ÀÚµ¿ ¾÷µ¥ÀÌÆ® ±â´É ¾ø¾î, ´ëºÎºÐÀÇ »ç¿ëÀÚ°¡ Ãë¾àÁ¡¿¡ ³ëÃâ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ó¸¶ Àü À©¶ó(WinRAR)À̶ó´Â ¾ÐÃà ÇÁ·Î±×·¥¿¡¼ ¹ß°ßµÈ ¿À·¡µÈ Ãë¾àÁ¡ÀÌ °¢Á¾ °ø°ÝÀÚµéÀÇ »ç¶ûÀ» ¹Þ°í ÀÖ´Ù. ÀÌ´Â CVE-2018-20250ÀÇ ¹øÈ£¸¦ ÁöÁ¤¹ÞÀº °æ·Î º¯°æ Ãë¾àÁ¡À¸·Î, 19³â µ¿¾È ¹ß°ßµÇÁö ¾ÊÀº ä 5¾ï ¸íÀÌ ³Ñ´Â »ç¿ëÀÚµéÀÇ ½Ã½ºÅÛ¿¡ ¼³Ä¡µÇ¾î ¿Ô´Ù. Áö³ 2¿ù¿¡¾ß ¹ß°ßµÆ°í, À©¶ó ÃøÀº ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥Çß´Ù.
[À̹ÌÁö = iclickart]
º¸¾È ¾÷ü ÆÄÀ̾î¾ÆÀÌ(FireEye)´Â ¡°ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì °ø°ÝÀÚµéÀÌ ¾Ç¼º ÆäÀ̷ε带 ÀÓÀÇÀÇ Æú´õ¿¡ À§Ä¡½Ãų ¼ö ÀÖ°Ô µÈ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°°ø°ÝÀÚµéÀº ÀÌ Á¡À» È°¿ëÇØ ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ ¸Ö¿þ¾î¸¦ ¼³Ä¡ÇÔÀ¸·Î½á Áö¼ÓÀûÀΠħÅõ ¹ßÆÇ ¹× °ø°Ý ¼ö´ÜÀ» ¸¶·ÃÇÕ´Ï´Ù.¡±
ÀÌ Ãë¾àÁ¡ÀÌ °ø°³µÈ ÀÌÈĺÎÅÍ ²Ï³ª ¸¹Àº °ø°Ý ½Ãµµ°¡ ¹ß»ýÇß´Ù°í ÆÄÀ̾î¾ÆÀÌ´Â ¼³¸íÇÑ´Ù. ¡°¾÷µ¥ÀÌÆ®°¡ ³ª¿Â °Ô »ç½ÇÀÌÁö¸¸, ÀÌ¹Ì ¼ö¸¹Àº »ç¿ëÀÚµéÀÌ Ãë¾àÇÑ À©¶ó¸¦ ¼³Ä¡ÇÑ »óÅÂÀÌ°í, º¸¾È¿¡ °ü½ÉÀÌ ¾ø´Â ´ëºÎºÐÀº ¾÷µ¥ÀÌÆ® ¼Ò½Äµµ ¸ð¸£°í ÀÖÀ» °¡´É¼ºÀÌ ³ô½À´Ï´Ù. ÀÚµ¿ ¾÷µ¥ÀÌÆ® ±â´Éµµ ¾øÁÒ. Áï ¾ÆÁ÷µµ ¼ö¾ï ¸íÀÌ Ãë¾àÇÑ À©¶ó¸¦ »ç¿ëÇÏ°í ÀÖÀ» °¡´É¼ºÀÌ ¸Å¿ì ³ô´Ù´Â °Ì´Ï´Ù.¡±
ÆÄÀ̾î¾ÆÀÌ°¡ ¹ß°ßÇÑ Ã¹ ¹ø° °ø°ÝÀÇ °æ¿ì, °ø°ÝÀÚµéÀº CSWE¶ó´Â ±³À° °ü·Ã ±â°üÀ¸·Î À§ÀåÇß´Ù. ¡°°ø°ÝÀÚµéÀº CSWEÀÎ °Íó·³ À̸ÞÀÏÀ» ¹ß¼ÛÇÕ´Ï´Ù. ACE ÆÄÀÏ·Î ¸¸µé¾îÁø ¾Ç¼º ÆÄÀÏÀÌ Ã·ºÎµÇ¾î ÀÖÁö¿ä. ÀÌ ÆÄÀÏÀÇ À̸§Àº Scan_Letter_of_Approval.rarÀÔ´Ï´Ù. ¾ÐÃàÀ» ÇØÁ¦Çϸé winSrvHost.vbs¶ó´Â ÆÄÀÏÀÌ »ç¿ëÀÚÀÇ µ¿ÀÇ ¾øÀÌ ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ Ç®¸³´Ï´Ù. ±×·± »óÅ¿¡¼ »ç¿ëÀÚ°¡ À©µµ¿ì¸¦ ÀçºÎÆÃÇÏ¸é ½ºÅ©¸³Æ®°¡ ÀÚµ¿À¸·Î ½ÃÀ۵˴ϴÙ.¡±
