À̸§Àº Æ÷ÆÛ½ºÅ°...Àǹ̴ ¡®°¡Â¥ Ä«½ºÆÛ½ºÅ°¡¯...»ç¿ëÀÚµé ½±°Ô ¼Ó¾Æ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Å©¸®µ§¼ÈÀ» ÈÉÄ¡´Â ¸Ö¿þ¾î°¡ »õ·Ó°Ô ¹ß°ßµÆ´Ù. Àç¹ÌÀÖ´Â °Ç ÀÌ ¸Ö¿þ¾î°¡ Ä«½ºÆÛ½ºÅ°ÀÇ ¹é½Å Á¦Ç°ÀÎ °Íó·³ À§ÀåµÇ¾î ÀÖ´Ù´Â °ÍÀÌ´Ù. ÀÌ ¸Ö¿þ¾î´Â ÇöÀç USB¸¦ ÅëÇØ ÆÛÁö°í ÀÖÀ¸¸ç, º¸¾È ¾÷ü »çÀ̹ö¸®Áð(Cybereason)ÀÌ ¹ß°ßÇß´Ù.
[À̹ÌÁö = iclickart]
»çÀ̹ö¸®ÁðÀº ÀÌ ¸Ö¿þ¾îÀÇ À̸§À» ¡®°¡Â¥ Ä«½ºÆÛ½ºÅ°¡¯¶ó´Â Àǹ̷Π¡®Æ÷ÆÛ½ºÅ°(Fauxpersky)¡¯¶ó°í Áö¾ú´Ù. ¡°Æ÷ÆÛ½ºÅ°´Â ±âº»ÀûÀ¸·Î Å°·Î°ÅÀÇ ÀÏÁ¾À̸ç AutoIT ȤÀº AutoHotKey·Î ÀÛ¼ºµÇ¾ú½À´Ï´Ù. À©µµ¿ì ȯ°æ¿¡¼ ÀÚµ¿È ±â´ÉÀ» °¡Áø °£´ÜÇÑ ÇÁ·Î±×·¥À» ¸¸µé ¶§ ÀÚÁÖ »ç¿ëµÇ´Â ÅøÀÌÁÒ.¡±
Æ÷ÆÛ½ºÅ°¿¡ °¨¿°µÈ ½Ã½ºÅ۵鿡¼ »çÀ̹ö¸®Áð ºÐ¼®°¡µéÀº µå·ÓµÈ ÆÄÀÏ ³× °³¸¦ ¹ß°ßÇÒ ¼ö ÀÖ¾ú´Ù. À©µµ¿ì ½Ã½ºÅÛ¿¡¼ ÈçÈ÷ º¼ ¼ö ÀÖ´Â ÆÄÀϵé°ú À̸§ÀÌ ¹¦ÇÏ°Ô ºñ½ÁÇѵ¥, 1) Explorers.exe, 2) Spoolsvc.exe, 3) Svhost.exe, 4) Taskhosts.exe°¡ ¹Ù·Î ±×°ÍÀÌ´Ù.
Æ÷ÆÛ½ºÅ°´Â ½ÇÇà ÈÄ Á¦ÀÏ ¸ÕÀú ±â±â ³» µå¶óÀÌºê ¸ñ·ÏÀ» ÀÛ¼ºÇÑ´Ù. ±×¸®°í °¢ µå¶óÀ̺꿡¸¶´Ù ½º½º·Î¸¦ º¹Á¦ÇØ ³Ö´Â´Ù. ±×·¸°Ô ÇÔÀ¸·Î½á ±â±â¿¡ ¿¬°áµÈ ¸ðµç ¿ÜºÎ µå¶óÀ̺êµé·Î ½º½º·Î¸¦ ÆÛÆ®¸®´Â °ÍÀÌ´Ù. ¶ÇÇÑ Æ÷ÆÛ½ºÅ°´Â ¿ÜºÎ µå¶óÀ̺êµéÀÇ À̸§µµ ¹Ù²Û´Ù. Æ÷ÆÛ½ºÅ°°¡ °¡Áö°í ÀÖ´Â ³×ÀÌ¹Ö Ã¼Á¦¿¡ ¸ÂÃß±â À§Çؼ´Ù. ¶ÇÇÑ autorun.inf ÆÄÀϵµ Çϳª »ý¼ºÇØ ¹èÄ¡ ½ºÅ©¸³Æ®°¡ ÀÌ ÆÄÀÏ°ú ¿¬°áµÇµµ·Ï ÇÑ´Ù.
»çÀ̹ö¸®Áð¿¡ ÀÇÇϸé Explorers.exe¿¡´Â CheckRPath()¶ó´Â ÇÔ¼ö°¡ ÀÖ´Ù. ÀÌ ÇÔ¼ö´Â ¿¬°áµÈ µå¶óÀ̺êµéÀÇ Á¸À縦 È®ÀÎÇÏ°í, ¶ÇÇÑ ¹ß°ßµÈ µå¶óÀ̺êµé ¾È¿¡¼ À§ ³× °¡Áö ÆÄÀÏÀ̳ª autorun.inf ÆÄÀÏÀÌ Á¸ÀçÇÏ´ÂÁö¸¦ È®ÀÎÇÑ´Ù. ±×¸®°í ±×·¯ÇÑ ÆÄÀϵéÀÌ ¾øÀ¸¸é »ý¼ºÇÏ´Â °Í±îÁö ´ã´çÇÑ´Ù. »ý¼ºÇÏ°í ³ª¼´Â ÆÄÀϵéÀÇ Æ¯¼ºÀ» ¡®¼û±è¡¯À¸·Î Á¶Á¤ÇÏ°í ÇÊ¿ä¿¡ µû¶ó µð·ºÅ丮µµ ¸¸µç´Ù. ÀÌ µð·ºÅ丮µéÀÇ Æ¯¼ºÀº Àбâ Àü¿ë, ½Ã½ºÅÛ, ¼û±èÀÌ´Ù.
