Home > Àüü±â»ç

Çѱ¹ °¡»óÈ­Æó °Å·¡¼Ò °ø°Ý Á¶Á÷, Áö±Ýµµ Çѱ¹ °ø°ÝÁß

ÀÔ·Â : 2018-04-13 10:18
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
2017³â Çѱ¹ °¡»óÈ­Æó °Å·¡¼Ò °ø°Ý(¿ÀÆÛ·¹ÀÌ¼Ç ¾Æ¶óºñ¾È³ªÀÌÆ®)Çß´ø Á¶Á÷À¸·Î ÃßÁ¤
¿ÀÆÛ·¹ÀÌ¼Ç ¹èƲũ·çÀú, HWP ¹®¼­ÆÄÀÏ Ãë¾àÁ¡ È°¿ëÇØ ½ºÇǾîÇÇ½Ì °ø°Ý ¼öÇà


[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] 2017³â Çѱ¹ÀÇ °¡»óÈ­Æó(¾ÏȣȭÆó) °Å·¡¼Ò¸¦ °ø°ÝÇß´ø ¡®¿ÀÆÛ·¹ÀÌ¼Ç ¾Æ¶óºñ¾È³ªÀÌÆ®(À̽ºÆ® ½ÃÅ¥¸®Æ¼ ¸í¸í)¡¯¸¦ ¼öÇàÇß´ø Á¶Á÷ÀÌ ±¹³»¿Ü¿¡¼­ ´Ù¾çÇÑ ÀÛÀüÀ» ¼öÇàÇÏ°í ÀÖ´Â °ÍÀ» È®ÀÎÇß´Ù°í À̽ºÆ®½ÃÅ¥¸®Æ¼ ´ëÀÀ¼¾ÅÍ°¡ ¹àÇû´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ ´ëÀÀ¼¾ÅÍ´Â À̹ø ÀÛÀüÀ» ¡®¿ÀÆÛ·¹ÀÌ¼Ç ¹èƲũ·çÀú(Operation Battlecruiser)¡¯·Î ¸í¸íÇÏ°í Áö¼ÓÀûÀÎ ÃßÀû°ú ¿¬°ü¼º ºÐ¼®À» ÁøÇàÇÏ°í ÀÖ´Ù.

Á¤ºÎ Â÷¿øÀÇ ÈÄ¿øÀ» ¹Þ´Â °ÍÀ¸·Î ÃßÁ¤µÇ´Â °ø°Ý±×·ì(State-sponsored Actor)Àº HWP ¹®¼­ ÆÄÀÏ Ãë¾àÁ¡À» È°¿ëÇØ Çѱ¹ÀÇ Æ¯Á¤ ºÐ¾ß ÀÌ¿ëÀÚ¿¡°Ô ½ºÇǾîÇǽÌ(Spear Phishing) °ø°ÝÀ» ¼öÇàÇß´Ù. ÀÌ ¾Ç¼º ¹®¼­ ÆÄÀÏÀº 2018³â 3¿ù 26ÀÏ Á¦ÀÛµÆÀ¸¸ç, Ãë¾àÁ¡ ¹ß»ý½Ã ´Ù¿î·Îµå µÇ´Â ¹ÙÀ̳ʸ® ÆÄÀϵµ HWP ¾Ç¼º¹®¼­¿Í µ¿ÀÏÇÏ°Ô 2018³â 3¿ù 26ÀÏ Á¦À۵ƴÙ.

¡ãHWP ¹®¼­ ÆÄÀÏÀÇ ±¸Á¶ ¹× »ý¼º ³¯Â¥[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


¹®¼­ÆÄÀÏÀÇ ±¸Á¶¸¦ »ìÆ캸¸é, ¡®BinData/BIN0001.PS¡¯ ½ºÆ®¸²¿¡ 8,176¹ÙÀÌÆ®ÀÇ Post Script ÆÄÀÏÀÌ Æ÷ÇԵǾî ÀÖ´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù.

