·£¼¶¿þ¾î, ±¤´ë¿ª µðµµ½º, º¿³Ý ´ë¿©±îÁö ÃæºÐÈ÷ °¡´É
±â¾÷Àº WMI RAT¿Í ¹éµµ¾î·Î ÀÌÁß À§Çè¿¡ óÇÑ ¼À
[º¸¾È´º½º ¿À´ÙÀÎ ±âÀÚ] ¼öõ °³ÀÇ ¼¹ö·Î ±¸¼ºµÈ ´ëÇü º¿³ÝÀÌ »õ·Ó°Ô ¹ß°ßµÇ¾ú´Ù. 2016³â 12¿ùºÎÅÍ È°µ¿À» ½ÃÀÛÇÑ °ÍÀ¸·Î º¸À̸ç, ¿©Å±îÁö 1¸¸ 5õ ´ë ÀÌ»óÀÇ ±â±â¸¦ °¨¿°½ÃŲ °ÍÀ¸·Î µå·¯³µ´Ù. À̸§Àº º»µå³Ý(Bondnet)À¸·Î, ¿î¿µÀÚÀÇ ÁÖ¿ä ¸ñÀûÀº °¡»óÈÆó ä±¼ÀÌ´Ù. ÁÖ·Î ¿ÀǼҽº ¾ÏÈ£È ÈÆóÀÎ ¸ð³×·Î(Monero)¸¦ ³ë¸°´Ù°í ÇÑ´Ù.
ÀÌ °°Àº »ç½ÇÀº Áö³ 1¿ù º¸¾È Àü¹®¾÷ü °¡ÀÌÄÚ¾î ·¦½º(Guardicore Labs)ÀÇ °¡ÀÌÄÚ¾î ±Û·Î¹ú ¼¾¼ ³×Æ®¿öÅ©(GGSN: Guardicore Global Sensor Network)¿¡ ÀÇÇØ ¹àÇôÁ® 4¿ù 24ÀÏ ¹ßÇ¥µÆ´Ù. GGSN¶õ Àü ¼¼°è µ¥ÀÌÅÍ ¼¾ÅÍ °÷°÷¿¡ ½É°ÜÁø °¡Â¥ ¼¹ö ³×Æ®¿öÅ©·Î, ÀÌ °¡Â¥ ¼¹ö ÇϳªÇϳª´Â ÇÏ´ÏÆÌó·³ ÇØÄ¿µéÀ» ¼ÓÀÌ´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. Áï ±Û·Î¹úÇÑ ÇÏ´ÏÆÌ ³×Æ®¿öÅ©¶ó°í º¼ ¼ö ÀÖ´Ù.
¡°º»µå³ÝÀ» ¿î¿µÇÏ´Â °¡Àå Å« ¸ñÀûÀº µ·ÀÔ´Ï´Ù.¡± °¡ÀÌÄÚ¾î ·¦½ºÀÇ ¿¬±¸ ºÎȸÀåÀÎ ¿ÀÇÁ¸® Áöºê(Ofri Ziv)´Â º»µå³ÝÀ» ¼³¸íÇϸç ÀÌ·¸°Ô ¸»Çß´Ù. Àϸí Bond007.01À̶ó´Â À̸§À¸·Î È°µ¿ÇÏ´Â °ø°ÝÀÚ´Â ¸ÅÀÏ 1õ ´Þ·¯¿¡ ÇØ´çÇÏ´Â ¸ð³×·Î µ¿ÀüÀ» ȹµæÇÏ·Á°í ¿ø°Å¸®¿¡¼ ÀÌ º¿³ÝÀ» °ü¸® ¹× Á¶Á¾ÇÑ´Ù.
