Home > Àüü±â»ç

ÅëÀϺΠ±âÀÚ´Ü ³ë·È´ø ÇØÄ¿Á¶Á÷, ¶Ç ´Ù¸¥ °ø°Ý ÁغñÇϳª

ÀÔ·Â : 2019-01-20 22:25
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
ÅëÀϺΠ±âÀÚ´Ü ³ë·È´ø ´ë±Ô¸ð ½ºÇǾîÇǽÌÀÇ º¯Á¾ ¾Ç¼ºÆÄÀÏ 20ÀÏ ¹ß°ß
Áö³­ ¹ø°ú ¸¶Âù°¡Áö·Î ÀÏ¿äÀϺÎÅÍ ¿ù¿äÀÏ·Î À̾îÁö´Â °ø°Ý È帧 º¸¿©
'¾Ë¾à(Alyac)' º¸¾È ÇÁ·Î±×·¥Ã³·³ À§ÀåÇÑ Æú´õ¿Í ÆÄÀÏ¸í »ç¿ë


[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] Áö³­ 1¿ù 7ÀÏ ÅëÀϺΠÃâÀÔ ±âÀÚ´ÜÀ» ´ë»óÀ¸·Î ÇÑ ´ë±Ô¸ð ½ºÇǾîÇÇ½Ì °ø°ÝÀ» ÀÚÇàÇß´ø °ø°Ý±×·ìÀÇ »õ·Î¿î °ø°ÝÀÌ ¹ß°ßµÆ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ »çÀ̹ö À§Çù ÀÎÅÚ¸®Àü½º(CTI) Àü¹®Á¶Á÷ÀÎ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â 2019³â 1¿ù 20ÀÏ ÀÏ¿äÀÏ, Çѱ¹½Ã°£(KST)À¸·Î 21ÀÏ »õº® 6½Ã °æÀ¸·Î Á¦ÀÛ³¯Â¥°¡ ¼³Á¤µÈ »õ·Î¿î º¯Á¾ÀÌ ¹ß°ßµÆ°í, °ø°ÝÁ¶Á÷Àº ¸¶Ä¡ À̽ºÆ®½ÃÅ¥¸®Æ¼ÀÇ ¾Ë¾à(ALYac) º¸¾È ¸ðµâó·³ À§ÀåÇÏ´Â °ø°Ýº¤Å͸¦ µµÀÔÇß´Ù°í ¹àÇû´Ù.

[À̹ÌÁö=iclickart]


ESRC¿¡ µû¸£¸é, 2019³â 1¿ù 7ÀÏ ¿ù¿äÀÏ »õº® 1½Ã °æ ÅëÀϺΠµîÀ» ÃâÀÔÇÏ´Â ¾ð·Ð»ç ±âÀÚ(´Ü)µéÀÇ À̸ÞÀÏ ´ë»óÀ¸·Î ´ë±Ô¸ð ½ºÇǾîÇǽÌ(Spear Phishing) °ø°ÝÀÌ ¼öÇàµÈ ¹Ù ÀÖ´Ù. ESRC¿¡¼­´Â 'ÀÛÀü¸í ÄÚºê¶ó º£³ð(Operation Cobra Venom)'À¸·Î À§ÇùÁ¤º¸¸¦ °ø°³ÇÑ ¹Ù ÀÖ´Ù.

ESRC´Â À̹ø ÃֽŠÁ¤ºÎ±â¹Ý APT(Áö´ÉÇüÁö¼ÓÀ§Çù) °ø°Ý Ä·ÆäÀÎÀ» 'ÀÛÀü¸í ÆäÀÌÅ© ĸ½¶(Operation Fake Capsule)'·Î ¸í¸íÇß´Ù°í ¼³¸íÇß´Ù. ¾Ç¼ºÄÚµåÀÇ Á¦ÀÛ³¯Â¥°¡ ½ÇÁ¦ ¹ß°ßµÈ 20ÀÏÀÌ ¾Æ´Ñ ´ÙÀ½ ³¯ÀÎ 21ÀÏ ¿ù¿äÀÏÀÎ °ÍÀ¸·Î º¸¾Æ, Á¦ÀÛÀÚ´Â ³¯Â¥¸¦ ÀǵµÀûÀ¸·Î Á¶ÀÛÇßÀ¸¸ç, ÄÚºê¶ó º£³ð ÀÛÀü ¶§¿Í µ¿ÀÏÇÏ°Ô HWP ¹®¼­Ã³·³ ¾ÆÀÌÄÜÀ» À§ÀåÇÑ 2Áß È®ÀåÀÚ EXE ±â¹ýÀÌ È°¿ëµÆ´Ù.

