A-1. Áö³ÇØ ¹ß»ýÇÑ 3.20 »çÀ̹öÅ×·¯´Â ¾Ë·ÁÁöÁö ¾ÊÀº ¾Ç¼ºÄÚµå¿Í À̸ÞÀÏÀ» ÅëÇÑ ½ºÇǾîÇÇ½Ì µîÀÇ ±â¹ýÀ» »ç¿ëÇÏ°í Àå±â°£ ÁغñµÈ Á¡ µî, ¿©·¯ Ãø¸éÀ» °í·ÁÇßÀ» ¶§ ÀüÇüÀûÀÎ Áö´ÉÇüÁö¼ÓÀ§Çù(APT)ÀÇ °ø°Ý ¾ç»óÀ» º¸¿´´Ù. ¶ÇÇÑ 6.25»çÀ̹ö°ø°Ýµµ Á¦·Îµ¥ÀÌ ¾Ç¼ºÄÚµå, »÷µå¹Ú½º ¿ìȸ µîÀÇ APT °ø°Ý¿¡¼ ¼±È£ÇÏ´Â ±â¹ýµéÀ» È°¿ëÇÏ¿© °ø°ÝÀÌ ÀÌ·ïÁ³´Ù.
ÀÌó·³ Á¤±³ÇÏ°í Áö´ÉÈµÈ º¸¾ÈÀ§Çù¿¡ ÀÖ¾î ¹æȺ®, Â÷¼¼´ë ¹æȺ®, ħÀÔ¹æÁö ½Ã½ºÅÛ(IPS), ¾ÈƼ¹ÙÀÌ·¯½º(AV), º¸¾È °ÔÀÌÆ®¿þÀÌ µî ÀüÅëÀûÀÎ ½Ã±×´Ïó±â¹ÝÀÇ º¸¾È ¼Ö·ç¼ÇÀ¸·Î´Â ´õ ÀÌ»ó ´ëÀÀÀÌ ºÒ°¡Çϸç, ±âÁ¸¿¡ ¾Ë·ÁÁöÁö ¾ÊÀº À§Çù¿¡ ´ëÀÀÇÒ ¼ö ÀÖ´Â º¸¾È °èÃþÀÌ Ãß°¡ÀûÀ¸·Î ¸¶·ÃµÇ¾î¾ß ÇÑ´Ù.
¿¹¸¦ µé¸é, ¿¡ÄÚ ½Ã½ºÅÛ(eco system)ÀÇ ±¸ÃàÀ» ÅëÇØ ÀÌ¹Ì ¾Ë·ÁÁø °ø°ÝÀº ¹æȺ® ¹× IPS¿Í °°Àº ½Ã±×´Ïó, Á¤Ã¥ ±â¹ÝÀÇ Àåºñ¿¡¼ ´ã´çÇÏ°í, SIEM/Æ÷·»½Ä ¼Ö·ç¼ÇÀ» ÅëÇØ °ø°ÝÀÇ ¼¼ºÎ°úÁ¤¿¡ ´ëÇØ ºÐ¼®À» Çϸç, ¾Ë·ÁÁöÁö ¾ÊÀº °ø°Ý¿¡ ´ëÇؼ´Â ÆÄÀ̾î¾ÆÀÌ¿Í °°ÀºAPT ¹æ¾î Àü¹® ¼Ö·ç¼ÇÀÌ Å½ÁöÇÑ ÈÄ °¢ º¸¾ÈÀåºñ¿ÍÀÇ ¿¬µ¿À» ÅëÇØ APT °ø°ÝÀ» Â÷´ÜÇÒ ¼ö ÀÖ´Ù.
