¿ÀÇÁ¶óÀÎ ¾ÏÈ£È ·£¼¶¿þ¾î Á÷½î¿ì, ¾Ç¼ºÄÚµå Ãß°¡ ¼³Ä¡ÇÏ´Â ·£¼¶¿þ¾î Shade ±â½Â
[º¸¾È´º½º ±è°æ¾Ö] ¾Æ¸¶Á¸¿¡¼ ÆǸÅÇÑ CCTV¿¡¼ ¾Ç¼ºÄڵ尡 ¹ß°ßµÆÀ¸¸ç, FTP(File Transfer Protocol) ¼¹ö ÇØÅ·À» ÅëÇØ ºñÆ®ÄÚÀΠä±¼ ÇÁ·Î±×·¥ÀÌ À¯Æ÷µÆ´Ù. ¶ÇÇÑ, ÀÎÅÍ³Ý ¿¬°áÀÌ µÇÁö ¾ÊÀº ȯ°æ¿¡¼µµ ÆÄÀÏÀ» ¾ÏÈ£ÈÇÏ´Â Á÷½î¿ì ·£¼¶¿þ¾î¿Í ÆÄÀÏ ¾ÏÈ£È¿Í ÇÔ²² ¾Ç¼ºÄڵ带 Ãß°¡·Î ¼³Ä¡ÇÏ´Â Shade ·£¼¶¿þ¾îµµ ¹ß°ßµÆ´Ù. ´ÙÀ½Àº ÇÑ ÁÖ°£ ¹ß»ýÇÑ ÁÖ¿ä º¸¾ÈÀ̽´´Ù.
1. ¾Æ¸¶Á¸¿¡¼ ÆǸÅÇÑ CCTV¿¡¼ ¾Ç¼ºÄÚµå ¹ß°ß
ÃÖ±Ù ¾Æ¸¶Á¸¿¡¼ ÆǸÅÁßÀÎ CCTV¿¡¼ ¾Ç¼ºÄڵ尡 ¹ß°ßµÆ´Ù. ¾Ç¼ºÄÚµå´Â ¡®Urban Security Group(USG)¡¯ ¾÷üÀÇ Sony Chip HD 6 Camera 1080P PoE IP CCTV Á¦Ç°¿¡¼ ¹ß°ßµÆ´Ù. À̸¦ ¹ß°ßÇÑ º¸¾È¿¬±¸¿ø Mark Olsen¿¡ µû¸£¸é ¸öü(body) ¹ØºÎºÐ¿¡ ¼û°ÜÁ® ÀÖ´Â iframeÀ» È®ÀÎÇßÀ¸¸ç, Brenz.plÀÇ µµ¸ÞÀÎÀÌ Æ÷ÇԵǾî ÀÖ¾ú´Ù°í µ¡ºÙ¿´´Ù.
¾Ë¾à ºí·Î±×¿¡ µû¸£¸é Brenz.plÀº ÀÌÀü¿¡ »çÀ̹ö ¹üÁË¿¡ »ç¿ëµÆ´ø µµ¸ÞÀÎÀ¸·Î, 2009³â ÇØ´ç µµ¸ÞÀο¡¼ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ ÀûÀÌ ÀÖÀ¸¸ç, Brenz.plÀÇ °ü¸®ÀÚ°¡ iframeÀ» ÅëÇØ ¾Ç¼ºÄڵ带 DVRÀÇ ¹é±×¶ó¿îµå·Î ³»·Á º¸³½ °ÍÀ̶ó°í ¹àÇû´Ù.
