Ŭ¶ó¿ìµå¿¡ ´ëÇÑ ½Å·Ú¸¦ ¾Ç¿ëÇÑ °ø°Ý...Ŭ¶ó¿ìµå Á¤Ã¥ µµÀÔÀ¸·Î ¹æ¾îÇؾß
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÅÚ·¹±×·¥(Telegram)À̶ó´Â ¸Þ½ÅÀú ¾ÛÀ» C&C Ç÷§ÆûÀ¸·Î È°¿ëÇÏ°í, µå·Ó¹Ú½º Ŭ¶ó¿ìµå ½ºÅ丮Áö¿¡ ÆäÀ̷ε带 È£½ºÆà ÇÏ´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶(RAT)°¡ º¸¾È ¾÷ü ³Ý½ºÄÚÇÁ(Netskope)¿¡ ÀÇÇØ ¹ß°ßµÆ´Ù. ³Ý½ºÄÚÇÁ´Â ÀÌ ¸Ö¿þ¾î¸¦ ÅÚ·¹±×·¥·§(TelegramRAT)À̶ó°í À̸§ ºÙ¿´´Ù.
[À̹ÌÁö = iclickart]
°ø°ÝÀÚµéÀÌ Å¬¶ó¿ìµå¸¦ ±â¹ÝÀ¸·Î ¸Ö¿þ¾î¸¦ ¿î¿µÇÏ´Â °ÍÀº ±âÁ¸ÀÇ º¸¾È ½ºÄ³³Ê¸¦ ÇÇÇØ°¡±â À§Çؼ¶ó°í ³Ý½ºÄÚÇÁ´Â ºÐ¼®Çß´Ù. ÇÏÁö¸¸ Á¶±Ý ´õ Çö´ëÈµÈ ½ºÄ³´× ±â´É, Áï SSLÀ̳ª Ŭ¶ó¿ìµå ¾ÖÇø®ÄÉÀÌ¼Ç ÀνºÅϽº Æ®·¡ÇÈÀ» ½ºÄµÇÏ´Â ±â´ÉÀ» º¸À¯ÇÏ°í ÀÖ´Ù¸é ÅÚ·¹±×·¥·§µµ ŽÁö°¡ °¡´ÉÇÏ´Ù.
ÅÚ·¹±×·¥·§ÀÌ ÀͽºÇ÷ÎÀÕ ÇÏ´Â Ãë¾àÁ¡Àº MS ¿ÀÇǽº ¹®¼ÀÇ Ãë¾àÁ¡À¸·Î Áö³ 11¿ù¿¡ ¹ß°ßµÈ CVE-2017-11882¶ó°í ÇÑ´Ù. ¡°¸Ö¿þ¾î´Â ¾Ç¼º OLE°¡ ÀÓº£µå µÇ¾î ÀÖ´Â RTF ¹®¼ÀÇ ÇüŸ¦ ÇÏ°í ÀÖÀ¸¸ç, À̸§Àº Adventurer LOG.docÀÔ´Ï´Ù. °´Ã¼ Ŭ·¡½º À̸§Àº Equation.3ÀÔ´Ï´Ù.¡±
ÀÌ ÆÄÀÏÀ» ¿¸é ÆÄ¿ö¼Ð ¸í·ÉÀÌ ¹ßµ¿µÇ°í ¾î¶² URL·ÎºÎÅÍ ½ÇÁ¦ ÆäÀ̷ε尡 ´Ù¿î·Îµå µÇµµ·Ï ¼³Á¤µÇ¾î ÀÖ´Ù. ¡°URLÀº blt.ly¶ó´Â ´ÜÃà ¼ºñ½º¸¦ ÅëÇØ Âª°Ô ÁÙ¿©Á® ÀÖ¾î¼ ´«À¸·Î º¸°í ¾Ç¼º ¿©ºÎ¸¦ ÆÇ´ÜÇϱâ´Â ¾î·Æ½À´Ï´Ù. ¾Ç¼º ÆäÀ̷εå´Â µå·Ó¹Ú½º¿¡ È£½ºÆõǾî ÀÖ½À´Ï´Ù.¡± Ŭ¸¯Çϸé ÆäÀ̷ε尡 C:\Users\Sec\task.exe¿¡ ÀúÀåµÈ´Ù. ³Ý½ºÄÚÇÁ´Â ÀÌ »ç½ÇÀ» µå·Ó¹Ú½º¿¡ ¾Ë·È°í, µå·Ó¹Ú½º´Â ÇØ´ç ÆäÀ̷ε带 »èÁ¦½ÃŲ »óÅ´Ù.
