Ä«ÄÚÇÁ¶ó´Â »õ·Î¿î ¸Ö¿þ¾î ³ªÅ¸³ª...DNSÇÇ¿À³ªÁö °ø°ÝÀÚµéÀÇ º¯È¹«½ÖÇÔ µå·¯³»
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] À̸¥ ¹Ù DNSÇÇ¿À³ªÁö(DNSpionage)¶ó°í ºÒ¸®´Â °ø°Ý Ä·ÆäÀÎÀÇ ¹èÈÄ¿¡ ÀÖ´Â °ø°ÝÀÚµéÀÌ À̹ø ´Þ ÃÊ ½Ã½ºÄÚÀÇ Å»·Î½º(Talos) ÆÀ¿¡°Ô ¹ß°¢µÈ ÀÌÈÄ »ç¿ëÇÏ´ø ¸Ö¿þ¾î¸¦ °¥¾ÆÄ¡¿ü´Ù.
[À̹ÌÁö = iclickart]
2018³â 11¿ù¿¡ óÀ½ °ø°³µÈ DNSÇÇ¿À³ªÁö Ä·ÆäÀÎÀº, Áßµ¿ Áö¿ªÀÇ ¿©·¯ ±â°ü°ú Á¶Á÷µéÀ» »ó´ë·Î ÁøÇàµÆÀ¸¸ç, DNS ÇÏÀÌÀçÅ·À» ÁÖ¿ä °ø°Ý ±â¹ýÀ¸·Î »ï´Â´Ù. DNS ±â·ÏÀ» Á¶ÀÛÇÏ¿© »ç¿ëÀÚ°¡ ƯÁ¤ À¥»çÀÌÆ® ÁÖ¼Ò¸¦ ºê¶ó¿ìÀú â¿¡ ÀÔ·ÂÇßÀ» ¶§, ¾û¶×ÇÑ °÷À¸·Î ¿ìȸ½ÃÅ°´Â °ÍÀ» DNS ÇÏÀÌÀçÅ·À̶ó°í ÇÑ´Ù.
À̹ø ´Þ ÃÊ¿¡µµ ÀÌ·¯ÇÑ DNSÇÇ¿À³ªÁö Ä·ÆäÀο¡ ´ëÇØ °æ°íÇß´ø Å»·Î½º ÆÀÀº ¡°ÃÖ±Ù °ø°ÝÀÚµéÀÌ Àü·«°ú ¸Ö¿þ¾î¸¦ °è¼Ó ¹Ù²Ù°í ÀÖ´Ù¡±°í ´Ù½Ã °æ°íÇß´Ù. °ø°ÝÀÇ È¿À²¼ºÀ» ³ôÀ̱â À§ÇÑ °ÍÀ¸·Î º¸ÀÎ´Ù°í ºÐ¼®ÇÏ°í ÀÖ´Ù. ¡°Æ¯È÷ À̹ø¿¡ »õ·Ó°Ô ¹Ù²Û ¸Ö¿þ¾î´Â Ä«ÄÚÇÁ(Karkoff)¶ó°í Çϸç, °ø°ÝÀÚµéÀº À̸¦ ¹èÆ÷Çϱâ À§ÇØ »ç¿ëÇÏ´Â ÇÇ½Ì ¹®¼µµ ¡®¿¢¼¿¡¯ ÆÄÀÏ·Î º¯°æÇß½À´Ï´Ù.¡±
±âÁ¸ÀÇ ¿öµå ¹× PDF ¹®¼°¡ ¿¢¼¿·Î ¹Ù²î±ä ÇßÁö¸¸ ±× ¾È¿¡ Æ÷ÇÔµÈ ¾Ç¼º ¸ÅÅ©·Î ÀÚü´Â °°´Ù. ¡°±×·¯³ª ÃÖ±Ù °ø°Ý¿¡¼´Â .msdonedrive¶ó´Â µð·ºÅ丮¸¦ »õ·Ó°Ô »ç¿ëÇϱ⠽ÃÀÛÇßÀ¸¸ç, ¸Ö¿þ¾îÀÇ À̸§À» taskwin32.exe·Î º¯°æÇϱ⵵ Çß½À´Ï´Ù. Á᫐ ¸ÞÄ¿´ÏÁòÀº ±×´ë·ÎÀÌÁö¸¸, ÀÚÀßÇÑ ÁÖº¯ °ÍµéÀ» ¹Ù²Û °ÍÀÔ´Ï´Ù.¡±
Ä«ÄÚÇÁ´Â HTTP¿Í DNS Åë½Å ±â´ÉÀ» Áö¿øÇϸç, ±êÇãºê Ç÷§Æû°ú ºñ½ÁÇÑ C&C ¼¹ö¿Í ¿¬°áÀÌ µÇ¾î Àִٴ Ư¡À» °¡Áö°í ÀÖ´Ù. ±×·¯³ª ÃÖÃÊ Ä§Åõ¿¡ ¼º°øÇß´Ù°í Çؼ ¹«Á¶°Ç ¼³Ä¡µÇ´Â °Ô ¾Æ´Ï¶ó, Ãß°¡ Á¤Âû ´Ü°è¸¦ °ÅÃÄ °¨¿°À» ½Ãų¸¸ÇÏ´Ù°í ÆǴܵǴ Á¶Á÷µé¿¡¸¸ Ä«ÄÚÇÁ°¡ ½É°ÜÁø´Ù.
¡°ÀÌ·¯ÇÑ Á¤Âû ´Ü°è´Â »õ·Ó°Ô Ãß°¡µÈ °ÍÀ¸·Î, ÇöÀç ½ÇÇàµÇ°í ÀÖ´Â ÇÁ·Î¼¼½º, »ç¿ëÀÚ À̸§°ú ÄÄÇ»ÅÍ À̸§, ¿î¿µ üÁ¦, µµ¸ÞÀÎ À̸§, ·ÎÄà ȯ°æ µî¿¡ ´ëÇÑ Á¤º¸°¡ ¼öÁýµË´Ï´Ù.¡± ±× ÈÄ¿¡ ¼³Ä¡µÈ Ä«ÄÚÇÁ´Â ƯÁ¤ ºê·£µåÀÇ ¹é½Å Á¦Ç°ÀÌ ÀÖ´ÂÁö ¾ø´ÂÁö È®ÀÎÇÑ´Ù. ÁÖ·Î ¾Æºñ¶ó(Avira)¿Í ¾îº£½ºÆ®(Avast) Á¦Ç°ÀÌ´Ù. ¡°µÑ Áß¿¡ Çϳª¶óµµ ¹ß°ßµÇ¸é ƯÁ¤ Ç÷¡±×¸¦ ¹ßµ¿½Ãŵ´Ï´Ù. ±×·¯¸é¼ ȯ°æ¼³Á¤ ÆÄÀÏÀÇ ¿É¼Ç ¸î °¡Áö¸¦ º¯°æÇÕ´Ï´Ù.¡±
°ø°ÝÀÚµéÀÌ Ä«ÄÚÇÁ¸¦ È°¿ëÇϱ⠽ÃÀÛÇÑ °Ç 4¿ùºÎÅÍ´Ù. ¡°Ä«ÄÚÇÁ´Â ´å³Ý(.NET)À» ±â¹ÝÀ¸·Î °³¹ßµÈ °ÍÀ¸·Î, ³µ¶È ±â¹ýÀº Çϳªµµ Á¸ÀçÇÏÁö ¾Ê½À´Ï´Ù. µû¶ó¼ ¹«Ã´ °¡º±´Ù´Â Ư¡À» °¡Áö°í ÀÖÀ¸¸ç, C&C ¼¹ö¿Í ¿¬°èÇØ ¿ø°Ý ÄÚµå ½ÇÇàÀ» ÁÖ·Î ÇÕ´Ï´Ù.¡±
Ä«ÄÚÇÁ°¡ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡¼ ½ÇÇàÀÌ µÇ¸é MSExchangeClient¶ó´Â À©µµ¿ì¿ë ¼ºñ½º ÇÁ·Î¼¼½º°¡ ¹ßµ¿µÈ´Ù. ±×·¯¸é¼ ·Î±× ÆÄÀÏÀÌ Çϳª »ý¼ºµÇ´Âµ¥, À̸¦ ÅëÇØ ¸í·É ½ÇÇàÀ» À§ÇÑ Å¸ÀÓ¶óÀÎÀ» ¼³Á¤ÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.
Ä«ÄÚÇÁ´Â HTTP¿Í HTTPS ¹æ½ÄÀÇ Åë½Å ¸ðµÎ¸¦ Áö¿øÇϸç, ÇϵåÄÚµù µÈ C&C ¼¹öµéÀ» Æ÷ÇÔÇÏ°í ÀÖ´Ù. µµ¸ÞÀΰú IP ÁÖ¼Ò ¸ðµÎ¸¦ »ç¿ëÇØ ¼¹ö¿ÍÀÇ ¿¬°áÀÌ °¡´ÉÇÏ´Ù. C&C ¼¹ö·ÎºÎÅÍ ¿À´Â ¸Þ½ÃÁöµéÀº JSON .NET ¶óÀ̺귯¸®·Î 󸮵ȴÙ. ÀÌ ¶óÀ̺귯¸®´Â ¸Ö¿þ¾î ¾È¿¡ ÀÓº£µå µÇ¾î ÀÖ´Ù.
Å»·Î½º ÆÀÀº ¡°DNSÇÇ¿À³ªÁö °ø°ÝÀÚ¿Í Ä«ÄÚÇÁ °ø°ÝÀÚ »çÀÌ¿¡¼ ²Ï³ª ¸¹Àº °øÅëÁ¡À» ¹ß°ßÇ߱⠶§¹®¿¡ ¹èÈÄ ¼¼·ÂÀÌ °°´Ù°í °á·Ð ³»¸± ¼ö ÀