[º¸¾È´º½º ±è°æ¾Ö] ÃÖ±Ù Çѱ¹À» Æ÷ÇÔÇØ ¾Æ½Ã¾Æ±ÇÀ» ´ë»óÀ¸·Î ÇÑ APT °ø°ÝÀÌ ÁøÇàµÆ´ø °ÍÀ¸·Î µå·¯³µ´Ù.
ÇØ´ç Á¶Á÷Àº G_9090À¸·Î Áö³ 2013³â 4¿ù ÀÌÈĺÎÅÍ ÃÖ±Ù±îÁö Áö¼ÓÀûÀÎ °ø°ÝÀ» ½ÃµµÇÏ°í ÀÖÀ¸¸ç, °ø°ÝÀÚ°¡ »Ñ¸° ¾Ç¼ºÄÚµå´Â ÇÇÇØ ½Ã½ºÅÛÀÇ ÃÖ»óÀ§ ±ÇÇÑÀ» ȹµæÇÑ ÈÄ Á¶Á÷ÀÇ ÁÖ¿ä Á¤º¸ ÀÚ»êÀ» ³ëÃâÇÏ°í º¯Á¶½Ãų ¼ö ÀÖ´Ù.
NSHC RedAlertÆÀ¿¡ µû¸£¸é G_9090 Á¶Á÷Àº Ãʱâ´Ü°è¿¡¼ »ç¿ëµÈ µµ¸ÞÀÎÀÇ µî·Ï °èÁ¤ÀÌ ÁßȱÇ(Áß±¹/È«Äá)À¸·Î Áß±¹¿¡¼ºÎÅÍ °ø°ÝÀÌ ½ÃÀÛµÆ´Ù¸ç ´õ¹ÌÄڵ带 ÀÌ¿ëÇØ ½ºÅÃÇÁ·¹ÀÓÀ» Æı«ÇÑ´Ù°í ¹àÇû´Ù.
´õ¹Ì ÄÚµå´Â ÇÔ¼öÁøÇà È帧¿¡ ÀüÇô ¿µÇâÀ» ¹ÌÄ¡Áö ¾ÊÀ¸³ª, ´õ¹Ì Äڵ带 °úµµÇÏ°Ô »ç¿ëÇÒ °æ¿ì ½Ì±Û½ºÅÇ µð¹ö±ë(Single-step Debugging)À» ¾î·Æ°Ô ÇÑ´Ù. ¶ÇÇÑ, ½ºÅÃÇÁ·¹ÀÓ ±¸Á¶°¡ º¯°æµÇ¾î ÀϺΠ¾î¼Àºí¸® µðÄÄÆÄÀÏ·¯(Assembly Decompiler)ÀÇ ±â´ÉÀ» ¹«·ÂȽÃÅ°°Ô µÈ´Ù.
¾Ç¼ºÄÚµå ½Äº°ÀÇ ÁÖ¿ä ÁöÇ¥°¡ µÇ´Â ¹®ÀÚ¿µéÀº ½Ì±Û¹ÙÀÌÆ® ÀÎÅ©¸³¼Ç(Single-byte Encryption) ¹æ½ÄÀ» ÅëÇØ µ¥ÀÌÅÍ°¡ ¾Ï¡¤º¹È£ÈµÇ¸ç, ¾ÏÈ£ÈµÈ µ¥ÀÌÅÍÀÇ °æ¿ì ÆÄÀÏ ¸¶Áö¸· ºÎºÐÀÇ Æ¯Á¤ ¿µ¿ª¿¡ ÀúÀåµÇ¾î ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÆ´Ù.
C&C ¼¹ö¿ÍÀÇ Åë½ÅÀº HTTP ¹æ½ÄÀ¸·Î ÁøÇàµÇ¸ç, ÇØ´ç ¾Ç¼ºÄÚµå´Â ¡â½Ã½ºÅÛ/»ç¿ëÀÚ ±â¹Ý Á¤º¸¼öÁý ¡â2Â÷ °ø°Ý ½ÇÇà ¹× Ç÷¯±×ÀÎ µ¿ÀÛ ¡â¹éµµ¾î µîÀÇ ±â´ÉÀÌ ÀÖÀ¸¸ç, ÇØ´ç ±â´ÉµéÀº APT ¶óÀÌÇÁ»çÀÌŬ¿¡¼ ¹éµµ¾î¸¦ ÀÌ¿ëÇØ ÇÇÇØ ½Ã½ºÅÛ¿¡ ħÅõÇÏ´Â ´Ü°è¿¡ ÀÌ¿ëµÇ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
Çѱ¹À» Ÿ±êÀ¸·Î ÇÑ APT °ø°Ý¿¡¼ »ç¿ëµÈ C&C ¼¹öÀÇ °æ¿ì µî·Ï À̸§Àº ****comÀ̸ç, µî·Ï ±¹°¡´Â ChinaÀÌ´Ù. µî·Ï À̸ÞÀÏÀº ******1cs@11gd.comÀ̸ç, µî·Ï À¯È¿±â°£Àº 2013³â 8¿ù 5ÀϺÎÅÍ 2014³â 8¿ù 5ÀϱîÁöÀÎ °ÍÀ¸·Î ³ªÅ¸³µ´Ù.
ÀÌ¿Í °ü·Ã NSHC RedAlertÆÀÀº ¡°ÇÏ·ç Æò±Õ 4°³ ÀÌ»óÀÇ º¯Á¾ ¾Ç¼ºÄڵ带 »ý¼ºÇØ Çѱ¹ µî ¾Æ½Ã¾Æ¸¦ ´ë»óÀ¸·Î °ø°ÝÀ» ½ÃµµÇß´Ù. ÀÌ´Â APT ¶óÀÌÇÁ»çÀÌŬ °üÁ¡¿¡¼ º¸¸é ¸Å¿ì Á¶Á÷ÀûÀ¸·Î ¼öÇàµÇ´Â ±Ô¸ð¡±¶ó°í ¹àÇû´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>