [INTERNET EXPLORER]
-Hewlett-Packard Officejet Location: machine location not set
-Device: [ÀÓÀÇÀÇ ¼ýÀÚ¿]
¡Þ ÷ºÎ ÆÄÀÏ
-HP_Doc_06.04-[ÀÓÀÇÀÇ ¼ýÀÚ¿].htm
¾È·¦ ½ÃÅ¥¸®Æ¼¼¾ÅÍ´Â ÀÌ ¹ø¿¡ ¹ß°ßµÈ ½ºÆÔ ¸ÞÀÏÀº °ú°ÅÀÇ ¾Ç¼ºÄڵ带 À¯Æ÷¸¦ ¸ñÀûÀ¸·Î ÇÏ´Â ´Ù¸¥ ÇüÅÂÀÇ ¾ÇÀÇÀûÀÎ ½ºÆÔ ¸ÞÀϵé°ú´Â ´Ù¸¥ Ư¡À» º¸ÀÌ°í ÀÖ´Ù°í ¼³¸íÇß´Ù.
ÇØ´ç ½ºÆÔ ¸ÞÀÏÀº À¥À» ±â¹ÝÀ¸·Î ÇÏ¿© ÀÏ¹Ý ÀÀ¿ëÇÁ·Î±×·¥µéÀÇ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ(Web Exploit Toolkit)°ú °áÇÕÇÏ¿© ´Ù¾çÇÑ Ãë¾àÁ¡µéÀ» µ¿½Ã¿¡ ¾Ç¿ëÇϴ Ư¡À» º¸ÀÌ°í ÀÖ´Ù´Â °Í.
ÀÌ·¯ÇÑ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ°ú °áÇÕµÈ ½ºÆÔ ¸ÞÀÏÀÇ ÀüüÀûÀÎ ±¸Á¶¸¦ µµ½ÄÈÇÏ°Ô µÇ¸é ¾Æ·¡ À̹ÌÁö¿Í µ¿ÀÏÇÏ´Ù.
÷ºÎµÇ¾î ÀÖ´Â htm ÆÄÀÏÀ» ½ÇÇàÇÏ°Ô µÉ °æ¿ì¿¡´Â À¥ ºê¶ó¿ìÀú¿¡¼´Â ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ À¥ »çÀÌÆ® Á¢¼Ó¿¡ Àá½Ã Àå¾Ö°¡ ÀÖ´Â °ÍÀ¸·Î À§ÀåÇÏ°í ÀÖ´Ù.
±×·¯³ª ½ÇÁ¦ ÇØ´ç ½ºÅ©¸³Æ® ÆÄÀÏÀ» ÆíÁý±â µîÀ¸·Î È®ÀÎÀ» ÇÏ°Ô µÇ¸é ¾Æ·¡ À̹ÌÁö¿Í °°Àº ½ºÅ©¸³Æ® Äڵ尡 ÇÏ´Ü¿¡ Á¸ÀçÇÏ´Â °ÍÀ» º¼ ¼ö ÀÖ´Ù.
ÇØ´ç ½ºÅ©¸³Æ® ÄÚµå´Â ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ ·¯½Ã¾Æ¿¡ À§Ä¡ÇÑ Æ¯Á¤ ½Ã½ºÅÛÀ¸·Î ¿¬°áµÇµµ·Ï ±¸¼ºµÇ¾î ÀÖÀ¸¸ç ÇØ´ç ½Ã½ºÅÛÀº À¥ ÀͽºÇ÷ÎÀÕ ÅøŶÀÇ ÇÑ ÇüÅÂÀÎ ºí·¢È¦ ÀͽºÇ÷ÎÀÕ ÅøŶ(Blackhole Exploit Toolkit)ÀÌ ¼³Ä¡µÇ¾î ÀÖ´Ù.
ÇØ´ç ½Ã½ºÅÛ¿¡¼´Â ÃÖÃÊ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀÎÅÍ³Ý ÀͽºÇ÷η¯(Microsoft Internet Explorer)¿¡ Á¸ÀçÇÏ´Â MS06-014 MDAC(Microsoft Data Access Components) ±â´ÉÀÇ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ¿ø°Ý ÄÚµå ½ÇÇà ¹®Á¦Á¡(911562) Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â ½ºÅ©¸³Æ® Äڵ带 Àü¼ÛÇÏ°Ô µÈ´Ù.
±× ´ÙÀ½À¸·Î´Â ¾îµµºñ ¾ÆÅ©·Î¹î ¸®´õ(Adobe Acrobat Reader)¿¡ Á¸ÀçÇÏ´Â Security updates available for Adobe Reader and Acrobat CVE-2010-0188 Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â PDF ÆÄÀÏÀ» Àü¼ÛÇÏ°Ô µÈ´Ù.
¸¶Áö¸·À¸·Î´Â ÀÚ¹Ù ¾ÖÇ÷¿(Java Applet)¿¡ Á¸ÀçÇÏ´Â Oracle Java SE Critical Patch Update Advisory CVE-2012-0507 Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â JAR ÆÄÀÏÀ» Àü¼ÛÇÏ°Ô µÈ´Ù.
À§¿¡¼ ¾ð±ÞÇÑ 3°¡ÁöÀÇ Ãë¾àÁ¡ ¸ðµÎ°¡ Á¤»óÀûÀ¸·Î ¾Ç¿ëµÇÁö ¾ÊÀ» °æ¿ì¿¡´Â Á¤»ó ±¸±Û(Google) ¸ÞÀÎ ÆäÀÌÁö·Î ¿¬°áÇÏ°Ô µÈ´Ù.