ƯÈ÷, 6.25 °ø°ÝÀ» ÀÏÀ¸Å² ¾Ç¼ºÄÚµå Simdisk.exeÀº ÀÌÀü¿¡ ¾Ë·ÁÁöÁö ¾ÊÀº ¾Ç¼ºÄÚµå·Î, ¾î¶°ÇÑ ¹é½Å¿¡µµ ŽÁöµÇÁö ¾ÊÀº ¾ÈƼ-¹é½Å(Anti-Vaccine) ±â¼úÀ» »ç¿ëÇßÀ» »Ó ¾Æ´Ï¶ó, °¡Àå ÃÖ½ÅÀÇ º¸¾È ±â¼úÀÎ ¹ü¿ë °¡»óÈ(VM, Virtual Machine) ±â¼ú ±â¹ÝÀÇ »÷µå¹Ú½º Àåºñ¸¦ ȸÇÇÇϱâ À§ÇÑ ¾ÈƼ-VM(Anti-VM) ±â¼úÀ» »ç¿ëÇß´Ù.
¶ÇÇÑ ¾ÈƼ-µð¹ö±ë(Anti-Debugging) µîÀÇ ±â´ÉÀÌ Æ÷ÇÔµÈ themida packer¶ó´Â ÆÑÅ· ±â¼úÀ» È°¿ëÇÏ¿© ºÐ¼® ¹× ŽÁö¸¦ ¾î·Æ°Ô ÇØ ¹ü¿ë °¡»óÈ ±â¹ÝÀÇ »÷µå¹Ú½º¿¡¼´Â ºÐ¼®ÀÌ °ÅÀÇ ºÒ°¡´ÉÇÏ°Ô ¼³°èµÇ¾ú´Ù.
ÆÄÀ̾î¾ÆÀÌ ¼Ö·ç¼ÇÀÇ °æ¿ì, ÀÚü °³¹ßµÈ °¡»óÈ ±â¹ÝÀÇ ÇàÀ§ºÐ¼® ±â¼ú ¸ÖƼ-º¤ÅÍ °¡»ó ½ÇÇà(MVX) ¿£ÁøÀ» ÅëÇØ Áö³ 6.25 »çÀ̹ö°ø°Ý¿¡¼ ¾ÈƼ-VM±â¼úÀ» ¼±º¸¿© »÷µå¹Ú½º ¼Ö·ç¼ÇÀ» ¿ìȸÇß´ø ¾Ç¼ºÄÚµåÀÇ È¸ÇÇ Àü¼ú±îÁö ÆľÇ, ŽÁö°¡ °¡´ÉÇß´Ù.
ÆÄÀ̾î¾ÆÀÌ´Â °¡»óȯ°æ¿¡¼ ÆÄÀϵéÀ» ½ÇÇàÇÏ°í ºÐ¼®ÇÏ´Â ¸ÖƼ-º¤ÅÍ °¡»ó ½ÇÇà(MVX) ¿£Áø(Multi-VectorVirtual Execution Engine, ÀÌÇÏ MVX)À» ÅëÇØ ¾Ë·ÁÁöÁö ¾ÊÀº APT °ø°Ý¿¡ »çÀü ´ëÀÀÇÏ°í ÀÖ´Ù.
¸ÖƼ-º¤ÅÍ °¡»ó ½ÇÇà(MVX) ¿£ÁøÀº »ó¿ë ÇÏÀÌÆÛ¹ÙÀÌÀú°¡ ¾Æ´Ï¶ó ÆÄÀ̾î¾ÆÀÌ¿¡¼ ¾Ç¼ºÄÚµå ŽÁö¿¡ ÃÖÀûȵȼº´ÉÀ» Á¦°øÇϱâ À§ÇØ ÀÚü °³¹ßÇÏ¿© ´Ù¾çÇÑ »÷µå¹Ú½º ȸÇDZâ¹ýµéÀ» ¹«·ÂȽÃÅ°°í ÀÖ´Ù. ¶ÇÇÑ, 1°³ Àåºñ¿¡¼ 196(MAS)°³±îÁöÀÇ VMÀ» µ¿½Ã¿¡ µ¿ÀÛ½ÃÅ°±â ¶§¹®¿¡ ¼º´É ¹× ŽÁöÀ²À» ÃÖ´ëÈÇϵµ·Ï ¼³°èµÇ¾ú´Ù.
