»õ·Î¿î »ç¾÷ ¸ðµ¨·Î¼ ¡°Çù¹Ú¡± äÅÃÇÑ µí...ÇÏÁö¸¸ ¾ÆÁ÷ °³¹ß ´Ü°è
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÃÖ±Ù ¹ß°ßµÈ ¹ðÅ· Æ®·ÎÀ̸ñ¸¶ÀÎ Æ®¸¯º¿(TrickBot)¿¡¼ »õ·Î¿î ±â´ÉÀÌ ¹ß°ßµÆ´Ù. Æ®·ÎÀ̸ñ¸¶´äÁö ¾Ê°Ô ÇÇÇØÀÚ¸¦ Çù¹ÚÇÏ´Â ±â´ÉÀ̶ó°í º¸¾È ¾÷ü À¥·çÆ®(Webroot)°¡ º¸°íÇß´Ù.
[À̹ÌÁö = iclickart]
Æ®¸¯º¿ÀÌ Á¦ÀÏ Ã³À½ ¹ß°ßµÈ °Ç 2016³â ÈĹݺÎÀÇ ÀÏÀÌ´Ù. ´ç½Ã ¾Ç¸í ³ô´ø ´ÙÀ̾î(Dyre) Æ®·ÎÀ̸ñ¸¶ÀÇ °³¹ßÀÚµéÀÌ ¸¸µç °ÍÀ¸·Î, ÇöÀç±îÁö ²ÙÁØÇÑ ¾÷µ¥ÀÌÆ®¸¦ ÅëÇØ È°¹ßÈ÷ »ç¿ëµÇ°í ÀÖ´Â ÁßÀÌ´Ù. ¾÷µ¥ÀÌÆ®°¡ ÀÖÀ» ¶§¸¶´Ù ±â´Éµµ »õ·Ó°Ô »ý°åÁö¸¸ Ç¥Àûµµ ´Ã¾î³µ´Ù.
À۳⿡µµ Æ®¸¯º¿Àº ÇÑ Â÷·Ê ¾÷µ¥ÀÌÆ®¸¦ °ÞÀ½À¸·Î½á ¿úó·³ Áõ½ÄÇÒ ¼ö ÀÖ°Ô µÇ¾ú´Ù. ƯÈ÷ SMB¸¦ È°¿ëÇÔÀ¸·Î½á ·ÎÄà ³×Æ®¿öÅ©¿¡¼ ºü¸£°Ô ¹øÁö´Â À§ÇùÀ¸·Î º¯¸ðÇÑ °ÍÀÌ´Ù. ÀÌ SMB È°¿ë¹ýÀº À۳⠼εµ¿ì ºê·ÎÄ¿½º(Shadow Brokers)¶ó´Â ÇØÄ¿µéÀÌ NSAÀÇ ÀͽºÇ÷ÎÀÕÀ̶ó°í ÁÖÀåÇÏ¸ç °ø°³ÇÑ ¹®°ÇÀ» ÅëÇØ ³Î¸® ÆÛÁ®³ª°£ ¹Ù ÀÖ´Ù.
À¥·çÆ®°¡ ÃÖ±Ù ¹ß°ßÇÑ »õ·Î¿î Æ®¸¯º¿ º¯Á¾Àº %APPDATA%\TeamViewer\ Æú´õ¿¡ ¼³Ä¡µÇ¸ç ½ÇÇàµÇ¸é¼ºÎÅÍ Modules¶ó´Â Æú´õ¸¦ »õ·Ó°Ô »ý¼ºÇÑ´Ù. ±×¸®°í ÀÌ Æú´õ¿¡´Â ¾ÏÈ£ÈµÈ Ç÷¯±×±× ¾Ø Ç÷¹ÀÌ ¸ðµâµé°ú ȯ°æ¼³Á¤ ÆÄÀϵéÀÌ ÀúÀåµÈ´Ù.
»ç½Ç Æ®¸¯º¿ÀÇ ¸ðµâµé¿¡ ´ëÇؼ´Â °ú°ÅºÎÅÍ ²ÙÁØÈ÷ º¸°íµÇ¾î ¿Â ¹Ù ÀÖ´Ù. ÀÌ Modules Æú´õ¿¡ ÀúÀåµÇ´Â ¸ðµâµé ¿ª½Ã ´ëºÎºÐ ¾Ë·ÁÁ® ÀÖ´Â °ÍµéÀÌ´Ù. ÇÏÁö¸¸ spreader_x86.dll ¸ðµâÀº óÀ½ ¹ß°ßµÈ °ÍÀ¸·Î, ¡°µÎ °³ÀÇ Ãß°¡ ÆÄÀÏÀÌ ´ã°Ü ÀÖ´Â ´ëÇü rdata ¼½¼ÇÀÌ ÀÖ´Â ¡®Áõ½Ä¡¯ ¸ðµâ¡±À̶ó°í ÇÑ´Ù. ¡°SsExecutor_x86.exe¶ó´Â ½ÇÇàÆÄÀÏ°ú screenLocker_x86.dllÀ̶ó´Â ¸ðµâ·Î ±¸¼ºµÇ¾î ÀÖ½À´Ï´Ù.¡±
