Home > Àüü±â»ç

À̶õ Á¤ºÎÀÇ DNSÇÇ¿À³ªÁö Ä·ÆäÀο¡ »õ·Î¿î ¸Ö¿þ¾î µîÀå

ÀÔ·Â : 2019-04-25 15:14
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
Áßµ¿ Á¶Á÷µé °Ü³ÉÇÑ DNSÇÇ¿À³ªÁö, À̶õ Á¤ºÎ¿ÍÀÇ °ü·Ã¼º ³ô¾Æ º¸¿©
Ä«ÄÚÇÁ¶ó´Â »õ·Î¿î ¸Ö¿þ¾î ³ªÅ¸³ª...DNSÇÇ¿À³ªÁö °ø°ÝÀÚµéÀÇ º¯È­¹«½ÖÇÔ µå·¯³»


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] À̸¥ ¹Ù DNSÇÇ¿À³ªÁö(DNSpionage)¶ó°í ºÒ¸®´Â °ø°Ý Ä·ÆäÀÎÀÇ ¹èÈÄ¿¡ ÀÖ´Â °ø°ÝÀÚµéÀÌ À̹ø ´Þ ÃÊ ½Ã½ºÄÚÀÇ Å»·Î½º(Talos) ÆÀ¿¡°Ô ¹ß°¢µÈ ÀÌÈÄ »ç¿ëÇÏ´ø ¸Ö¿þ¾î¸¦ °¥¾ÆÄ¡¿ü´Ù.

[À̹ÌÁö = iclickart]


2018³â 11¿ù¿¡ óÀ½ °ø°³µÈ DNSÇÇ¿À³ªÁö Ä·ÆäÀÎÀº, Áßµ¿ Áö¿ªÀÇ ¿©·¯ ±â°ü°ú Á¶Á÷µéÀ» »ó´ë·Î ÁøÇàµÆÀ¸¸ç, DNS ÇÏÀÌÀçÅ·À» ÁÖ¿ä °ø°Ý ±â¹ýÀ¸·Î »ï´Â´Ù. DNS ±â·ÏÀ» Á¶ÀÛÇÏ¿© »ç¿ëÀÚ°¡ ƯÁ¤ À¥»çÀÌÆ® ÁÖ¼Ò¸¦ ºê¶ó¿ìÀú â¿¡ ÀÔ·ÂÇßÀ» ¶§, ¾û¶×ÇÑ °÷À¸·Î ¿ìȸ½ÃÅ°´Â °ÍÀ» DNS ÇÏÀÌÀçÅ·À̶ó°í ÇÑ´Ù.

À̹ø ´Þ ÃÊ¿¡µµ ÀÌ·¯ÇÑ DNSÇÇ¿À³ªÁö Ä·ÆäÀο¡ ´ëÇØ °æ°íÇß´ø Å»·Î½º ÆÀÀº ¡°ÃÖ±Ù °ø°ÝÀÚµéÀÌ Àü·«°ú ¸Ö¿þ¾î¸¦ °è¼Ó ¹Ù²Ù°í ÀÖ´Ù¡±°í ´Ù½Ã °æ°íÇß´Ù. °ø°ÝÀÇ È¿À²¼ºÀ» ³ôÀ̱â À§ÇÑ °ÍÀ¸·Î º¸ÀÎ´Ù°í ºÐ¼®ÇÏ°í ÀÖ´Ù. ¡°Æ¯È÷ À̹ø¿¡ »õ·Ó°Ô ¹Ù²Û ¸Ö¿þ¾î´Â Ä«ÄÚÇÁ(Karkoff)¶ó°í Çϸç, °ø°ÝÀÚµéÀº À̸¦ ¹èÆ÷Çϱâ À§ÇØ »ç¿ëÇÏ´Â ÇÇ½Ì ¹®¼­µµ ¡®¿¢¼¿¡¯ ÆÄÀÏ·Î º¯°æÇß½À´Ï´Ù.¡±

