2009³â µðµµ½º¿Í 2011³â ±ÝÀ¶»ç Àü»ê¸Á °ø°Ý, 2014³â ¼Ò´Ï °ø°Ý±â¹ý µî°ú µ¿ÀÏ
[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ºÏÇÑÀÇ ÇØÄ¿Á¶Á÷À¸·Î ÃßÁ¤ÇÏ´Â ¶óÀڷ罺(Lazarus)°¡ °³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î·Î À§ÀåÇÑ °ø°ÝÀ» ÁøÇàÇÑ »óȲÀÌ ¹ß°ßµÇ¾î À̸ñÀ» ÁýÁß½ÃÅ°°í ÀÖ´Ù. º¸¾È±â¾÷ À̽ºÆ®½ÃÅ¥¸®Æ¼ÀÇ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ESRC)´Â 19ÀÏ, ¶óÀڷ罺ÀÇ ¡®±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î À§Àå ÀÛÀü ÄÚÀÎ ¸Å´ÏÀú(Coin Manager)¡¯¸¦ È®ÀÎÇß´Ù°í °ø½Ä ºí·Î±×¸¦ ÅëÇØ ¹ßÇ¥Çß´Ù.
¡ã±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î À§Àå ÀÛÀü ÄÚÀÎ ¸Å´ÏÀú[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ´Â 2009³â 7.7 DDoS °ø°ÝºÎÅÍ 2013³â 3.20 ±ÝÀ¶»ç/¾ð·Ð»ç Àü»ê¸Á ´ë¶õ, 2017³â Çѱ¹ ƯÁ¤ °¡»óÈÆó °Å·¡¼Ò °ø°Ý±îÁö Çѱ¹¿¡¼ ¹ß»ýÇÏ°í ÀÖ´Â ÁÖ¿ä »çÀ̹ö º¸¾ÈÀ§Çù¿¡´Â ´Ù¾çÇÑ °øÅëÁ¡ÀÌ Á¸ÀçÇÑ´Ù¸é¼, ƯÈ÷ ÇØ¿ÜÀÇ º¸¾È¾÷üµéÀº ÀÌ °ø°Ý±×·ì¿¡ ´ëÇØ À̸¥¹Ù ¡®¶óÀڷ罺(Lazarus)¡¯ µîÀÇ °íÀ¯ ±×·ì¸íÀ» ÁöÁ¤ÇØ »ç¿ëÇÏ°í ÀÖ´Ù°í ¼³¸íÇß´Ù.
¡ã°ú°Å ÁÖ¿ä »çÀ̹ö À§Çù »ç·Ê[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
À̵éÀº Çѱ¹ÀÇ ÁÖ¿ä Á¤ºÎ±â°ü, ¾ð·Ð»ç, ±ÝÀ¶»ç, ´ëºÏ´Üü, ¹Î°£±â¾÷ µî ¸Å¿ì ´Ù¾çÇÑ ºÐ¾ß¿¡ °ÉÃÄ ¼ö³â ³Ñ°Ô »çÀ̹ö ħÅõ È°µ¿À» À¯ÁöÇÏ°í ÀÖÀ¸¸ç, Áö±Ýµµ ÇöÀç ÁøÇàÇüÀÌ´Ù.
2014³â¿¡´Â ¹Ì±¹ ¼Ò´ÏÇÈÃĽºÀÇ ³»ºÎ ½Ã½ºÅÛÀ» °ø°ÝÇÑ ¹Ù ÀÖ°í, 2016³â¿¡´Â ¹æ±Û¶óµ¥½Ã Áß¾ÓÀºÇàÀ» ÇØÅ·ÇÑ ÁÖ¹üÀ¸·Î ¹àÇôÁ³À¸¸ç, 2017³â¿¡´Â ¿ö³ÊÅ©¶óÀÌ ·£¼¶¿þ¾î¸¦ À¯Æ÷Çß´Ù. ÀÌ¿Ü¿¡µµ ³Î¸® ¾Ë·ÁÁöÁö ¾ÊÀº À¯»ç ħÇØ À§Çù»ç·Ê°¡ ¹«¼öÈ÷ ¸¹ÀÌ Á¸ÀçÇÑ´Ù.
