¿ø·¡ºÎÅÍ Å½Áö ¿ìȸ ¹× ³µ¶È·Î À¯¸íÇß´ø ±×·ì...½ºÅ×°¡³ë±×¶óÇǵµ È°¿ë
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] º£Æ®³²°ú °ü·ÃÀÌ ÀÖ´Â °ÍÀ¸·Î º¸ÀÌ´Â »çÀ̹ö °ø°Ý ´ÜüÀÎ ¿À¼Ç·ÎÅͽº(OceanLotus)°¡ º°³ ¹æ½ÄÀÇ ½ÇÇàÆÄÀÏ Æ÷¸ËÀ» »ç¿ëÇÔÀ¸·Î½á ŽÁö¸¦ ÇÇÇØ°¡°í ºÐ¼®À» ¹æÇØÇÑ´Ù°í º¸¾È ¾÷ü ¸Ö¿þ¾î¹ÙÀÌÃ÷(Malwarebytes)°¡ ¹ßÇ¥Çß´Ù.
[À̹ÌÁö = iclickart]
¿À¼Ç·ÎÅͽº´Â APT32³ª APT-C-00À¸·Îµµ ¾Ë·ÁÁø ±×·ìÀ¸·Î, Áö¿øÀÌ µçµçÇÏ°í µ¿±âºÎ¿©°¡ È®½ÇÇÑ Áý´ÜÀ¸·Î ºÐ·ùµÈ´Ù. º£Æ®³², Çʸ®ÇÉ, ¶ó¿À½º, įº¸µð¾Æ µî µ¿³²¾Æ½Ã¾ÆÀÇ Á¤ºÎ ±â°üµé°ú ´ë±â¾÷µéÀÌ À̵éÀÇ ÁÖ¿ä °ø°Ý Ç¥ÀûÀÌ´Ù.
¿À¼Ç·ÎÅͽº´Â 2´Ü°è·Î °¨¿°µÇ´Â ¸Ö¿þ¾î ¹èÆ÷ Àü·«À» ÁÖ·Î »ç¿ëÇÏ°í ÀÖ´Ù. Áï, óÀ½¿¡´Â µå·ÎÆÛ¸¦ »ç¿ëÇØ Ã¹ ÁøÀÔÀ» ½ÃµµÇÏ°í, ±× µå·ÎÆÛ¸¦ ÅëÇØ ÁøÂ¥ ÆäÀ̷ε带 ½É´Â´Ù´Â °ÍÀÌ´Ù. µÎ ¹ø° ´Ü°è¿¡¼ »ç¿ëµÇ´Â ÆäÀ̷εå´Â ÁÖ·Î ¹éµµ¾îµéÀÌ´Ù. °ø°ÝÀÚµéÀº ¹éµµ¾î¸¦ ÅëÇØ ´Ù¾çÇÑ °ø°ÝÀ» ½Ç½ÃÇÑ´Ù.
±×·±µ¥ À̵éÀÌ Å½Áö¸¦ ÃÖ´ëÇÑ ÇÇÇØ°¡±â À§ÇØ »ç¿ëÇÏ´Â ±â¹ý Áß Çϳª°¡ ¿À´Ã ¸Ö¿þ¾î¹ÙÀÌÃ÷¸¦ ÅëÇØ °ø°³µÈ °ÍÀÌ´Ù. ¡°±×°ÍÀº ¹Ù·Î ºñÀüÇüÀûÀÎ ½ÇÇàÆÄÀÏÀ» »ç¿ëÇÏ´Â °Ì´Ï´Ù. ƯÁ¤ ·Î´õµéÀ» ÅëÇؼ¸¸ ½ÇÇàÀÌ µÇ´Â °ÍÀÌÁÒ.¡± ¸Ö¿þ¾î¹ÙÀÌÃ÷ÀÇ º¸¾È Àü¹®°¡ÀÎ ¾Ë·º»êµå¶ó µµ´Ï¿¢(Aleksandra Doniec)ÀÇ ¼³¸íÀÌ´Ù.