»ç¿ëÀÚ°¡ URLÀ» Ŭ¸¯ÇØ µå·Ó¹Ú½º·ÎºÎÅÍ ÆäÀ̷ε带 ´Ù¿î·Îµå ¹ÞÀ¸¸é(¾à 16MB), ±êÇãºê¿¡ È£½ºÆõǾî ÀÖ´Â ÅÚ·¹±×·¥·§ÀÇ ÄÚµå(ÆÄÀ̼± ±â¹Ý)°¡ »ç¿ëµÈ´Ù. °ø°ÝÀÚ¿ÍÀÇ Åë½ÅÀº ÅÚ·¹±×·¥ º¿ API(Telegram BOT API)¸¦ ÅëÇØ ÀÌ·ïÁö´Âµ¥, ±× Åë½ÅÀº ½ÉÁö¾î HTTPS·Î ¾ÏȣȵǾî ÀÖ±â±îÁö ÇÏ´Ù. ±×·¸±â¿¡ Á¾·¡ÀÇ ¼Ö·ç¼Çµé·Î´Â ŽÁö°¡ Á¦´ë·Î µÉ ¼ö°¡ ¾ø´Ù.
³Ý½ºÄÚÇÁ´Â ¡°Å¬¶ó¿ìµå¸¦ ÅëÇÑ À§Çù ¿ä¼ÒµéÀº, Çö´ëÈµÈ º¸¾È ±â´ÉÀ» °®Ãá CASB ¼Ö·ç¼ÇÀ» »ç¿ëÇØ Å½ÁöÇÏ°í ÇÇÇظ¦ ÃÖ¼ÒÈ ÇÒ ¼ö ÀÖ´Ù¡±°í ±ÇÇÏ¸ç ¡°È¸»ç¿¡¼ Çã°¡ÇÏÁö ¾ÊÀº ¼ºñ½º¿Í ÀνºÅϽº¸¦ »ç¿ëÇÏÁö ¾Êµµ·Ï ÇÏ´Â Á¤Ã¥À» ¸¶·ÃÇÏ°í ÁýÇàÇØ¾ß ÇÑ´Ù¡±°í ºí·Î±×¸¦ ÅëÇØ ¸í½ÃÇß´Ù. Á¤Ã¥ÀÇ ¿¹½Ã ¶ÇÇÑ °ø°³Çߴµ¥, ´ÙÀ½°ú °°´Ù.
1) °ü¸®µÇÁö ¾Ê´Â ±â±âµé·ÎºÎÅÍ Çã°¡µÈ Ŭ¶ó¿ìµå ¾ÖÇø®ÄÉÀ̼ÇÀ¸·Î ¾÷·ÎµåÇÒ ¶§, ¸ðµç ÆÄÀÏÀ» ½ºÄµÇÑ´Ù.
2) ¿ø°Ý ±â±â·ÎºÎÅÍ Çã°¡µÈ Ŭ¶ó¿ìµå ¾ÖÇø®ÄÉÀ̼ÇÀ¸·Î ¾÷·ÎµåÇÒ ¶§, ¸ðµç ÆÄÀÏÀ» ½ºÄµÇÑ´Ù.
3) Çã°¡µÇÁö ¾ÊÀº Ŭ¶ó¿ìµå ¾ÖÇø®ÄÉÀ̼ÇÀ¸·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀ» ¶§´Â ¸ðµç ÆÄÀÏÀ» ½ºÄµÇÑ´Ù.
4) Çã°¡µÈ Ŭ¶ó¿ìµå ¾ÖÇø®ÄÉÀ̼ÇÀ¸·ÎºÎÅÍ Çã°¡µÇÁö ¾ÊÀº ÀνºÅϽº¸¦ ´Ù¿î·Îµå ¹ÞÀ» ¶§ ¸ðµç ÆÄÀÏÀ» ½ºÄµÇÑ´Ù.
5) Çã°¡°¡ µÇ¾ú°Å³ª À¯¸íÇÑ Å¬¶ó¿ìµå ¾ÖÇø®ÄÉÀ̼ÇÀ¸·ÎºÎÅÍ¶óµµ Çã°¡µÇÁö ¾ÊÀº ÀνºÅϽº¶ó¸é ´Ù¿î·Îµå¸¦ ÀüºÎ ±ÝÁöÇÑ´Ù.
¡°±× ¿Ü¿¡ µ¥ÀÌÅÍ ¼Õ½Ç ¹æÁö Á¤Ã¥À» µµÀÔÇØ µ¥ÀÌÅÍ¿Í ÆÄÀÏ¿¡ ´ëÇÑ ÅëÁ¦±ÇÀ» À¯ÁöÇÏ´Â °Í°ú ÁÖ±âÀûÀÎ ¹é¾÷À» ½Ç½ÃÇÏ´Â °Íµµ ÁÁÀº ¹æ¹ýÀÔ´Ï´Ù. ¶ÇÇÑ È¸»ç ³» Á÷¿øµé¿¡°Ô Çã°¡µÇÁö ¾ÊÀº ¸ÅÅ©·Î¸¦ ½ÇÇàÇÏÁö ¸»¶ó°í ¸»Çصΰųª, È®½ÇÇÏÁö ¾ÊÀº °æ¿ì¶ó¸é ½ÇÇàÆÄÀϵµ ÇԺηΠ½ÇÇàÇÏÁö ¾Êµµ·Ï ºÐÀ§±â¸¦ Á¶¼ºÇÏ´Â °Íµµ À§ÇèÀ» Å©°Ô ÁÙ¿©ÁÝ´Ï´Ù.¡±
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>