¿ÀÆÛ·¹ÀÌ¼Ç ¹èƲũ·çÀú, HWP ¹®¼ÆÄÀÏ Ãë¾àÁ¡ È°¿ëÇØ ½ºÇǾîÇÇ½Ì °ø°Ý ¼öÇà
[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] 2017³â Çѱ¹ÀÇ °¡»óÈÆó(¾ÏÈ£ÈÆó) °Å·¡¼Ò¸¦ °ø°ÝÇß´ø ¡®¿ÀÆÛ·¹ÀÌ¼Ç ¾Æ¶óºñ¾È³ªÀÌÆ®(À̽ºÆ® ½ÃÅ¥¸®Æ¼ ¸í¸í)¡¯¸¦ ¼öÇàÇß´ø Á¶Á÷ÀÌ ±¹³»¿Ü¿¡¼ ´Ù¾çÇÑ ÀÛÀüÀ» ¼öÇàÇÏ°í ÀÖ´Â °ÍÀ» È®ÀÎÇß´Ù°í À̽ºÆ®½ÃÅ¥¸®Æ¼ ´ëÀÀ¼¾ÅÍ°¡ ¹àÇû´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ ´ëÀÀ¼¾ÅÍ´Â À̹ø ÀÛÀüÀ» ¡®¿ÀÆÛ·¹ÀÌ¼Ç ¹èƲũ·çÀú(Operation Battlecruiser)¡¯·Î ¸í¸íÇÏ°í Áö¼ÓÀûÀÎ ÃßÀû°ú ¿¬°ü¼º ºÐ¼®À» ÁøÇàÇÏ°í ÀÖ´Ù.
Á¤ºÎ Â÷¿øÀÇ ÈÄ¿øÀ» ¹Þ´Â °ÍÀ¸·Î ÃßÁ¤µÇ´Â °ø°Ý±×·ì(State-sponsored Actor)Àº HWP ¹®¼ ÆÄÀÏ Ãë¾àÁ¡À» È°¿ëÇØ Çѱ¹ÀÇ Æ¯Á¤ ºÐ¾ß ÀÌ¿ëÀÚ¿¡°Ô ½ºÇǾîÇǽÌ(Spear Phishing) °ø°ÝÀ» ¼öÇàÇß´Ù. ÀÌ ¾Ç¼º ¹®¼ ÆÄÀÏÀº 2018³â 3¿ù 26ÀÏ Á¦ÀÛµÆÀ¸¸ç, Ãë¾àÁ¡ ¹ß»ý½Ã ´Ù¿î·Îµå µÇ´Â ¹ÙÀ̳ʸ® ÆÄÀϵµ HWP ¾Ç¼º¹®¼¿Í µ¿ÀÏÇÏ°Ô 2018³â 3¿ù 26ÀÏ Á¦À۵ƴÙ.
¡ãHWP ¹®¼ ÆÄÀÏÀÇ ±¸Á¶ ¹× »ý¼º ³¯Â¥[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
¹®¼ÆÄÀÏÀÇ ±¸Á¶¸¦ »ìÆ캸¸é, ¡®BinData/BIN0001.PS¡¯ ½ºÆ®¸²¿¡ 8,176¹ÙÀÌÆ®ÀÇ Post Script ÆÄÀÏÀÌ Æ÷ÇԵǾî ÀÖ´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù.
¡ãPost Script ÄÚµå »çÀÌÁî ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
¡®BIN0001.PS¡¯ À̸§ÀÇ Post Script ÆÄÀÏÀº ¾ÐÃàµÈ StreamÀ¸·Î Á¸ÀçÇϸç, Zlib ¾ÐÃàÄڵ带 ÇØÁ¦Çϸé, ³»ºÎ¿¡ ´ÙÀ½°ú °°ÀÌ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ® Äڵ尡 Á¸ÀçÇÑ´Ù. ½ºÅ©¸³Æ®´Â ³»ºÎ¿¡ Æ÷ÇԵǾî ÀÖ´Â Shellcode °ªÀ» XOR 0x29 º¯È¯À» °ÅÃÄ Æ¯Á¤ ¸í·ÉÁ¦¾î(C2) ¼¹ö·Î Åë½ÅÀ» ½ÃµµÇÏ°Ô µÈ´Ù.
