Áö³ ¹ø°ú ¸¶Âù°¡Áö·Î ÀÏ¿äÀϺÎÅÍ ¿ù¿äÀÏ·Î À̾îÁö´Â °ø°Ý È帧 º¸¿©
'¾Ë¾à(Alyac)' º¸¾È ÇÁ·Î±×·¥Ã³·³ À§ÀåÇÑ Æú´õ¿Í ÆÄÀÏ¸í »ç¿ë
[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] Áö³ 1¿ù 7ÀÏ ÅëÀϺΠÃâÀÔ ±âÀÚ´ÜÀ» ´ë»óÀ¸·Î ÇÑ ´ë±Ô¸ð ½ºÇǾîÇÇ½Ì °ø°ÝÀ» ÀÚÇàÇß´ø °ø°Ý±×·ìÀÇ »õ·Î¿î °ø°ÝÀÌ ¹ß°ßµÆ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ »çÀ̹ö À§Çù ÀÎÅÚ¸®Àü½º(CTI) Àü¹®Á¶Á÷ÀÎ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â 2019³â 1¿ù 20ÀÏ ÀÏ¿äÀÏ, Çѱ¹½Ã°£(KST)À¸·Î 21ÀÏ »õº® 6½Ã °æÀ¸·Î Á¦ÀÛ³¯Â¥°¡ ¼³Á¤µÈ »õ·Î¿î º¯Á¾ÀÌ ¹ß°ßµÆ°í, °ø°ÝÁ¶Á÷Àº ¸¶Ä¡ À̽ºÆ®½ÃÅ¥¸®Æ¼ÀÇ ¾Ë¾à(ALYac) º¸¾È ¸ðµâó·³ À§ÀåÇÏ´Â °ø°Ýº¤Å͸¦ µµÀÔÇß´Ù°í ¹àÇû´Ù.
[À̹ÌÁö=iclickart]
ESRC¿¡ µû¸£¸é, 2019³â 1¿ù 7ÀÏ ¿ù¿äÀÏ »õº® 1½Ã °æ ÅëÀϺΠµîÀ» ÃâÀÔÇÏ´Â ¾ð·Ð»ç ±âÀÚ(´Ü)µéÀÇ À̸ÞÀÏ ´ë»óÀ¸·Î ´ë±Ô¸ð ½ºÇǾîÇǽÌ(Spear Phishing) °ø°ÝÀÌ ¼öÇàµÈ ¹Ù ÀÖ´Ù. ESRC¿¡¼´Â 'ÀÛÀü¸í ÄÚºê¶ó º£³ð(Operation Cobra Venom)'À¸·Î À§ÇùÁ¤º¸¸¦ °ø°³ÇÑ ¹Ù ÀÖ´Ù.
ESRC´Â À̹ø ÃֽŠÁ¤ºÎ±â¹Ý APT(Áö´ÉÇüÁö¼ÓÀ§Çù) °ø°Ý Ä·ÆäÀÎÀ» 'ÀÛÀü¸í ÆäÀÌÅ© ĸ½¶(Operation Fake Capsule)'·Î ¸í¸íÇß´Ù°í ¼³¸íÇß´Ù. ¾Ç¼ºÄÚµåÀÇ Á¦ÀÛ³¯Â¥°¡ ½ÇÁ¦ ¹ß°ßµÈ 20ÀÏÀÌ ¾Æ´Ñ ´ÙÀ½ ³¯ÀÎ 21ÀÏ ¿ù¿äÀÏÀÎ °ÍÀ¸·Î º¸¾Æ, Á¦ÀÛÀÚ´Â ³¯Â¥¸¦ ÀǵµÀûÀ¸·Î Á¶ÀÛÇßÀ¸¸ç, ÄÚºê¶ó º£³ð ÀÛÀü ¶§¿Í µ¿ÀÏÇÏ°Ô HWP ¹®¼Ã³·³ ¾ÆÀÌÄÜÀ» À§ÀåÇÑ 2Áß È®ÀåÀÚ EXE ±â¹ýÀÌ È°¿ëµÆ´Ù.
