ÃßÃâÇÑ Á¤º¸ ¾ÐÃàÇ߱⠶§¹®¿¡ Æ®·¡ÇÈ Å½Áö°¡ ´õ ¾î·Á¿öÁ®
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ½Ã½ºÄÚ(Cisco)ÀÇ Å»·Î½º ÆÀÀÌ ¾îÁî´ÏÇÁ(Ursnif) Æ®·ÎÀ̸ñ¸¶¿¡ ´ëÇÑ »õ·Î¿î ³»¿ëÀ» ¹ß°ßÇß´Ù. ¿ø·¡´Â ÆÄÀÏ·¹½º °ø°ÝÀ» ÅëÇØ ÆÛÁö´ø °ÍÀ̾ú´Âµ¥, ÃÖ±Ù¿¡´Â ¿©±â¿¡ ´õÇØ CAB ÆÄÀϵéÀ» »ç¿ëÇØ ¼öÁýµÈ µ¥ÀÌÅ͸¦ ¾ÐÃàÇÑ´Ù´Â °ÍÀÌ´Ù.
[À̹ÌÁö = iclickart]
¾îÁî´ÏÇÁ Æ®·ÎÀ̸ñ¸¶´Â 5³â ³Ñ°Ô È°µ¿ÇØ¿Â ¸Ö¿þ¾î·Î, »ç¿ëÀÚÀÇ ÀºÇà Å©¸®µ§¼È µî °¢Á¾ ¹Î°¨ÇÑ Á¤º¸¸¦ ÈÉÄ¡´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. Å»·Î½º ÆÀ¿¡ ÀÇÇÏ¸é ¾îÁî´ÏÇÁ´Â ÃÖ±Ù °ø°ÝÀÚµé »çÀÌ¿¡¼ °¡Àå ÀαⰡ ³ôÀº ¸Ö¿þ¾î Áß Çϳª¶ó°í ÇÑ´Ù.
Å»·Î½º ÆÀÀÌ ¹ß°ßÇÑ ¹Ù¿¡ ÀÇÇϸé ÃÖ±Ù ¾îÁî´ÏÇÁ¸¦ ¹èÆ÷ÇÏ´Â °ø°ÝÀÚµéÀº ¡°VBA ¸ÅÅ©·Î¸¦ žÀçÇÏ°í ÀÖ´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿öµå ¹®¼¸¦ È°¿ëÇÑ´Ù¡±°í ÇÑ´Ù. ¡°ÀÌ °¡Â¥ ¹®¼¿¡´Â À̹ÌÁö°¡ Çϳª Æ÷ÇԵǾî Àִµ¥, »ç¿ëÀÚ°¡ ¹®¼¸¦ ¿ °Ü¿ì ÄÜÅÙÃ÷¸¦ È°¼ºÈÇ϶ó´Â ¸Þ½ÃÁö âÀ» ¶ç¿î´Ù¡±°í ÇÑ´Ù.