¡ãPost Script ÄÚµå »çÀÌÁî È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


¡®BIN0001.PS¡¯ À̸§ÀÇ Post Script ÆÄÀÏÀº ¾ÐÃàµÈ StreamÀ¸·Î Á¸ÀçÇϸç, Zlib ¾ÐÃàÄڵ带 ÇØÁ¦Çϸé, ³»ºÎ¿¡ ´ÙÀ½°ú °°ÀÌ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ® Äڵ尡 Á¸ÀçÇÑ´Ù. ½ºÅ©¸³Æ®´Â ³»ºÎ¿¡ Æ÷ÇԵǾî ÀÖ´Â Shellcode °ªÀ» XOR 0x29 º¯È¯À» °ÅÃÄ Æ¯Á¤ ¸í·ÉÁ¦¾î(C2) ¼­¹ö·Î Åë½ÅÀ» ½ÃµµÇÏ°Ô µÈ´Ù.

¡ãBIN0001.PS ¾ÐÃàÇØÁ¦ È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


Shellcode ÀÎÄÚµù ºÎºÐÀÌ º¯È¯µÇ¸é ³»ºÎ¿¡ ¼û°ÜÁ® ÀÖ´ø ƯÁ¤ µµ¸ÞÀÎÀÌ º¸ÀδÙ. ÇØ´ç µµ¸ÞÀÎ(naviilibs.com)¿¡´Â Áß°£¿¡ 0x00 Äڵ尡 ´Ù¼ö Æ÷ÇÔÇÏ°í ÀÖ¾î ŽÁö ¹× ºÐ¼®¿¡ ¾î·Á¿òÀÌ ÀÖÀ» ¼ö ÀÖ´Ù. ¾Æ¿ï·¯ °ø°ÝÀÚ´Â ¾Ç¼º ¹ÙÀ̳ʸ® ÆÄÀϸíÀ» ¡®battle32.avi¡¯, ¡®battle64.avi¡¯ Çü½ÄÀ¸·Î ÁöÁ¤ÇÑ ºÎºÐÀÌ Èï¹Ì·Ó´Ù. avi È®Àå¸íÀº µ¿¿µ»ó ÆÄÀÏ·Î ÀνÄÇÒ ¼ö ÀÖÁö¸¸, ½ÇÁ¦·Î´Â DLL ±â¹ÝÀÇ ¶óÀ̺귯¸® ÆÄÀÏÀ̸ç, ¿î¿µÃ¼Á¦ Ç÷§Æû¿¡ µû¶ó 32ºñÆ®, 64ºñÆ® ÇüÅ°¡ ½ÇÇàµÈ´Ù.

Ãß°¡·Î ´Ù¿î·Îµå µÇ´Â ¾Ç¼º ÆÄÀÏÀº À̸¥¹Ù ¶óÀڷ罺(Lazarus) ±×·ìÀÌ »ç¿ëÇÏ´Â Manuscrypt (Kaspersky Lab) ½Ã¸®ÁîÀ̸ç, ´ÙÀ½°ú °°Àº »çÀÌÆ®·Î Á¤º¸ À¯Ã⠽õµ¸¦ ÇÏ°Ô µÈ´Ù. ¶ÇÇÑ, °ø°Ý¿¡ »ç¿ëµÈ ÄÚµå´Â ¼ö³â ÀüºÎÅÍ Çѱ¹ÀÇ ±¹¹æ, ´ëºÏ, ¾Èº¸´Üü ¹× ´Ù¼öÀÇ °ø±â¾÷°ú ±â°ü, ÇÐ°è µî¿¡¼­ Áö¼ÓÀûÀ¸·Î ¹ß°ßµÇ¾ú´ø °è¿­°ú À¯»çÇϸç, 2014³â ¹Ì±¹ ¼Ò´ÏÇÈÃĽº °ø°Ý Ä·ÆäÀÎ ½Ã¸®Áî Á¾·ù¿Íµµ ºñ½ÁÇÑ ÇüÅ´Ù.

