¹ö±×¿þ¾î, ¿ÀǼҽº ·£¼¶¿þ¾î ÄÚµåÀÎ È÷µçƼ¾î È°¿ë
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ´å³Ý(.NET)À¸·Î °³¹ßµÈ ·£¼¶¿þ¾î Æйи® µÎ °³°¡ »õ·Ó°Ô ¹ß°ßµÆ´Ù. °Ô´Ù°¡ ÀÌ µÎ °¡Áö ·£¼¶¿þ¾î´Â ÇÇÇØÀÚµéÀÇ ÆÄÀÏÀ» ¾ÏÈ£ÈÇϱâ À§ÇØ ¿ÀǼҽº ·¹ÆÄÁöÅ丮¸¦ È°¿ëÇϱ⵵ Çß´Ù°í ÇÑ´Ù. ÀÌ·¯ÇÑ »ç½ÇµéÀº º¸¾È ¾÷üÀÎ Áö½ºÄÉÀÏ·¯(Zscaler)°¡ ¹ß°ßÇß´Ù.
[À̹ÌÁö = iclickart]
¸ÕÀú µÎ °¡Áö ·£¼¶¿þ¾îÀÇ À̸§Àº °¢°¢ º¸Åؽº(Vortex)¿Í ¹ö±×¿þ¾î(BUGWARE)´Ù. µÑ ´Ù ¾Ç¼º URLÀ» Æ÷ÇÔÇÏ°í ÀÖ´Â ½ºÆÔ À̸ÞÀÏÀ» ÅëÇØ ÆÛÁö¸ç, ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®ÀÇ °øÅë Áß°£ ¾ð¾î(Microsoft Intermediate Language, MSIL)·Î ÄÄÆÄÀϸµ µÇ¾î ÀÖ´Ù. ÆÐÅ·¿¡´Â ÄÁÇ»Àú(Confuser)¶ó´Â ÆÐÄ¿°¡ »ç¿ëµÆ´Ù.
ÀÌ Áß º¸Åؽº ·£¼¶¿þ¾î´Â Æú¶õµå¾î·Î ÀÛ¼ºµÇ¾î ÀÖÀ¸¸ç, AES-256 »çÀÌÆÛ·Î À̹ÌÁö, µ¿¿µ»ó, ¿Àµð¿À, ¹®¼ ÆÄÀÏÀ» ¾ÏÈ£ÈÇÑ´Ù. ÀÏ¹Ý ·£¼¶¿þ¾îµé°ú ¸¶Âù°¡Áö·Î ¾ÏÈ£È °úÁ¤À» ³¡³½ ÈÄ Çù¹Ú ÆíÁö¸¦ ÅëÇØ ÇÇÇØÀÚ°¡ ¾îµð·Î µ·À» ¾ó¸¶Å ÀÔ±ÝÇØ¾ß ÇÏ´ÂÁö ¾Ë·ÁÁØ´Ù.
º¸Åؽº °ø°ÝÀÚµéÀº ÇÇÇØÀڵ鿡°Ô ¸Àº¸±â·Î µÎ °³ÀÇ ÆÄÀÏÀ» ¹«·á·Î º¹È£È½ÃÄÑÁØ´Ù. ±×·¯°í ³ª¼ 100´Þ·¯ÀÇ µ·À» ÃÖÃÊ·Î ¿ä±¸ÇÏ°í, 4ÀÏ ÈÄ¿¡´Â 200´Þ·¯·Î ±Ý¾×À» ¿Ã¸°´Ù. °ø°ÝÀڵ鿡°Ô ¿¬¶ôÀ» ÃëÇÏ·Á¸é Hc9@2.pl ȤÀº Hc9@goat.si¶ó´Â ¸ÞÀÏ ÁÖ¼Ò·Î À̸ÞÀÏÀ» º¸³»¸é µÈ´Ù.
º¸Åؽº´Â ·¹Áö½ºÆ®¸® Ç׸ñÀ» »ý¼ºÇØ °ø°ÝÀÚ°¡ Áö¼ÓÀûÀ¸·Î ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡ ¸Ó¹°·¯ ÀÖÀ» ¼ö ÀÖ°Ô ÇÑ´Ù. ¸¶Ä¡ APT °ø°Ý°ú ºñ½ÁÇÏ´Ù. ¶ÇÇÑ AESxWinÀ̶ó´Â ·¹Áö½ºÆ®¸® Å°µµ ¸¸µç´Ù. ÇÇÇØÀÚ°¡ ÆÄÀÏÀ» º¹±¸ÇÒ ¼ö ¾øµµ·Ï ¼¨µµ º¹»çº»µµ »èÁ¦ÇÑ´Ù.
