ŽÁö ¾î·Æ°í Áö¼ÓÀûÀÎ °¨½Ã °¡´ÉÇØ Àα⸮¿¡ »ç¿ëµÇ°í ÀÖ´Â µµ±¸
[º¸¾È´º½º ¹®°¡¿ë] À̹ø ´Þ ÃÊ, ¹Ì±¹ÀÇ Àλç°ü¸®Ã³¿¡¼ 2õ 1¹é 5½Ê¸¸ °ÇÀÇ Á¤º¸À¯Ãâ »ç°í°¡ ¹ú¾îÁ³´Ù. ÇÇÇØÀÚµéÀº »çȸº¸Àå¹øÈ£ µî°ú °°Àº ¹Î°¨ÇÑ Á¤º¸°¡ ¾Ë ¼ö ¾ø´Â ´©±º°¡¿¡°Ô ³Ñ¾î°¡´Â »çŸ¦ °Þ¾î¾ß Çß´Ù. ±×°Í ¶§¹®¿¡ Àλç°ü¸®Ã³ÀåÀ̾ú´ø ij¼¸° ¾ÆÃⷹŸ(Katherine Archuleta)´Â »çÅðÇß°í, ¾ÆÁ÷ Á¤È®ÇÑ °á°ú°¡ ³ª¿Â °Ç ¾Æ´ÏÁö¸¸ ÀÌ Àλç°ü¸®Ã³ °ø°Ý¿¡´Â »çÄð¶ó(Sakula)¶ó´Â RAT°¡ »ç¿ëµÈ °ÍÀ¸·Î º¸ÀδÙ.
RAT¶õ ¿ø°Ý Á¢±Ù Åø·Î º¸Åë ÇØÄ¿°¡ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛÀ» ¸Ö¸®¼ ¿ÏÀüÈ÷ Àå¾ÇÇÏ´Â µ¥¿¡ ÁÖ·Î »ç¿ëµÇ°í ÀÖ´Ù. ¹Î°¨ÇÑ Á¤º¸¸¦ »©µ¹¸®°Å³ª Àå½Ã°£ ÇÇÇØÀÚ¸¦ °¨½ÃÇÏ´Â µî ¿©·¯ °¡Áö ÇØÅ· ÀÌÈÄÀÇ ¹üÁË ÇàÀ§¸¦ ÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù. RAT´Â º¸Åë ½ºÇǾî ÇÇ½Ì °ø°ÝÀ̳ª ¼Ò¼È ¿£Áö´Ï¾î¸µ °ø°ÝÀ¸·Î °¨¿°µÇ¸ç, ÀÌ °ø°ÝµéÀº ÆÐŶ ÇüÅ·Π¾îµò°¡¿¡ ¼û¾î ÀÖ´Ù°¡ ¸Ö¿þ¾î ÆäÀÌ·Îµå ½ÇÇàÀÇ ´Ü°è¿¡¼ È°µ¿À» ½ÃÀÛÇÑ´Ù.
RAT´Â ÀÌ¹Ì º¸¾È¾÷°è¿¡ µîÀåÇÑ Áö°¡ ²Ï³ª ½Ã°£ÀÌ Áö³, ¾îÂî º¸¸é ¡®±¸½Ä¡¯À̶ó°íµµ ºÎ¸¦ ¼ö ÀÖ´Â »çÀ̹ö °ø°Ý ÅøÀε¥, ¾ÆÁ÷µµ À̵éÀ» ŽÁöÇϰųª »çÀü¿¡ ¹æÁöÇÏ´Â °Ô ±²ÀåÈ÷ ¾î·Æ´Ù. ±× ÀÌÀ¯´Â ´ÙÀ½°ú °°´Ù.
1) °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ÇÕ¹ýÀûÀÎ ³×Æ®¿öÅ© Æ÷Æ®¸¦ ¿¬´Ù. ±²ÀåÈ÷ ÈçÇÑ ÀÏÀ̶ó ¾Æ¹«µµ ÀÌ¿¡ ´ëÇØ ÀǽÉÀ» °®Áö ¾Ê´Â´Ù.
2) ÇÕ¹ýÀûÀÎ ±âÁ¸ RAT¸¦ Èä³» ³½´Ù.
3) º¸ÅëÀÇ ÈçÇÑ ¸Ö¿þ¾îµéÀÌ »ç¿ëÇÏ´Â ±â¼ú°ú ´Ù¸¥ ¹æ½ÄÀ» ÁÖ·Î »ç¿ëÇÑ´Ù.
±×·¸´Ù¸é Çö´ë¿¡ °¡Àå ³Î¸® »ç¿ëµÇ°í ÀÖ´Â RAT¿¡´Â ¾î¶² Á¾·ù°¡ ÀÖÀ»±î? ´ëÇ¥ÀûÀÎ °Í 7°³¸¦ »Ì¾Æº¸¾Ò´Ù.
