ESRC, °ø°Ý¿¡ »ç¿ëÇÑ ¸í·ÉÁ¦¾î ¼¹ö¿Í ÀϺΠÄڵ尡 ¡®±è¼öÅ°(Kimsuky)¡¯ À§Çù ÁöÇ¥¿Í ÀÏÄ¡ÇÏ´Â °Í È®ÀÎ
[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ÃÖ±Ù Çѱ¹ÀÇ °ø°ø¡¤¹Î°£±â°üÀÇ Á¤Ã¥À» ¿¬±¸ÇÏ´Â À¥»çÀÌÆ®¿Í ³²ºÏÅëÀÏÀ» ¿¬±¸Çϴ ƯÁ¤ Çмú´ÜüÀÇ È¨ÆäÀÌÁö µîÀÌ º¹¼ö·Î ÇØÅ·µÇ¾î ¾Ç¼ºÄڵ带 Àº¹ÐÈ÷ À¯Æ÷ ½ÃµµÇÏ´Â Á¤È²ÀÌ Æ÷ÂøµÅ °ü°èÀÚµéÀÇ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ¿Ü±³¡¤¾Èº¸¡¤ÅëÀÏ ºÐ¾ß¿¡ ¼Ò¼ÓµÇ¾î Àְųª, ºÏÇÑ°ü·Ã ¿¬±¸ºÐ¾ß¿¡ Á¾»çÇÏ´Â »ç¶÷µéÀÌ Á¦ÇÑÀûÀ¸·Î Á¢¼ÓÇϴ ȨÆäÀÌÁöµéÀÌ ÇØÅ·µÆ´Ù°í ¹àÇû´Ù.
[À̹ÌÁö=iclickart]
ESRC´Â ÇØ´ç À¥ »çÀÌÆ®¿¡ ¾ÇÀÇÀûÀÎ Ãë¾àÁ¡ Äڵ尡 »ðÀԵǾî ÀÖ´Â °ÍÀ» È®ÀÎÇß°í, ½Äº°µÇÁö ¾ÊÀº ´Ù¸¥ »çÀÌÆ®¿¡¼µµ À¯»çÀ§Çù ¹ß»ý °¡´É¼ºÀ» ¹èÁ¦ÇÏÁö ¾Ê°í ÀÖ´Ù°í ¼³¸íÇß´Ù. ƯÈ÷, ESRC¿¡¼´Â À̹ø ƯÁ¤ À¥»çÀÌÆ®µéÀÇ Ä§ÇØ»ç°íµéÀÌ ÀÏ¹Ý »çÀ̹ö ¹üÁË ÇüÅ°¡ ¾Æ´Ñ, ÇØ´ç À¥ »çÀÌÆ®¿¡ Á¢¼ÓÇϴ ƯÁ¤ ºÐ¾ßÀÇ ÀλçµéÀ» °Ü³ÉÇÑ ÀǵµÀûÀÎ ¡®¿öÅ͸µ Ȧ(Watering Hole)¡¯ °ø°ÝÀÓÀ» È®ÀÎÇß´Ù°í ¹àÇû´Ù.
¿öÅ͸µ Ȧ °ø°ÝÀ̶õ, »çÀÚ¿Í °°Àº À°½Äµ¿¹°ÀÌ ¸¶Ä¡ ¹°À» ¸¶½Ã±â À§ÇØ ¸ðÀÌ´Â Ãʽĵ¿¹°À» ½À°ÝÇϱâ À§ÇØ ¡®¹°¿õµ¢ÀÌ(Watering Hole)¡¯ ±Ùó¿¡ ¸Åº¹ ÁßÀÎ Çü»óÀ» ºø´í Ç¥ÇöÀ¸·Î, ƯÁ¤ÇÑ ºÐ¾ßÀÇ À¥ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ´Â Àι°¸¸ ³ë¸° Ç¥ÀûÇü °ø°Ý¹æ½ÄÀ» ÀǹÌÇÑ´Ù. ¿öÅ͸µ ȦÀº Á¤ºÎ°¡ ¹èÈÄ¿¡ ÀÖ´Â °ø°ÝÀÚµéÀÌ »çÀ̹ö øº¸ ¹× ½ºÆÄÀÌ ¹Ì¼ÇÀ» ¸ñÀûÀ¸·Î ¼öÇàÇÏ´Â Áö´ÉÈµÈ »çÀ̹ö °ø°Ý À¯ÇüÀÇ Çϳª´Ù.