ƯÈ÷, 2017³â¿¡´Â ·£¼¶¿þ¾î À¯Æ÷, °¡»óÈÆó °Å·¡¼Ò¿Í ÀÎÅÍ³Ý ¹ðÅ· ÇØÅ·, ATM, PoS ±â±â µî ±ÝÀ¶ Àü ºÐ¾ß¿¡ °ÉÃÄ ´ë´ëÀûÀÎ °ø°ÝÀ» ÇÏ°í ÀÖ´Ù. ±×·± °¡¿îµ¥ ÀÌ °ø°Ý Á¶Á÷ÀÌ °³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î·Î À§ÀåÇÑ °ø°ÝÀ» ¼öÇà ÁßÀÎ °ÍÀÌ È®Àεưí, ÀÛÀü¸í(Operation)À» ¡®ÄÚÀÎ ¸Å´ÏÀú(Coin Manager)¡¯·Î ¸í¸íÇÏ°í °ü·Ã ³»¿ëÀ» ÀϺΠ°ø°³ÇÑ´Ù°í À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ´Â ¹àÇû´Ù.
°ø°ÝÀÚµéÀº ´ë±Ô¸ð ±â¹Ý °ø°ÝÀ» ÁغñÇϱâ Àü¿¡ ´Ù¾çÇÑ °ÅÁ¡ ±¸ÃàÀ» À§ÇÑ »çÀü ÀÛ¾÷À» Çϰųª, ƯÁ¤ °ø°Ý Ÿ±ê¿¡ ´ëÇÑ Ãø¸é °ø°Ý µîÀ» ÀÏ»óÀûÀ¸·Î ¼öÇàÇÏ°í ÀÖ´Ù.
°³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î·Î À§ÀåÇÑ ¾Ç¼º ÇÁ·Î±×·¥ µîÀå
¡ã°³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î·Î À§ÀåÇÑ ¾Ç¼º ÆÄÀÏ È¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
2017³â 12¿ù 18ÀÏ °³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î·Î À§ÀåÇÑ ¾Ç¼º ÆÄÀÏÀÌ ½Äº°µÆ°í, ÀÌ ÆÄÀÏÀÇ ½ÇÁ¦ »ý¼º ½Ã°£ ¿ª½Ã 12¿ù 18ÀÏÀÌ´Ù. °ø°ÝÀÚ´Â Çѱ¹ÀÇ Æ¯Á¤ °¡»óÈÆó °Å·¡ °ü°èÀÚ¸¦ °Ü³ÉÇÑ °ø°Ý¿¡ ¹®¼ ÆÄÀϱâ¹Ý Ãë¾àÁ¡»Ó¸¸ ¾Æ´Ï¶ó À¯Æ¿¸®Æ¼ ÇÁ·Î±×·¥À» À§ÀåÇÑ °ø°Ýµµ µµÀÔÇÑ °ÍÀ¸·Î º¸ÀδÙ.
ÀÌ ÆÄÀÏÀº ¼³Ä¡¿ë ÇÁ·Î±×·¥(SETUP)À¸·Î À§ÀåÇÏ°í ÀÖÀ¸¸ç, ¼³Ä¡ °úÁ¤ÀÌ ½ÃÀ۵Ǹé Áï½Ã °¨¿° È°µ¿À» ½ÃÀÛÇÑ´Ù. ¾ÇÀÇÀû ÄÚµå´Â ¸®¼Ò½º¿¡ Àº¹ÐÈ÷ ¼û±â°í ÀÖ°í ½ÇÇà Áï½Ã ÀÓ½ÃÆú´õ °æ·Î¿¡ ¡®lsm.exe¡¯ ÆÄÀϸíÀ¸·Î ½ÇÇàµÈ´Ù.
¡ãÀÓ½ÃÆú´õ °æ·Î¿¡ ¾Ç¼º ÇÁ·Î±×·¥À» ¼³Ä¡ÇÏ´Â ÄÚµå ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
Àº¹ÐÇÏ°Ô ¼³Ä¡µÈ ¾Ç¼º ÇÁ·Î±×·¥Àº 3°³ÀÇ ¸í·ÉÁ¦¾î ¼¹ö(C2)·Î ¾ÏÈ£È Åë½ÅÀ» ½ÃµµÇÑ´Ù. °¢°¢ÀÇ IP ÁÖ¼Ò¿Í Æ÷Æ®´Â ´ÙÀ½°ú °°°í, ¹Ì±¹°ú ij³ª´Ù ¼¹ö°¡ »ç¿ëµÈ´Ù.
¡â50.205.193.11:443 (US)
¡â208.52.184.13:443 (US)
¡â184.107.209.2:443 (CA)
¡ã¸í·É Á¦¾î ¼¹ö Áöµµ[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
°ø°ÝÀÚ´Â À©µµ¿ìÁî ¸í·É 󸮱â ÄÚµå Á¶ÇÕÀ» ƯÀ¯ÀÇ ¹æ½ÄÀ¸·Î »ç¿ëÇϴµ¥, ÀÌ ÄÚµå ÆÐÅÏÀº 2009³â 7.7 DDoS °ø°Ý ½ÃÁ¡°ú 2011³â 4.12 ±ÝÀ¶»ç ³»ºÎ Àü»ê¸Á °ø°Ý¿¡¼µµ »ç¿ëµÆ°í, ±× ÀÌÈÄ Çѱ¹ Á¤ºÎ ¹× ¹Î°£±â¾÷ °ø°Ý¿¡¼ ²ÙÁØÇÏ°Ô »ç¿ëµÈ´Ù. ÀÌ ±â¹ýÀº Çѱ¹ ÁÖ¿ä ±â°ü ¹× ±â¾÷ÀÇ °ø°Ý¿¡ ÁÖ·Î È°¿ëµÇ´Â HWP ¹®¼ÆÄÀÏ Ãë¾àÁ¡°ú EXE ±â¹ÝÀÇ ½ºÇǾî ÇǽÌ(Spear Phishing) °ø°Ý¿¡¼ ÁÖ·Î µîÀåÇÑ´Ù´Â °øÅëÁ¡ÀÌ ÀÖÀ¸¸ç, 2014³â ¹Ì±¹ ¼Ò´ÏÇÈÃĽº °ø°Ý µî¿¡ »ç¿ëµÈ ¿Ü±¹ ¾Ç¼º ÆÄÀÏ¿¡¼µµ Á¾Á¾ ¹ß°ßµÇ°í ÀÖ´Ù.
¿µ¹® Á÷¹«±â¼ú¼(Job Description) ¹®¼·Î À§ÀåÇÑ Ç¥Àû °ø°Ý »ç·Ê¿Í ¿¬°ü¼º ºñ±³
2017³â 04¿ù ¸» ÀüÈÄ·Î DOC ¹®¼ ±â¹ÝÀÇ ¾Ç¼º ÆÄÀÏ º¯Á¾µéÀÌ ÇØ¿Ü¿¡¼ ´Ù¼ö º¸°íµÈ ¹Ù ÀÖ´Ù. ¸ÅÅ©·Î ±â´ÉÀ» È°¿ëÇØ ³»ºÎ¿¡ ÀÓº£µðµåµÈ PE ÆÄÀÏÀ» »ý¼ºÇÏ°í ½ÇÇàÇÏ´Â °úÁ¤À» °ÅÄ¡°Ô µÇ´Âµ¥, ±× Áß ÇϳªÀÇ »ç·Ê¸¦ »ìÆ캸¸é ´ÙÀ½°ú °°´Ù.