±×·±µ¥ ÇÇÇØÀÚ°¡ »ç¿ëÇÏ°í ÀÖ´ø ¿ÀÇǽº ÇÁ·Î±×·¥ÀÌ ¸ÅÅ©·Î ±â´ÉÀ» È°¼ºÈÇÏ°í ÀÖ´Ù¸é ¾Ç¼º ¸ÅÅ©·Î°¡ ÀÚµ¿À¸·Î ½ÇÇàµÈ´Ù. Å»·Î½º ÆÀÀº ¡°¿ÀÅä¿ÀÇÂ(AutoOpen) ±â´ÉÀÌ Àֱ⠶§¹®¿¡ ¾Æ¹«·± °æ°í ¸Þ½ÃÁö ¾øÀÌ Äڵ尡 ±×´ë·Î ½ÇÇàµÉ ¼öµµ ÀÖ½À´Ï´Ù.¡±
ÀÌ ¸ÅÅ©·Î´Â ¸í·É¾î ÇÑ ÁÙ·Î ±¸¼ºµÇ¾î ÀÖ´Ù. ¼ÎÀÔ½º(Shapes) °´Ã¼ÀÎ j6h1cfÀÇ ¾óÅͳ×ÀÌƼºêÅؽºÆ®(AlternativeText) ¼Ó¼º¿¡ Á¢±ÙÇÏ´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. ¡°º£À̽º64(base64)·Î ¾ÏÈ£È µÈ ÆÄ¿ö¼Ð ¸í·É¾îÀ̸ç, ¾îÁî´ÏÇÁ¸¦ C&C ¼¹ö¿¡¼ ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇàÇÕ´Ï´Ù.¡±
±× ´ÙÀ½ ´Ü°è¿¡¼´Â ·¹Áö½ºÆ®¸® µ¥ÀÌÅÍ°¡ »ý¼ºµÇ¸ç, À©µµ¿ì °ü¸® ±â±¸ ¸í·ÉÁÙ(WMIC)À» »ç¿ëÇØ ÆÄ¿ö¼ÐÀ» ½ÇÇà½ÃÅ°°í APHohema Å°ÀÇ °ªÀ» ÃßÃâÇس½´Ù. APHohema Å°´Â 16Áø¹ýÀ¸·Î ¾ÏÈ£È µÈ ÆÄ¿ö¼Ð ¸í·É¾î´Ù. ½ÇÇàµÉ °æ¿ì ÇÔ¼ö¸¦ Çϳª ¸¸µå´Âµ¥, ÀÌ ÇÔ¼ö´Â º£À̽º64 ±â¹ÝÀÇ ÆÄ¿ö¼ÐÀ» º¹È£È½ÃÅ°´Â µ¥ »ç¿ëµÈ´Ù. ¶ÇÇÑ ¾Ç¼º DLLÀ» Æ÷ÇÔÇÏ°í ÀÖ´Â ¹ÙÀÌÆ® ¾î·¹À̸¦ ¸¸µé±âµµ ÇÑ´Ù.
ÀÌ °úÁ¤±îÁö ´Ù °ÅÄ¡¸é ÆÄ¿ö¼ÐÀÌ Çϳª ´õ ¸¸µé¾îÁö´Âµ¥, ÀÌ ÆÄ¿ö¼ÐÀº Invoke-Expression ÇÔ¼ö°¡ ½ÇÇà½ÃÅ°´Â °ÍÀ¸·Î, ºñµ¿½ÃÀû ÇÁ·Î½ÃÀú È£Ãâ(Asynchronous Procedure Call, APC) ÀÎÁ§¼ÇÀ̶ó´Â °É ½ÇÇàÇÏ°Ô µÈ´Ù. ºñµ¿½ÃÀû ÇÁ·Î½ÃÀú È£Ãâ ÀÎÁ§¼ÇÀº VirtualAllocEx¿Í ÇÔ²² ¾Ç¼º DLLÀ» À§ÇÑ ¸Þ¸ð¸® ¹èÁ¤À» ¸ÕÀú ÇÏ°í, ¾Ç¼º DLL¸¦ ÀÌ°÷¿¡ º¹»çÇØ ³Ö´Â´Ù.