¡ã2018³â ¾Ç¼ºÆÄÀÏ(ÁÂÃø, battle32.avi)°ú 2016³â Á¦ÀÛ ¾Ç¼ºÆÄÀÏ(¿ìÃø) ºñ±³ È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


´õºÒ¾î 2018³â 2¿ù 24ÀÏ ÇØ¿Ü ¼­¹ö¿¡¼­ ¹ß°ßµÈ ¾Ç¼º ÆÄÀÏ°úµµ ÄÚµå ±â¹Ý À¯»çµµ°¡ ³ôÀº °ÍÀ¸·Î ºÐ¼®µÆ´Ù. ÀÌ ÆÄÀÏÀº ÅÍÅ° ±ÝÀ¶±â°ü µîÀ» ´ë»óÀ¸·Î °ø°ÝÀÌ ¼öÇàµÆ´Ù°í ¾Ë·ÁÁ® ÀÖ´Ù. ÇØ´ç °ø°ÝÀº 2018³â 02¿ù 26ÀÏ ÀÛ¼ºµÈ MS¿ÀÇǽº ¹®¼­(.docx)ÀÇ CVE-2018-4878 Flash Exploit Äڵ尡 »ç¿ëµÆ´Ù. ÀÌ Ãë¾àÁ¡Àº 2017³â °ø°Ý ´ç½Ã ¡®±Ý¼º121(Geumseong121)¡¯ ±×·ìÀÌ ÃÖÃÊ »ç¿ëÇÑ Zero-Day °ø°ÝÀ̾ú´Ù.

¡ã°¡»óÅëÈ­ »çĪ ¸í·ÉÁ¦¾î(C2) ¼­¹ö È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


°ø°Ý¿¡ »ç¿ëµÈ ¼­¹ö(falcancoin.io)´Â ¸¶Ä¡ ÇØ¿Ü Æ¯Á¤ °¡»óÅëÈ­ »çÀÌÆ® µµ¸ÞÀÎó·³ »çĪÇßÀ¸¸ç, ¾ÐÃàÆÄÀÏ(ZIP) È®ÀåÀÚ·Î À§ÀåÇÑ ¾Ç¼º DLL ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÏ°Ô Á¦ÀÛÇß´Ù. ÀÌ ¾Ç¼ºÆÄÀÏÀº 2018³â 2¿ù 24ÀÏ Á¦À۵ưí, ¼­¹ö¿¡ µî·ÏµÈ ³¯Â¥¿Íµµ ÀÏÄ¡ÇÑ´Ù. ´Ù¿î·Îµå µÇ´Â ÆÄÀÏÀº ¡®battle32.avi¡¯ ¶§¿Í ¸¶Âù°¡Áö·Î 32ºñÆ®¿Í 64ºñÆ®·Î ÆÄÀϸíÀ» ±¸ºÐÇß´Ù. ¶ÇÇÑ, ÆÄÀÏ ³»ºÎÀÇ ¸®¼Ò½º´Â Çѱ¹¾î ±â¹ÝÀ¸·Î ÀÛ¼ºµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù.

Çѱ¹¾î ¸®¼Ò½º ±â¹ÝÀ¸·Î ÀÛ¼ºµÈ package32.zip È­¸é


battle32.avi ¾Ç¼ºÆÄÀÏ°ú package32.zip ÆÄÀÏÀ» ºñ±³ÇØ º¸¸é, Åë½Å µî¿¡ ´ÙÀ½°ú °°ÀÌ µ¿ÀÏÇÑ Äڵ尡 »ç¿ëµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ¡®*dJU!*JE&!M@UNQ@¡¯ ÄÚµå´Â ´ÙÀ½°ú °°ÀÌ À¯»ç ½Ã¸®Áî ÆÄÀÏ¿¡¼­ Áö¼ÓÀûÀ¸·Î ¹ß°ßµÇ°í ÀÖÀ¸¸ç, µ¿ÀÏÇÑ ¼Ò½ºÄڵ尡 ÀçÈ°¿ëµÉ °¡´É¼ºµµ ¹èÁ¦ÇÒ ¼ö ¾ø´Ù.

¡ãµ¿ÀÏÇÑ Äڵ带 »ç¿ëÇÏ´Â È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


´õºÒ¾î ÀÌ °è¿­ÀÇ ¾Ç¼ºÆÄÀÏÀº Çѱ¹À» Æ÷ÇÔÇÑ ±¹³»¿Ü °¡»óÈ­Æó °Å·¡¼Ò °ø°Ý¿¡ »ç¿ëµÈ °ÍÀ¸·Î ÃßÁ¤µÇ´Â ¾Ç¼ºÆÄÀÏ¿¡¼­ ¹ß°ßµÈ ¹Ù ÀÖ´Ù. 2017³â 3¿ù Á¦ÀÛµÈ °ÍÀ¸·Î ¾Ë·ÁÁø MS¿ÀÇǽº ¿¢¼¿(XLS) ¹®¼­À̸ç, ¸¶Ä¡ ¸ß½ÃÄÚ ±ÝÀ¶¹®¼­ ³»¿ëÀ¸·Î À§ÀåÇÑ ÇüÅ´ ¸ÅÅ©·Î ±â´ÉÀ» ÅëÇØ ¾Ç¼ºÆÄÀÏÀ» Ãß°¡ ¼³Ä¡ÇÏ°í ÀÖ´Ù.

±×·±µ¥ À̹ø ¸ÅÅ©·Î¿¡ »ç¿ëÇÑ ±â¹ýÀº ÀÌÀü¿¡ °ø°³Çß´ø ¡®¿ÀÆÛ·¹ÀÌ¼Ç ¾Æ¶óºñ¾È³ªÀÌÆ®¡¯ °ø°ÝÀÚ°¡ »ç¿ëÇÑ ¹æ½Ä°ú ¿©·¯ °¡Áö·Î ºñ½ÁÇØ µ¿ÀÏÇÑ °ø°Ý ±×·ìÀ¸·Î ÃßÁ¤µÇ¸ç, Áö¼ÓÀûÀ¸·Î ´Ù¾çÇÑ ¿ÀÆÛ·¹ÀÌ¼Ç ¼öÇàÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

¡ã¿ÀÆÛ·¹ÀÌ¼Ç ¹èƲũ·çÀú¿Í ¾Æ¶óºñ¾È³ªÀÌÆ® ¸ÅÅ©·Î °è¿­ ºñ±³ È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


´ç½Ã ½ÃÁ¡¿¡ ¹ß°ßµÈ ´Ù¾çÇÑ À¯»ç º¯Á¾ Áß¿¡´Â ÁÖ·Î ºñÆ®ÄÚÀÎ °ü·Ã ³»¿ëÀ» Æ÷ÇÔÇÏ°í Àֱ⵵ ÇÑ´Ù.

2017³â 11¿ù HWP Ãë¾àÁ¡À» ÅëÇØ Çѱ¹ °¡»óÅëÈ­ °Å·¡ÀÚ¸¦ ´ë»óÀ¸·Î ÇÑ ½ºÇǾîÇÇ½Ì °ø°Ý¿ë ¾Ç¼ºÆÄÀÏ°ú 2018³â 2¿ù Á¦ÀÛµÈ ¡®package32.zip¡¯ ÆÄÀÏÀÇ ÄÚµå À¯»çµµ¸¦ ºñ±³ÇØ º¸¸é ´ÙÀ½°ú °°ÀÌ ¸Å¿ì À¯»çÇÏ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ¶ÇÇÑ, µÎ ÆÄÀÏ ¸ðµÎ ¸®¼Ò½º´Â Çѱ¹¾î ±â¹ÝÀ¸·Î Á¦À۵Ǿî ÀÖ´Ù.