spreader_x86.dll ¸ðµâÀº À̸§ ±×´ë·Î ¸Ö¿þ¾î°¡ ÆÛÁ®°¡µµ·Ï(spread) ÇØÁØ´Ù. ÀÌÁ¦´Â »õ·ÓÁöµµ ¾ÊÀº NSA ÀͽºÇ÷ÎÀÕ ¹æ¹ýµéÀÌ È°¿ëµÇ´Â °ÍÀ¸·Î À¥·çÆ®´Â ºÐ¼®Çß´Ù. ¡°ÀÌ ¸ðµâÀº ³×Æ®¿öÅ© ³»¿¡¼ ȾÀûÀ¸·Î ¿òÁ÷¿© ¿¥º£µå µÈ ½ÇÇàÆÄÀϵéÀ» ¿©·¯ ½Ã½ºÅÛ¿¡ ¼³Ä¡Çϱâ À§ÇØ ¸¸µé¾îÁ³½À´Ï´Ù. ÇÏÁö¸¸ ¾ÆÁ÷ ¿Ï¼º´Ü°è¿¡ ÀÖ´Â °ÍÀ¸·Î º¸ÀÌÁö´Â ¾Ê½À´Ï´Ù.¡±
ÀÌ ¸ðµâ¿¡ ÀúÀåµÇ¾î ÀÖ´Â SsExecutor_x86.exe´Â ÀͽºÇ÷ÎÀÕÀÌ ¿ÏÀüÈ÷ ÁøÇàµÈ ÈÄ¿¡ ½ÇÇàµÇµµ·Ï ¼³°èµÆ´Ù. ¡°½ÇÇàµÇ¸é º¹Á¦µÈ ¹ÙÀ̳ʸ®·ÎÀÇ ¸µÅ©¸¦ ¸ðµç »ç¿ëÀÚ °èÁ¤ÀÇ ½ºÅ¸Æ®¾÷ °æ·Î¿¡ Ãß°¡ÇÏ´Â ¹æ½ÄÀ¸·Î ·¹Áö½ºÆ®¸®¸¦ Á¶ÀÛÇÕ´Ï´Ù. ±×·¸°Ô Çؼ ½Ã½ºÅÛ ³» ¿À·¡ ¸Ó¹°·¯ ÀÖµµ·Ï ÇÏ´Â °ÍÀÌÁÒ.¡±
ÇÑÆí ScreenLocker_x86.dllÀº µ¨ÇÇ·Î ÀÛ¼ºµÆ´Ù. ÇÇÇØÀÚÀÇ È¸éÀ» Àá±×´Â °ÍÀ¸·Î, Æ®¸¯º¿ ¿ª»ç»ó óÀ½ µµÀÔµÈ ±â´ÉÀÌ´Ù. ¡°µÎ °¡Áö ±â´ÉÀ» ¿¢½ºÆ÷Æ® ÇÕ´Ï´Ù. Çϳª´Â DLLÀ» ·ÎµùÇÏ´Â °ÍÀÌ°í, ¶Ç ´Ù¸¥ Çϳª´Â À̸§ÀÌ MyFunctionÀ̱ä Çѵ¥ ¹Ì¿Ï¼º ´Ü°èÀÔ´Ï´Ù.¡±
Æ®¸¯º¿¿¡ ȸé Àá±Ý ±â´ÉÀÌ µµÀԵǾú´Ù´Â °Ç °ø°ÝÀÚµéÀÇ »ç¾÷ ¸ðµ¨ ÀÚü°¡ º¯ÇüµÇ¾ú´Ù´Â ¶æÀÌ´Ù. Æ®¸¯º¿Àº ¡®¸ô·¡¡¯ ÀÛµ¿ÇÏ´Â °ÍÀÌ ±âº»Àε¥, ȸéÀ» Àá±Ù´Ù´Â °Ç ÇÇÇØÀÚµéÀÇ ´«¿¡ ¶ç°Ú´Ù´Â Àǵµ·Î, À¥·çÆ®´Â ¡°·£¼¶¿þ¾î¿Í ºñ½ÁÇÑ Çü½ÄÀÇ ¼öÀÍ ±¸Á¶¸¦ ±¸»ó Áß¿¡ ÀÖ´Â °ÍÀ¸·Î º¸Àδ١±°í ºÐ¼®ÇÑ´Ù.
¡°ÇÇÇØÀÚÀÇ ÀºÇà °èÁ ũ¸®µ§¼ÈÀ» ÈÉÄ¡±â Àü¿¡ ȸéÀ» Àá°¡¹ö¸®¸é ¿ÀÈ÷·Á ÈÉÄ¡·Á´Â ½Ãµµ°¡ ¹æÇظ¦ ¹ÞÁÒ. ¾Æ¸¶µµ ÈÉÄ¡´Â µ¥¿¡ ½ÇÆÐÇϸé ȸéÀ» Àá±×°í »ç¿ëÀÚ¸¦ Çù¹ÚÇØ µ·À» »©³»·Á´Â °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±
À¥·çÆ®´Â ¡°È¾ÀûÀ¸·Î ¿òÁ÷ÀÌ´Â µ¥ ¼º°øÇÑ ÀÌÈÄ°¡ ¾Æ´Ï¸é ȸé Àá±Ý ±â´ÉÀÌ ¹ßµ¿µÇÁö ¾Ê´Â´Ù´Â °Í¿¡ ÁÖ¸ñÇØ¾ß ÇÑ´Ù¡±¸ç ¡°ÀÌ´Â ÆÐÄ¡°¡ ´Ê°Å³ª µÇÁö ¾ÊÀº ½Ã½ºÅÛµéÀ» ÁÖ¿ä Ç¥ÀûÀ¸·Î »ï°í ÀÖ´Ù´Â ¶æÀ¸·Î, µ¥ÀÌÅÍ ¹é¾÷µµ µÇÁö ¾Ê¾ÒÀ» °¡´É¼ºÀÌ ³ôÀº Á¶Á÷µéÀ» Çù¹ÚÇßÀ» ¶§ È¿°ú°¡ ³ô´Ù´Â °É Àß ÀÌÇØÇÏ°í ÀÖ´Ù´Â Àǹ̰¡ µÈ´Ù¡±°í ¼³¸íÇÑ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>