Æ÷ÆÛ½ºÅ°°¡ »õ·Î¿î ÀúÀå¼Ò³ª µå¶óÀ̺ê·Î º¹Á¦µÉ ¶§¸¶´Ù ÇÊ¿äÇÑ ÆÄÀϵéÀ» Á¦´ë·Î ¼³Ä¡Çϱâ À§ÇØ °ø°ÝÀÚµéÀÌ ¼±ÅÃÇÑ ¹æ¹ýÀº ¸Å¿ì °£´ÜÇÏ°í ±âÃÊÀûÀÌ´Ù. ÅؽºÆ®ÆÄÀÏÀ» ÅëÇØ »ç¿ëÀÚ¿¡°Ô ¡°¼³Ä¡°¡ Á¦´ë·Î µÇÁö ¾ÊÀ¸¸é ¹é½ÅÀ» ²ô¶ó¡±´Â ¾È³» ¹®±¸¸¦ ³»º¸³»´Â °ÍÀÌ °ÅÀÇ ÀüºÎ´Ù(»ç¿ëÀÚ´Â Ä«½ºÆÛ½ºÅ° ¹é½Å ÇÁ·Î±×·¥À» ¼³Ä¡ÇÏ°í ÀÖ´Â °ÍÀ¸·Î Âø°¢ÇÏ°í ÀÖ´Ù).
Å°·Î±ëÀ» Çϱâ À§ÇØ Æ÷ÆÛ½ºÅ°°¡ »ç¿ëÇÏ´Â ÆÄÀÏÀº svhost.exeÀÌ´Ù. ÀÌ ÆÄÀÏÀº À©µµ¿ì ³»¿¡¼ AHKÀÇ ÇÔ¼ö Áß ÇϳªÀÎ WinGetActiveTitle()°ú input() ÇÔ¼öÀÇ »ç¿ë ÇöȲÀ» ¸ð´ÏÅ͸µÇÑ´Ù. Å°½ºÆ®·ÎÅ©µéÀº Log.txt¿¡ ±â·ÏµÇ¸ç, ÀÌ ÆÄÀÏÀº %APPDATA%\Kaspersky Internet Security 2017 µð·ºÅ丮¿¡ ÀúÀåµÈ´Ù.
¶ÇÇÑ Æ÷ÆÛ½ºÅ°´Â ½Ã½ºÅÛ¿¡ ¿À·¡ ¸Ó¹°°í ½Í¾î ÇÑ´Ù. ±×·¡¼ ¸Ö¿þ¾î°¡ ÀÛµ¿ÇÏ´Â µð·ºÅ丮¸¦ %APPDATA%·Î ¹Ù²Ù°í Kaspersky Internet Security 2017À̶ó´Â Æú´õ¸¦ »õ·Î ¸¸µç´Ù. ±×·¯¸é¼ %APPDATA% Æú´õ ³»¿¡ ÇÊ¿äÇÑ ¸ðµç ÆÄÀϵéÀÌ ÀÖ³ª ²Ä²ÄÇÏ°Ô È®ÀÎÇÏ°í ¾ø´Â °ÍÀ» º¹»çÇÑ´Ù.
Spoolsvc.exe ÆÄÀÏÀº ·¹Áö½ºÆ®¸® Ŷ°ªÀ» ¹Ù²Ù´Â ¿ªÇÒÀ» ÇÑ´Ù. ¼û±è ó¸® µÈ ÆÄÀÏÀÌ ³ëÃâµÇ´Â ÀÏÀÌ ¾øµµ·Ï Çϱâ À§Çؼ´Ù. ¶ÇÇÑ explorers.exe ÆÄÀÏÀÌ Á¦´ë·Î ½ÇÇàµÇ°í ÀÖ´ÂÁö È®ÀÎÇÏ°í, ±×·¸Áö ¾ÊÀ» °æ¿ì ½ÇÇà½ÃÅ°´Â ±â´Éµµ °¡Áö°í ÀÖ´Ù.
Å°·Î±ë µ¥ÀÌÅ͸¦ »©³¾ ¶§´Â ±¸±Û ¾ç½ÄÀ» »ç¿ëÇÑ´Ù. ÀÌ ¶§¹®¿¡ °ø°ÝÀÚ´Â À͸í ó¸®µÈ C&C ¼¹ö¸¦ À¯ÁöÇÏ´Â ¼ö°í¸¦ ´ú°Ô µÈ´Ù.
¡°Æ÷ÆÛ½ºÅ°´Â ±×¸® °í±Þ½º·´°Å³ª Àº¹ÐÇÏÁö ¾Ê½À´Ï´Ù. ÇÏÁö¸¸ È¿°ú°¡ ħÅõ È¿°ú°¡ ¸Å¿ì ÁÁÀº ÆíÀÔ´Ï´Ù. »ó´çÈ÷ ¸¹Àº USBµéÀÌ ÀÌ¿¡ °¨¿°µÇ°í ÀÖ°í ¼ö¸¹Àº Å°·Î±ë Á¤º¸°¡ ¼öÁýµÇ°í ÀÖ½À´Ï´Ù. ¿ÖÀϱî¿ä? ´çÇÏ´Â ÀÔÀå¿¡¼ ³Ê¹« ½±°Ô ¼Ó¾ÆÁֱ⠶§¹®ÀÔ´Ï´Ù.¡± »çÀ̹ö¸®ÁðÀÇ °á·ÐÀÌ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>