°ü¸®ÀÚ±Þ Å©¸®µ§¼È ÈÉÃļ °¢Á¾ ŽÁö ¼Ö·ç¼Ç ¿ìȸÇϱ⵵
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÃÖ±Ù POS¸¦ ³ë¸®´Â ¸Ö¿þ¾î°¡ »õ·Ó°Ô ¹ß°ßµÆ´Ù. ±âÁ¸ POS ¸Ö¿þ¾îµé°ú ´Þ¸® ¸Å¿ì ÀÛÀº ¿ë·®À» °¡Áö°í ÀÖÁö¸¸ ´Ù¾çÇÑ ±â´É¼ºÀ» ¼±º¸Àδٰí ÇÑ´Ù. ÀÌ ¸Ö¿þ¾îÀÇ À̸§Àº ÇÎÅ©Ä«ÀÌÆ®(PinkKite)·Î, Áö³ ÇØ 12¿ùºÎÅÍ ³ªÅ¸³ª±â ½ÃÀÛÇß´Ù. ÇÏÁö¸¸ Á¦´ë·Î ºÐ¼®µÈ °ÍÀº À̹øÀÌ Ã³À½ÀÌ´Ù.
[À̹ÌÁö = iclickart]
ÇÎÅ©Ä«ÀÌÆ®¸¦ ÃÖÃÊ·Î ¹ß°ßÇÑ °Ç Å©·Ñ »çÀ̹ö ½ÃÅ¥¸®Æ¼(Kroll Cyber Security)¶ó´Â º¸¾È ¾÷ü°í, À̹ø¿¡ ºÐ¼®ÇØ ¹ßÇ¥ÇÑ °Ç Ä«½ºÆÛ½ºÅ° ·¦(Kaspersky Lab)ÀÌ´Ù.
ÇÎÅ©Ä«ÀÌƮó·³ ÀÛ¾Ò´ø ¸Ö¿þ¾î´Â ÀÌÀü¿¡µµ ÀÖ¾ú´Ù. ŸÀÌ´ÏPOS(TinyPOS)³ª ¾î¹è´øPOS(AbaddonPOS)°¡ ±× ¿¹´Ù. ÇÎÅ©Ä«ÀÌÆ®ÀÇ ÃÑ ¿ë·®Àº 6kb Á¤µµÀ̸ç, ÀÌ·¸°Ô ÀÛÀº ¿ë·®ÀÎ °Í ÀÚü°¡ ŽÁö¸¦ ¾î´À Á¤µµ ¿ìȸÇÒ ¼ö ÀÖµµ·Ï ÇØÁØ´Ù. ±×·¡µµ ÀÌ 6kb ¾È¿¡´Â ¸Þ¸ð¸® ½ºÅ©·¡ÇÎ ¹× µ¥ÀÌÅÍ È®ÀÎ ±â´ÉÀÌ µé¾î ÀÖ¾î Á¦ ¿ªÇÒÀ» ÃæºÐÈ÷ ÇÒ ¼ö ÀÖ´Ù.
Ä«½ºÆÛ½ºÅ°¿¡¼ ÇÎÅ©Ä«ÀÌÆ®¸¦ ºÐ¼®ÇÑ Àü¹®°¡ ÄÚÆ®´Ï µ¥ÀÌÅÍ(Courtney Dayter)¿Í ¸Ë ºê·Î¹Ð¸®(Matt Bromiley)¿¡ ÀÇÇϸé ÀÌ ÀÛÀº µ¢Ä¡ ¾È¿¡´Â ÇϵåÄÚµå µÈ ´õºíXoR(double-XOR) »çÀÌÆÛµµ Æ÷ÇԵǾî ÀÖ´Ù°í ÇÑ´Ù. ÀÌ´Â ½Å¿ëÄ«µå ¹øÈ£¸¦ ¾ÏÈ£ÈÇÏ´Â ¿ªÇÒÀ» ÇÑ´Ù. ±×»Ó¸¸ ¾Æ´Ï¶ó ½Ã½ºÅÛ ³» ¿À·¡ ¸Ó¹«¸¦ ¼ö ÀÖ´Â Áö¼Ó¼º ±â´É ¶ÇÇÑ °®Ãß°í ÀÖÀ¸¸ç, C&C ¼¹ö¿ÍÀÇ Åë½Åµµ °¡´ÉÇÏ°Ô ÇØÁØ´Ù. ÀÖÀ» °Ç ´Ù ÀÖ´Ù´Â °Í.