±âÁ¸ÀÇ ¿öµå ¹× PDF ¹®¼­°¡ ¿¢¼¿·Î ¹Ù²î±ä ÇßÁö¸¸ ±× ¾È¿¡ Æ÷ÇÔµÈ ¾Ç¼º ¸ÅÅ©·Î ÀÚü´Â °°´Ù. ¡°±×·¯³ª ÃÖ±Ù °ø°Ý¿¡¼­´Â .msdonedrive¶ó´Â µð·ºÅ丮¸¦ »õ·Ó°Ô »ç¿ëÇϱ⠽ÃÀÛÇßÀ¸¸ç, ¸Ö¿þ¾îÀÇ À̸§À» taskwin32.exe·Î º¯°æÇϱ⵵ Çß½À´Ï´Ù. Á᫐ ¸ÞÄ¿´ÏÁòÀº ±×´ë·ÎÀÌÁö¸¸, ÀÚÀßÇÑ ÁÖº¯ °ÍµéÀ» ¹Ù²Û °ÍÀÔ´Ï´Ù.¡±

Ä«ÄÚÇÁ´Â HTTP¿Í DNS Åë½Å ±â´ÉÀ» Áö¿øÇϸç, ±êÇãºê Ç÷§Æû°ú ºñ½ÁÇÑ C&C ¼­¹ö¿Í ¿¬°áÀÌ µÇ¾î Àִٴ Ư¡À» °¡Áö°í ÀÖ´Ù. ±×·¯³ª ÃÖÃÊ Ä§Åõ¿¡ ¼º°øÇß´Ù°í Çؼ­ ¹«Á¶°Ç ¼³Ä¡µÇ´Â °Ô ¾Æ´Ï¶ó, Ãß°¡ Á¤Âû ´Ü°è¸¦ °ÅÃÄ °¨¿°À» ½Ãų¸¸ÇÏ´Ù°í ÆǴܵǴ Á¶Á÷µé¿¡¸¸ Ä«ÄÚÇÁ°¡ ½É°ÜÁø´Ù.

¡°ÀÌ·¯ÇÑ Á¤Âû ´Ü°è´Â »õ·Ó°Ô Ãß°¡µÈ °ÍÀ¸·Î, ÇöÀç ½ÇÇàµÇ°í ÀÖ´Â ÇÁ·Î¼¼½º, »ç¿ëÀÚ À̸§°ú ÄÄÇ»ÅÍ À̸§, ¿î¿µ üÁ¦, µµ¸ÞÀÎ À̸§, ·ÎÄà ȯ°æ µî¿¡ ´ëÇÑ Á¤º¸°¡ ¼öÁýµË´Ï´Ù.¡± ±× ÈÄ¿¡ ¼³Ä¡µÈ Ä«ÄÚÇÁ´Â ƯÁ¤ ºê·£µåÀÇ ¹é½Å Á¦Ç°ÀÌ ÀÖ´ÂÁö ¾ø´ÂÁö È®ÀÎÇÑ´Ù. ÁÖ·Î ¾Æºñ¶ó(Avira)¿Í ¾îº£½ºÆ®(Avast) Á¦Ç°ÀÌ´Ù. ¡°µÑ Áß¿¡ Çϳª¶óµµ ¹ß°ßµÇ¸é ƯÁ¤ Ç÷¡±×¸¦ ¹ßµ¿½Ãŵ´Ï´Ù. ±×·¯¸é¼­ ȯ°æ¼³Á¤ ÆÄÀÏÀÇ ¿É¼Ç ¸î °¡Áö¸¦ º¯°æÇÕ´Ï´Ù.¡±

°ø°ÝÀÚµéÀÌ Ä«ÄÚÇÁ¸¦ È°¿ëÇϱ⠽ÃÀÛÇÑ °Ç 4¿ùºÎÅÍ´Ù. ¡°Ä«ÄÚÇÁ´Â ´å³Ý(.NET)À» ±â¹ÝÀ¸·Î °³¹ßµÈ °ÍÀ¸·Î, ³­µ¶È­ ±â¹ýÀº Çϳªµµ Á¸ÀçÇÏÁö ¾Ê½À´Ï´Ù. µû¶ó¼­ ¹«Ã´ °¡º±´Ù´Â Ư¡À» °¡Áö°í ÀÖÀ¸¸ç, C&C ¼­¹ö¿Í ¿¬°èÇØ ¿ø°Ý ÄÚµå ½ÇÇàÀ» ÁÖ·Î ÇÕ´Ï´Ù.¡±

Ä«ÄÚÇÁ°¡ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡¼­ ½ÇÇàÀÌ µÇ¸é MSExchangeClient¶ó´Â À©µµ¿ì¿ë ¼­ºñ½º ÇÁ·Î¼¼½º°¡ ¹ßµ¿µÈ´Ù. ±×·¯¸é¼­ ·Î±× ÆÄÀÏÀÌ Çϳª »ý¼ºµÇ´Âµ¥, À̸¦ ÅëÇØ ¸í·É ½ÇÇàÀ» À§ÇÑ Å¸ÀÓ¶óÀÎÀ» ¼³Á¤ÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.