¡ãÇѱ¹¾î ±â¹ÝÀ¸·Î Á¦ÀÛµÈ DOC ¹®¼ ±â¹Ý ¾Ç¼º ÆÄÀÏ[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
ÇØ¿Ü¿¡¼ º¸°íµÈ ÀÌ ¾Ç¼º ÇÁ·Î±×·¥Àº ¿ì¼± ¹®¼ Æ÷¸Ë ÀÚü°¡ Çѱ¹¾î ±â¹ÝÀ¸·Î Á¦ÀÛµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ¸¸¾à ÀÌ¿ëÀÚ°¡ ÇØ´ç ÆÄÀÏÀÇ ¸ÅÅ©·Î(ÄÜÅÙÃ÷ »ç¿ë)¸¦ ½ÇÇàÇÏ°Ô µÇ¸é ³»ºÎ¿¡ Æ÷ÇԵǾî ÀÖ´ø VBA ¾Ç¼º ¸ÅÅ©·Î Äڵ尡 ÀÛµ¿ÇÏ°í, ÀÓ½ÃÆú´õ(Temp) °æ·Î¿¡ ¡®leo.exe¡¯ ÆÄÀÏÀÌ »ý¼ºµÇ°í ½ÇÇàµÈ´Ù.
¹°·Ð, ȸ鿡´Â Á¤»óÀûÀÎ Á÷¹« ±â¼ú °ü·Ã Á¦¾È¹®¼ ³»¿ëÀ» º¸¿©ÁÖ¾î ÀÌ¿ëÀÚ·Î ÇÏ¿©±Ý ÀǽÉÇÏÁö ¾Êµµ·Ï ¸¸µç´Ù. ¿©±â¼ Ãß°¡ »ý¼ºµÈ leo.exe ÆÄÀÏÀº 2017³â 4¿ù 28ÀÏ ¿ÀÈÄ¿¡ Á¦À۵Ǿú°í, EXE ÆÄÀÏ ¿ª½Ã Çѱ¹¾î ±â¹ÝÀÇ ¾ð¾î·Î ¸¸µé¾îÁø °ÍÀ» ¾Ë ¼ö ÀÖ´Ù.
¡ãÇѱ¹¾î ±â¹Ý¿¡¼ Á¦ÀÛµÈ ¾Ç¼º ÆÄÀÏ È¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
Çѱ¹ÀÌ ¾Æ´Ñ ÇØ¿Ü°¡ °ø°Ý ´ë»óÀ¸·Î ÃßÁ¤µÇ´Â ÀÌ ¾Ç¼º ÆÄÀÏÀº Èï¹Ì·Ó°Ôµµ Çѱ¹¾î ±â¹ÝÀÇ À©µµ¿ìÁî ¿î¿µÃ¼Á¦¿¡¼ °³¹ßµÈ ÈçÀûµéÀÌ ´Ù¼ö ¹ß°ßµÆ´Ù. ±×¸®°í ¾Ç¼ºÆÄÀϵµ ¸¶Âù°¡Áö·Î °¨¿° ½Ã ƯÁ¤ ¸í·ÉÁ¦¾î(C2) ¼¹ö·Î Àº¹ÐÈ÷ SSL ¾ÏÈ£È Åë½ÅÀ» ½ÃµµÇÑ´Ù.
¡ãleo.exe ¾Ç¼º ÇÁ·Î±×·¥ÀÌ Åë½ÅÇÏ´Â ¼¹ö IP ÁÖ¼Ò È¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
±×·±µ¥ ¿©±â¼ Åë½ÅÇÏ´Â ¼¹ö Áß Ä³³ª´Ù(184.107.209.2) ¾ÆÀÌÇÇ ÁÖ¼ÒÀÇ °æ¿ì ƯÀÌÇÏ°Ôµµ 2017³â 12¿ù 18ÀÏ Á¦ÀÛµÈ °³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î À§Àå ¾Ç¼º ÆÄÀÏ°ú ÁÖ¼Ò°¡ ÀÏÄ¡ÇÑ´Ù. ´õºÒ¾î 2017³â 8¿ù¿¡ Ãß°¡ º¯Á¾ ½Ã¸®Áî°¡ ÇØ¿Ü¿¡¼ ¹ß°ßµÇ´Âµ¥, ÆÄÀϸíÀº ¡®JD53323.doc¡¯´Ù. ¹°·Ð Áö±Ý °ø°³ÇÏ´Â º¯Á¾ ¿Ü¿¡µµ ´Ù¼öÀÇ ½Ã¸®Áî°¡ ´õ Á¸ÀçÇÑ´Ù. ¿öµåÆÄÀϵµ µ¿ÀÏÇÑ È¸é ±¸¼º°ú VBA ¸ÅÅ©·Î ÄÚµå ½ÇÇà À¯µµ¸¦ ÇÏ°Ô µÇ¸ç, »ý¼ºµÇ´Â ÆÄÀϸíÀº ¡®lsm.exe¡¯´Ù.
