[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] Á¦2Â÷ ºÏ¹ÌÁ¤»óȸ´ã¿¡ Àü ¼¼°èÀÇ À̸ñÀÌ ½ò¸° °¡¿îµ¥, ACE ¾ÐÃàÆ÷¸Ë Ãë¾àÁ¡(CVE-2018-20250)À» È°¿ëÇÑ APT °ø°Ý ÀÇ½É Á¤È²ÀÌ Æ÷ÂøµÆ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ »çÀ̹ö À§Çù ÀÎÅÚ¸®Àü½º(CTI) Àü¹®Á¶Á÷ÀÎ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã.rar¡¯ ÆÄÀϸíÀ» »ç¿ëÇÑ ¡®CVE-2018-20250¡¯ Ãë¾àÁ¡ ÆÄÀÏÀ» ¹ß°ßÇß´Ù¸ç »ç¿ëÀÚÀÇ ÁÖÀǸ¦ ¿ä±¸Çß´Ù.
[À̹ÌÁö=iclickart]
CVE-2018-20250 Ãë¾àÁ¡Àº ACE ¾ÐÃàÇØÁ¦ µ¿Àû ¶óÀ̺귯¸® ¡®unacev2.dll¡¯ ÆÄÀÏ¿¡ Á¸ÀçÇÏ´Â °ÍÀ¸·Î, ÇØ´ç Ãë¾àÁ¡À» ¾Ç¿ëÇÏ¸é ¾Ç¼ºÆÄÀÏÀ» À©µµ¿ìÁî ¿î¿µÃ¼Á¦ ½ÃÀÛÇÁ·Î±×·¥(Startup) °æ·Î¿¡ »ý¼ºÇØ ÀçºÎÆýà ÀÚµ¿½ÇÇà µÉ ¼ö ÀÖµµ·Ï ¸¸µé ¼ö ÀÖ´Ù.
-C:\Users\[°èÁ¤¸í]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp
¡ãAPT °ø°Ý¿¡ »ç¿ëµÈ ¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã.hwp¡¯ Á¤º¸[ÀÚ·á=ESRC]
2Â÷ ºÏ¹ÌÁ¤»óȸ´ã ¹®¼·Î À§ÀåÇÑ Áö´ÉÇüÁö¼ÓÀ§Çù(APT) °ø°Ý ½Ãµµ?
ESRC°¡ ¹ß°ßÇÑ ¡®CVE-2018-20250¡¯ Ãë¾àÁ¡ ÆÄÀÏÀº RAR ¾ÐÃàÆÄÀÏ È®ÀåÀÚ¸¦ °¡Áö°í ÀÖÁö¸¸, ³»ºÎ´Â ACE Æ÷¸ËÀ» °¡Áö°í ÀÖÀ¸¸ç, ÆÄÀ̽ã(Python) ±â¹ÝÀÇ ¾Ç¼ºÆÄÀÏÀÌ Æ÷ÇԵǾî ÀÖ´Ù. À̹ø °ø°Ýº¤ÅÍ°¡ ¿À·£ ±â°£ ¼û°ÜÁ³´ø ACE Ãë¾àÁ¡À» È°¿ëÇÑ °Í°ú ÆÄÀ̽㠱â¹Ý °ø°Ýº¤Å͸¦ »ç¿ëÇÑ Á¡¿¡¼ ¡®ÀÛÀü¸í È÷µç ÆÄÀ̽ã(Operation Hidden Python)¡¯À¸·Î Áö¾ú´Ù°í ESRC´Â ¼³¸íÇß´Ù.
¶ÇÇÑ, ÆÄÀÏÀº ¾ÏÈ£±â´ÉÀÌ ¼³Á¤µÇ¾î ÀÖ¾î °ø°ÝÀÚ´Â ½ºÇǾî ÇǽÌ(Spear Phishing) À̸ÞÀÏ º»¹® µî¿¡ ÇØÁ¦¿ë ¾ÏÈ£¸¦ ´ã¾Æ Àü¼ÛÇßÀ» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. ¾ÐÃà ÆÄÀÏ ³»ºÎ¿¡´Â ¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã.hwp¡¯ ¹®¼ÆÄÀÏÀÌ 2019³â 2¿ù 26ÀÏ »õº® 3½Ã 28ºÐ°æ Ãß°¡µÈ °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖÀ¸¸ç, ACE Æ÷¸Ë Ãë¾àÁ¡ ¹æ½ÄÀ¸·Î ³»ºÎ¿¡ ¶Ç ´Ù¸¥ 'Desktop.ini.exe' ¾Ç¼ºÆÄÀÏÀÌ Á¸ÀçÇÏ´Â °ÍÀÌ º¸Àδٰí ESRC´Â °ø°³Çß´Ù.