Ä«ÄÚÇÁ´Â HTTP¿Í HTTPS ¹æ½ÄÀÇ Åë½Å ¸ðµÎ¸¦ Áö¿øÇϸç, ÇϵåÄÚµù µÈ C&C ¼­¹öµéÀ» Æ÷ÇÔÇÏ°í ÀÖ´Ù. µµ¸ÞÀΰú IP ÁÖ¼Ò ¸ðµÎ¸¦ »ç¿ëÇØ ¼­¹ö¿ÍÀÇ ¿¬°áÀÌ °¡´ÉÇÏ´Ù. C&C ¼­¹ö·ÎºÎÅÍ ¿À´Â ¸Þ½ÃÁöµéÀº JSON .NET ¶óÀ̺귯¸®·Î 󸮵ȴÙ. ÀÌ ¶óÀ̺귯¸®´Â ¸Ö¿þ¾î ¾È¿¡ ÀÓº£µå µÇ¾î ÀÖ´Ù.

Å»·Î½º ÆÀÀº ¡°DNSÇÇ¿À³ªÁö °ø°ÝÀÚ¿Í Ä«ÄÚÇÁ °ø°ÝÀÚ »çÀÌ¿¡¼­ ²Ï³ª ¸¹Àº °øÅëÁ¡À» ¹ß°ßÇ߱⠶§¹®¿¡ ¹èÈÄ ¼¼·ÂÀÌ °°´Ù°í °á·Ð ³»¸± ¼ö ÀÖ´Ù¡±´Â ÀÔÀåÀÌ´Ù. »Ó¸¸ ¾Æ´Ï¶ó DNSÇÇ¿À³ªÁö Ä·ÆäÀΰú À̶õÀÇ ¿ÀÀϸ®±×(OilRig) °ø°ÝÀÚµé »çÀÌ¿¡µµ ¸î °¡Áö °ãÄ¡´Â ºÎºÐÀÌ ÀÖÀ½À» ¾Ë¾Æ³Â´Ù°í ÇÑ´Ù.

¡°DNSÇÇ¿À³ªÁö ¹èÈÄÀÇ °ø°ÝÀÚµéÀº ²÷ÀÓ¾øÀÌ »õ·Î¿î °É ½ÃµµÇÕ´Ï´Ù. ¸Ö¿þ¾î¸¦ ¹Ù²Ù°Å³ª ÇÇ½Ì ¹®°ÇÀ» ¹Ù²Ù°Å³ª ħÅõ Àü·«À» ½ÇÇèÇÏÁÒ. ÃÖ±Ù ¹ß°ßÇÑ Ä«ÄÚÇÁ ¸Ö¿þ¾îµµ ±×·± ½ÇÇèÀûÀÎ ¸ñÀûÀ¸·Î »ç¿ëµÇ°í ÀÖ´Â ¸Ö¿þ¾î Áß Çϳª·Î º¸ÀÔ´Ï´Ù. ¶ÇÇÑ ÀÌ °ø°ÝÀÇ ¹èÈÄ¿¡´Â À̶õ Á¤ºÎ°¡ ÀÖ´Â °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±

3ÁÙ ¿ä¾à
1. ÀÛ³â 11¿ùºÎÅÍ ÃÖ±Ù±îÁö ¹ß°ßµÇ´Â DNSÇÇ¿À³ªÁö Ä·ÆäÀÎ, »õ·Î¿î ¸Ö¿þ¾î¿Í ¿¬·çµÊ.
2. »õ·Î¿î ¸Ö¿þ¾îÀÇ À̸§Àº Ä«ÄÚÇÁ·Î, °¡º±°í C&C ¼­¹ö¿Í ¿¬°èÇØ ¿ø°Ý ¸í·É ½ÇÇàÇÏ´Â ±â´ÉÀ» °¡Áö°í ÀÖÀ½.
3. DNSÇÇ¿À³ªÁö¿Í À̶õ Á¤ºÎ °£ ¿¬°á°í¸®°¡ ¹ß°ßµÇ±âµµ ÇÔ.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)