±×·± Àº¹ÐÇÑ ÀÛ¾÷ÀÌ ÁøÇàµÇ´Â µ¿¾È °¡Â¥ ÆÄÀϵéÀÌ »ç¿ëÀÚ°¡ ÁöÁ¤ÇÑ Æú´õ¿¡ Ç®¸°´Ù. ¡°ÀÌ ¹Ì³¢ ÆÄÀÏÀÇ À̸§Àº Letter of Approval.pdfÀÔ´Ï´Ù. CSWE À¥»çÀÌÆ®¿¡¼ ³»¿ëÀ» º¹»çÇؼ ¸¸µç ¹®¼ÀÌÁÒ. ÀÌ ÆÄÀÏ ¶§¹®¿¡ »ç¿ëÀÚ´Â µÚ¿¡¼ ÀϾ´Â ÀϵéÀ» ´«Ä¡ äÁö ¸øÇÏ°Ô µË´Ï´Ù.¡±
½ÃÀÛ ÇÁ·Î±×·¥ Æú´õ¿¡ ÀúÀåµÈ ½ºÅ©¸³Æ®´Â wscript.exe¶ó´Â ÇÁ·Î±×·¥¿¡ ÀÇÇØ ½ÇÇàµÈ´Ù. ±×·¯¸é C&C ¼¹ö¿ÍÀÇ Åë½Å ä³ÎÀÌ ¸¶·ÃµÇ°í, ¹éµµ¾î·Î¼ÀÇ ±â´ÉÀ» Çϱ⠽ÃÀÛÇÑ´Ù. ½ºÅ©¸³Æ®´Â ÇÇÇØÀÚÀÇ ID¿Í ÄÄÇ»ÅÍ À̸§ µîÀÇ Á¤º¸¸¦ C&C ¼¹ö·Î Àü¼ÛÇÏ°í, °ø°ÝÀÚ´Â µÎ ¹ø° ÆäÀ̷εåÀÎ ³Ý¿ÍÀ̾î(Netwire)¶ó´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶¸¦ ¼³Ä¡ÇÑ´Ù.
ÆÄÀ̾î¾ÆÀÌ°¡ ¹ß°ßÇÑ µÎ ¹ø° °ø°Ý Ä·ÆäÀÎÀÇ °æ¿ì À̽º¶ó¿¤ÀÇ ±º»ç ½Ã¼³À» °Ü³ÉÇØ ½Ç½ÃµÆ´Ù. ¡°°ø°ÝÀÚµéÀº ½ºÇªÇÎ µÈ À̸ÞÀÏÀ» ÇÇÇØÀÚ¿¡°Ô Àü¼ÛÇÕ´Ï´Ù. ¹°·Ð ¿©±â¿¡µµ ACE ÆÄÀÏÀÌ Ã·ºÎµÇ¾î ÀÖ½À´Ï´Ù. SysAid-Documentation.rarÀ̶ó´Â À̸§À» °¡Áö°í ÀÖ°í, À̽º¶ó¿¤ÀÇ ÇïÇÁµ¥½ºÅ© ¼ºñ½ºÀÎ ½Ã½º¿¡À̵å(SysAid)¿Í °ü·ÃµÈ ¹®¼¸¦ »ç¿ëÀÚ°¡ ÁöÁ¤ÇÑ Æú´õ¿¡ ÀúÀåÇÕ´Ï´Ù. ±×·±µ¥ ¾ÐÃàÀÌ ÇØÁ¦µÇ¸ç »ý¼ºµÇ´Â ÆÄÀÏ Áß¿¡ LNK ÆÄÀÏÀÌ Çϳª ÀÖ½À´Ï´Ù. ÀÌ ÆÄÀÏÀº °ø°ÝÀÚÀÇ C&C ¼¹ö¿¡ È£½ºÆà µÈ ¾ÆÀÌÄÜ Çϳª¿Í ¿¬°áµÇ¾î ÀÖ½À´Ï´Ù. NTLM Çؽà °ªÀ» ÈÉÄ¡´Â ±â´ÉÀ» ¹ßÈÖÇÏÁÒ.¡±
¶Ç ´Ù¸¥ °ø°Ý Ä·ÆäÀο¡¼´Â ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ »õÇÇij½Ã(SappyCache)¶ó´Â À̸§ÀÇ ÆäÀ̷ε尡 º¹»çµÈ´Ù. ÀÌ ÆäÀ̷εåÀÇ ÆÄÀÏ À̸§Àº ekrnview.exeÀ̸ç, À©µµ¿ì°¡ ÀçºÎÆà µÉ ¶§ ¹ßµ¿µÈ´Ù. ÆÄÀ̾î¾ÆÀÌ´Â »õÇÇij½Ã¸¦ óÀ½ º»´Ù°í Çϸç, ¡°C&C ¼¹ö¿ÍÀÇ Åë½Å ±â´É ¹× µÎ ¹ø° ÆäÀÌ·Îµå ´Ù¿î·Îµå ±â´ÉÀ» °¡Áö°í ÀÖ´Ù¡±°í ¼³¸íÇÑ´Ù.