1) »çÄð¶ó : À§¿¡ ¹àÇû´Ù½ÃÇÇ Àλç°ü¸®Ã³ ÇØÅ·°ú °ü·ÃÀÌ ÀÖ´Â °ÍÀ¸·Î º¸ÀÌ´Â RATÀ¸·Î Á¤»ó ¼ÒÇÁÆ®¿þ¾îó·³ À§ÀåÇÏ°í ÀÖÀ¸¸ç °ø°ÝÀÚµéÀÌ ¿ø°Ý¿¡¼ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛÀ» ¸¶À½´ë·Î ÁÖ¹«¸¦ ¼ö ÀÖµµ·Ï ÇØÁØ´Ù. óÀ½¿£ °£´ÜÇÑ HTTP ¿äûÀÇ Çü½ÄÀ¸·Î C&C ¼¹ö¿Í Åë½ÅÀ» ÁÖ°í ¹Þ°í, mimkatz¶ó´Â µµ±¸¸¦ »ç¿ëÇØ ÀÎÁõ°úÁ¤À» Åë°úÇÑ´Ù.
2) KjW0rm : ÃÖ±Ù ÇÁ¶û½º TV ¹æ¼Û±¹ Á¤º¸ À¯Ãâ»ç°Ç°ú °ü·ÃÀÌ ÀÖ´Â °ÍÀ¸·Î º¸ÀÌ´Â RATÀ¸·Î VBS ¾ð¾î·Î ÀÛ¼ºµÇ¾ú´Ù. ±×·¡¼ ŽÁö°¡ ¸Å¿ì ¾î·Æ´Ù. °ø°ÝÀÚ°¡ ÇÇÇØÀÚ ½Ã½ºÅÛÀ» ¿Ïº®È÷ Àå¾ÇÇÒ ¼ö ÀÖµµ·Ï ÇØÁÖ´Â Æ®·ÎÀ̸ñ¸¶ ¹éµµ¾î¸¦ ¸¸µé°í, Á¤º¸¸¦ »©³»¸ç, »©³½ Á¤º¸¸¦ C&C ¼¹ö·Î Àü¼ÛÇÑ´Ù.
3) ÇϺ¤½º(Havex) : »ê¾÷ Á¦¾î ½Ã½ºÅÛ(ICS)À» Ç¥ÀûÀ¸·Î »ï´Â RATÀ¸·Î ±²ÀåÈ÷ °íµµÈµÈ ±â´ÉÀ» °¡Áö°í ÀÖÀ¸¸ç, °ø°ÝÀÚ°¡ Ç¥ÀûÀ¸·Î »ïÀº ICS¸¦ ¿Ïº®È÷ Àå¾ÇÇÏ°Ô ÇØÁØ´Ù. °Ô´Ù°¡ º¯Á¾µµ ¸¹°í ŽÁöµµ ¸Å¿ì ¾î·Æ´Ù. C&C ¼¹ö¿ÍÀÇ Åë½ÅÀº HTTP¿Í HTTPS¿¡¼ ¸ðµÎ ÀÌ·ç¾îÁö¸ç ÇÇÇØ ½Ã½ºÅÛ¿¡ ÈçÀûÀ» °ÅÀÇ ³²±âÁö ¾Ê´Â´Ù.
4) Agent.BTZ / ComRat : °¡Àå ¸í ³ôÀ¸¸ç Àß ¾Ë·ÁÁø RAT Áß Çϳª. ·¯½Ã¾Æ Á¤ºÎ ȤÀº ±× »çÁÖ¸¦ ¹Þ´Â ´Üü¿¡¼ ¸¸µç °ÍÀ¸·Î º¸ÀÌ¸ç »ê¾÷ Á¦¾î ½Ã½ºÅÛÀ¸·Î ±¸¼ºµÈ ³×Æ®¿öÅ©, ƯÈ÷ À¯·´ Áö¿ª¿¡ ÀÖ´Â ³×Æ®¿öÅ©¸¦ °Ü³ÉÇÏ°í ÀÖ´Ù. ¶Ç ´Ù¸¥ À̸§Àº À¯·Îºä·Î½º(Uroburos)·Î ÇÇ½Ì °ø°ÝÀ» ÅëÇØ Ä§ÅõÇÑ´Ù. °íµµÈµÈ ¾ÏÈ£È ±â¼úÀ» žÀçÇÏ°í ÀÖ¾î ºÐ¼®À¸·ÎºÎÅÍ ÅºÅºÈ÷ ¹æ¾îµÇ¾î ÀÖÀ¸¸ç, Çѹø ½Ã½ºÅÛ¿¡ ħÀÔÇÏ¸é °ø°ÝÀÚ¿¡°Ô °ü¸®ÀÚ ±ÇÇÑÀ» ÁÖ´Ù½ÃÇÇ ÇÑ´Ù. ¹Î°¨ÇÑ Á¤º¸¸¦ ÈÉÃij» C&C ¼¹ö·Î Àü¼ÛÇϸç, ¾ÏÈ£È ±â¼ú ¿Ü¿¡ ´Ù¾çÇÑ ºÐ¼® ¹æÁö ¹× Æ÷·»½Ä ¹æÁö ±â¼úÀ» ³»ÀçÇÏ°í ÀÖ´Ù.