¡ãBIN0001.PS ¾ÐÃàÇØÁ¦ ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
Shellcode ÀÎÄÚµù ºÎºÐÀÌ º¯È¯µÇ¸é ³»ºÎ¿¡ ¼û°ÜÁ® ÀÖ´ø ƯÁ¤ µµ¸ÞÀÎÀÌ º¸ÀδÙ. ÇØ´ç µµ¸ÞÀÎ(naviilibs.com)¿¡´Â Áß°£¿¡ 0x00 Äڵ尡 ´Ù¼ö Æ÷ÇÔÇÏ°í ÀÖ¾î ŽÁö ¹× ºÐ¼®¿¡ ¾î·Á¿òÀÌ ÀÖÀ» ¼ö ÀÖ´Ù. ¾Æ¿ï·¯ °ø°ÝÀÚ´Â ¾Ç¼º ¹ÙÀ̳ʸ® ÆÄÀϸíÀ» ¡®battle32.avi¡¯, ¡®battle64.avi¡¯ Çü½ÄÀ¸·Î ÁöÁ¤ÇÑ ºÎºÐÀÌ Èï¹Ì·Ó´Ù. avi È®Àå¸íÀº µ¿¿µ»ó ÆÄÀÏ·Î ÀνÄÇÒ ¼ö ÀÖÁö¸¸, ½ÇÁ¦·Î´Â DLL ±â¹ÝÀÇ ¶óÀ̺귯¸® ÆÄÀÏÀ̸ç, ¿î¿µÃ¼Á¦ Ç÷§Æû¿¡ µû¶ó 32ºñÆ®, 64ºñÆ® ÇüÅ°¡ ½ÇÇàµÈ´Ù.
Ãß°¡·Î ´Ù¿î·Îµå µÇ´Â ¾Ç¼º ÆÄÀÏÀº À̸¥¹Ù ¶óÀڷ罺(Lazarus) ±×·ìÀÌ »ç¿ëÇÏ´Â Manuscrypt (Kaspersky Lab) ½Ã¸®ÁîÀ̸ç, ´ÙÀ½°ú °°Àº »çÀÌÆ®·Î Á¤º¸ À¯Ã⠽õµ¸¦ ÇÏ°Ô µÈ´Ù. ¶ÇÇÑ, °ø°Ý¿¡ »ç¿ëµÈ ÄÚµå´Â ¼ö³â ÀüºÎÅÍ Çѱ¹ÀÇ ±¹¹æ, ´ëºÏ, ¾Èº¸´Üü ¹× ´Ù¼öÀÇ °ø±â¾÷°ú ±â°ü, ÇÐ°è µî¿¡¼ Áö¼ÓÀûÀ¸·Î ¹ß°ßµÇ¾ú´ø °è¿°ú À¯»çÇϸç, 2014³â ¹Ì±¹ ¼Ò´ÏÇÈÃĽº °ø°Ý Ä·ÆäÀÎ ½Ã¸®Áî Á¾·ù¿Íµµ ºñ½ÁÇÑ ÇüÅ´Ù.
¡ã2018³â ¾Ç¼ºÆÄÀÏ(ÁÂÃø, battle32.avi)°ú 2016³â Á¦ÀÛ ¾Ç¼ºÆÄÀÏ(¿ìÃø) ºñ±³ ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
´õºÒ¾î 2018³â 2¿ù 24ÀÏ ÇØ¿Ü ¼¹ö¿¡¼ ¹ß°ßµÈ ¾Ç¼º ÆÄÀÏ°úµµ ÄÚµå ±â¹Ý À¯»çµµ°¡ ³ôÀº °ÍÀ¸·Î ºÐ¼®µÆ´Ù. ÀÌ ÆÄÀÏÀº ÅÍÅ° ±ÝÀ¶±â°ü µîÀ» ´ë»óÀ¸·Î °ø°ÝÀÌ ¼öÇàµÆ´Ù°í ¾Ë·ÁÁ® ÀÖ´Ù. ÇØ´ç °ø°ÝÀº 2018³â 02¿ù 26ÀÏ ÀÛ¼ºµÈ MS¿ÀÇǽº ¹®¼(.docx)ÀÇ CVE-2018-4878 Flash Exploit Äڵ尡 »ç¿ëµÆ´Ù. ÀÌ Ãë¾àÁ¡Àº 2017³â °ø°Ý ´ç½Ã ¡®±Ý¼º121(Geumseong121)¡¯ ±×·ìÀÌ ÃÖÃÊ »ç¿ëÇÑ Zero-Day °ø°ÝÀ̾ú´Ù.
¡ã°¡»óÅëÈ »çĪ ¸í·ÉÁ¦¾î(C2) ¼¹ö ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
°ø°Ý¿¡ »ç¿ëµÈ ¼¹ö(falcancoin.io)´Â ¸¶Ä¡ ÇØ¿Ü Æ¯Á¤ °¡»óÅëÈ »çÀÌÆ® µµ¸ÞÀÎó·³ »çĪÇßÀ¸¸ç, ¾ÐÃàÆÄÀÏ(ZIP) È®ÀåÀÚ·Î À§ÀåÇÑ ¾Ç¼º DLL ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÏ°Ô Á¦ÀÛÇß´Ù. ÀÌ ¾Ç¼ºÆÄÀÏÀº 2018³â 2¿ù 24ÀÏ Á¦À۵ưí, ¼¹ö¿¡ µî·ÏµÈ ³¯Â¥¿Íµµ ÀÏÄ¡ÇÑ´Ù. ´Ù¿î·Îµå µÇ´Â ÆÄÀÏÀº ¡®battle32.avi¡¯ ¶§¿Í ¸¶Âù°¡Áö·Î 32ºñÆ®¿Í 64ºñÆ®·Î ÆÄÀϸíÀ» ±¸ºÐÇß´Ù. ¶ÇÇÑ, ÆÄÀÏ ³»ºÎÀÇ ¸®¼Ò½º´Â Çѱ¹¾î ±â¹ÝÀ¸·Î ÀÛ¼ºµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù.
Çѱ¹¾î ¸®¼Ò½º ±â¹ÝÀ¸·Î ÀÛ¼ºµÈ package32.zip ȸé
battle32.avi ¾Ç¼ºÆÄÀÏ°ú package32.zip ÆÄÀÏÀ» ºñ±³ÇØ º¸¸é, Åë½Å µî¿¡ ´ÙÀ½°ú °°ÀÌ µ¿ÀÏÇÑ Äڵ尡 »ç¿ëµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ¡®*dJU!*JE&!M@UNQ@¡¯ ÄÚµå´Â ´ÙÀ½°ú °°ÀÌ À¯»ç ½Ã¸®Áî ÆÄÀÏ¿¡¼ Áö¼ÓÀûÀ¸·Î ¹ß°ßµÇ°í ÀÖÀ¸¸ç, µ¿ÀÏÇÑ ¼Ò½ºÄڵ尡 ÀçÈ°¿ëµÉ °¡´É¼ºµµ ¹èÁ¦ÇÒ ¼ö ¾ø´Ù.
¡ãµ¿ÀÏÇÑ Äڵ带 »ç¿ëÇϴ ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
´õºÒ¾î ÀÌ °è¿ÀÇ ¾Ç¼ºÆÄÀÏÀº Çѱ¹À» Æ÷ÇÔÇÑ ±¹³»¿Ü °¡»óÈÆó °Å·¡¼Ò °ø°Ý¿¡ »ç¿ëµÈ °ÍÀ¸·Î ÃßÁ¤µÇ´Â ¾Ç¼ºÆÄÀÏ¿¡¼ ¹ß°ßµÈ ¹Ù ÀÖ´Ù. 2017³â 3¿ù Á¦ÀÛµÈ °ÍÀ¸·Î ¾Ë·ÁÁø MS¿ÀÇǽº ¿¢¼¿(XLS) ¹®¼À̸ç, ¸¶Ä¡ ¸ß½ÃÄÚ ±ÝÀ¶¹®¼ ³»¿ëÀ¸·Î À§ÀåÇÑ ÇüÅ´ ¸ÅÅ©·Î ±â´ÉÀ» ÅëÇØ ¾Ç¼ºÆÄÀÏÀ» Ãß°¡ ¼³Ä¡ÇÏ°í ÀÖ´Ù.
±×·±µ¥ À̹ø ¸ÅÅ©·Î¿¡ »ç¿ëÇÑ ±â¹ýÀº ÀÌÀü¿¡ °ø°³Çß´ø ¡®¿ÀÆÛ·¹ÀÌ¼Ç ¾Æ¶óºñ¾È³ªÀÌÆ®¡¯ °ø°ÝÀÚ°¡ »ç¿ëÇÑ ¹æ½Ä°ú ¿©·¯ °¡Áö·Î ºñ½ÁÇØ µ¿ÀÏÇÑ °ø°Ý ±×·ìÀ¸·Î ÃßÁ¤µÇ¸ç, Áö¼ÓÀûÀ¸·Î ´Ù¾çÇÑ ¿ÀÆÛ·¹ÀÌ¼Ç ¼öÇàÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¡ã¿ÀÆÛ·¹ÀÌ¼Ç ¹èƲũ·çÀú¿Í ¾Æ¶óºñ¾È³ªÀÌÆ® ¸ÅÅ©·Î °è¿ ºñ±³ ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
´ç½Ã ½ÃÁ¡¿¡ ¹ß°ßµÈ ´Ù¾çÇÑ À¯»ç º¯Á¾ Áß¿¡´Â ÁÖ·Î ºñÆ®ÄÚÀÎ °ü·Ã ³»¿ëÀ» Æ÷ÇÔÇÏ°í Àֱ⵵ ÇÑ´Ù.