ƯÈ÷ º¹¼öÀÇ À¥ »çÀÌÆ®¿¡¼ °¢°¢ ½Äº°µÈ Exploit ÄÚµå¿Í ÃÖÁ¾ ÆäÀ̷εå(Payload)°¡ ´ëºÎºÐ ÀÏÄ¡ÇÔÀ» È®ÀÎÇßÀ¸¸ç, °ø°ÝÀÚ°¡ »ç¿ëÇÑ String Äڵ忡¼ ¡®I'm Low¡¯¶ó´Â ¿µ¹® Ç¥±â¸¦ ¹ß°ßÇß´Ù°í ESRC´Â ¼³¸íÇß´Ù. ƯÈ÷, À̵éÀº °ø°Ý¿¡ »ç¿ëÇÑ ¸í·ÉÁ¦¾î(C&C) ¼¹ö¿Í ÀϺΠÄڵ尡 2014³â ÇѼö¿øÀ» °ø°ÝÇß´ø ÇØÅ·Á¶Á÷, ÀÏ¸í ¡®±è¼öÅ°(Kimsuky)¡¯ À§Çù ÁöÇ¥¿Í Á¤È®È÷ ÀÏÄ¡ÇÏ´Â °ÍÀ» È®ÀÎÇß´Ù°í °Á¶Çß´Ù.
ù ¹ø°·Î ³²ºÏÅëÀÏ °ü·Ã ¿¬±¸´ÜüÀÇ °æ¿ì, ¸ÞÀÎ À¥ »çÀÌÆ®¿¡ ¾Ç¼º ½ºÅ©¸³Æ®°¡ »ðÀԵǾî ÀÖ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¡ã³²ºÏÅëÀÏ °ü·Ã ¿¬±¸´Üü À¥ »çÀÌÆ®¿¡ ¸ÞÀο¡ »ðÀԵǾî ÀÖ´Â ¾Ç¼º ÄÚµå ȸé[À̹ÌÁö=ESRC]
ÀÌ ¼¹ö¿¡ »ðÀԵǾî ÀÖ´Â ¾Ç¼º ÄÚµå¿Í °ÅÀÇ µ¿ÀÏÇÑ Äڵ尡 ´Ù¸¥ À¥ »çÀÌÆ®¿¡¼ º¹¼ö·Î ¹ß°ß µÇ¾úÁö¸¸, À¯»çÇÑ È帧ÀÇ °ø°Ý º¤Å͸¦ »ç¿ëÇÏ°í ÀÖÀ¸¹Ç·Î, ÇϳªÀÇ »ç·Ê¸¸ ¼³¸íÇÑ´Ù. ³µ¶È(JSUtility Obfuscated Code)µÇ¾î ÀÖ´Â ºñÁÖ¾ó º£ÀÌÁ÷ ½ºÅ©¸³Æ®(VBS) ÄÚµå´Â º¹È£È¸¦ ÅëÇØ ´ÙÀ½°ú °°Àº ÇüÅ·Πº¯È¯µÇ°í, ¡®CVE-2018-8174¡¯ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ°Ô µÈ´Ù.
¡ãCVE-2018-8174 Ãë¾àÁ¡À» È°¿ëÇÏ´Â ½ºÅ©¸³Æ®[À̹ÌÁö=ESRC]
ÃÖÁ¾ ¾Ç¼ºÄÚµå´Â ½Ã½ºÅÛ Á¤º¸¼öÁý, Å°·Î±ë ±â´É°ú ÇÔ²² ¡®.hwp¡¯, ¡®.doc¡¯, ¡®.pdf¡¯ µîÀÇ ¹®¼ÆÄÀÏ Á¤º¸¸¦ Å»ÃëÇÏ·Á ÇÑ´Ù.
À§Çù ÀÎÅÚ¸®Àü½º ±â¹Ý ¿¬°ü¼º À¯»ç ºÐ¼®
À̹ø °ø°Ý¿¡ »ç¿ëµÈ ¾Ç¼ºÄڵ带 ºÐ¼®ÇÏ´Ù º¸¸é, ´ÙÀ½°ú °°Àº Åë½Å ¸Å°³º¯¼ö ½ºÆ®¸µÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
- "------WebKitFormBoundarywhpFxMBe19cSjFnG
¡ã¾Ç¼ºÄڵ尡 »ç¿ëÇÏ´Â ½ºÆ®¸µ ȸé[À̹ÌÁö=ESRC]
¸í·ÉÁ¦¾î ¼¹ö¿Í Åë½Å½Ã »ç¿ëÇÏ´Â ÀÌ ¸Å°³º¯¼ö ¹®ÀÚ¿Àº Áö³ 2018³â 2¿ù 12ÀÏ ¹ß»ýÇß´ø ±è¼öÅ°(Kimsuky)ÀÇ Çѱ¹ ¸ÂÃãÇü APT °ø°Ý¿¡¼µµ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¡ã2018³â 2¿ù ±è¼öÅ° °ü·Ã ¾Ë¾à ºí·Î±× ȸé[À̹ÌÁö=ESRC]
