Home > Àüü±â»ç

ÇѼö¿ø °ø°ÝÁ¶Á÷ ¡®±è¼öÅ°¡¯, Á¤Ã¥¿¬±¸±â°ü ¹× ÅëÀÏ¿¬±¸ Çмú´Üü ÇØÅ·

ÀÔ·Â : 2019-03-21 18:31
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
°ø°ø¡¤¹Î°£±â°ü Á¤Ã¥ ¿¬±¸ À¥ »çÀÌÆ®, ³²ºÏÅëÀÏ ¿¬±¸ Çмú´Üü ȨÆäÀÌÁö µî ÇØÅ·...¾Ç¼ºÄÚµå À¯Æ÷
ESRC, °ø°Ý¿¡ »ç¿ëÇÑ ¸í·ÉÁ¦¾î ¼­¹ö¿Í ÀϺΠÄڵ尡 ¡®±è¼öÅ°(Kimsuky)¡¯ À§Çù ÁöÇ¥¿Í ÀÏÄ¡ÇÏ´Â °Í È®ÀÎ


[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ÃÖ±Ù Çѱ¹ÀÇ °ø°ø¡¤¹Î°£±â°üÀÇ Á¤Ã¥À» ¿¬±¸ÇÏ´Â À¥»çÀÌÆ®¿Í ³²ºÏÅëÀÏÀ» ¿¬±¸Çϴ ƯÁ¤ Çмú´ÜüÀÇ È¨ÆäÀÌÁö µîÀÌ º¹¼ö·Î ÇØÅ·µÇ¾î ¾Ç¼ºÄڵ带 Àº¹ÐÈ÷ À¯Æ÷ ½ÃµµÇÏ´Â Á¤È²ÀÌ Æ÷ÂøµÅ °ü°èÀÚµéÀÇ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ¿Ü±³¡¤¾Èº¸¡¤ÅëÀÏ ºÐ¾ß¿¡ ¼Ò¼ÓµÇ¾î Àְųª, ºÏÇÑ°ü·Ã ¿¬±¸ºÐ¾ß¿¡ Á¾»çÇÏ´Â »ç¶÷µéÀÌ Á¦ÇÑÀûÀ¸·Î Á¢¼ÓÇϴ ȨÆäÀÌÁöµéÀÌ ÇØÅ·µÆ´Ù°í ¹àÇû´Ù.

[À̹ÌÁö=iclickart]


ESRC´Â ÇØ´ç À¥ »çÀÌÆ®¿¡ ¾ÇÀÇÀûÀÎ Ãë¾àÁ¡ Äڵ尡 »ðÀԵǾî ÀÖ´Â °ÍÀ» È®ÀÎÇß°í, ½Äº°µÇÁö ¾ÊÀº ´Ù¸¥ »çÀÌÆ®¿¡¼­µµ À¯»çÀ§Çù ¹ß»ý °¡´É¼ºÀ» ¹èÁ¦ÇÏÁö ¾Ê°í ÀÖ´Ù°í ¼³¸íÇß´Ù. ƯÈ÷, ESRC¿¡¼­´Â À̹ø ƯÁ¤ À¥»çÀÌÆ®µéÀÇ Ä§ÇØ»ç°íµéÀÌ ÀÏ¹Ý »çÀ̹ö ¹üÁË ÇüÅ°¡ ¾Æ´Ñ, ÇØ´ç À¥ »çÀÌÆ®¿¡ Á¢¼ÓÇϴ ƯÁ¤ ºÐ¾ßÀÇ ÀλçµéÀ» °Ü³ÉÇÑ ÀǵµÀûÀÎ ¡®¿öÅ͸µ Ȧ(Watering Hole)¡¯ °ø°ÝÀÓÀ» È®ÀÎÇß´Ù°í ¹àÇû´Ù.