2017³â 11¿ù HWP Ãë¾àÁ¡À» ÅëÇØ Çѱ¹ °¡»óÅëÈ °Å·¡ÀÚ¸¦ ´ë»óÀ¸·Î ÇÑ ½ºÇǾîÇÇ½Ì °ø°Ý¿ë ¾Ç¼ºÆÄÀÏ°ú 2018³â 2¿ù Á¦ÀÛµÈ ¡®package32.zip¡¯ ÆÄÀÏÀÇ ÄÚµå À¯»çµµ¸¦ ºñ±³ÇØ º¸¸é ´ÙÀ½°ú °°ÀÌ ¸Å¿ì À¯»çÇÏ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ¶ÇÇÑ, µÎ ÆÄÀÏ ¸ðµÎ ¸®¼Ò½º´Â Çѱ¹¾î ±â¹ÝÀ¸·Î Á¦À۵Ǿî ÀÖ´Ù.
À̽ºÆ®½ÃÅ¥¸®Æ¼ÀÇ ÀÎÅÚ¸®Àü½º º¸°í¼ÀÎ ¡®20170512_ESRC1705_White_Threat Intelligence Report_Arabian Night¡¯ ÀڷḦ º¸¸é °ø°ÝÀÚ´Â ´ÙÀ½°ú °°Àº ´ëÇѹα¹ ¸í·ÉÁ¦¾î(C2) ¼¹ö¸¦ »ç¿ëÇß´Ù.
¡ã¾Æ¶óºñ¾È³ªÀÌÆ® ÀÎÅÚ¸®Àü½º º¸°í¼ ³»¿ë ȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
±×·±µ¥ ¿ì¿¬ÇÏ°Ôµµ ÇØ´ç ¸í·ÉÁ¦¾î ¼¹ö Áß ÀϺδ 2016³â ±¹¹æ°ü·Ã À¥ »çÀÌÆ®ÀÇ ¿öÅ͸µ Ȧ(Watering Hole) °ø°Ý¿¡¼µµ µ¿ÀÏÇÏ°Ô ½Äº°ÀÌ µÈ´Ù.
¡â211.233.13.62 (KR)
¡â221.138.17.152 (KR)
µ¿ÀÏÇÑ C2 IP ÁÖ¼Ò¸¦ »ç¿ëÇÑ ÀÌ ¾Ç¼ºÆÄÀϵéÀº 2009³â 7.7 DDoS °ø°Ý ¶§ºÎÅÍ À̾îÁø ¸í·ÉÁ¶ÇÕÄÚµå ½ºÅ¸ÀÏÀ» ±×´ë·Î »ç¿ëÇÏ°í ÀÖ´Ù.
¡ã±¹¹æ ºÐ¾ß °ø°Ý¿¡ »ç¿ëµÈ ¾Ç¼ºÆÄÀÏÀÇ ¸í·É Á¶ÇÕ ÄÚµåȸé[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼]
ÀÌó·³ ±¹°¡ Â÷¿øÀÇ Áö¿øÀ» ¹Þ´Â °ÍÀ¸·Î ÃßÁ¤µÇ´Â °ø°ÝÀÚ(State-sponsored Actor)ÀÇ È°µ¿ÀÌ Çѱ¹»Ó¸¸ ¾Æ´Ï¶ó ±Û·Î¹úÀûÀ¸·Î È°µ¿ÇÏ°í ÀÖ´Ù. ±×µ¿¾È ³Î¸® ¾Ë·ÁÁ® ÀÖÁö ¾Ê¾ÒÁö¸¸, ±Ý¼º121(Geumseong121) ±×·ì°ú ±è¼öÅ°(Kimsuky) °è¿ÀÇ ¿ÀÆÛ·¹À̼ǿ¡¼ IoC°£ ¿À¹ö·¦µÈ ºÎºÐÀÌ ´Ù¼ö È®ÀεǾú´Âµ¥, À̹ø¿¡´Â ¶óÀڷ罺(Lazarus) ±×·ìÀÌ 2017³â ±Ý¼º121(Geumseong121) ±×·ì¿¡¼ »ç¿ëÇß´ø CVE-2018-4878 Ãë¾àÁ¡À» È°¿ëÇß´Ù´Â Á¡ÀÌ ÁÖ¸ñµÈ´Ù.
À̽ºÆ®½ÃÅ¥¸®Æ¼ ´ëÀÀ¼¾ÅÍ(ESRC)¿¡¼´Â ÀÌ¿Í °ü·ÃµÈ ÀÎÅÚ¸®Àü½º ¿¬±¸¿Í ÃßÀûÀ» Áö¼ÓÀûÀ¸·Î À¯ÁöÇÏ°í, À¯»çÇÑ º¸¾ÈÀ§ÇùÀ¸·Î ÀÎÇÑ ÇÇÇØ°¡ ÃÖ¼Ò鵃 ¼ö ÀÖµµ·Ï °ü·Ã ¸ð´ÏÅ͸µÀ» °ÈÇÏ°í ÀÖ´Ù°í ¹àÇû´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>