ÀÏ´Ü CCTV ¿î¿µ¾÷ü ÆäÀÌÁö¿¡ ¹æ¹®Çϸé, ¾Ç¼ºÇÁ·Î±×·¥ÀÌ ´Ù¿î·Îµå ¹× ¼³Ä¡µÇ¸ç, ÀÌ ¾Ç¼ºÄÚµå´Â ºñÇÕ¹ýÀûÀ¸·Î »ç¿ëÀÚ µ¥ÀÌÅ͸¦ ÈÉÄ¡´Â µîÀÇ ¿ªÇÒÀ» ÇÑ´Ù. CCTV¿¡ ¼³Ä¡µÈ ¾Ç¼ºÄÚµå´Â »ç¿ëÀÚ ¿µ»óÀ» ÈÉÄ¡°í, »ç¿ëÀÚ CCTV¸¦ DDoS °ø°ÝÀ» ¼öÇàÇÏ´Â º¿À¸·Î ¸¸µé ¼ö ÀÖ´Ù.
Breza.pl µµ¸ÞÀÎÀº ÀÌ¹Ì Æß¿þ¾î¿¡ Æ÷ÇԵǾî ÀÖÀ¸¸ç, ÇØ´ç Æß¿þ¾î ¾È¿¡ ¶Ç ´Ù¸¥ ¾Ç¼ºÄڵ尡 ÀÖÀ» °¡´É¼ºµµ ¹èÁ¦ÇÒ ¼ö ¾ø´Ù´Â ¿ì·Áµµ Á¦±âµÇ°í ÀÖ´Ù.
2. Linux ASLR Ãë¾àÁ¡ ÁÖÀÇ
ÃÖ±Ù Linux ASLR Áß ºñ±³Àû ¿À·¡µÈ Ãë¾àÁ¡ÀÌ ¼öÁ¤µÆ´Ù. ASLR(Address Space Layout Randomization)À̶õ ¸®´ª½ºÀÇ ¸Þ¸ð¸® º¸È£ ¸ÞÄ¿´ÏÁòÀ¸·Î, ÇÁ·Î¼¼½º ³»¿¡¼ ¸ÅÇεǴ ¿ÀÇÁÁ§Æ®¿¡ ´ëÇØ È£Ãâ ¹× ½ÇÇà½Ã ½ÇÇàÇÏ´Â ÁÖ¼Ò¸¦ ·£´ýÈ ÇÏ´Â ±â¹ýÀÌ´Ù.
¡ãLinux ASLR Ãë¾àÁ¡(Ãâó: Hector Marco - http://hmarco.org)
ÇØ´ç Ãë¾àÁ¡Àº x86 µð¹ÙÀ̽º »ó¿¡¼ 32ºñÆ® ÇÁ·Î±×·¥À» »ç¿ëÇÏ´Â ¸ðµç ±ÇÇÑÀÇ »ç¿ëÀÚ°¡ RLIMIT_STACK ÀÚ¿øÀ» ¡®Á¦ÇѾøÀ½¡¯À¸·Î ¼³Á¤ÇØ ³õ´Â ¹æ¹ýÀÌ´Ù. ASLRÀ» ¿ìȸÇÏ´Â Ãë¾àÁ¡À̸ç, Ãë¾àÁ¡ ¹øÈ£´Â CVE-2016-3672, CNNVD-201604-092´Ù.
°ø°ÝÀÚ°¡ ½ºÅÃÀÇ Å©±â¸¦ ¡®unlimited¡¯·Î ¼³Á¤ÇØ ³õÀº ÈÄ 32ºñÆ® ÇÁ·Î±×·¥À» ½ÇÇà½ÃÅ°¸é ¾îÇø®ÄÉÀ̼Ç(°ø°Ý)ÀÇ ±ÇÇÑÀ» »ó½Â½ÃŲ´Ù.