¿öÅ͸µ Ȧ °ø°ÝÀ̶õ, »çÀÚ¿Í °°Àº À°½Äµ¿¹°ÀÌ ¸¶Ä¡ ¹°À» ¸¶½Ã±â À§ÇØ ¸ðÀÌ´Â Ãʽĵ¿¹°À» ½À°ÝÇϱâ À§ÇØ ¡®¹°¿õµ¢ÀÌ(Watering Hole)¡¯ ±Ùó¿¡ ¸Åº¹ ÁßÀÎ Çü»óÀ» ºø´í Ç¥ÇöÀ¸·Î, ƯÁ¤ÇÑ ºÐ¾ßÀÇ À¥ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ´Â Àι°¸¸ ³ë¸° Ç¥ÀûÇü °ø°Ý¹æ½ÄÀ» ÀǹÌÇÑ´Ù. ¿öÅ͸µ ȦÀº Á¤ºÎ°¡ ¹èÈÄ¿¡ ÀÖ´Â °ø°ÝÀÚµéÀÌ »çÀ̹ö øº¸ ¹× ½ºÆÄÀÌ ¹Ì¼ÇÀ» ¸ñÀûÀ¸·Î ¼öÇàÇÏ´Â Áö´ÉÈ­µÈ »çÀ̹ö °ø°Ý À¯ÇüÀÇ Çϳª´Ù.

ƯÈ÷ º¹¼öÀÇ À¥ »çÀÌÆ®¿¡¼­ °¢°¢ ½Äº°µÈ Exploit ÄÚµå¿Í ÃÖÁ¾ ÆäÀ̷εå(Payload)°¡ ´ëºÎºÐ ÀÏÄ¡ÇÔÀ» È®ÀÎÇßÀ¸¸ç, °ø°ÝÀÚ°¡ »ç¿ëÇÑ String Äڵ忡¼­ ¡®I'm Low¡¯¶ó´Â ¿µ¹® Ç¥±â¸¦ ¹ß°ßÇß´Ù°í ESRC´Â ¼³¸íÇß´Ù. ƯÈ÷, À̵éÀº °ø°Ý¿¡ »ç¿ëÇÑ ¸í·ÉÁ¦¾î(C&C) ¼­¹ö¿Í ÀϺΠÄڵ尡 2014³â ÇѼö¿øÀ» °ø°ÝÇß´ø ÇØÅ·Á¶Á÷, ÀÏ¸í ¡®±è¼öÅ°(Kimsuky)¡¯ À§Çù ÁöÇ¥¿Í Á¤È®È÷ ÀÏÄ¡ÇÏ´Â °ÍÀ» È®ÀÎÇß´Ù°í °­Á¶Çß´Ù.

ù ¹ø°·Î ³²ºÏÅëÀÏ °ü·Ã ¿¬±¸´ÜüÀÇ °æ¿ì, ¸ÞÀÎ À¥ »çÀÌÆ®¿¡ ¾Ç¼º ½ºÅ©¸³Æ®°¡ »ðÀԵǾî ÀÖ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

¡ã³²ºÏÅëÀÏ °ü·Ã ¿¬±¸´Üü À¥ »çÀÌÆ®¿¡ ¸ÞÀο¡ »ðÀԵǾî ÀÖ´Â ¾Ç¼º ÄÚµå È­¸é[À̹ÌÁö=ESRC]


ÀÌ ¼­¹ö¿¡ »ðÀԵǾî ÀÖ´Â ¾Ç¼º ÄÚµå¿Í °ÅÀÇ µ¿ÀÏÇÑ Äڵ尡 ´Ù¸¥ À¥ »çÀÌÆ®¿¡¼­ º¹¼ö·Î ¹ß°ß µÇ¾úÁö¸¸, À¯»çÇÑ È帧ÀÇ °ø°Ý º¤Å͸¦ »ç¿ëÇÏ°í ÀÖÀ¸¹Ç·Î, ÇϳªÀÇ »ç·Ê¸¸ ¼³¸íÇÑ´Ù. ³­µ¶È­(JSUtility Obfuscated Code)µÇ¾î ÀÖ´Â ºñÁÖ¾ó º£ÀÌÁ÷ ½ºÅ©¸³Æ®(VBS) ÄÚµå´Â º¹È£È­¸¦ ÅëÇØ ´ÙÀ½°ú °°Àº ÇüÅ·Πº¯È¯µÇ°í, ¡®CVE-2018-8174¡¯ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ°Ô µÈ´Ù.