¨Ï iclickart
¡°±×·¯³ª °¡»ó ÈÆó¸¦ È¹µæÇÏ·Á°í ¿î¿µÀÚ°¡ ¸¶·ÃÇÑ º»µå³ÝÀº ¿©·¯ ¹üÁË ÇàÀ§¿¡ È°¿ëµÉ ¿©Áö°¡ ÀÖ½À´Ï´Ù. º»µå³Ý¿¡ ¹¿© ÀÖ´Â ¼öõ °³ ¼¹ö¿¡ ·£¼¶¿þ¾î¸¦ »Ñ¸± ¼öµµ ÀÖ°í, ±¤´ë¿ª µðµµ½º(DDoS) º¿³Ýµµ ¸¸µé ¼ö Àֱ⠶§¹®ÀÔ´Ï´Ù.¡± Áöºê´Â ¼³¸íÀ» À̾´Ù.
º¿³Ý ´ë¿© »ç¾÷À» ¹úÀÌ´Â °Íµµ ºÒ°¡´ÉÇÑ ÀÏÀÌ ¾Æ´Ï´Ù. Áöºê´Â ¡°º»µå³Ý¿¡ ¼Ò¼ÓµÈ ½Ã½ºÅÛµéÀº ´Ù¾çÇÑ ±â¾÷, ´ëÇбâ°ü, Á¤ºÎ ±â°ü¿¡ ¼ÓÇØ Àֱ⵵ ÇÏ´Ù¡±¸ç ¡°º»µå³ÝÀ» ´ë¿©ÇÏ°Ô µÇ¸é ÀÌ·¯ÇÑ ±â°üµé¿¡ ÀÚÀ¯·Ó°Ô ÃâÀÔÇÒ ¼ö ÀÖ´Ù´Â ¶æÀÌ µÈ´Ù¡±°í ¸»ÇÑ´Ù. ¡°´ë¿© °ø°í°¡ ¶á´Ù¸é ²À ¹üÁËÀÚ°¡ ¾Æ´Ï´õ¶óµµ ¸¹Àº À̵éÀÌ ¿¬¶ôÀ» ÃëÇÏ°í ½ÍÀ» °Ì´Ï´Ù.¡±
GGSNÀÇ ¿¬±¸¿øµéÀº º»µå³Ý ¿î¿µÀÚ°¡ ´ëºÎºÐ À©µµ¿ì ¼¹ö ¿î¿µÃ¼Á¦°¡ ¼³Ä¡µÈ ±â±â¸¦ °ø°ÝÇÑ´Ù´Â °É ¹ß°ßÇß´Ù. ¿À·¡µÈ Ãë¾àÁ¡µéÀ̳ª »ç¿ëÀÚ À̸§°ú ºñ¹Ð¹øÈ£ Á¶ÇÕÀÌ È°¿ëµÆ´Ù. TCP Æ÷Æ®¸¦ ½ºÄ³´× ÇÔÀ¸·Î½á ¿¸° Æ÷Æ®°¡ Á¸ÀçÇÏ´Â IP ÁÖ¼Ò Á¤º¸¸¦ »Ì¾Æ³»´Â À©¿¡±×µå·Ó(WinEggDrop)À» È°¿ëÇØ »õ·Î¿î »ç³É°¨À» ãµÇ, ÀÌ¹Ì ³Î¸® °ø°³µÈ ÀͽºÇ÷ÎÀÕÀ» °¡Áö°í ÀÖ´Â ½Ã½ºÅÛµéÀ» °ñ¶ó¼ ³ë·È´Ù.