¡ãÁß±¹ ¿¬±¸ÀÚ·á HWP¹®¼­Ã³·³ À§ÀåÇÑ EXE(SCR) ÆÄÀÏ[ÀÚ·á=ESRC]

´Ù¸¸, °ø°Ý¿¡ »ç¿ëµÈ ÆÄÀϸíÀÇ È®ÀåÀÚ´Â EXE°¡ ¾Æ´Ñ SCRÀÌ »ç¿ëµÆÀ¸¸ç, ±âÁ¸Ã³·³ Áß°£¿¡ ´Ù¼öÀÇ ºó °ø¹éÀ» Æ÷ÇÔÇØ Æú´õ ¿É¼Ç¿¡ µû¶ó È®ÀåÀÚ°¡ º¸ÀÌÁö ¾Ê°Ô ¸¸µé¾ú´Ù.

¾Ç¼ºÆÄÀÏÀº 'BINARY' ¸®¼Ò½º ³»ºÎ¿¡ 3°³ÀÇ °³º° µ¥ÀÌÅ͸¦ °¡Áö°í ÀÖÀ¸¸ç, ¸ðµÎ Çѱ¹¾î·Î Á¦ÀÛµÈ °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â Çѱ¹¾î ¿î¿µÃ¼Á¦ ±â¹Ý¿¡¼­ Äڵ带 Á¦ÀÛÇß´Ù.

°¢°¢ÀÇ ¸®¼Ò½º ³»¿ëÀ» »ìÆ캸¸é ´ÙÀ½°ú °°´Ù.

103 (Çѱ¹¾î) : Á¤»ó HWP ¹®¼­ ÆÄÀÏ Æ÷ÇÔ
105 (Çѱ¹¾î) : C2 ¼­¹ö µµ¸ÞÀÎ
108 (Çѱ¹¾î) : ¾Ç¼º DLL ÄÚµå Æ÷ÇÔ


¡ã¾Ç¼ºÆÄÀÏÀÇ ³»ºÎ ¸®¼Ò½º ÄÚµå È­¸é[ÀÚ·á=ESRC]


¸ÕÀú 103 ¸®¼Ò½ºÀÇ °æ¿ì´Â ¾Ç¼ºÄڵ尡 ½ÇÇàµÉ °æ¿ì µ¿ÀÏ °æ·Î¿¡ '중국-연구자료.hwp' ÆÄÀϸíÀ¸·Î Á¤»ó ¹®¼­ÆÄÀÏÀÌ »ý¼ºµÇ¾î ½ÇÇàµÈ´Ù. ½ÇÇàµÈ È­¸éÀº ´ÙÀ½°ú °°´Ù.

¡ã°ø°Ý¿¡ ÀÌ¿ëµÈ Á¤»ó HWP ¹®¼­ÆÄÀÏ ½ÇÇàÈ­¸é[ÀÚ·á=ESRC]


ÇØ´ç ¹®¼­ÆÄÀÏÀº 2018³â 12¿ù 17ÀÏ¿¡ Á¦ÀÛµÈ °ÍÀ¸·Î, Áß±¹À» ¾Ë±â À§ÇÑ µ¶¼­¿Í ¿©ÇàÀÇ ¼ø¼­¶ó´Â Á¦¸ñ°ú ³»¿ëÀ» ´ã°í ÀÖ´Ù. ESRC¿¡¼­´Â ÀÏ¿äÀÏ ÇöÀç ÇØ´ç °ø°ÝÀÌ ±âÁ¸ ÅëÀϺΠµîÀ» ÃâÀÔÇÏ´Â ±âÀÚ´Ü ÂÊ¿¡ Ãß°¡·Î ÁøÇàµÈ °ÍÀÎÁö È®ÀÎÇØ º¸¾ÒÁö¸¸, °ü·ÃµÈ »ç¶÷µéÀÌ ÇØ´ç °ø°Ý¿¡ ³ëÃâµÈ °ÍÀÌ ¾ÆÁ÷ È®ÀεÇÁö´Â ¾Ê¾Ò´Ù°í ¹àÇû´Ù.

±× ´ÙÀ½ 105 ¸®¼Ò½º¿¡´Â ÃÑ 21¹ÙÀÌÆ®ÀÇ Äڵ尡 Æ÷ÇԵǾî Àִµ¥, ¹Ù·Î °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ ¸í·ÉÁ¦¾î(C2)¼­¹öÀÇ È£½ºÆ® ÁÖ¼Ò 'safe-naver-mail.pe.hu' À̸§ÀÌ Æ÷ÇԵǾî ÀÖ´Ù.

