[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ¸ÅÅ©·Î¸¦ ÀÌ¿ëÇÑ ¼ÛÀå(Invoice) °ü·Ã ¾Ç¼º ¸ÞÀÏÀÌ ±¹³»¿¡ À¯Æ÷µÇ°í ÀÖ¾î ÁÖÀÇ°¡ ¿ä±¸µÇ°í ÀÖ´Ù. À̹ø¿¡ ¹ß°ßµÈ ¾Ç¼º ¸ÞÀÏÀº ¡®INVOICE #00U9404¡¯¶ó´Â Á¦¸ñ¿¡ ¸ÞÀÏ º»¹®¿¡´Â ¡®Please find attached copy of your latest invoice¡¯ ¶ó´Â ³»¿ëÀ¸·Î ÷ºÎµÈ ÆÄÀÏÀÇ ½ÇÇàÀ» À¯µµÇÑ´Ù.
[À̹ÌÁö=iclickart]
À̽ºÆ®½ÃÅ¥¸®Æ¼ÀÇ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ÀÌ¿ëÀÚ°¡ ÷ºÎ ÆÄÀÏ ¡®Invoice_no_U9404.doc¡¯¸¦ Ŭ¸¯ÇÒ °æ¿ì ¸ÅÅ©·Î ½ÇÇàÀ» À¯µµÇÑ´Ù¸é¼ »ç¿ëÀÚÀÇ ÁÖÀǸ¦ ´çºÎÇß´Ù.
¡ã¼ö½ÅµÈ ¸ÞÀÏ[À̹ÌÁö=ESRC]
¸¸¾à ÀÌ¿ëÀÚ°¡ ¼ÛÀå¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ Á¤º¸¸¦ ¿¶÷Çϱâ À§ÇØ ¸ÅÅ©·Î¸¦ ½ÇÇàÇÒ °æ¿ì, ³µ¶ÈµÈ ½ºÅ©¸³Æ®¸¦ ÀÌ¿ëÇØ cmd.exe ÇÁ·Î¼¼½º¸¦ ½ÇÇàÇÏ°í, cmd.exe ÇÁ·Î¼¼½º´Â powershell.exe ÇÁ·Î¼¼½º¸¦ ÀÌ¿ëÇØ ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇÑ´Ù°í ESRC´Â ¼³¸íÇß´Ù.
¡ã¸ÅÅ©·Î ½ÇÇàÀ» À¯µµÇÏ´Â DOC ÆÄÀÏ[À̹ÌÁö=ESRC]
¶ÇÇÑ, ESRC´Â ½ºÅ©¸³Æ®´Â °ø°ÝÀÚ°¡ Á¢¼Ó °¡´ÉÇÑ C&C ¼¹ö¸¦ Á¶È¸ÇÏ¸é¼ EMOTET ¾Ç¼ºÄÚµå ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÑ´Ù°í µ¡ºÙ¿´´Ù. ºÐ¼® ½Ã¿¡´Â ¡®http://vovsigorta.com¡¯ »çÀÌÆ®¿¡ Á¢¼Ó ÈÄ %TEMP% ÇÏÀ§ °æ·Î¿¡ ¡®mjY.exe¡¯¶ó´Â À̸§À¸·Î ÆÄÀÏÀ» ´Ù¿î·ÎµåÇÏ°í ½ÇÇàÇß´Ù°í ¼³¸íÇß´Ù.
¡ã³µ¶ÈµÈ ½ºÅ©¸³Æ® ½ÇÇà Æ®¸®[À̹ÌÁö=ESRC]
¶ÇÇÑ, ´Ù¿î·Îµå µÈ ¾Ç¼ºÄÚµå´Â »ç¿ëÀڷκÎÅÍ ÀǽÉÀ» ÇÇÇϱâ À§ÇØ ¡®C:\Windows\System32\tlntasp.exe¡¯ °æ·Î¿¡ ÀÚ°¡ º¹Á¦¸¦ ÇÑ ÈÄ »ç¿ëÀÚ PC ½Ã½ºÅÛ Á¤º¸(ÇÁ·Î¼¼½º ¸ñ·Ï, OS¹öÀü, ¾ÆÅ°ÅØó)¸¦ ¼öÁýÇÏ°í C&C(millcreek.cc:7080) ¼¹ö·Î Àü¼ÛÇÑ´Ù.
ESRC´Â Ãâó°¡ ºÒºÐ¸íÇÑ ¸ÞÀÏ¿¡ Àִ ÷ºÎÆÄÀÏ È¤Àº ¸µÅ©¿¡ ´ëÇØ Á¢±ÙÀ» »ï°¡ÇÏ°í, °ËÁõµÇÁö ¾ÊÀº ÆÄÀÏÀ» ½ÇÇàÇϱâ Àü¿¡´Â ¹é½Å ÇÁ·Î±×·¥À» ÀÌ¿ëÇØ ¾Ç¼º ¿©ºÎ °Ë»ç¸¦ ¼öÇàÇØ ´Þ¶ó¸ç ÁÖÀǸ¦ ¿ä±¸Çß´Ù. ÇÑÆí, ¾Ë¾à¿¡¼´Â °ü·Ã »ùÇÃÀ» ¡®Trojan.Agent.Emotet¡¯·Î Áø´ÜÇÏ°í ÀÖ´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>