À̽ºÆ®½ÃÅ¥¸®Æ¼ÀÇ ÀÎÅÚ¸®Àü½º º¸°í¼­ÀÎ ¡®20170512_ESRC1705_White_Threat Intelligence Report_Arabian Night¡¯ ÀڷḦ º¸¸é °ø°ÝÀÚ´Â ´ÙÀ½°ú °°Àº ´ëÇѹα¹ ¸í·ÉÁ¦¾î(C2) ¼­¹ö¸¦ »ç¿ëÇß´Ù.

¡ã¾Æ¶óºñ¾È³ªÀÌÆ® ÀÎÅÚ¸®Àü½º º¸°í¼­ ³»¿ë È­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


±×·±µ¥ ¿ì¿¬ÇÏ°Ôµµ ÇØ´ç ¸í·ÉÁ¦¾î ¼­¹ö Áß ÀϺδ 2016³â ±¹¹æ°ü·Ã À¥ »çÀÌÆ®ÀÇ ¿öÅ͸µ Ȧ(Watering Hole) °ø°Ý¿¡¼­µµ µ¿ÀÏÇÏ°Ô ½Äº°ÀÌ µÈ´Ù.

¡â211.233.13.62 (KR)
¡â221.138.17.152 (KR)

µ¿ÀÏÇÑ C2 IP ÁÖ¼Ò¸¦ »ç¿ëÇÑ ÀÌ ¾Ç¼ºÆÄÀϵéÀº 2009³â 7.7 DDoS °ø°Ý ¶§ºÎÅÍ À̾îÁø ¸í·ÉÁ¶ÇÕÄÚµå ½ºÅ¸ÀÏÀ» ±×´ë·Î »ç¿ëÇÏ°í ÀÖ´Ù.

¡ã±¹¹æ ºÐ¾ß °ø°Ý¿¡ »ç¿ëµÈ ¾Ç¼ºÆÄÀÏÀÇ ¸í·É Á¶ÇÕ ÄÚµåÈ­¸é[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]


ÀÌó·³ ±¹°¡ Â÷¿øÀÇ Áö¿øÀ» ¹Þ´Â °ÍÀ¸·Î ÃßÁ¤µÇ´Â °ø°ÝÀÚ(State-sponsored Actor)ÀÇ È°µ¿ÀÌ Çѱ¹»Ó¸¸ ¾Æ´Ï¶ó ±Û·Î¹úÀûÀ¸·Î È°µ¿ÇÏ°í ÀÖ´Ù. ±×µ¿¾È ³Î¸® ¾Ë·ÁÁ® ÀÖÁö ¾Ê¾ÒÁö¸¸, ±Ý¼º121(Geumseong121) ±×·ì°ú ±è¼öÅ°(Kimsuky) °è¿­ÀÇ ¿ÀÆÛ·¹À̼ǿ¡¼­ IoC°£ ¿À¹ö·¦µÈ ºÎºÐÀÌ ´Ù¼ö È®ÀεǾú´Âµ¥, À̹ø¿¡´Â ¶óÀڷ罺(Lazarus) ±×·ìÀÌ 2017³â ±Ý¼º121(Geumseong121) ±×·ì¿¡¼­ »ç¿ëÇß´ø CVE-2018-4878 Ãë¾àÁ¡À» È°¿ëÇß´Ù´Â Á¡ÀÌ ÁÖ¸ñµÈ´Ù.

À̽ºÆ®½ÃÅ¥¸®Æ¼ ´ëÀÀ¼¾ÅÍ(ESRC)¿¡¼­´Â ÀÌ¿Í °ü·ÃµÈ ÀÎÅÚ¸®Àü½º ¿¬±¸¿Í ÃßÀûÀ» Áö¼ÓÀûÀ¸·Î À¯ÁöÇÏ°í, À¯»çÇÑ º¸¾ÈÀ§ÇùÀ¸·Î ÀÎÇÑ ÇÇÇØ°¡ ÃÖ¼ÒÈ­µÉ ¼ö ÀÖµµ·Ï °ü·Ã ¸ð´ÏÅ͸µÀ» °­È­ÇÏ°í ÀÖ´Ù°í ¹àÇû´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)