AESxWinÀº ¹«·á·Î Á¦°øµÇ´Â ¾ÏÈ£È ¹× º¹È£È À¯Æ¿¸®Æ¼·Î, ±êÇãºê¿¡ È£½ºÆõǾî ÀÖ´Ù. °³¹ßÀÚ´Â ÀÌÁýÆ®ÀÎÀ¸·Î ¿¡½½¶÷ ÇϹ«´Ù(Eslam Hamouda)¶ó´Â À̸§À¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ÀÌ ¸»Àº °ð ¾Ïȣȿ¡ »ç¿ëµÈ ºñ¹Ð¹øÈ£¸¸ ¾Ë¸é AESxWinÀ» ÅëÇØ ÆÄÀÏÀ» º¹±¸ÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù.
´ÙÀ½Àº ¹ö±×¿þ¾î. ÀÌ ·£¼¶¿þ¾î´Â È÷µçƼ¾î(Hidden Tear)¶ó´Â ¿ÀǼҽº ÄÚµå·Î ¸¸µé¾îÁ³´Ù. ÇÇÇØÀڵ鿡°Ô ¸ð³×·Î·Î 1000 ºê¶óÁú ·¹¾Ë¿¡ ÇØ´çÇÏ´Â ±Ý¾×À» ³»¶ó°í ¿ä±¸ÇÑ´Ù. ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡¼ Criptografia.pathstoencrypt¶ó´Â ÆÄÀÏÀ» ¸¸µé¾î ¾ÏÈ£È °æ·ÎµéÀÇ ¸ñ·ÏÀ» ¸¸µé°í ÀúÀåÇÑ´Ù.
¹ö±×¿þ¾î´Â AES 256 ºñÆ® ¾Ë°í¸®ÁòÀ» »ç¿ëÇØ ÆÄÀÏÀ» ¾ÏÈ£ÈÇÏ°í ÆÄÀÏÀÇ À̸§À» ¹Ù²Û´Ù. AES Å° ¶ÇÇÑ ¾ÏÈ£È °úÁ¤¿¡ Æ÷ÇԵǰí, ÀÌ ¶§ »ç¿ëµÇ´Â °Ç RSA °ø°³Å°´Ù. ·¹Áö½ºÆ®¸®¸¦ ÀúÀåÇÏ´Â µ¥¿¡ À־ base64 ¾ÏÈ£È Å°°¡ È°¿ëµÈ´Ù.
¹ö±×¿þ¾î ¶ÇÇÑ º¸Åؽº¿Í ¸¶Âù°¡Áö·Î Áö¼ÓÀûÀ¸·Î ½Ã½ºÅÛ¿¡ ³²¾ÆÀÖ±â À§ÇØ ·±Å°(run key)¸¦ ¸¸µé¾î »ç¿ëÀÚ°¡ ÄÄÇ»ÅÍ¿¡ Á¢¼ÓÇÒ ¶§¸¶´Ù ½ÇÇà½ÃÅ°±âµµ ÇÑ´Ù. »ç¿ëÀÚÀÇ ÄÄÇ»ÅÍ¿¡¼ ÈÞ´ë¿ë µå¶óÀ̺갡 ¹ß°ßµÇ¸é, ±× µå¶óÀ̺꿡µµ ¹ö±×¿þ¾î°¡ º¹»çµÈ´Ù. ÀÌ ¶§ º¹»çµÇ´Â ÆÄÀÏÀÇ À̸§Àº fatura-vencida.pdf.scrÀÌ´Ù.
¹ö±×¿þ¾î´Â ÇÇÇØÀÚ ½Ã½ºÅÛÀÇ ¹è°æȸéÀ» ¹Ù²Ù´Âµ¥, ÀÌ ¶§ »ç¿ëµÇ´Â À̹ÌÁö ÆÄÀϵéÀº ¡°i.imagur.com/NpKQkKZ.jpg¡¯¿¡¼ºÎÅÍ ´Ù¿î·Îµå µÈ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>