x86 ½Ã½ºÅÛ¿¡¼ µ¿ÀÛÇÏ´Â 32ºñÆ® ¾îÇø®ÄÉÀ̼ÇÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Â ±ÇÇÑÀ» °¡Áø °ø°ÝÀÚ´Â ÇØ´ç Ãë¾àÁ¡À» ÀÌ¿ëÇØ ASLRÀ» ¿ìȸÇÒ ¼ö ÀÖ´Ù. °ø°ÝÀÚµéÀÌ ´Ù¸¥ Ãë¾àÁ¡°ú °áÇÕÇØ »ç¿ëÇÏ°í ÀÖÀ¸¸ç, ¿µÇâÀ» ¹Þ´Â ½Ã½ºÅÛ°ú »ç¿ëÀÚµµ ¸Å¿ì ¸¹À» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
3. Á÷½î¿ì ·£¼¶¿þ¾î À¯Æ÷
Áö³ 12ÀÏ¿¡´Â °øÆ÷¿µÈ ½î¿ì(Saw)¸¦ ¸ðƼºê·Î Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀÌ´Â Á÷½î¿ì(Jigsaw) ·£¼¶¿þ¾î°¡ µîÀåÇß´Ù. Á÷½î¿ì´Â ÀÎÅÍ³Ý ¿¬°áÀÌ µÇÁö ¾ÊÀº ȯ°æ¿¡¼µµ ÆÄÀÏÀ» ¾ÏÈ£ÈÇÏ´Â ¿ÀÇÁ¶óÀÎ ¾ÏÈ£È(Offline Encryption) ¹æ½ÄÀ̸ç, 1½Ã°£ ´ÜÀ§·Î ¾ÏÈ£ÈµÈ ÆÄÀÏÀ» »èÁ¦ÇÏ´Â ±â´É±îÁö Æ÷ÇԵǾî ÀÖ´Ù. ¸Å ½Ã°£¸¶´Ù »èÁ¦µÇ´Â ÆÄÀϾçÀº Áõ°¡Çϸç, ¸ö°ª ÁöºÒ±âÇÑ(72½Ã°£)ÀÌ Áö³ª¸é ¸ðµç ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.
¡ãÁ÷½î¿ì ·£¼¶¿þ¾î °¨¿° ȸé(Ãâó: ¿ïÁö¾Ê´Â¹ú»õ ºí·Î±×)
ÀÌ¿¡ ´ëÇØ º¸¾ÈÀü¹® ÆÄ¿öºí·Î°Å ¿ïÁö¾Ê´Â¹ú»õ´Â ¡°¾Ç¼º ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ÀÚ½ÅÀ» firefox.exe ÆÄÀÏ·Î ÀÚ°¡ º¹Á¦ÇÑ ÈÄ, ´Ù¸¥ À§Ä¡¿¡ drpbx.exe ÆÄÀÏ·Î ÇÑ ¹ø ´õ ÀÚ½ÅÀ» º¹»çÇØ ½ÇÇàÇÏ°í »ç¿ëÀÚ¸¦ ¼ÓÀÏ ¸ñÀûÀ¸·Î ¡®Thank you¡¯ ¸Þ½ÃÁö¸¦ »ý¼ºÇÑ´Ù¡±°í ¼³¸íÇß´Ù.
ÀÌÈÄ Çϵåµð½ºÅ©, ¿ÜÀå Çϵå, ³×Æ®¿öÅ© °øÀ¯ Æú´õ¿¡ ÀúÀåµÈ ¹®¼, ±×¸², À½¾Ç, ¾ÐÃà, µ¿¿µ»ó µî ´Ù¾çÇÑ ÆÄÀÏÀ» ¾ÏÈ£ÈÇÑ´Ù. ¾ÏÈ£ÈµÈ ÆÄÀÏÀº .fun ÆÄÀÏ È®Àå¸íÀ¸·Î ÀÏ°ý º¯°æµÇ¸ç, ¿øº» ÆÄÀÏÀº »èÁ¦ 󸮵ȴÙ.