¡ãÁß±¹ ¿¬±¸ÀÚ·á HWP¹®¼Ã³·³ À§ÀåÇÑ EXE(SCR) ÆÄÀÏ[ÀÚ·á=ESRC]
¾Ç¼ºÆÄÀÏÀº 'BINARY' ¸®¼Ò½º ³»ºÎ¿¡ 3°³ÀÇ °³º° µ¥ÀÌÅ͸¦ °¡Áö°í ÀÖÀ¸¸ç, ¸ðµÎ Çѱ¹¾î·Î Á¦ÀÛµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â Çѱ¹¾î ¿î¿µÃ¼Á¦ ±â¹Ý¿¡¼ Äڵ带 Á¦ÀÛÇß´Ù.
°¢°¢ÀÇ ¸®¼Ò½º ³»¿ëÀ» »ìÆ캸¸é ´ÙÀ½°ú °°´Ù.
103 (Çѱ¹¾î) : Á¤»ó HWP ¹®¼ ÆÄÀÏ Æ÷ÇÔ
105 (Çѱ¹¾î) : C2 ¼¹ö µµ¸ÞÀÎ
108 (Çѱ¹¾î) : ¾Ç¼º DLL ÄÚµå Æ÷ÇÔ
¡ã¾Ç¼ºÆÄÀÏÀÇ ³»ºÎ ¸®¼Ò½º ÄÚµå ȸé[ÀÚ·á=ESRC]
¸ÕÀú 103 ¸®¼Ò½ºÀÇ °æ¿ì´Â ¾Ç¼ºÄڵ尡 ½ÇÇàµÉ °æ¿ì µ¿ÀÏ °æ·Î¿¡ '중국-연구자료.hwp' ÆÄÀϸíÀ¸·Î Á¤»ó ¹®¼ÆÄÀÏÀÌ »ý¼ºµÇ¾î ½ÇÇàµÈ´Ù. ½ÇÇàµÈ ȸéÀº ´ÙÀ½°ú °°´Ù.
¡ã°ø°Ý¿¡ ÀÌ¿ëµÈ Á¤»ó HWP ¹®¼ÆÄÀÏ ½ÇÇàȸé[ÀÚ·á=ESRC]
ÇØ´ç ¹®¼ÆÄÀÏÀº 2018³â 12¿ù 17ÀÏ¿¡ Á¦ÀÛµÈ °ÍÀ¸·Î, Áß±¹À» ¾Ë±â À§ÇÑ µ¶¼¿Í ¿©ÇàÀÇ ¼ø¼¶ó´Â Á¦¸ñ°ú ³»¿ëÀ» ´ã°í ÀÖ´Ù. ESRC¿¡¼´Â ÀÏ¿äÀÏ ÇöÀç ÇØ´ç °ø°ÝÀÌ ±âÁ¸ ÅëÀϺΠµîÀ» ÃâÀÔÇÏ´Â ±âÀÚ´Ü ÂÊ¿¡ Ãß°¡·Î ÁøÇàµÈ °ÍÀÎÁö È®ÀÎÇØ º¸¾ÒÁö¸¸, °ü·ÃµÈ »ç¶÷µéÀÌ ÇØ´ç °ø°Ý¿¡ ³ëÃâµÈ °ÍÀÌ ¾ÆÁ÷ È®ÀεÇÁö´Â ¾Ê¾Ò´Ù°í ¹àÇû´Ù.
±× ´ÙÀ½ 105 ¸®¼Ò½º¿¡´Â ÃÑ 21¹ÙÀÌÆ®ÀÇ Äڵ尡 Æ÷ÇԵǾî Àִµ¥, ¹Ù·Î °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ ¸í·ÉÁ¦¾î(C2)¼¹öÀÇ È£½ºÆ® ÁÖ¼Ò 'safe-naver-mail.pe.hu' À̸§ÀÌ Æ÷ÇԵǾî ÀÖ´Ù.
¡ã¸®¼Ò½º Äڵ忡 Æ÷ÇԵǾî ÀÖ´Â C2 µµ¸ÞÀÎ Á¤º¸[ÀÚ·á=ESRC]
ÇØ´ç ¾Ç¼ºÄÚµå´Â µå·ÓÆÛ ¸í·É¿¡ ÀÇÇØ ´ÙÀ½°ú °°Àº °æ·Î¿¡ ¡®AlyacEst¡¯ Æú´õ¸¦ ¸¸µç ÈÄ º¹»çº»À» ¡®AlyacMonitor.dll¡¯ ÆÄÀϸíÀ¸·Î »ý¼ºÇÑ´Ù. ±×¸®°í ÇÏÀ§ °æ·Î¿¡´Â DLL°ú µ¿ÀÏÇÏÁö¸¸ ÆÄÀÏ¸í¸¸ ´Ù¸¥ ¡®AlyacMonitor.db¡¯ ÆÄÀÏ°ú C2°¡ Æ÷ÇÔµÈ 105 ¸®¼Ò½º ÆÄÀÏÀ» ¡®AlyacMonitor.db_ini¡¯ ÆÄÀϸíÀ¸·Î »ý¼ºÇÑ´Ù.
C:\Users\[»ç¿ëÀÚ °èÁ¤¸í]\AppData\Roaming\Microsoft
ÀÌó·³ ¾Ç¼ºÄÚµå Á¦ÀÛÀÚ´Â ¸¶Ä¡ '¾Ë¾à(Alyac)' º¸¾È ÇÁ·Î±×·¥Ã³·³ À§ÀåÇÑ Æú´õ¿Í ÆÄÀϸíÀ» »ç¿ëÇÏ°í ÀÖÀ¸¸ç, µå·ÓÆÛ ³»ºÎ¿¡´Â ´ÙÀ½°ú °°ÀÌ ÀǵµÀûÀ¸·Î ¾Ë¾à ¸ðµâó·³ À§ÀåÇÑ Àǵµ¸¦ ¿³º¼ ¼ö ÀÖ´Ù.
E:\PC\EstService\Bin32\makeHwp.pdb
°ø°ÝÀÚ°¡ Çѱ¹ÀÇ ´ëÇ¥ º¸¾ÈÁ¦Ç°Ã³·³ À§ÀåÇØ ¾Ç¼ºÄڵ带 Á¦ÀÛÇÑ °ÍÀ» ¾Ë ¼ö ÀÖ°í, C2 Äڵ带 º°µµ·Î ºÐ¸®ÇØ ÃßÈÄ ¾Ç¼ºÆÄÀÏÀÌ ¾î´À »çÀÌÆ®¿Í Åë½ÅÇÏ´ÂÁö ºÐ¼®À» ȸÇÇÇϴµ¥ È°¿ëÇß´Ù´Â °Íµµ ¾Ë ¼ö ÀÖ´Ù.
¡ãini ÆÄÀÏ¿¡¼ C2 Äڵ带 ºÒ·¯¿À´Â ȸé[ÀÚ·á=ESRC]
ƯÈ÷, °ø°ÝÀÚ´Â C2 ¼¹ö¿¡ Est Æú´õ¸¦ »ý¼ºÇØ ¼öÁýµÈ Á¤º¸ ¾÷·Îµå¿Í ´Ù¿î·Îµå ¸í·ÉÀ» ¼öÇàÇϵµ·Ï ¸¸µé¾ú´Ù. ¶ÇÇÑ, ¡®ÀÛÀü¸í ÄÚºê¶ó º£³ð(Operation Cobra Venom)¡¯ Äڵ忡¼ »ç¿ëÇÑ ¡®Content-Disposition: form-data¡¯ ¿µ¿ªÀÌ µ¿ÀÏÇÏ°Ô »ç¿ëµÆ´Âµ¥, µ¥ÀÌÅÍ ¸í ºÎºÐ¸¸ ¡®binary¡¯¿¡¼ ¡®files¡¯·Î º¯°æµÆ´Ù.
[Operation Cobra Venom] : 2019-01-07
.rdata:10026AE0 a44cdd22e90fCon db '---------------44cdd22e90f',0Dh,0Ah
.rdata:10026AE0 db 'Content-Disposition: form-data; name="binary"; filename="%s"',0Dh,0Ah
.rdata:10026AE0 db 'Content-Type: application/octet-stream',0Dh,0Ah
.rdata:10026AE0 db 0Dh,0Ah,0
[Operation Fake Capsule] : 2019-01-20
.rdata:10029E48 a44cdd22e90fCon db '---------------44cdd22e90f',0Dh,0Ah
.rdata:10029E48 db 'Content-Disposition: form-data; name="files"; filename="%s"',0Dh,0Ah
.rdata:10029E48 db 'Content-Type: application/octet-stream',0Dh,0Ah
.rdata:10029E48 db 0Dh,0Ah,0
ESRC´Â ÀÌó·³ ƯÁ¤ Á¤ºÎ°¡ ¹èÈÄ¿¡ ÀÖ´Â °ÍÀ¸·Î ÃßÁ¤µÇ´Â ±¹°¡±â¹Ý APT À§ÇùÁ¶Á÷ÀÇ È°µ¿ÀÌ °¥¼ö·Ï È°¹ßÇÏ°Ô ¼öÇàÇÏ°í ÀÖ´Ù´Â Á¡¿¡ ÁÖ¸ñÇÏ°í ÀÖÀ¸¸ç, Çѱ¹ÀÇ ÁÖ¿ä º¸¾ÈÁ¦Ç°À¸·Î À§ÀåÇÏ´Â ±³¶õÀü¼ú¿¡ °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù°í ¹àÇû´Ù.
°ø°ÝÀÚ´Â ÁÖ·Î À̸ÞÀÏÀÇ Ã·ºÎÆÄÀÏÀ» ÅëÇØ Ç¥Àû°ø°ÝÀ» ¼öÇàÇÏ°í ÀÖÀ¸¸ç, ÀüÇô ¾ËÁö ¸øÇÏ´Â À̸ÞÀÏ ¾ÆÀ̵𿡼 ¼ö½ÅµÇ´Â °æ¿ìµµ ÀÖÁö¸¸, ¹ß½ÅÀÚ¸¦ Á¶ÀÛÇØ ½ÇÁ¦ ÃÖ±Ù¿¡ À̸ÞÀÏÀ» ÁÖ°í¹ÞÀº »ç¶÷ÀÇ °èÁ¤À» µµ¿ëÇϰųª ÇØÅ·Çؼ »ç¿ëÇÏ´Â °æ¿ì°¡ ÀÖ´Ù´Â Á¡µµ ÁÖÀÇÇØ¾ß ÇÑ´Ù. µû¶ó¼ Á¶±ÝÀÌ¶óµµ Àǽɽº·¯¿î Á¡ÀÌ Àְųª ½ÇÇàÆÄÀÏ(EXE, SCR µî) ÇüÅÂÀÇ ÆÄÀÏÀÌ Ã·ºÎµÈ °æ¿ì¿¡´Â ¹Ýµå½Ã ¹ß½ÅÀÚ¿¡°Ô ¹ß¼Û ¿©ºÎ¸¦ È®ÀÎÇÏ´Â °úÁ¤ÀÌ Áß¿äÇÏ´Ù°í ESRC´Â °Á¶Çß´Ù.
¾Æ¿ï·¯ À̹ø °ø°ÝÀº Áö³ ÄÚºê¶ó º£³ð ¶§¿Í ¸¶Âù°¡Áö·Î ÀÏ¿äÀϺÎÅÍ ¿ù¿äÀÏ·Î À̾îÁö´Â °ø°Ý È帧°ú ½ºÄÉÁÙÀ» °¡Áö°í ÀÖ´Ù´Â Á¡¿¡¼ ÀϹÝÀûÀΠǥÀû°ø°Ý°ú ´Ù¸¥ °íÀ¯ÇÑ Æ¯Â¡À» Áö´Ï°í ÀÖ´Ù°í ESRC´Â ¼³¸íÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>