C&C¿Í ¿¬°áÇØ ¿©·¯ Á¤Âû ÀÓ¹« ¼öÇà...³¡³ª°í¼´Â ÈçÀû ±ú²ýÀÌ Áö¿ö
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÃÖ±Ù ¿ÀÇǽº ¹®¼ÀÇ Ãë¾àÁ¡µéÀ» ¿«¾î¼ °ø°ÝÇÏ´Â ¾Ç¼º Ä·ÆäÀÎÀÌ º¸¾È ¾÷ü ÆÄÀ̾î¾ÆÀÌ(FireEye)¿¡ ÀÇÇØ ¹ß°ßµÆ´Ù. °ø°ÝÀÚµéÀÌ ÃÖÁ¾ÀûÀ¸·Î ½ÉÀ¸·Á´Â ÆäÀ̷εå´Â Æ縯½º·çÆ®(FELIXROOT)¶ó´Â ¹éµµ¾î¶ó°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
ÀÌ Ä·ÆäÀÎÀº Á¦ÀÏ Ã³À½ ¹Ì³¢¿ë RTF ¹®¼·ÎºÎÅÍ ½ÃÀÛÇÑ´Ù. ȯ°æ º¸È£¿Í °ü·ÃµÈ ¼¼¹Ì³ª Á¤º¸°¡ ´ã°Ü ÀÖ´Â ¹®°ÇÀ¸·Î À§ÀåµÇ¾î ÀÖ´Ù. »ç¿ëÀÚ°¡ ÀÌ ¹®°ÇÀ» ¹Þ¾Æ ¿¸é, CVE-2017-0199 Ãë¾àÁ¡ÀÌ ÀͽºÇ÷ÎÀÕ µÇ¸ç µÎ ¹ø° ÆäÀ̷ε尡 ´Ù¿î·Îµå µÈ´Ù. µÎ ¹ø° ÆäÀ̷εå´Â CVE-2017-11882 Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÑ´Ù.
¿©±â±îÁö ¼º°øÇϸé Æ縯½º·çÆ®ÀÇ ·Î´õ ºÎºÐÀÌ ±â±â·Î ´Ù¿î·Îµå µÈ´Ù. ÀÌ ¶§ LNK ÆÄÀÏ Çϳªµµ °°ÀÌ ´Ù¿î·Îµå µÇ´Âµ¥, ÀÌ´Â %system32%undll32.exeÀÇ ´ÜÃà °æ·Î ÆÄÀÏÀÌ´Ù. ÀÌ LNK ÆÄÀÏÀº °°ÀÌ ´Ù¿î·Îµå µÈ Æ縯½º·çÆ® ·Î´õ¸¦ ½ÇÇàÇÏ´Â ¸í·É¾î¸¦ ³»Æ÷ÇÏ°í Àִµ¥, ½Ã½ºÅÛ¿¡ ¾ÈÂøÇÑ ÀÌÈÄ ½ÃÀÛ ÇÁ·Î±×·¥ Æú´õ·Î À̵¿ÇÑ´Ù.
·Î´õ°¡ ½ÇÇàµÇ¸é ¿¥º£µå µÈ ¹éµµ¾î ¿ä¼Ò°¡ ÀÛµ¿Çϱ⠽ÃÀÛÇÑ´Ù. ¹éµµ¾î ¿ä¼Ò´Â °ø°ÝÀÚµéÀÌ ÀÚüÀûÀ¸·Î ¸¸µç ¾Ë°í¸®ÁòÀ¸·Î ¾ÏÈ£È µÇ¾î ÀÖÀ¸¸ç, ·Î´õ°¡ ½ÇÇàµÇ¸é¼ º¹È£È µÇ°í, °ð¹Ù·Î ¸Þ¸ð¸®·Î ·ÎµùµÈ´Ù.
¹éµµ¾î°¡ ¸Þ¸ð¸®·Î ·ÎµùµÈ ÀÌÈÄ¿¡´Â 10ºÐ µ¿¾È ½½¸³ ¸ðµå¸¦ À¯ÁöÇÑ´Ù. ±× ´ÙÀ½ RUNDLL32.exe°¡ #1À̶ó´Â ¸Å°³º¯¼ö¸¦ °¡Áö°í ½ÇÇàµÇ¾ú´ÂÁö¸¦ È®ÀÎÇÑ´Ù. ±×·¸´Ù°í ÇÑ´Ù¸é Á¦ÀÏ ¸ÕÀú ½Ã½ºÅÛÀ» ÆÄ¾Ç ¹× ºÐ·ùÇÏ°í, ±× ´ÙÀ½ C&C ³×Æ®¿öÅ© Åë½Å¸ÁÀ» ±¸ÃàÇÑ´Ù. ƯÁ¤ ½Ã½ºÅÛ¿¡¼´Â ·¹Áö½ºÆ®¸® ÀÔ·Â °ªµµ ÀÐ¾î¼ ±ÇÇÑ »ó½ÂÀ̳ª ÇÁ·Ï½Ã Á¤º¸ ÃëµæÀ» ÁغñÇϱ⵵ ÇÑ´Ù.