±×·± ½Ã½ºÅ۵鿡´Â À©µµ¿ì °ü¸® ÀÎÅÍÆäÀ̽º(WMI) ¹éµµ¾î¸¦ ½É¾ú´Ù. WMI ¹éµµ¾î¸¦ ÅëÇØ C&C ¼¹ö¿ÍÀÇ Åë½ÅÀÌ °¡´ÉÇØÁö°í, C&C ¼¹ö¿ÍÀÇ Åë½ÅÀÌ ¼º¸³µÇ¾î¾ß ½Ã½ºÅÛ ÅëÁ¦³ª µ¥ÀÌÅÍ Å»Ãë, ·£¼¶¿þ¾î °ø°Ý µîÀÌ °¡´ÉÇØÁö±â ¶§¹®ÀÌ´Ù. º»µå³ÝÀÇ C&C ¼¹ö´Â ¸ÅÀÏ 2õ ´ëÀÇ ±â±â¿Í Åë½ÅÀ» ÁÖ°í ¹Þ¾Ò´Ù. ¶ÇÇÑ ¾à 500´ëÀÇ »õ ±â±âµéÀÌ ÀÌ º¿³Ý¿¡ Ãß°¡µÆ°í, ºñ½ÁÇÑ ¼ö°¡ °ø°ÝÀÚÀÇ ¼Õ¾Æ±Í¿¡¼ Ç®·Á³µ´Ù.
¡°º»µå³ÝÀÇ Áö¹è ÇÏ¿¡ ÀÖ´Â ¼¹ö¸¦ µÐ ±â¾÷µéÀº µÎ °¡Áö À§Çè¿¡ óÇØ ÀÖ´Â ¼À¡±À̶ó°í Áöºê´Â ÁöÀûÇß´Ù. ¡°Çϳª´Â WMI RATÀ» ÅëÇÑ °ø°Ý°ú ¶Ç ´Ù¸¥ Çϳª´Â ¹éµµ¾î »ç¿ëÀÚ¸¦ ÅëÇÑ °ø°ÝÀÔ´Ï´Ù. °ø°ÝÀÚ°¡ ¾î¶² °æ·Î¸¦ È°¿ëÇÏµç °á±¹ ¼¹ö¸¦ ¸¶À½´ë·Î ÅëÁ¦ÇÒ ¼ö ÀÖ´Ù´Â °Ç °°½À´Ï´Ù. Áï, µÑ ´Ù Àß ¸·¾Æ¾ß ÇÑ´Ù´Â ¶æÀÌ µÇÁÒ.¡±
¹éµµ¾î »ç¿ëÀÚ¶ó ÇÔÀº Bond007.01ÀÌ ¶Õ¾î³õÀº ±æÀ» ¹ß°ßÇØ È°¿ëÇϱ⠽ÃÀÛÇÑ À̸¦ ¸»ÇÑ´Ù. º»µå³ÝÀ» ´ë¿©ÇÏ´Â »ç¶÷ÀÏ ¼öµµ ÀÖ°í, ÀÎÅÍ³Ý »ó¿¡¼ ÀÌ·± ¹éµµ¾î¸¦ °Ë»öÇØ Ã£¾Æ³½ »ç¶÷ÀÏ ¼öµµ ÀÖ´Ù. Áöºê´Â ¡°ÀÌ ¹éµµ¾î°¡ ¿ø°Ý ½ÇÇèÀ» Çϱ⿡ ¿ëÀÌÇÏ°Ô ¸¸µé¾îÁ® ÀÖ¾î ÀÎÅÍ³Ý °Ë»öÀ» ÅëÇØ Á¦3ÀÚ°¡ ¹ß°ßÇÑ´Ù´Â °Ô ¾î·Á¿î ÀÏÀÌ ¾Æ´Ï¡±¶ó°í ¸»ÇÏ¸ç ¡°Bond007.01 ¿Ü¿¡µµ ¿©·¯ »ç¶÷ÀÇ ´Ù¾çÇÑ °ø°ÝÀÌ µé¾î°¥ ¼ö ÀÖ´Ù´Â ¶æ¡±À̶ó°í ¼³¸íÇß´Ù. ·£¼¶¿þ¾îºÎÅÍ ¿ÏÀüÇÑ °¨¿°±îÁö »ç½Ç»ó ¸ðµç »çÀ̹ö °ø°Ý¿¡ ³ëÃâµÇ¾î ÀÖ´Ù´Â °ÍÀÌ´Ù.