ÀÌ´Â ¿î¿µÃ¼Á¦, ÀÀ¿ë ÇÁ·Î±×·¥, ºê¶ó¿ìÀú ¹× Ç÷¯±×ÀÎÀ» Æ÷ÇÔÇÑ ´Ù´Ü°è ŽÁö ¿£ÁøÀ» ±â¹ÝÀ¸·Î ½ÇÁ¦ »ç¿ëÀÚ¿Í À¯»çÇÑ È¯°æ¿¡¼ Àǽɽº·¯¿î Äڵ带 ½ÇÇàÇÏ´Â ¿Ïº®ÇÑ °¡»ó Å×½ºÆ® ȯ°æÀ» »ç¿ëÇÔÀ¸·Î½á ¾Ë·ÁÁöÁö ¾ÊÀº À§ÇùÀ» ŽÁö Â÷´ÜÇÏ¸ç °ø°Ý¿¡ ´ëÇÑ ¼¼ºÎÁ¤º¸¸¦ È®º¸ÇÑ´Ù.
¾Ë·ÁÁöÁö ¾ÊÀº ¾Ç¼ºÄÚµå ÀÇ½É ÆÄÀÏ¿¡ ´ëÇØ °¡»ó ¸Ó½Å¿¡¼ ½ÇÁ¦ ½ÇÇàÇÑ °á°ú¸¦ ±â¹ÝÀ¸·Î ºÐ¼®Çϱ⠶§¹®¿¡ Á¤È®ÇÑ ºÐ¼®°ú Á¤º¸ ¹Ý¿µÀÌ °¡´ÉÇϸç, ƯÈ÷ ¹®¸Æ±â¹Ý(Context)ÀÇ ÇàÀ§ ºÐ¼®°ú º¹ÇÕÀûÀÎ ¹æ¹ýÀÇ ºÐ¼®À» ÅëÇØ °ø°Ý°ú ¿¬°üµÈ ¼·Î ÀüÇô ´Ù¸¥ ¹®¸Æµé¿ª½Ã ºÐ¼®ÇÏ¿© »÷µå¹Ú½º¸¦ ¿ìȸÇÏ´Â ¾Ç¼ºÄڵ带 ŽÁöÇÑ´Ù.
ÀÌ·¯ÇÑ ÆÄÀ̾î¾ÆÀ̸¸ÀÇ °íÀ¯ÇÑ ±â¼úµéÀº APT¿Í °°ÀÌ Àå½Ã°£¿¡ °ÉÃÄ ½ÃÇàµÇ´Â °ø°Ý¿¡ ´ëÇؼµµ °ø°ÝÀÇ ½ÃÀÛºÎÅÍ Á¾·á±îÁöÀÇ ¶óÀÌÇÁ »çÀÌŬ¿¡ ´ëÇÑ ÀüüÀûÀÎ °¡½Ã¼ºÀ» Á¦°øÇϱ⠶§¹®¿¡ È¿À²ÀûÀΠŽÁö¿Í Â÷´ÜÀÌ °¡´ÉÇÏ´Ù.
(±èÇöÁØ ÆÄÀ̾î¾ÆÀÌÄÚ¸®¾Æ ÀÌ»ç/hyunjun.kim@fireeye.com)
A-2. ÃÖ±Ù¿¡´Â APT·Î ´ëº¯µÇ´Â ´Ù¾çÇÏ°í Áö¼ÓÀûÀÎ °ø°ÝÀ» ÅëÇØ Á¤»óÀûÀÎ °èÁ¤Á¤º¸¸¦ ȹµæÇÏ°í ÀÌ °èÁ¤À» ÅëÇØ Á¢¼ÓÇÏ¿© µ¥ÀÌÅ͸¦ À¯Ãâ½ÃÅ°´Â ÇüÅ·Π»ç°í°¡ ¹ß»ýÇÏ°í ÀÖ´Ù. ÀÌ·¯ÇÑ °ø°ÝÀ» ¹æ¾îÇϱâ À§Çؼ´Â ³×Æ®¿öÅ© º¸¾È ¼Ö·ç¼Ç¸¸À¸·Î´Â ºÒÃæºÐÇÏ¸ç µ¥ÀÌÅÍ Áß½ÉÀÇ º¸¾Èü°è·Î ÀçÆíÇØ¾ß ÇÑ´Ù.