µµ´Ï¿¢°ú ±× ÆÀÀº 2017³â¿¡ È°µ¿ÇÑ °ÍÀ¸·Î º¸ÀÌ´Â »ùÇÃÀ» È®º¸ÇØ ºÐ¼®Çß´Ù. ÀÌ »ùÇÃÀº ´ç½Ã ÇÇ½Ì À̸ÞÀÏÀ» ÅëÇØ È®»êµÇ°í ÀÖ´ø °ÍÀ̾ú´Ù. ¡°ÀÌ »ùÇÃÀº µÎ °¡Áö ¿ä¼Ò·Î ±¸¼ºµÇ¾î ÀÖ½À´Ï´Ù. BLOB°ú CABÁÒ. µÑ ´Ù ½ÇÇàÆÄÀÏÀε¥, ÀÌÀü¿¡´Â ¾Ë·ÁÁöÁö ¾ÊÀº ¹æ½Ä(Æ÷¸Ë)À¸·Î ¸¸µé¾îÁ® ÀÖ½À´Ï´Ù. °³¹ßÀÚµéÀÌ ÀÚüÀûÀ¸·Î °³¹ßÇÑ Ä¿½ºÅÒ Çì´õ¿Í ·ÎµùÀ¸·Î¸¸ ÀÌ·ïÁ® Àִٴ Ư¡À» °¡Áö°í ÀÖÁÒ.¡±
½ÇÁ¦ °ø°Ý¿¡¼ ÀÌ »ùÇÃÀº zipÀ¸·Î ¾ÐÃàµÈ »óÅ·ΠÇÇÇØÀڵ鿡°Ô Àü´ÞµÆ´Ù. ÆÄÀÏÀÇ ¾ÆÀÌÄÜÀº PDFÀÇ ±×°Í°ú À¯»çÇØ »ç¿ëÀÚµéÀÌ ¿©´À ¹®¼¸¦ ¿©´Â °Íó·³ ÀÌ ÆÄÀÏÀ» ½ÇÇàÇϸé, ¾ÐÃàÀÌ Ç®¸®¸é¼ ½º½º·Î¸¦ %TEMP% Æú´õ¿¡ º¹»çÇÑ´Ù. ±×¸®°í ȸ鿡´Â °¡Â¥ PDF ¹®¼¸¦ ¶ç¿ö »ç¿ëÀÚÀÇ ´«À» »©¾Ñ´Â´Ù. µÚ¿¡¼´Â ¾ÐÃàÀÌ Ç®¸° ÆäÀ̷ε尡 C:\ProgramData\Microsoft Help Æú´õ¿¡ º¹»çµÇ°í ½ÇÇàµÈ´Ù.
¡°ÀÌ ¸Ö¿þ¾î´Â µå·ÓÀÌ µÈ ½ºÅ©¸³Æ®¿Í ¿¬°áµÈ ·±(Run) Å°¸¦ Çϳª »ý¼ºÇÔÀ¸·Î½á UAC(»ç¿ëÀÚ °èÁ¤ Á¦¾î)¸¦ ¿ìȸÇÒ »Ó¸¸ ¾Æ´Ï¶ó °ø°ÝÀÇ Áö¼Ó¼º±îÁö È®º¸ÇÕ´Ï´Ù. ¶ÇÇÑ ÀúÈñ°¡ ºÐ¼®ÇÑ »ùÇÿ¡´Â ¸¸·áÀϵµ Àû¿ëµÇ¾î ÀÖ¾î, ±× ½Ã°£ÀÌ Áö³ª¸é ÀüÇô ÀÛµ¿ÇÏÁö ¾Ê½À´Ï´Ù.¡±
°¡Àå ÇÙ½ÉÀÌ µÇ´Â ½ÇÇàÆÄÀÏÀº sporder.exe·Î, ½ÇÇàÀÌ µÇ¾úÀ» ¶§ SPORDER.dllÀ̶ó´Â DLL ÆÄÀÏÀ» ÀÓÆ÷Æ® ÇÑ´Ù. ÀÌ DLL ¿ª½Ã ¶Ç ´Ù¸¥ DLL ÆÄÀÏÀÎ hp6000.dllÀ» °¡Á®¿À´Â ±â´ÉÀ» ´ã´çÇÑ´Ù. PE ÆÄÀϵ鵵 µå·ÓÀÌ µÇ±ä Çϴµ¥, ÀϹÝÀûÀÎ ·Î´õÀÇ ±â´É¸¸À» °¡Áö°í ÀÖ´Ù. hp6000Àº BLOB°ú CABÀ» ·ÎµùÇÑ´Ù.