ÇÎÅ©Ä«ÀÌÆ®¿Í µ¥ÀÌÅ͸¦ Àü¼ÛÇÏ´Â °÷Àº ¼¼°è¿¡ ÃÑ ¼¼ ±ºµ¥ ¸¶·ÃµÇ¾î Àִµ¥, ´ëÇѹα¹, ij³ª´Ù, ³×´ú¶õµå´Ù.
ÇÎÅ©Ä«ÀÌÆ® °ø°ÝÀÚµéÀº ÇÑ ½Ã½ºÅÛÀ» °¨¿°½ÃŲ ÈÄ, PsExec¸¦ È°¿ëÇØ ³×Æ®¿öÅ© ³»¿¡¼ ȾÀûÀ¸·Î ¿òÁ÷À̱⠽ÃÀÛÇÑ´Ù. ±× ´ÙÀ½ °ø°ÝÀÚµéÀº ¹Ì¹ÌijÃ÷(Mimikatz)¸¦ »ç¿ëÇØ ·ÎÄà º¸¾È ±ÇÇÑ ¼ºê½Ã½ºÅÛ ¼ºñ½º(Local Security Authority Subsystem Service, LSASS)·ÎºÎÅÍ Å©¸®µ§¼ÈÀ» ÈÉÃij»¸ç, ´Ù½Ã ħÇØµÈ ½Ã½ºÅÛÀ¸·Î µ¹¾Æ°¡ ½Å¿ëÄ«µå µ¥ÀÌÅ͸¦ »©³½´Ù.
ÇÎÅ©Ä«ÀÌÆ®¸¦ ¼³Ä¡ÇÏ´Â ½ÇÇàÆÄÀÏ ÀÚü´Â Á¤»óÀûÀÎ À©µµ¿ì ÇÁ·Î±×·¥ÀÎ °Íó·³ °¡ÀåÇØ Å½Áö ¼Ö·ç¼ÇµéÀ» ÇÇÇØ°£´Ù. Svchost.exe ȤÀº Ctfmon.exe, AG.exe¿Í °°Àº À̸§À» »ç¿ëÇϱ⵵ ÇÑ´Ù.
½Å¿ëÄ«µå µ¥ÀÌÅ͸¦ ½Ã½ºÅÛ ¸Þ¸ð¸®¿¡¼ºÎÅÍ ÈÉÃij½ ÀÌÈÄ¿¡´Â ·é(Luhn) ¾Ë°í¸®ÁòÀ» »ç¿ëÇØ Ä«µå ¹øÈ£µéÀ» È®ÀÎÇÑ´Ù. ¶ÇÇÑ ´õºíXORµµ È°¿ëÇØ ½Å¿ëÄ«µå ¹øÈ£ 16ÀÚ¸®¸¦ ¾ÏÈ£ÈÇϱ⵵ ÇÑ´Ù. ÀÌ·¸°Ô ¾ÏÈ£ÈµÈ Á¤º¸´Â ¾ÐÃà ÆÄÀÏµé ³»¿¡ ÀúÀåµÇ´Âµ¥, ÇÑ ÆÄÀÏ¿¡ ¾à 7õ °³ÀÇ ½Å¿ëÄ«µå ¹øÈ£°¡ ÀúÀåµÉ ¼ö ÀÖ´Ù°í ÇÑ´Ù. ÀÌ ÆÄÀϵéÀº À§¿¡ ¾ð±ÞÇÑ Çѱ¹, ij³ª´Ù, ³×´ú¶õµå¿¡ ÀÖ´Â °÷À¸·Î Àü¼ÛµÈ´Ù.