°³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î·Î À§ÀåÇß´ø °Í°ú µ¿ÀÏÇÏ°Ô lsm.exe ÆÄÀÏ À̸§ÀÌ »ç¿ëµÈ´Ù. ¶Ç, ¿©±â¼ °ø°ÝÀÚ´Â ISkyISea °èÁ¤¸íÀ» »ç¿ëÇϴµ¥, ´Ù¼öÀÇ º¯Á¾¿¡¼ ÇØ´ç °èÁ¤Àº ¿¬¼ÓÀûÀ¸·Î ½Äº°µÈ´Ù. ÀÌ ¾Ç¼º ÆÄÀÏ ¿ª½Ã ÇØ¿ÜÀÇ Æ¯Á¤ ¼¹ö·Î Àº¹ÐÈ÷ Åë½ÅÀ» ½ÃµµÇÑ´Ù.
±×¸®°í ÀÌ ÆÄÀÏ ¿ª½Ã °³ÀÎ ±ÝÀ¶ ¼ÒÇÁÆ®¿þ¾î À§ÀåÀ¸·Î ¼³Ä¡µÈ ¾Ç¼º ÇÁ·Î±×·¥°ú µ¿ÀÏÇÏ°Ô À©µµ¿ìÁî ¸í·É 󸮱â ÄÚµå Á¶ÇÕÀ» ƯÀ¯ÀÇ ¹æ½ÄÀ¸·Î »ç¿ëÇÏ°í ÀÖ´Ù. ¿©·¯ °¡Áö Á¤È²»ó µ¿ÀÏÇÑ Á¦ÀÛÀÚ·Î ÇÕ¸®Àû Àǽɰú ÃßÁ¤ÀÌ °¡´ÉÇÏ´Ù. µÎ°³ÀÇ ÆÄÀÏÀ» Á÷Á¢ÀûÀ¸·Î ºñ±³ÇØ º¸¸é Á» ´õ ½±°Ô °¢ ÄÚµåÀÇ À¯»ç¼ºÀÌ ³ô´Ù´Â °ÍÀ» ÆľÇÇÒ ¼ö ÀÖ´Ù.
¡ãÀÛ¼º ÇÔ¼ö À¯»ç¼º ºñ±³[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
¡ãÄÚµå È帧ÀÇ À¯»ç¼º ºñ±³ ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
ÀÌó·³ 2009³âºÎÅÍ ÇöÀç±îÁö µ¿ÀÏÇÑ °ø°Ý ÄÚµå ±â¹ÝÀÇ ¾Ç¼º ÇÁ·Î±×·¥ÀÌ Çѱ¹ÀÇ À¯¸í ±â°ü ¹× ±â¾÷À» ´ë»óÀ¸·Î ²÷ÀÓ¾øÀÌ °ø°ÝÀ» ½ÃµµÇÏ°í ÀÖ´Ù´Â Á¡À» ¸í½ÉÇÏ°í, Àǽɽº·¯¿î À̸ÞÀÏÀ̳ª URL ¸µÅ©¸¦ ÇԺηΠ¿¾îº¸Áö ¾Êµµ·Ï °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. ƯÈ÷, ±ÝÀ¶°ü·Ã ºÐ¾ß Á¾»çÀÚ ºÐµéÀº °³ÀÎ ¹× ±â¾÷º¸¾È¿¡ º¸´Ù Àû±ØÀûÀÎ °ü½É°ú ´Ù¾çÇÑ ³ë·ÂÀÌ ÇÊ¿äÇÏ´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>