¡ã¸®¼Ò½º Äڵ忡 Æ÷ÇԵǾî ÀÖ´Â C2 µµ¸ÞÀÎ Á¤º¸[ÀÚ·á=ESRC]

¸¶Áö¸·À¸·Î 108 ¸®¼Ò½º¿¡´Â ÃÖÁ¾ÀûÀ¸·Î ÆäÀÌ·Îµå ±â´ÉÀ» ¼öÇàÇÏ´Â ¾Ç¼º DLL ÆÄÀÏÀÌ Æ÷ÇԵǾî ÀÖ´Ù. ÀÌ ÆÄÀÏÀº 32ºñÆ® ±â¹ÝÀ¸·Î Á¦À۵Ǿî ÀÖ°í, 2019³â 1¿ù 16ÀÏ ¿ÀÈÄ 2½Ã °æ¿¡ ¸¸µé¾îÁ³´Ù.

ÇØ´ç ¾Ç¼ºÄÚµå´Â µå·ÓÆÛ ¸í·É¿¡ ÀÇÇØ ´ÙÀ½°ú °°Àº °æ·Î¿¡ ¡®AlyacEst¡¯ Æú´õ¸¦ ¸¸µç ÈÄ º¹»çº»À» ¡®AlyacMonitor.dll¡¯ ÆÄÀϸíÀ¸·Î »ý¼ºÇÑ´Ù. ±×¸®°í ÇÏÀ§ °æ·Î¿¡´Â DLL°ú µ¿ÀÏÇÏÁö¸¸ ÆÄÀÏ¸í¸¸ ´Ù¸¥ ¡®AlyacMonitor.db¡¯ ÆÄÀÏ°ú C2°¡ Æ÷ÇÔµÈ 105 ¸®¼Ò½º ÆÄÀÏÀ» ¡®AlyacMonitor.db_ini¡¯ ÆÄÀϸíÀ¸·Î »ý¼ºÇÑ´Ù.

C:\Users\[»ç¿ëÀÚ °èÁ¤¸í]\AppData\Roaming\Microsoft

ÀÌó·³ ¾Ç¼ºÄÚµå Á¦ÀÛÀÚ´Â ¸¶Ä¡ '¾Ë¾à(Alyac)' º¸¾È ÇÁ·Î±×·¥Ã³·³ À§ÀåÇÑ Æú´õ¿Í ÆÄÀϸíÀ» »ç¿ëÇÏ°í ÀÖÀ¸¸ç, µå·ÓÆÛ ³»ºÎ¿¡´Â ´ÙÀ½°ú °°ÀÌ ÀǵµÀûÀ¸·Î ¾Ë¾à ¸ðµâó·³ À§ÀåÇÑ Àǵµ¸¦ ¿³º¼ ¼ö ÀÖ´Ù.

E:\PC\EstService\Bin32\makeHwp.pdb

°ø°ÝÀÚ°¡ Çѱ¹ÀÇ ´ëÇ¥ º¸¾ÈÁ¦Ç°Ã³·³ À§ÀåÇØ ¾Ç¼ºÄڵ带 Á¦ÀÛÇÑ °ÍÀ» ¾Ë ¼ö ÀÖ°í, C2 Äڵ带 º°µµ·Î ºÐ¸®ÇØ ÃßÈÄ ¾Ç¼ºÆÄÀÏÀÌ ¾î´À »çÀÌÆ®¿Í Åë½ÅÇÏ´ÂÁö ºÐ¼®À» ȸÇÇÇϴµ¥ È°¿ëÇß´Ù´Â °Íµµ ¾Ë ¼ö ÀÖ´Ù.

¡ãini ÆÄÀÏ¿¡¼­ C2 Äڵ带 ºÒ·¯¿À´Â È­¸é[ÀÚ·á=ESRC]


ƯÈ÷, °ø°ÝÀÚ´Â C2 ¼­¹ö¿¡ Est Æú´õ¸¦ »ý¼ºÇØ ¼öÁýµÈ Á¤º¸ ¾÷·Îµå¿Í ´Ù¿î·Îµå ¸í·ÉÀ» ¼öÇàÇϵµ·Ï ¸¸µé¾ú´Ù. ¶ÇÇÑ, ¡®ÀÛÀü¸í ÄÚºê¶ó º£³ð(Operation Cobra Venom)¡¯ Äڵ忡¼­ »ç¿ëÇÑ ¡®Content-Disposition: form-data¡¯ ¿µ¿ªÀÌ µ¿ÀÏÇÏ°Ô »ç¿ëµÆ´Âµ¥, µ¥ÀÌÅÍ ¸í ºÎºÐ¸¸ ¡®binary¡¯¿¡¼­ ¡®files¡¯·Î º¯°æµÆ´Ù.