¸¸¾à ºñÆ®ÄÚÀÎ(Bitcoin)À» Á¦½ÃµÈ ÁÖ¼Ò·Î Àü¼ÛµÈ ÈÄ ¡®I made a payment, now give me back my files!¡¯ ¹öÆ°À» Ŭ¸¯Çϸé ƯÁ¤ ºñÆ®ÄÚÀÎ °Å·¡ È®ÀÎ ¼ºñ½º¸¦ ÅëÇØ ÁöºÒ ¿©ºÎ¸¦ üũÇÑ´Ù. ¶ÇÇÑ, ¡®1 file will be deleted.¡¯ ¸Þ½ÃÁöó·³ 1½Ã°£ ´ÜÀ§·Î ¾ÏÈ£ÈµÈ ÆÄÀÏ 1°³°¡ ÀÚµ¿ »èÁ¦µÈ´Ù.
4. FTP ¼¹ö ÇØÅ· ÅëÇØ ºñÆ®ÄÚÀΠä±¼ ÇÁ·Î±×·¥ À¯Æ÷
Áö³ 11ÀÏ¿¡´Â ´Ù¼öÀÇ FTP ¼¹ö ÇØÅ·À» ÅëÇØ ºñÆ®ÄÚÀÎ(BitCoin) ä±¼ Ŭ¶óÀ̾ðÆ®¸¦ ¼³Ä¡ÇÏ´Â ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷µÈ Á¤È²ÀÌ ¹ß°ßµÆ´Ù.
¡ã Photo.scr È¸é º¸È£±â ÆÄÀÏÀÌ ´Ù¿î·ÎµåµÇ´Â È£ÅÚ °ü·Ã »çÀÌÆ®(Ãâó: ¿ïÁö¾Ê´Â¹ú»õ ºí·Î±×)
±¹³» ƯÁ¤ È£ÅÚ °ü·Ã »çÀÌÆ®¿¡ Á¢¼ÓÇÒ °æ¿ì ÀÚµ¿À¸·Î Photo.scr È¸é º¸È£±â ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÑ´Ù. ¿¬°áÁ¤º¸¸¦ È®ÀÎÇغ¸¸é »çÀÌÆ® Á¢¼Ó °úÁ¤¿¡¼ ¾Ç¼º iFrameÀ» ·ÎµùÇØ µ¿ÀÏ ¼¹ö¿¡¼ Photo.scr ÆÄÀÏÀÌ ÀÚµ¿ ´Ù¿î·ÎµåµÈ´Ù.
Photo.scrÀ» ½ÇÇàÇÒ °æ¿ì Àӽà Æú´õ¿¡ NsCpuCNMiner32.exe ÆÄÀÏ(32/64ºñÆ®)À» »ý¼º¡¤½ÇÇàÇϸç, °¡»ó ȯ°æÀÎ °æ¿ì Á¤»óÀûÀ¸·Î µ¿ÀÛÇÏÁö ¾Êµµ·Ï ºÐ¼®À» ¹æÇØÇÑ´Ù. Á¤»óÀûÀ¸·Î µ¿ÀÛÇÒ °æ¿ì ºñÆ®ÄÚÀÎ(BitCoin) °¡»ó ÈÆó ä±¼ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖÀ¸¸ç, ÀÌ·Î ÀÎÇØ CPU »ó½Â°ú °°Àº ÀÚ¿ø ¼Ò¸ð°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù.
¶ÇÇÑ, ÇØ´ç ¾Ç¼º ÆÄÀÏ ½ÇÇà½Ã ÀÚ°¡ º¹Á¦ ÇàÀ§ ¹× À¯Æ÷¸¦ À§Çؼ FTP ¼¹ö¿¡ ÆÄÀÏ ¾÷·Îµå¸¦ ÇÒ ¼ö ÀÖ´Ù. ´Ù¾çÇÑ FTP ¼¹ö¸¦ ´ë»óÀ¸·Î ¾ÆÀ̵ð, ºñ¹Ð¹øÈ£¸¦ ´ëÀÔÇÏ¿© ·Î±×Àο¡ ¼º°øÇÒ °æ¿ì Photo.scr È¸é º¸È£±â ÆÄÀÏÀ» FTP ¼¹öÀÇ °¢ Æú´õ¿¡ ¾÷·ÎµåÇÏ´Â ÇàÀ§¸¦ ÅëÇØ ÀÚ½ÅÀÇ À¯Æ÷ ÇàÀ§¸¦ Áö¼ÓÀûÀ¸·Î È®ÀåÇÒ ¼ö ÀÖ´Ù.