¶ÇÇÑ, 1Â÷ ¸í·ÉÁ¦¾î ¼¹ö·Î »ç¿ëµÆ´ø ¡®mail.membercp.net¡¯ µµ¸ÞÀÎÀº ¶Ç ´Ù¸¥ ÇÇ½Ì »ç°Ç¿¡¼ ¿©·¯ Â÷·Ê ¸ñ°ÝµÈ ¹Ù ÀÖ°í, ÀÌ °ø°ÝµéÀº ¸ðµÎ ±è¼öÅ°(Kimsuky) À¯ÇüÀ¸·Î ºÐ·ù°¡ µÈ »óÅ´Ù. ´ÙÀ½ ȸéÀº Çѱ¹ÀÇ ´ëºÏ°ü·Ã ´Üü¿¡ ½ÃµµµÈ ÇÇ½Ì °ø°ÝÀ¸·Î, ¸¶Ä¡ ÇѸÞÀÏ ´ÙÀ½Ä³½Ã °áÁ¦³»¿ª ¾È³»Ã³·³ À§ÀåÇÏ°í ÀÖ´Ù. ¸¸¾à, ÇØ´ç À̸ÞÀÏÀ» ¼ö½ÅÇÑ ÀÌ¿ëÀÚ°¡ º»¹®¿¡ Æ÷ÇÔµÈ ¡®°áÁ¦³»¿ª »ó¼¼º¸±â¡¯ ¹öÆ°À» Ŭ¸¯ÇÏ°Ô µÇ¸é ¾óÇÍ º¸¸é ÇѸÞÀÏÀÇ ÁÖ¼Òó·³ º¸ÀÌ´Â ÇÇ½Ì ¼¹ö°¡ ¿¬°áµÈ´Ù.
À̹ø ¿öÅ͸µ Ȧ °ø°Ý¿¡ »ç¿ëµÈ ¡®mail.membercp.net¡¯ µµ¸ÞÀΰú Áö³ 1¿ù ¹ß»ýÇÑ ÇÇ½Ì »çÀÌÆ®ÀÇ µµ¸ÞÀÎ ¡®hanmail.membercp.net¡¯ ÁÖ¼Ò°¡ ÀϺΠ´Ù¸£°Ô º¸À̱⵵ ÇÑ´Ù°í ESRC´Â ¼³¸íÇß´Ù. ESRC´Â ÇØ´ç µµ¸ÞÀÎÀ» ºÐ¼®ÇÏ´ø °úÁ¤¿¡¼ ¡®mail.membercp.net¡¯ »çÀÌÆ®·Î Á¢¼ÓÀ» ½ÃµµÇϸé, ³»ºÎ ¼³Á¤¿¡ ÀÇÇØ ¡®hanmail.membercp.net¡¯ ÁÖ¼Ò·Î ¸®´ÙÀÌ·º¼Ç(302 Found)µÇ°í ÀÖ´Â °ÍÀ» È®ÀÎÇß°í, µÎ°³ÀÇ ¼¹ö°¡ ¸ðµÎ µ¿ÀÏÇÑ °ø°ÝÀÚ¿¡ ÀÇÇØ °ü¸®µÇ°í ÀÖ´Ù°í °á·Ð³»·È´Ù.
ESRC´Â ±¹³» ƯÁ¤ À¥»çÀÌÆ®¸¦ ÇØÅ·ÇØ Àº¹ÐÇÏ°Ô ¿öÅ͸µ Ȧ ±â¹ÝÀÇ APT °ø°ÝÀÌ ÁøÇàµÇ°í ÀÖ´Ù´Â °ÍÀ» È®ÀÎÇß´Ù¸é¼, ƯÈ÷, ÀÎÅÍ³Ý ÀͽºÇ÷η¯(IE) Ãë¾àÁ¡ ¡®CVE-2018-8174¡¯°¡ ¾²ÀÌ°í ÀÖ¾î »ç¿ëÀÚ´Â ¹Ýµå½Ã IEÀÇ ÃֽŠ¾÷µ¥ÀÌÆ® »óŸ¦ À¯ÁöÇØ¾ß À§Çù¿¡ ³ëÃâµÇ´Â °ÍÀ» ¿¹¹æÇÒ ¼ö ÀÖ´Ù°í Á¶¾ðÇß´Ù. ¶ÇÇÑ, ÃÖ±Ù ¡®Æ¯Á¤ Á¤ºÎÀÇ ÈÄ¿øÀ» ¹Þ´Â À§ÇùÁ¶Á÷(State-Sponsored Cyber Actors)¡¯ÀÇ È°µ¿ÀÌ ´«¿¡ ¶ç°Ô Áõ°¡ÇÏ°í ÀÖÀ¸¸ç, ½ºÇǾî ÇǽÌ(Spear Phishing) °ø°Ý»Ó¸¸ ¾Æ´Ï¶ó, ¿öÅ͸µ Ȧ °ø°Ý±îÁö Àü¹æÀ§ÀûÀÎ À§ÇùÀ» °¡ÇÏ°í ÀÖ´Ù¸ç ÁÖÀǸ¦ ´çºÎÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>