¡ã¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã.rar¡¯ ¾ÐÃàÆ÷¸Ë ³»ºÎÀÇ ACE Ãë¾àÁ¡ ÆÄÀÏ[ÀÚ·á=ESRC]
¸¸¾à ºÏ¹Ì2Â÷Á¤»óȸ´ã.rar ¾ÐÃàÆÄÀÏ ÇØÁ¦¸¦ ½ÃµµÇÏ¸é ¾ÏÈ£ ÀÔ·ÂÀ» ¿ä±¸Çϴ âÀÌ ³ªÅ¸³´Ù. °ø°ÝÀÚ´Â ½ÇÁ¦ ÇØ´ç ACE ¾ÐÃàÆ÷¸ËÀ» ±¸¼ºÇÏ´Â ´Ü°è¿¡¼ ¾ÏÈ£È ¾ÐÃà ¼³Á¤À» ÅëÇØ ¸ÂÃãÇü °ø°Ý°ú º¸¾ÈŽÁö ȸÇÇ µîÀ» ½ÃµµÇß´Ù. µû¶ó¼ ¼³Á¤µÇ¾î ÀÖ´Â ¾ÏÈ£¸¦ ¾ËÁö ¸øÇÏ´Â °æ¿ì ³»ºÎ¿¡ Á¸ÀçÇÏ´Â Ãß°¡ ÆÄÀÏ¿¡ ´ëÇÑ »ó¼¼ ºÐ¼®¿¡ ¾î·Á¿òÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Ù.
¡ã¾ÐÃàÆÄÀÏ¿¡ ¼³Á¤µÇ¾î ÀÖ´Â ¾ÏÈ£ ±â´É[ÀÚ·á=ESRC]
À̹ø¿¡ ¹ß°ßµÈ ¾Ç¼º RAR ÆÄÀÏ ³»ºÎ Äڵ屸Á¶¸¦ »ìÆ캸¸é, ´ÙÀ½°ú °°ÀÌ ACE Çì´õ¸¦ È®ÀÎÇÒ ¼ö ÀÖÀ¸¸ç, ¡®*UNREGISTERED VERSION*¡¯¶ó´Â ¹®±¸¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù. ´õºÒ¾î ½ÃÀÛÇÁ·Î±×·¥(Startup) °æ·Î¿Í »ý¼º ÆÄÀϸí(Desktop.ini.exe) µîÀÌ ÇϵåÄÚµùµÈ °ÍÀ» º¼ ¼ö ÀÖ´Ù.
ESRC´Â ¼³Á¤µÈ ¾ÏÈ£¸¦ Á¶»çÇÏ´Â °úÁ¤¿¡¼ ³»ºÎ¿¡ Á¸ÀçÇÏ´Â ÆÄÀÏÀ» È®º¸Çߴµ¥, ACE Ãë¾àÁ¡¿¡ ³ëÃâµÇ¾î °¨¿°ÀÌ ÀÌ·ïÁú °æ¿ì, ±âº»ÀûÀ¸·Î ¡®Desktop.ini.exe¡¯ ¾Ç¼ºÆÄÀÏÀº ½ÃÀÛÇÁ·Î±×·¥¿¡ µî·ÏµÇ¾î ÀçºÎÆýà ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ±¸¼ºÇÑ´Ù°í ¹àÇû´Ù. µû¶ó¼ ÀçºÎÆÃÀÌ µÇ±â Àü±îÁø ÇØ´ç ÆÄÀÏÀº Àẹ ´ë±â½Ã°£À» À¯ÁöÇÏ°Ô µÇ¸ç, °ø°ÝÀÚ´Â ½ÃÀÛÇÁ·Î±×·¥ °æ·Î¿¡ ¡®desktop.ini¡¯ Á¤»ó ±¸¼º ¼³Á¤ÆÄÀÏÀÌ ½ÇÁ¦ Á¸ÀçÇÏ´Â °ÍÀ» È°¿ëÇØ ÆÄÀϸí°ú ¾ÆÀÌÄÜÀ» À¯»çÇÏ°Ô »ç¿ëÇÑ´Ù.
¶ÇÇÑ, ¡®Desktop.ini.exe¡¯ ÆÄÀÏÀº ÆÄÀ̽ã(Python) ±â¹ÝÀ¸·Î ¸¸µé¾îÁø EXE ÆÄÀÏ·Î ½ÇÇàµÉ °æ¿ì Àӽðæ·Î(Temp)¿¡ ÆÄÀ̽㠶óÀ̺귯¸®¿Í ÇÔ²² ¸ÞÀÎ ¸ðµâÀ» »ý¼ºÇÑ´Ù. ¸ÞÀÎ ÇÔ¼ö´Â Base64 ÄÚµå·Î ¹Ýº¹ÀûÀ¸·Î ÀÎÄÚµùµÇ¾î ÀÖ°í, ÁÖ¿ä ¸í·É¾î ÄÚµå´Â ÆÄ¿ö½©·Î ±¸¼ºµÇ¾î ÀÖ´Ù. ±×¸®°í ¡®46.29.163.222:9999¡¯ÀÇ ·¯½Ã¾Æ IPÁÖ¼Ò·Î Àº¹ÐÈ÷ Åë½ÅÀ» ½ÃµµÇÏ°í, °ø°ÝÀÚÀÇ Ãß°¡ ¸í·ÉÀ» ±â´Ù¸®°Ô µÈ´Ù.
¡ãRAR ÄÚµå ³»ºÎ ±¸Á¶ ȸé[ÀÚ·á=ESRC]
Á¤»ó HWP ¹®¼µµ ¾ÏÈ£ÈÇÏ¿© Ç¥Àû°ø°Ý¿¡ »ç¿ë
´õºÒ¾î ¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã.rar¡¯ ÆÄÀÏ ³»ºÎ¿¡´Â ¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã.hwp¡¯ ÆÄÀϵµ Æ÷ÇԵǾî ÀÖ´Ù. ÀÌ ÆÄÀÏÀº 2019³â 2¿ù 26ÀÏ 11½Ã 28ºÐ(UTC) ±âÁØÀ¸·Î Á¦À۵Ǿî ÀÖ´Ù. ¶ÇÇÑ, HWP ¹®¼ÆÄÀϵµ ¾ÏÈ£¼³Á¤ ±â´ÉÀÌ È°¼ºÈµÇ¾î ÀÖ¾î ÀÛ¼ºÀÚ°¡ ¼³Á¤ÇÑ ¾ÏÈ£¸¦ ¾ËÁö ¸øÇÏ¸é ¿Áö ¸øÇÏ°Ô µÈ´Ù. ESRC´Â ¾ÏÈ£°¡ ¼³Á¤µÈ ¹®¼ÆÄÀÏÀ» Á¶»çÇÏ´Â °úÁ¤¿¡¼ ¾ÏÈ£°¡ ¼³Á¤µÇ¾î ÀÖÁö ¾ÊÀº À¯»ç ¹®¼¸¦ È®º¸ÇÒ ¼ö ÀÖ¾ú´Ù¸é¼, ÇØ´ç ¹®¼¿¡´Â ¡®ºÏ¹Ì2Â÷Á¤»óȸ´ã¡¯ ŸÀÌƲ°ú ÇÔ²² 2019³â 2¿ù 27~28ÀÏ º£Æ®³² ÇϳëÀÌ È¸´ã °ü·Ã ³»¿ë°ú 2018³â 4¿ù 27ÀÏ Æǹ®Á¡ ¼±¾ð ³»¿ëÀÌ ÇÔ²² Æ÷ÇԵǾî ÀÖ´Ù°í ¹àÇû´Ù.
ƯÀÌÇÏ°Ôµµ º£Æ®³² ȸ´ã °ü·Ã ºÎºÐ°ú Æǹ®Á¡ ³²ºÏÁ¤»ó ȸ´ã ºÎºÐÀº ´Ù¸¥ ±Û¾¾Ã¼(ÆùÆ®)°¡ ¾²¿©Á® ÀÖ¾î ´©±º°¡°¡ ÀϺΠ³»¿ëÀ» ÀÓÀÇ·Î ¼öÁ¤ÇÑ °ÍÀÌ ¾Æ´Ñ°¡ ÃßÁ¤µÈ´Ù°í ¹àÇû´Ù. ESRC´Â À̹ø ¾Ç¼ºÆÄÀÏ Çü½ÄÀÌ ±âÁ¸¿¡´Â ³Î¸® ¾Ë·ÁÁ® ÀÖÁö ¾Ê¾Ò´ø ÆÄÀ̽㠱â¹ÝÀ¸·Î Á¦À۵ƴٴ Á¡¿¡ ÁÖ¸ñÇÏ°í ÀÖÀ¸¸ç, °ú°Å À¯»çÇÑ À§Çùµé°ú ¿¬°ü¼º Á¶»ç¸¦ ÁøÇàÇÏ°í ÀÖ´Ù°í ¼³¸íÇß´Ù.
¾Æ¿ï·¯ ACE ¾ÐÃàÆ÷¸Ë Ãë¾àÁ¡(CVE-2018-20250)À» ÀÌ¿ëÇÑ °ø°ÝÀÌ ¹ß°ßµÈ »óȲÀ̹ǷÎ, ¾ÐÃà ÇÁ·Î±×·¥ ÀÌ¿ëÀںеéÀº ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇÒ °ÍÀ» ±ÇÀåÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>