ºñÆ®ÄÚÀÎ(BitCoin) °¡»ó ÈÆó ä±¼ ÇÁ·Î±×·¥ À¯Æ÷ ÇàÀ§´Â Ãë¾àÁ¡(exploit)À» ÀÌ¿ëÇÑ ¹æ½ÄÀÌ ¾Æ´Ñ »ç¿ëÀÚÀÇ Ãß°¡ÀûÀÎ ½ÇÇàÀÌ ÀÌ·ç¾îÁ®¾ß ÇÑ´Ù. ÇÏÁö¸¸ À¥»çÀÌÆ® Á¢¼Ó ½Ã ÀÚµ¿À¸·Î ´Ù¿î·ÎµåµÇ´Â ÆÄÀÏÀ» ½ÇÇàÇÏ¸é ¹®Á¦°¡ µÉ ¼ö ÀÖ¾î ÁÖÀÇÇØ¾ß ÇÑ´Ù.
5. ÆÄÀÏ ¾ÏÈ£È¿Í ¾Ç¼ºÄÚµå Ãß°¡ ¼³Ä¡ÇÏ´Â Shade ·£¼¶¿þ¾î ÁÖÀÇ
2014³â ÇϹݱâºÎÅÍ 2015³â ÃÊ¿¡ .xtbl ¶Ç´Â .ytbl ÆÄÀÏ È®Àå¸íÀ¸·Î ÆÄÀÏÀ» ¾ÏÈ£ÈÇØ ±ÝÀüÀ» ¿ä±¸ÇÏ´Â Shade ·£¼¶¿þ¾î°¡ ÃÖ±Ù ÀϺ» ¸ÞÀÏ °èÁ¤À» ÀÌ¿ëÇØ Æ¯Á¤ ȸ»ç¸¦ Ÿ±êÀ¸·Î À¯Æ÷µÈ °ÍÀ¸·Î µå·¯³µ´Ù.
¡ãShade ·£¼¶¿þ¾î°¡ ÀϺ» ¸ÞÀÏ °èÁ¤À» ÅëÇØ À¯Æ÷µÈ ȸé(Ãâó: ¿ïÁö¾Ê´Â¹ú»õ ºí·Î±×)
¸ÞÀÏÀº ÀϺ»¾î·Î ÀÛ¼ºµÇ¾î ÀÖÀ¸¸ç, ZIP ¾ÐÃàÆÄÀÏ ³»¿¡ µ¿ºÀµÈ JS ½ºÅ©¸³Æ® ÆÄÀÏÀ» ½ÇÇàÇØ ¿ìÆí¹° ÁÖ¼Ò¸¦ È®ÀÎÇ϶ó´Â ³»¿ëÀ¸·Î ¾È³»ÇÏ°í ÀÖ´Ù.
÷ºÎµÈ JS ½ºÅ©¸³Æ® ÆÄÀÏÀ» ½ÇÇàÇÒ °æ¿ì °¨¿°ÀÚÀÇ IP Á¤º¸¸¦ Á¶È¸ÇÏ°í, C&C ¼¹ö¿ÍÀÇ ¾ÏÈ£ÈµÈ Åë½ÅÀ» ÅëÇØ ³×Æ®¿öÅ© °øÀ¯ Æú´õ, ¿ÜÀå Çϵå, Çϵåµð½ºÅ©¸¦ ´ë»óÀ¸·Î ¾ÏȣȰ¡ ÁøÇàµÈ ÈÄ .better_call_saul È®Àå¸íÀ¸·Î º¯°æµÈ´Ù.