5) ´ÙÅ© ÄÚ¸ä(Dark Comet) : ÇÇÇØ ½Ã½ºÅÛÀÇ °ü¸®ÀÚ ±ÇÇÑÀ» °ø°ÝÀÚ¿¡°Ô ³Ñ°ÜÁÖ´Â ±â´ÉÀ» °¡Áö°í ÀÖÀ¸¸ç 2011³â¿¡ óÀ½ ¹ß°ßµÇ¾ú´Ù. ±×·±µ¥µµ ¾ÆÁ÷±îÁö ¼¼°è °÷°÷¿¡¼ ŽÁö¸¦ ÇÇÇÑ Ã¤ È°µ¿ÇÏ°í ÀÖ´Ù. ´ÙÅ© ÄÚ¸äÀÌ ¹é½Å ÇÁ·Î±×·¥À» ¿ìȸÇÏ°Ô ÇØÁÖ´Â °Ç ¹Ù·Î Å©¸³ÅÍ(Crypter)¶ó´Â µµ±¸À̸ç, ÀÌ°ÍÀ» °¡Áö°í ŽºÅ© ¸Å´ÏÀú(Task Manager)³ª À©µµ¿ìÀÇ ¹æȺ®, À©µµ¿ì UAC µîÀ» ¹«·ÂȽÃÅ°±âµµ ÇÑ´Ù.
6) ¿¡¾ó¸®¾ð½ºÆÄÀÌ(AlienSpy) : ¾ÖÇÃÀÇ OS X Ç÷§ÆûÀ» °Ü³ÉÇÑ °ÍÀ¸·Î ºñ±³Àû ¿¹Àü ¸Ö¿þ¾î ±â´Éµé¸¸À» °¡Áö°í ÀÖ´Ù. ½Ã½ºÅÛ Á¤º¸¸¦ ¸ðÀ¸°Å³ª À¥ Ä·À» ¸ô·¡ ½ÇÇà½ÃÅ°¸ç, C&C ¼¹ö¿ÍÀÇ Åë½Å¸ÁÀ» ±¸ÃàÇÏ°í ÇÇÇØÀÚ ½Ã½ºÅÛÀ» ¿ø°Ý¿¡¼ Á¶Á¤ÇÒ ¼ö ÀÖµµ·Ï ÇØÁØ´Ù. ºÐ¼® ¹æÁö ±â´Éµµ °¡Áö°í ÀÖÀ¸¸ç °¡»ó ±â±â ȯ°æÀ» Àß ¹ß°ßÇس½´Ù.
7) Çì¼¼º£¸£ º¿(Heseber BOT) : °¡»ó ³×Æ®¿öÅ© ÄÄÇ»ÆÃ(Virtual Networking Computing) ¹æ½ÄÀ¸·Î ÀÛµ¿Çϸç, ÇÕ¹ýÀûÀÎ ¿ø°Ý °ü¸® ÅøÀ̱⠶§¹®¿¡ ±× ¾î¶² ¹é½Å ¼ÒÇÁÆ®¿þ¾î¿¡¼ Â÷´ÜµÇÁö ¾Ê´Â´Ù. ¶ÇÇÑ VNC¸¦ È°¿ëÇØ ÆÄÀÏÀ» À̵¿ÇÏ°í Á¦¾î±ÇÀ» °ø°ÝÀÚ°¡ °¡Áú ¼ö ÀÖµµ·Ï ÇÑ´Ù.
RAT°¡ ÀÚÁÖ »ç¿ëµÇ´Â ÀÌÀ¯´Â ¸íÈ®ÇÏ´Ù. ŽÁö°¡ ¾î·Æ°í ±×·¸±â ¶§¹®¿¡ ¿¹Àü ¸Ö¿þ¾î¿¡ ´ëÇÑ µ¥ÀÌÅͺ£À̽º¸¦ ±â¹ÝÀ¸·Î ÇÑ ±âÁ¸ ¾ÈƼ¸Ö¿þ¾î ¹× ¹é½Å ÅøµéÀº Á¡Á¡ ´õ RAT ¾Õ¿¡ ¾Æ¹« °Íµµ ¾Æ´Ñ ÅøÀÌ µÇ¾î°¡°í ÀÖ´Ù. ÇöÀç±îÁö´Â RAT¿¡ ´ëÇ×ÇÏ·Á¸é ½Ã½ºÅÛ ÇÁ·Î¼¼½º¸¦ ÁÖ±âÀûÀ¸·Î °üÂûÇؼ ÀÌ»ó È°µ¿ÀÌ ³ªÅ¸³¯ ¶§¸¶´Ù Àâ¾Æ³»´Â °Ô °¡Àå ÁÁÀº ¹æ¹ýÀ̶ó°í ¾Ë·ÁÁ® ÀÖ´Ù.
Copyrighted 2015. UBM-Tech. 117153:0515BC
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>