Àڻ縦 Áöų ¹æ¹ýÀ» ã´Â ±â¾÷µéÀ̶ó¸é ¹Ýµå½Ã ¸ðµç ¼ºñ½º, ±× Áß¿¡¼µµ ƯÈ÷ ÀÎÅͳݰú ¿¬°áµÈ ¼ºñ½ºµéÀ» ¸ð´ÏÅ͸µ ÇØ¾ß ÇÑ´Ù. ¸®¼Ò½º »ç¿ë·®ÀÌ Ä¡¼Ú¾Ò°Å³ª ¿¹»ó ¹ÛÀÇ ³×Æ®¿öÅ© ¿¬°á µîÀÌ ¹ß»ýÇÑ ºÎºÐÀ» ÁÖ½ÃÇØ¾ß ÇÑ´Ù. ³×Æ®¿öÅ© ±â¹ÝÀÇ ¸ð´ÏÅ͸µ ½Ã½ºÅÛÀ» ¸¶·ÃÇÑ´Ù¸é, Á¤º¸º¸¾È ¾÷°è¿¡ ÀÌ¹Ì ¾Ë·ÁÁø ¸Ö¿þ¾î¸¦ ŽÁöÇϰųª ¼ö»óÇÑ ÇൿÀ» ¹Ì¸® ¹ß°ßÇس»´Â °Íµµ °¡´ÉÇÏ°Ô µÈ´Ù.
Áöºê´Â ÀÎÅͳݿ¡ ¿¬°áµÈ ¼ºñ½º´Â Á¦Àç ¾Æ·¡ ¶Ç´Â Àá±è »óÅ·Π¿î¿ëµÅ¾ß ÇÑ´Ù°í ÁÖÀåÇÑ´Ù. ¿¹ÄÁ´ë, MySQL ¼¹ö´Â º»µå³ÝÀÇ °¡Àå ÈçÇÑ Ä§ÇØ ´ë»óÀÌ´Ù. ¹«ÀÛÀ§·Î SQL ¸í·ÉÀÌ ÀÛµ¿ÇÏ´Â °É ¸·±â À§ÇØ MySQL¸¦ Àá°¡µÎ´Â °ÍÀº ÀÌ·± °ø°ÝÀ¸·ÎºÎÅÍ °¨¿° ¸Å°³Ã¼¸¦ º¸È£ÇÏ´Â ÀÏÀÌ´Ù.
¡°´õºÒ¾î ¸ðµç WMI È°µ¿°ú »ç¿ëÀÚ °èÁ¤À» Á¤±âÀûÀ¸·Î ¸ð´ÏÅ͸µ ÇÏ´Â °ÍÀÌ Áß¿äÇÏ´Ù¡±°í Áöºê´Â ¸»À» À̾ú´Ù. ¡°»ç¿ëÀÚ ºñ¹Ð¹øÈ£°¡ °©Àڱ⠹ٲî¾ú´Ù¸é ÇØ´ç º¸¾È ÆÀ¿¡ ±× »ç½ÇÀ» ¹Ì¸® ¾Ë·ÁµÑ ¼ö ÀÖ½À´Ï´Ù. ±×·¯¸é º¸¾È ÆÀ¿¡¼ ±× °èÁ¤À» ÁÖ½ÃÇÏ°í ÀÖÀ¸¸é¼ ÀÌÀ¯¸¦ Á¶»çÇÒ ¼ö ÀÖ°Ô µÇÁÒ. ¹Ì¸® ´ëóÇϰųª ºü¸£°Ô ´ëÀÀÇÏ´Â °Ô °¡´ÉÇØÁø´Ù´Â °Ì´Ï´Ù.¡±
[±¹Á¦ºÎ ¿À´ÙÀÎ ±âÀÚ(boan2@boannews.com)]
Copyrighted 2015. UBM-Tech. 117153:0515BC
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>