±×·¯³ª À§ 3°¡Áö Ãë¾àÁ¡ Áß Çϳª¶óµµ Á¤»óÀûÀ¸·Î ¾Ç¿ëµÉ °æ¿ì¿¡´Â ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ µ¿ÀÏÇÑ ½Ã½ºÅÛ¿¡ Á¸ÀçÇÏ´Â info.exe (86,016 ¹ÙÀÌÆ®) ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÏ°í ½ÇÇàÇÏ°Ô µÈ´Ù.
ÇØ´ç ÀͽºÇ÷ÎÀÕ 3°¡Áö·Î ÀÎÇØ ´Ù¿î·Îµå µÈ info.exe ÆÄÀÏÀÌ ½ÇÇàµÇ°Ô µÇ¸é À©µµ¿ì ½Ã½ºÅÛ¿¡ Á¸ÀçÇÏ´Â Á¤»ó explorer.exe ÇÁ·Î¼¼½ºÀÇ ¸Þ¸ð¸® ¿µ¿ª¿¡ ÀÚ½ÅÀÇ Äڵ带 »ðÀÔÇÏ°Ô µÈ´Ù.
ÀÚ½ÅÀÇ Äڵ尡 Á¤»óÀûÀ¸·Î »ðÀÔµÇ¸é ´ÙÀ½°ú °°Àº °æ·Î¿¡ ÀÚ½ÅÀÇ º¹»çº»À» »ý¼ºÇÏ°Ô µÈ´Ù.
C:\Documents and Settings\[»ç¿ëÀÚ °èÁ¤¸í]\Application Data\KB01458289.exe
±×¸®°í À©µµ¿ì ½Ã½ºÅÛÀÌ Àç½ÇÇàÀÌ µÇ´õ¶óµµ ÀÚµ¿ ½ÇÇà µÇµµ·Ï ·¹Áö½ºÆ®¸®(Registry)¿¡ ´ÙÀ½ÀÇ Å°¸¦ »ý¼ºÇÏ°Ô µÈ´Ù.
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
KB01458289.exe = ""C:\Documents and Settings\[»ç¿ëÀÚ °èÁ¤¸í]\Application Data\KB01458289.exe""
ÇØ´ç ¾Ç¼ºÄÚµå´Â ³»ºÎ¿¡ ÇϵåÄÚµù µÇ¾î ÀÖ´Â C&C ¼¹ö¿Í ¾ÏÈ£ÈµÈ SSL(Secure Socket Layer) Åë½ÅÀ» ½ÃµµÇÏ°Ô µÇ³ª, ºÐ¼® ´ç½Ã¿¡´Â Á¤»óÀûÀ¸·Î ¿¬°áÀÌ µÇÁö ¾Ê¾Ò´Ù.
Á¤»óÀûÀ¸·Î Á¢¼ÓÀÌ µÉ °æ¿ì¿¡´Â °ø°ÝÀÚÀÇ ¸í·É¿¡ µû¶ó ÀÎÅÍ³Ý ÀͽºÇ÷η¯¿Í ÆÄÀ̾îÆø½º(Firefox) À¥ ºê¶ó¿ìÀú°¡ Á¢¼ÓÀ» ½ÃµµÇÏ´Â À¥ »çÀÌÆ®¸¦ ¸ð´ÏÅ͸µÇÏ°í, °ü·Ã Á¤º¸µéÀ» ¿ÜºÎ·Î À¯ÃâÇÏ°Ô µÈ´Ù.
ÀÌ ¹ø¿¡ ¹ß°ßµÈ HP¸¦ »çĪÇÏ¿© ¾Ç¼ºÄÚµå °¨¿°À» ¸ñÀûÀ¸·ÎÇÑ ¾ÇÀÇÀûÀÎ ½ºÆÔ ¸ÞÀÏÀº ÀÏ¹Ý ÀÀ¿ëÇÁ·Î±×·¥ÀÇ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ°ú °áÇÕµÈ ÇüÅÂÀÌ´Ù.
À̸ÞÀÏ ¼ö½ÅÀΰú °ü·ÃÀÌ ¾ø´Â Àǽɽº·´°Å³ª ¼ö»óÇÑ ½ºÆÔ ¸ÞÀϵéÀ» ¹Þ°Ô µÇ¸é ¸ÞÀÏ ÀÚü¸¦ »èÁ¦ÇÏ°í ÷ºÎµÈ ÆÄÀÏÀº ¾î¶°ÇÑ ÇüÅÂ¶óµµ ½ÇÇàÇÏÁö ¾Ê´Â ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
±×¸®°í Æò¼Ò ÀÚÁÖ »ç¿ëÇÏ´Â ÀÀ¿ë ÇÁ·Î±×·¥µéÀº À©µµ¿ì º¸¾È ÆÐÄ¡¿Í ÇÔ²² ÁÖ±âÀûÀ¸·Î ¼³Ä¡ÇÏ¿© ÀÌ·¯ÇÑ ÀÏ¹Ý ÀÀ¿ë ÇÁ·Î±×·¥µéÀÇ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â ¾Ç¼ºÄÚµå °¨¿°À» ÁÖÀÇÇϵµ·Ï ÇÑ´Ù.
ÇØ´ç HP¸¦ »çĪÇÑ ½ºÆÔ ¸ÞÀÏÀ» ÅëÇØ °¨¿°À» ½ÃµµÇÏ´Â ¾Ç¼ºÄÚµåµéÀº ¸ðµÎ V3 Á¦Ç°±º¿¡¼ ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÑ´Ù.
JS/Iframe
JS/CVE-2006-0003
PDF/CVE-2010-0188
Win-Trojan/InfoStealer.86016
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>