¡ãCVE-2018-8174 Ãë¾àÁ¡À» È°¿ëÇÏ´Â ½ºÅ©¸³Æ®[À̹ÌÁö=ESRC]

´Ù½Ã VBS ³»ºÎ¿¡ Æ÷ÇÔµÈ ½©ÄÚµå(Shellcode) ¸í·É¿¡ ÀÇÇØ ¡®svchost.exe¡¯ ÇÁ·Î¼¼½º¸¦ ½ÇÇàÇÑ ÈÄ, ƯÁ¤ ¸í·ÉÁ¦¾î(C2) ¼­¹ö·Î Á¢¼ÓÇÑ´Ù. ÀÌ ¼­¹ö¿¡¼­ ƯÁ¤ À̹ÌÁö ÆÄÀÏ·Î À§ÀåÇÑ ÀÎÄÚµùµÈ ½©ÄÚµå ¹ÙÀ̳ʸ® ºí·ÏÀ» ´Ù¿î·ÎµåÇÏ°í ½ÇÇàÇÑ´Ù. ÇØ´ç ¼­¹ö¿¡´Â 2°³ÀÇ À̹ÌÁö°¡ Á¸ÀçÇϴµ¥, ºÐ¼®´ç½Ã µ¿ÀÏÇÑ ÆÄÀÏÀ̾ú´Ù. ¸¶Ä¡ À̹ÌÁö ÆÄÀÏó·³ À§ÀåÇÑ ÇØ´ç ÆÄÀÏÀÌ Á¤»óÀûÀ¸·Î ·ÎµùµÇ¸é, ½Ã½ºÅÛ ÆÄÀÏ Áß¿¡ ÇϳªÀÎ ¡®userinit.exe¡¯ ÆÄÀÏ¿¡ µðÄÚµùµÈ ½ÇÇàÆÄÀÏ ¸ðµâÀ» ÀÎÁ§¼ÇÇÑ´Ù. ±×¸®°í ÀÎÁ§¼ÇÀÌ ¼º°øÇÑ ÈÄ ÀÛµ¿ÇÏ´Â ¹ÙÀ̳ʸ® ¸ðµâÀº ¶Ç ´Ù¸¥ ¼­¹ö·Î Åë½ÅÀ» ¼öÇàÇÏ°Ô µÇ¸ç, °ø°ÝÀÚÀÇ »õ·Î¿î ¸í·ÉÀ» ÁøÇàÇÑ´Ù.

ÃÖÁ¾ ¾Ç¼ºÄÚµå´Â ½Ã½ºÅÛ Á¤º¸¼öÁý, Å°·Î±ë ±â´É°ú ÇÔ²² ¡®.hwp¡¯, ¡®.doc¡¯, ¡®.pdf¡¯ µîÀÇ ¹®¼­ÆÄÀÏ Á¤º¸¸¦ Å»ÃëÇÏ·Á ÇÑ´Ù.

À§Çù ÀÎÅÚ¸®Àü½º ±â¹Ý ¿¬°ü¼º À¯»ç ºÐ¼®
À̹ø °ø°Ý¿¡ »ç¿ëµÈ ¾Ç¼ºÄڵ带 ºÐ¼®ÇÏ´Ù º¸¸é, ´ÙÀ½°ú °°Àº Åë½Å ¸Å°³º¯¼ö ½ºÆ®¸µÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

- "------WebKitFormBoundarywhpFxMBe19cSjFnG

¡ã¾Ç¼ºÄڵ尡 »ç¿ëÇÏ´Â ½ºÆ®¸µ È­¸é[À̹ÌÁö=ESRC]


¸í·ÉÁ¦¾î ¼­¹ö¿Í Åë½Å½Ã »ç¿ëÇÏ´Â ÀÌ ¸Å°³º¯¼ö ¹®ÀÚ¿­Àº Áö³­ 2018³â 2¿ù 12ÀÏ ¹ß»ýÇß´ø ±è¼öÅ°(Kimsuky)ÀÇ Çѱ¹ ¸ÂÃãÇü APT °ø°Ý¿¡¼­µµ È®ÀÎÇÒ ¼ö ÀÖ´Ù.

¡ã2018³â 2¿ù ±è¼öÅ° °ü·Ã ¾Ë¾à ºí·Î±× È­¸é[À̹ÌÁö=ESRC]