°¨¿° ÇÁ·Î¼¼½º°¡ ¿Ï·áµÇ¸é ¾îÁî´ÏÇÁ°¡ HTTPS¸¦ ÅëÇØ C&C·Î ¿äûÀ» º¸³½´Ù. Å»·Î½º°¡ ÀÌ Æ®·¡ÇÈÀ» ºÐ¼®Çß´õ´Ï, CAB ÆÄÀÏ Æ÷¸ËÀÌ ¹ß°ßµÆ´Ù. ¡°ÀÌ CAB ÆÄÀÏ ¾È¿¡ ¼öÁýÇÑ µ¥ÀÌÅ͸¦ Áý¾î³Ö¾î ¾ÐÃàÇÑ ÈÄ¿¡ ¹ÛÀ¸·Î »©µ¹¸®´Â °ÍÀ» ¾Ë ¼ö ÀÖ¾ú½À´Ï´Ù.¡±
±×·¯¸é¼ Å»·Î½º´Â ¡°¾îÁî´ÏÇÁ´Â ÆÄÀÏ·¹½º °ø°ÝÀÇ ±³°ú¼ÀûÀΠǥº»À¸·Î, ÀüÅëÀÇ ¹é½Å ±â¼ú·Î¼´Â ŽÁö°¡ ¸Å¿ì ¾î·Á¿ö¼ °ø°ÝÀڵ鿡°Ô ÀαⰡ ³ô¾Ò´Ù¡±¸ç ¡°CAB¶ó´Â ¾ÐÃà ÀýÂ÷¸¦ ÇÑ ¹ø ´õ ¹âÀ½À¸·Î¼ ŽÁö°¡ ÇÑ Ãþ ´õ ¾î·Á¿öÁ³´Ù¡±°í ¹àÇû´Ù. ¡°¾îÁî´ÏÇÁ´Â º¸´Ù ´õ ±î´Ù·Î¿î ¸Ö¿þ¾î°¡ µÇ¾ú½À´Ï´Ù.¡±
º¸¾È ¾÷ü ¹ö¼½(Virsec)ÀÇ °øµ¿ ⸳ÀÚÀÎ ·¹ÀÌ µð¹Ì¿À(Ray DeMeo)´Â ¡°±âÁ¸ÀÇ ¹é½Å°ú ½Ã±×´Ïó ±â¹Ý º¸¾È Á¦Ç°µéÀÌ ÇØÄ¿µé¿¡°Ô ½±°Ô ³ó¶ô´çÇÑ´Ù´Â °ÍÀ» º¸¿©ÁØ ¶Ç ´Ù¸¥ »ç·Ê¡±¶ó°í ¸»ÇÑ´Ù. ¡°ÆÄÀÏ·¹½º¶ó´Â °í±Þ ±â¼úÀÌ ¾Æ´Ï´õ¶óµµ, ÀÌ¹Ì ¾Ï½ÃÀå¿¡´Â ¾ÆÁÖ »ì¦¸¸ º¯ÇüÀ» Á༠ÀüÇô »õ·Î¿î ¸Ö¿þ¾î·Î º¸ÀÌ°Ô ÇØÁÖ´Â ÅøµéÀÌ È°¹ßÈ÷ °Å·¡µÇ°í ÀÖ½À´Ï´Ù. ½Ã±×´Ïó ±â¹Ý Åø·Î´Â Àâ±â°¡ ¹«Ã´ ¾î·ÆÁö¿ä.¡±
±×·¯¸é¼ µð¹Ì¿À´Â ¡°¾ÕÀ¸·Îµµ ÀÌ·± ½ÄÀÇ °ø°ÝÀº °è¼ÓµÉ °Í¡±À̶ó°í ¸»ÇÑ´Ù. ¡°°ø°ÝÀÚµéÀº ¾ÕÀ¸·Îµµ ¾ÖÇø®ÄÉÀ̼ÇÀ» º¯°æÇÏ°í, ±ÍÁßÇÑ µ¥ÀÌÅ͸¦ ÈÉÄ¡°í, »ç¾÷ ÇàÀ§¸¦ ¹æÇØÇϱâ À§ÇØ ¾Ö¾µ °ÍÀÔ´Ï´Ù. ±×·¸°Ô Çϱâ À§ÇØ Å½Áö ÀåÄ¡¿¡ °É¸®Áö ¾Ê±â À§ÇØ ¿Â°® ¼ö´ÜÀ» µ¿¿øÇÒ °ÍÀÌ°í¿ä. ¾ÈÀüÀ» À§Çؼ¶ó¸é °¢Á¾ À§Çù¿¡ ´ëºñÇÒ ¼ö ÀÖ¾î¾ß ÇÕ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ÆÄÀÏ·¹½º °ø°ÝÀ» ÅëÇØ Å½Áö ÇÇÇØ°¡´Â ¾îÁî´ÏÇÁ.
2. ¿ø·¡µµ Àâ±â Èûµé¾ú´Âµ¥, ÃÖ±Ù CAB ÆÄÀÏ·Î µ¥ÀÌÅ͸¦ ¾ÐÃàÇϱ⠶§¹®¿¡ ´õ ŽÁö Èûµé¾î Áü.
3. ŽÁö ÇÇÇØ°¡°Ô ÇØÁÖ´Â Åø, ÀÌ¹Ì ¾Ï½ÃÀå¿¡ ¸¹À½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>