ÇÎÅ©Ä«ÀÌÆ®¿¡ ÇÇÇظ¦ º» ±â¾÷µéÀº Çϳª°°ÀÌ Å½Áö°¡ ´Ê¾ú´Ù. ÇÎÅ©Ä«ÀÌÆ® ÀÚü¸¦ Àâ¾Æ³½ °÷Àº ÇÑ ±ºµ¥µµ ¾ø°í, µ¥ÀÌÅÍ°¡ ´ÙÅ©À¥¿¡¼ °Å·¡µÇ±â ½ÃÀÛÇÏ¸é¼ °Ü¿ì ¹º°¡ À߸øµÆ´Ù´Â °É ¾Ë¾Æ³Â´Ù. º¸¾È ¾÷ü Æ®¸³¿ÍÀ̾î(Tripwire)ÀÇ º¸¾È Àü¹®°¡ÀÎ Æ®¶óºñ½º ½º¹Ì½º(Travis Smith)´Â ¡°ÀÌ·¸°Ô ŽÁöÀ²ÀÌ ³·Àº °Ç, ±× ÀÛÀº ¿ë·® ¶§¹®¸¸Àº ¾Æ´Ï¡±¶ó°í ÇÑ´Ù.
¡°POS ´Ü¸»±â¿Í °°Àº Á¤ÀûÀÎ ¿£µåÆ÷ÀÎÆ®¿¡¼´Â ÀÛÀº º¯È°¡ ÀϾ¸é È®¿¬È÷ µå·¯³³´Ï´Ù. ƯÈ÷ ÈÀÌÆ®¸®½ºÆÃÀÌ Àû¿ëµÇ¾î ÀÖ´Ù¸é ¾Æ¹«¸® À۾Ƶµ ¸Ö¿þ¾î °°Àº °Ç ´«¿¡ È® ¶çÁÒ. Áß¿äÇÑ °Ç ÇÎÅ©Ä«ÀÌÆ®ÀÇ °ø°ÝÀÚµéÀÌ ¹Ì¹ÌijÃ÷¸¦ ½á¼ °ü¸®ÀÚ Å©¸®µ§¼ÈÀ» ÈÉÃij´ٴ °Ì´Ï´Ù. °ü¸®ÀÚ Å©¸®µ§¼ÈÀ» ÈÉÃÄ È°µ¿ÇßÀ¸´Ï ´«¿¡ ¶ç´Â °É ¹æÁöÇÒ ¼ö ÀÖ¾ú°í¿ä. ±×·¯¹Ç·Î ¿©·¯ °ãÀÇ º¸¾È ÀåÄ¡(layered security)¸¦ Àû¿ëÇÏÁö ¾ÊÀº °ÍÀÌ °¡Àå Å« ½ÇÃ¥À̶ó°í º¼ ¼ö ÀÖ½À´Ï´Ù.¡±
½º¹Ì½º´Â ÇÎÅ©Ä«ÀÌÆ®ÀÇ ¿ë·®ÀÌ À۾ұ⠶§¹®¿¡ ¿ÀÈ÷·Á ÆľÇÇس¾ ¹æ¹ýÀÌ ¸¹¾Ò´Ù°í ¸»ÇÑ´Ù. ¡°¸Ö¿þ¾î ÀÚü°¡ À۾ұ⠶§¹®¿¡ ³×Æ®¿öÅ© Åë½ÅÀ» ¸¹ÀÌ È°¿ëÇÒ ¼ö¹Û¿¡ ¾ø¾ú¾î¿ä. ±×·±µ¥ POS ³×Æ®¿öÅ©´Â »ó´çÈ÷ Á¤ÀûÀÎ ÆíÀ̰ŵç¿ä. Áï ºñÁ¤»ó Ä¿¹Â´ÏÄÉÀ̼ÇÀÌ ¹ß»ýÇÏ¸é ¾Ë¾Æº¸±â ½±´Ù´Â ¶æÀÔ´Ï´Ù. ³×Æ®¿öÅ© ¸ð´ÏÅ͸µÀ̳ª ¹æȺ® ±ÔÄ¢¸¸ Àß Á¤ÀǵǾî ÀÖ¾ú¾îµµ ¸·À» ¼ö ÀÖ´Â °ø°ÝÀÔ´Ï´Ù.¡±
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>