ÆÄÀÏ ¾ÏÈ£ÈÀÇ ¸¶Áö¸· ´Ü°è¿¡¼´Â ·£´ý(Random)ÇÑ ÆÄÀϸíÀ¸·Î »ý¼ºµÇ´Â ¡®C:\Users\(·Î±×ÀÎ °èÁ¤¸í)\AppData\Roaming\8457CF878457CF87.bmp¡¯ ±×¸² ÆÄÀÏÀ» »ý¼ºÇØ ¹ÙÅÁÈ¸é ¹è°æÀ¸·Î º¯°æÇÑ´Ù.
»ý¼ºµÈ README(¼ýÀÚ).txt ÆÄÀÏ¿¡´Â ƯÁ¤ À̸ÞÀÏ °èÁ¤À¸·Î Á¦½ÃµÈ º¹È£È Äڵ带 º¸³¾ °ÍÀ» ¿ä±¸ÇÏ°í ÀÖÀ¸¸ç, 48½Ã°£ À̳»¿¡ ´äº¯ÀÌ ¾øÀ» °æ¿ì Å丣 ºê¶ó¿ìÀú ¶Ç´Â À¥ ºê¶ó¿ìÀú¸¦ ÅëÇØ Æ¯Á¤ »çÀÌÆ®·ÎÀÇ Á¢¼ÓÀ» ¾È³»ÇÏ°í ÀÖ´Ù.
¿¬°áµÈ À¥»çÀÌÆ®´Â ·¯½Ã¾Æ, ¿µ¾î·Î À̸ÞÀÏ ÁÖ¼Ò¸¦ ¾È³»ÇÏ°í ÀÖÀ¸¸ç, º¹È£È Å° ¾øÀÌ´Â º¹±¸°¡ ºÒ°¡´ÉÇÏ´Ù°í °Á¶ÇÏ°í ÀÖ´Ù.
Shade ·£¼¶¿þ¾î´Â ±âÁ¸ ·£¼¶¿þ¾î¿Í ´Ù¸£°Ô ÆÄÀÏ ¾ÏÈ£È ÈÄ ÀÚµ¿ Á¾·á(»èÁ¦)µÇÁö ¾Ê°í, Áö¼ÓÀûÀ¸·Î ¸Þ¸ð¸®¿¡ »óÁÖÇϸç, °¨¿° ÈÄ Windows ÀçºÎÆà ½ÃºÎÅÍ´Â ¡®Client Server Runtime Subsystem¡¯ ½ÃÀÛ ÇÁ·Î±×·¥ µî·Ï°ªÀ» ÅëÇØ ¡®C:\ProgramData\Windows\csrss.exe¡¯ ¾Ç¼ºÆÄÀÏÀÌ ÀÚµ¿ ½ÇÇàµÈ´Ù.
¸Þ¸ð¸®¿¡ »óÁÖÇÏ´Â ¾Ç¼ºÆÄÀÏÀº ÆÄÀÏ ¾ÏȣȰ¡ ¿Ï·áµÈ ÈÄ, ÀÏÁ¤ ½Ã°£ÀÌ °æ°úÇϸé Ãß°¡ÀûÀÎ ¾Ç¼ºÆÄÀÏÀ» »ý¼ºÇÏ´Â ¿ªÇÒÀ» ÇÏ°Ô µÈ´Ù. Ãß°¡·Î »ý¼ºµÈ ¾Ç¼ºÆÄÀÏÀº ¾ÇÀÇÀûÀÎ Åë½ÅÇàÀ§¸¦ ¸ñÀûÀ¸·Î DLL ÆÄÀÏ(Á¤»ó)À» Ãß°¡ »ý¼ºÇÑ ÈÄ, ±ÇÇÑ Å»Ãë ½Ãµµ¿Í ¾Ç¼ºÆÄÀÏ ¾÷·Îµå µîÀÇ ¾Ç¼ºÇàÀ§¸¦ ¼öÇàÇÏ°Ô µÈ´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>