µ¥ÀÌÅÍ Áß½ÉÀÇ º¸¾ÈÀº º¸È£°¡ ÇÊ¿äÇÑ µ¥ÀÌÅ͸¦ ¾îÇø®ÄÉÀ̼ǰú DBMS¿¡ Åõ¸íÇÑ ¾Ïȣȸ¦ Àû¿ëÇÏ°í ±ÇÇÑÀÌ ºÎ¿©µÈ °èÁ¤(privileged user)°ú ÇÁ·Î¼¼½º(¾îÇø®ÄÉÀ̼Ç)¿¡ ´ëÇÑ Á¢±ÙÅëÁ¦¸¦ Àû¿ëÇÏ´Â °ÍÀÌ´Ù.
¶ÇÇÑ °¨»ç ·Î±×¿¡ ´ëÇØ º¸¾È ÀÎÅÚ¸®Àü½º¸¦ Àû¿ëÇØ ÀÌ»ó ¡ÈÄ°¡ ³ªÅ¸³ª´Â Áï½Ã À̸ÞÀÏ µîÀ» ÅëÇÑ ¾Ë¸²À» ¹ÞÀ» ¼ö ÀÖµµ·Ï ½Ã½ºÅÛÀ» ±¸ÃàÇÏ´Â °ÍÀÌ´Ù. ÀÌ·¯ÇÑ µ¥ÀÌÅÍ Áß½ÉÀÇ º¸¾Èü°è¸¦ ÅëÇØ ³×Æ®¿öÅ© º¸¾ÈÀÇ ÇѰ踦 ±Øº¹ÇÒ ¼ö ÀÖÀ¸¸ç APT °ø°Ý¿¡ ´ëÇؼµµ È¿°úÀûÀ¸·Î ´ëÀÀÇÒ ¼ö ÀÖ´Ù.
(±¸º´Ãá º¸¸ÞÆ®¸¯ÄÚ¸®¾Æ ºÎÀå/bckoo@vormetric.com)
A-3. Áö³ÇØ 3¿ù 20ÀÏ ±¹³» ±ÝÀ¶±Ç ¹× ¹æ¼Û»ç¸¦ ´ë»óÀ¸·Î ¾÷¹«¿¡ »ç¿ëµÇ´ø PC ¼¹ö°¡ ¸¶ºñµÇ°í, ¸·´ëÇÑ ¾çÀÇ µ¥ÀÌÅÍ°¡ Æı«µÇ´Â µî ±×¾ß¸»·Î ¡®Àü»ê¸Á ´ë¶õ¡¯ÀÌ ÀϾ¾ú´Ù. ÀÌÈÄ Àü¹®°¡ ¹× °ü°èÀÚµéÀÌ »ç°ÇÀ» ºÐ¼®ÇÑ °á°ú °ø°Ý À¯ÇüÀ» ¡®APT¡¯·Î Á¤ÀÇ, ÀÌ °ø°Ý¿¡ ´ëÇÑ ¾÷°è °ü½ÉÀÌ ÁýÁߵǰí ÀÖ´Ù.
APT¶õ Áö´ÉÇüÁö¼ÓÀ§Çù(APT: Advanced Persistent Threat)ÀÇ ¾àÀÚ·Î, ƯÁ¤ ´ë»óÀ» Ç¥ÀûÀ¸·Î ³»ºÎ ½Ã½ºÅÛÀÇ Ãë¾àÁ¡À» ÀÌ¿ëÇØ Ä§ÅõÇÑ µÚ ¼û¾î ÀÖ´Ù°¡ ÁÖ¿ä Á¤º¸¸¦ À¯ÃâÇϰųª ½Ã½ºÅÛÀ» ¸¶ºñ½ÃÅ°´Â °ø°ÝÀ» ÀÏÄ´´Ù.