±× ´ÙÀ½ºÎÅÍ´Â C&C·ÎºÎÅÍ ¸í·ÉÀ» ¹Þ¾Æ ´Ù¾çÇÑ ÀϵéÀ» ÁøÇàÇÑ´Ù. °¨¿°½ÃŲ ±â±â¸¦ ÃßÀûÇÏ°í ±â·ÏÇϱ⵵ ÇÏ°í, Ãß°¡ ÆÄÀÏÀ» ¹Þ¾Æ ½ÇÇà½ÃÅ°±âµµ Çϸç, ¿ø°Ý ¼ÐÀ» ½ÇÇàÇϰųª, C&C¿ÍÀÇ ¿¬°áÀ» Á¾·áÇϱ⵵ ÇÑ´Ù. ¹èÄ¡ ½ºÅ©¸³Æ®¸¦ ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇà½Ãų ¼öµµ ÀÖ°í, ÆÄÀÏÀ» C&C·Î ¾÷·ÎµåÇÏ´Â °Íµµ °¡´ÉÇÏ´Ù.
C&C ¼¹ö¿ÍÀÇ Åë½ÅÀº HTTP¿Í HTTPS ¸ðµÎ·Î °¡´ÉÇÏ´Ù. C&C ¼¹ö·Î º¸³»Áø µ¥ÀÌÅÍ´Â AES ¾ÏÈ£È ¾Ë°í¸®ÁòÀ» ÅëÇØ ¾ÏÈ£È µÈ´Ù°í ÇÑ´Ù.
¼¹ö·ÎºÎÅÍ ¹Þ´Â ¸í·É¾î ¿Ü¿¡ Æ縯½º·çÆ®¿¡´Â ÀÚü ¸í·Éµµ Æ÷ÇԵǾî ÀÖ´Ù. ±× Áß °¡Àå Áß¿äÇÑ °Ç ÀÚ½ÅÀÇ ÈçÀûÀ» Áö¿ì´Â °ÍÀÌ´Ù. À§¿¡¼ ¾ð±ÞµÈ 1) LNK ÆÄÀÏÀ» »èÁ¦ÇÏ°í, 2) °ø°ÝÀ» À§ÇØ »ý¼ºÇÑ ·¹Áö½ºÆ®¸® Å°µµ »èÁ¦ÇÏ°í, 3) µå·ÎÆÛ ¿ä¼Òµéµµ ÀüºÎ »èÁ¦ÇÔÀ¸·Î½á ÀÚ½ÅÀÇ ÈçÀûÀ» Áö¿î´Ù.
ÇÑÆí CVE-2017-0199¿Í CVE-2017-11882´Â ±²ÀåÈ÷ ÀÚÁÖ ÀͽºÇ÷ÎÀÕ µÇ´Â ¿ÀÇǽº Ãë¾àÁ¡µéÀÌ´Ù. ÆÄÀ̾î¾ÆÀÌ´Â ¡°ÇöÀç ¹üÁËÀÚµé »çÀÌ¿¡¼ »ç¿ë·®ÀÌ ±ÞÁõÇÏ°í ÀÖÀ¸¸ç, ¾ÕÀ¸·Îµµ ²ÙÁØÈ÷ Áõ°¡ÇÒ °ÍÀ¸·Î º¸Àδ١±°í ¼³¸íÇÑ´Ù. ±×·¯¹Ç·Î Á¶Á÷µéÀº ÀÌ µÎ °¡Áö Ãë¾àÁ¡¸¸ ÇØ°áÇصµ ²Ï³ª ¸¹Àº °ø°ÝÀ» ¸·À» ¼ö ÀÖÀ» °ÍÀ̶ó°í ÆÄÀ̾î¾ÆÀÌ´Â °Á¶Çß´Ù.
3ÁÙ ¿ä¾à
1. MS ¿ÀÇǽº ¼ÒÇÁÆ®¿þ¾î¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ µÎ °³ ¿¬´Þ¾Æ °ø°ÝÇÏ´Â Ä·ÆäÀÎ µîÀå.
2. ÃÖÁ¾ ÆäÀ̷εå´Â Æ縯½º·çÆ®¶ó´Â ¹éµµ¾î. C&C ÅëÇØ ¿©·¯ ±â´É ¼öÇàÇÏ°í ÈçÀû Áö¿ò.
3. ¿¬·çµÈ µÎ °³ Ãë¾àÁ¡Àº ÇöÀç ¹üÁËÀÚµé »çÀÌ¿¡¼ ¡®ÇÖ¡¯ÇϹǷΠ¹Ýµå½Ã ÆÐÄ¡ ÇÊ¿ä.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>