¡°BLOB°ú CAB ¸ðµÎ ·ÎµùµÈ ÀÌÈÄ XOR¶ó´Â ¿¬»ê½ÄÀ» »ç¿ëÇÑ ³µ¶È °úÁ¤À» °ÅĨ´Ï´Ù. ¹°·Ð BLOG¿Í CABÀÇ Å°µéÀº °¢°¢ ´Ù¸¨´Ï´Ù. CAB ÆÄÀÏÀº ¼ºñ½º¸¦ ¸¸µé¾î °ø°ÝÀÇ Áö¼Ó¼ºÀ» È®º¸ÇÏ´Â ÀÏÁ¾ÀÇ ÀνºÅç·¯ÀÌ°í, BLOBº¸´Ù ¸ÕÀú ·ÎµùµË´Ï´Ù. BLOBÀ» ¼³Ä¡ÇÏ°í´Â »èÁ¦µÇÁÒ. ÀÌ BLOB¿¡´Â °¢Á¾ Á¤Âû ¹× ½ºÆÄÀÌ ±â´ÉÀÌ ´Ù µé¾îÀÖ½À´Ï´Ù. ¾Ë·ÁÁöÁö ¾ÊÀº ¹æ½ÄÀÇ ½ÇÇàÆÄÀÏÀ̶ó´Â °Í ¿Ü¿¡, ±²ÀåÈ÷ ³µ¶È°¡ º¹ÀâÇÏ°Ô Àû¿ëµÇ¾î Àִٴ Ư¡À» °¡Áö°í Àֱ⵵ ÇÕ´Ï´Ù.¡±
BLOBÀº ¿©·¯ °³ÀÇ C&C ¼¹ö¿ÍÀÇ ¿¬°á ¹× Åë½ÅÀ» ½ÃµµÇÑ´Ù. ±× Áß¿¡´Â ¿À¼Ç·ÎÅͽºÀÇ °ÍÀ¸·Î ¾Ë·ÁÁø °Íµµ ´Ù¼ö Æ÷ÇԵǾî ÀÖ´Ù°í ¸Ö¿þ¾î¹ÙÀÌÃ÷´Â ¹àÇû´Ù. ¡°¿À¼Å·ÎÅͽº´Â ÀÌÀüºÎÅÍ ±â¹ßÇÏ°í âÀÇÀûÀÎ ³µ¶È ¼ö¹ýÀ¸·Î Á¤ÆòÀÌ ³ª ÀÖ´ø °ø°ÝÀÚµéÀÔ´Ï´Ù. ÃÖ±Ù¿¡´Â ½ºÅ×°¡³ë±×¶óÇÇ ±â¹ýÀ¸·Î ½ÇÈþÆÄÀÏÀ» ¼û±â±âµµ ÇÏ´õ´Ï, À̹ø¿¡´Â ±²ÀåÈ÷ ´Ù¸¥ À¯ÇüÀÇ ½ÇÇàÆÄÀϱîÁö ¸¸µé¾î³Â´õ±º¿ä. ¾Æ¸¶ ¿ì¸®°¡ ¹ß°ßÇÏÁö ¸øÇÑ ±×µé¸¸ÀÇ µ¶Æ¯ÇÑ ¼ö¹ýÀÌ ¶Ç ÀÖÀ» °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. º£Æ®³²°ú ¿¬°üµÈ Á¤Âû ±×·ì ¿À¼Ç·ÎÅͽº, ¶Ù¾î³ ³µ¶È ±â¹ýÀ¸·Î À¯¸í.
2. ÃÖ±Ù¿¡´Â µ¶Æ¯ÇÑ ½ÇÇàÆÄÀÏ µÎ °³¸¦ µ¿¿øÇÑ °ÍÀÌ ¹ß°ßµÊ. CAB¿Í BLOB.
3. CAB´Â ·Î´õ ¹× ÀνºÅç·¯ ¿ªÇÒÀ» ´ã´çÇÏ°í, BLOBÀº °¢Á¾ Á¤Âû ±â´É ´ã´ç.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>