3.20 »çÀ̹öÅ×·¯»Ó ¾Æ´Ï¶ó 2011³â SKÄ¿¹Â´ÏÄÉÀ̼ÇÁî 3,500¸¸¸í°ú ³Ø½¼ 1,320¸¸¸íÀÇ °³ÀÎÁ¤º¸À¯Ãâ, ³óÇù Àü»ê¸Á ¸¶ºñ, ±×¸®°í 2006³â ¿Á¼Ç °³ÀÎÁ¤º¸ À¯Ãâ µîÀÇ ¿©·¯ »çÀ̹ö »ç°ÇÀÌ ¸ðµÎ APT °ø°ÝÀ¸·Î ¹ß»ýÇÑ »ç°ÇÀÌ´Ù.
APT °ø°ÝÀº Á¤±³ÇÏ°í Àº¹ÐÇϸç, ƯÁ¤ ÆÐÅÏÀÌ Á¸ÀçÇÏÁö ¾Ê´Â´Ù´Â Ư¡ÀÌ ÀÖ´Ù. °ø°ÝÀÚ´Â ÀÓÁ÷¿ø ±ÇÇÑÀ» µµ¿ëÇÏ´Â µî Á¤»óÀûÀÎÁ¢¼Ó ¹æ¹ýÀ¸·Î Ÿ±ê ³×Æ®¿öÅ©¿¡ ħÀÔÇϸç, ªÀ¸¸é ¸î ÁÖ ±æ°Ô´Â ¼ö ³â°£ ¸Ó¹«¸£¸é¼ µ¥ÀÌÅ͸¦ ¼öÁý, È®º¸, Àå¾ÇÇÑ´Ù. °ø°Ý±â¹ýÀÌ ¸Å¿ì Á¤±³Çϱ⠶§¹®¿¡ ÃֽŠ¹é½Å ÇÁ·Î±×·¥À» ¾²°í À־ °ø°ÝÀÚ¸¦ ŽÁöÇÏ°í Â÷´ÜÇϱⰡ ¸Å¿ì ¾î·Æ´Ù.
ÀÌ·¯ÇÑ °ø°Ý¿¡ ´ëÇÑ ´ë¾ÈÀ¸·Î ³»ºÎ»ç¿øÀÌ »ç¿ëÇÏ´Â ¾÷¹«¸Á°ú ¿ÜºÎ¸Á(ÀÎÅͳÝ) ÀÚü¸¦ ºÐ¸® ¿î¿µÇÏ´Â ¹æ½ÄÀÎ ¸ÁºÐ¸®°¡ ÀÖ´Ù. ¸ÁºÐ¸®´Â Å©°Ô VDI¿Í ÇϳªÀÇ PC¿¡ µÎ °³ÀÇ ¿î¿µÃ¼Á¦(OS)¸¦ ¼³Ä¡ÇÏ´Â OSÄ¿³Î ºÐ¸® ¹æ½ÄÀÇ ³í¸®ÀûÀÎ ¸ÁºÐ¸®¿Í ÇÑ»ç¶÷ÀÌ µÎ °³ÀÇ PC¸¦ »ç¿ëÇϰųª ÀüÈ ½ºÀ§Ä¡·Î ¸ÁÀ» ºÐ¸® ȤÀº ³×Æ®¿öÅ© Ä«µå 2°³¸¦ žÀçÇÑ PC¸¦ »ç¿ëÇÏ´Â ¹°¸®ÀûÀÎ ¸ÁºÐ¸®·Î ³ª´ ¼ö ÀÖ´Ù.
(¿ÕÀçÀ± Çѱ¹»ê¾÷±â¼úº¸È£Çùȸ °üÁ¦¿î¿µÆÀ ¿¬±¸¿ø/jywang@kaits.or.kr)
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>