[Operation Cobra Venom] : 2019-01-07
.rdata:10026AE0 a44cdd22e90fCon db '---------------44cdd22e90f',0Dh,0Ah
.rdata:10026AE0 db 'Content-Disposition: form-data; name="binary"; filename="%s"',0Dh,0Ah
.rdata:10026AE0 db 'Content-Type: application/octet-stream',0Dh,0Ah
.rdata:10026AE0 db 0Dh,0Ah,0

[Operation Fake Capsule] : 2019-01-20
.rdata:10029E48 a44cdd22e90fCon db '---------------44cdd22e90f',0Dh,0Ah
.rdata:10029E48 db 'Content-Disposition: form-data; name="files"; filename="%s"',0Dh,0Ah
.rdata:10029E48 db 'Content-Type: application/octet-stream',0Dh,0Ah
.rdata:10029E48 db 0Dh,0Ah,0

ESRC´Â ÀÌó·³ ƯÁ¤ Á¤ºÎ°¡ ¹èÈÄ¿¡ ÀÖ´Â °ÍÀ¸·Î ÃßÁ¤µÇ´Â ±¹°¡±â¹Ý APT À§ÇùÁ¶Á÷ÀÇ È°µ¿ÀÌ °¥¼ö·Ï È°¹ßÇÏ°Ô ¼öÇàÇÏ°í ÀÖ´Ù´Â Á¡¿¡ ÁÖ¸ñÇÏ°í ÀÖÀ¸¸ç, Çѱ¹ÀÇ ÁÖ¿ä º¸¾ÈÁ¦Ç°À¸·Î À§ÀåÇÏ´Â ±³¶õÀü¼ú¿¡ °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù°í ¹àÇû´Ù.

°ø°ÝÀÚ´Â ÁÖ·Î À̸ÞÀÏÀÇ Ã·ºÎÆÄÀÏÀ» ÅëÇØ Ç¥Àû°ø°ÝÀ» ¼öÇàÇÏ°í ÀÖÀ¸¸ç, ÀüÇô ¾ËÁö ¸øÇÏ´Â À̸ÞÀÏ ¾ÆÀ̵𿡼­ ¼ö½ÅµÇ´Â °æ¿ìµµ ÀÖÁö¸¸, ¹ß½ÅÀÚ¸¦ Á¶ÀÛÇØ ½ÇÁ¦ ÃÖ±Ù¿¡ À̸ÞÀÏÀ» ÁÖ°í¹ÞÀº »ç¶÷ÀÇ °èÁ¤À» µµ¿ëÇϰųª ÇØÅ·Çؼ­ »ç¿ëÇÏ´Â °æ¿ì°¡ ÀÖ´Ù´Â Á¡µµ ÁÖÀÇÇØ¾ß ÇÑ´Ù. µû¶ó¼­ Á¶±ÝÀÌ¶óµµ Àǽɽº·¯¿î Á¡ÀÌ Àְųª ½ÇÇàÆÄÀÏ(EXE, SCR µî) ÇüÅÂÀÇ ÆÄÀÏÀÌ Ã·ºÎµÈ °æ¿ì¿¡´Â ¹Ýµå½Ã ¹ß½ÅÀÚ¿¡°Ô ¹ß¼Û ¿©ºÎ¸¦ È®ÀÎÇÏ´Â °úÁ¤ÀÌ Áß¿äÇÏ´Ù°í ESRC´Â °­Á¶Çß´Ù.

¾Æ¿ï·¯ À̹ø °ø°ÝÀº Áö³­ ÄÚºê¶ó º£³ð ¶§¿Í ¸¶Âù°¡Áö·Î ÀÏ¿äÀϺÎÅÍ ¿ù¿äÀÏ·Î À̾îÁö´Â °ø°Ý È帧°ú ½ºÄÉÁÙÀ» °¡Áö°í ÀÖ´Ù´Â Á¡¿¡¼­ ÀϹÝÀûÀΠǥÀû°ø°Ý°ú ´Ù¸¥ °íÀ¯ÇÑ Æ¯Â¡À» Áö´Ï°í ÀÖ´Ù°í ESRC´Â ¼³¸íÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)