³× ¹ø° °ø°ÝÀÇ °æ¿ì, ƯÀÌÇÏ°Ôµµ »ç¿ëÀÚµéÀ» ÇöȤÇÒ ¹Ì³¢·Î Å©¸®µ§¼È°ú µµ³´çÇÑ ½Å¿ëÄ«µå Á¤º¸°¡ È°¿ëµÆ´Ù. ±×·¯³ª µÚ¿¡¼´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀÌ ¸ñ¸¶µé°ú ºñ¹Ð¹øÈ£ Å»Ãë ÇÁ·Î±×·¥ÀÌ ¼³Ä¡µÈ´Ù°í ÇÑ´Ù. ¡°´ëÇ¥ÀûÀ¸·Î´Â Å°·Î±ë ±â´ÉÀ» °¡Áø Äõ»çRAT(QuasarRAT)ÀÌ »ç¿ëµÇ°í ÀÖ½À´Ï´Ù. ¿©±â¿¡ ºñÁö(Busy)¶ó´Â ¾ÏÈ£ÈÆó Å»ÃëÇü RATµµ ¹ß°ßµÆ°í¿ä.¡±
ÀÌ ³× °¡Áö °ø°ÝÀÇ °øÅëÁ¡Àº °ø°Ý¿ë ÆäÀ̷ε尡 ¡®½ÃÀÛ ÇÁ·Î±×·¥¡¯ Æú´õ¿¡ ÀúÀåµÈ´Ù´Â °ÍÀÌ´Ù. ±×·¯³ª ÀÌ »ç½Ç ¶§¹®¿¡ °ø°ÝÀÚ³ª °ø°Ý ´Üü°¡ °°´Ù°í °á·ÐÀ» ³»¸± ¼ö´Â ¾ø´Ù°í ÆÄÀ̾î¾ÆÀÌ´Â ¸»ÇÑ´Ù. ¡°½ÃÀÛ ÇÁ·Î±×·¥ Æú´õ¿¡ ¸Ö¿þ¾î¸¦ ¼³Ä¡ÇßÀ» ¶§ÀÇ ÀåÁ¡ÀÌ ³Ê¹«³ª ºÐ¸íÇÏ°í, °ø°ÝÀڵ鵵 Àß ¾Ë°í Àֱ⠶§¹®¿¡, ÀϺθ¸ ¾Æ´Â Àü·«À̶ó°í ÆÇ´ÜÇϱâ´Â ÈûÀÌ µì´Ï´Ù.¡±
À©¶ó Ãë¾àÁ¡À» ¾Ç¿ëÇÑ °ø°Ý¿¡ ´ëÀÀÇϱâ À§Çؼ´Â ÃֽŠÀ©¶ó ¹öÀüÀ» ´Ù¿î·Îµå ¹Þ¾Æ ¼³Ä¡ÇÏ´Â °Ô ÃÖ¼±ÀÇ ¹æ¹ýÀÌ´Ù. ¡°°Å±â¿¡ ´õÇØ ½ÃÀÛ ÇÁ·Î±×·¥À» ÁÖ±âÀûÀ¸·Î °Ë»çÇØ ¼ö»óÇÑ ÆÄÀÏÀÌ ¾ø´ÂÁö È®ÀÎÇÏ´Â °Íµµ °£ÆíÇÏ°í ½¬¿î ¹æ¾î¹ýÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ¾ÐÃà ÇÁ·Î±×·¥ À©¶ó, 19³â µÈ Ãë¾àÁ¡ ÀÖ¾úÁö¸¸ Áö³ 2¿ù¿¡¼¾ß ¹ß°ßµÊ.
2. Àü ¼¼°è 5¾ï ¸íÀÌ »ç¿ëÀÚ, ´ëºÎºÐ ¾÷µ¥ÀÌÆ® ÇÏÁö ¾Ê°í »ç¿ëÇÏ°í ÀÖÀ½.
3. ÀÌ¿¡ ´Ù¾çÇÑ °ø°ÝÀÚµéÀÌ À©¶ó Ãë¾àÁ¡ ¾Ç¿ëÇÏ¸ç °ø°Ý ÆîÄ¡±â ½ÃÀÛ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>