¶ÇÇÑ, 1Â÷ ¸í·ÉÁ¦¾î ¼­¹ö·Î »ç¿ëµÆ´ø ¡®mail.membercp.net¡¯ µµ¸ÞÀÎÀº ¶Ç ´Ù¸¥ ÇÇ½Ì »ç°Ç¿¡¼­ ¿©·¯ Â÷·Ê ¸ñ°ÝµÈ ¹Ù ÀÖ°í, ÀÌ °ø°ÝµéÀº ¸ðµÎ ±è¼öÅ°(Kimsuky) À¯ÇüÀ¸·Î ºÐ·ù°¡ µÈ »óÅ´Ù. ´ÙÀ½ È­¸éÀº Çѱ¹ÀÇ ´ëºÏ°ü·Ã ´Üü¿¡ ½ÃµµµÈ ÇÇ½Ì °ø°ÝÀ¸·Î, ¸¶Ä¡ ÇѸÞÀÏ ´ÙÀ½Ä³½Ã °áÁ¦³»¿ª ¾È³»Ã³·³ À§ÀåÇÏ°í ÀÖ´Ù. ¸¸¾à, ÇØ´ç À̸ÞÀÏÀ» ¼ö½ÅÇÑ ÀÌ¿ëÀÚ°¡ º»¹®¿¡ Æ÷ÇÔµÈ ¡®°áÁ¦³»¿ª »ó¼¼º¸±â¡¯ ¹öÆ°À» Ŭ¸¯ÇÏ°Ô µÇ¸é ¾óÇÍ º¸¸é ÇѸÞÀÏÀÇ ÁÖ¼Òó·³ º¸ÀÌ´Â ÇÇ½Ì ¼­¹ö°¡ ¿¬°áµÈ´Ù.

À̹ø ¿öÅ͸µ Ȧ °ø°Ý¿¡ »ç¿ëµÈ ¡®mail.membercp.net¡¯ µµ¸ÞÀΰú Áö³­ 1¿ù ¹ß»ýÇÑ ÇÇ½Ì »çÀÌÆ®ÀÇ µµ¸ÞÀÎ ¡®hanmail.membercp.net¡¯ ÁÖ¼Ò°¡ ÀϺΠ´Ù¸£°Ô º¸À̱⵵ ÇÑ´Ù°í ESRC´Â ¼³¸íÇß´Ù. ESRC´Â ÇØ´ç µµ¸ÞÀÎÀ» ºÐ¼®ÇÏ´ø °úÁ¤¿¡¼­ ¡®mail.membercp.net¡¯ »çÀÌÆ®·Î Á¢¼ÓÀ» ½ÃµµÇϸé, ³»ºÎ ¼³Á¤¿¡ ÀÇÇØ ¡®hanmail.membercp.net¡¯ ÁÖ¼Ò·Î ¸®´ÙÀÌ·º¼Ç(302 Found)µÇ°í ÀÖ´Â °ÍÀ» È®ÀÎÇß°í, µÎ°³ÀÇ ¼­¹ö°¡ ¸ðµÎ µ¿ÀÏÇÑ °ø°ÝÀÚ¿¡ ÀÇÇØ °ü¸®µÇ°í ÀÖ´Ù°í °á·Ð³»·È´Ù.

ESRC´Â ±¹³» ƯÁ¤ À¥»çÀÌÆ®¸¦ ÇØÅ·ÇØ Àº¹ÐÇÏ°Ô ¿öÅ͸µ Ȧ ±â¹ÝÀÇ APT °ø°ÝÀÌ ÁøÇàµÇ°í ÀÖ´Ù´Â °ÍÀ» È®ÀÎÇߴٸ鼭, ƯÈ÷, ÀÎÅÍ³Ý ÀͽºÇ÷η¯(IE) Ãë¾àÁ¡ ¡®CVE-2018-8174¡¯°¡ ¾²ÀÌ°í ÀÖ¾î »ç¿ëÀÚ´Â ¹Ýµå½Ã IEÀÇ ÃֽŠ¾÷µ¥ÀÌÆ® »óŸ¦ À¯ÁöÇØ¾ß À§Çù¿¡ ³ëÃâµÇ´Â °ÍÀ» ¿¹¹æÇÒ ¼ö ÀÖ´Ù°í Á¶¾ðÇß´Ù. ¶ÇÇÑ, ÃÖ±Ù ¡®Æ¯Á¤ Á¤ºÎÀÇ ÈÄ¿øÀ» ¹Þ´Â À§ÇùÁ¶Á÷(State-Sponsored Cyber Actors)¡¯ÀÇ È°µ¿ÀÌ ´«¿¡ ¶ç°Ô Áõ°¡ÇÏ°í ÀÖÀ¸¸ç, ½ºÇǾî ÇǽÌ(Spear Phishing) °ø°Ý»Ó¸¸ ¾Æ´Ï¶ó, ¿öÅ͸µ Ȧ °ø°Ý±îÁö Àü¹æÀ§ÀûÀÎ À§ÇùÀ» °¡ÇÏ°í ÀÖ´Ù¸ç ÁÖÀǸ¦ ´çºÎÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)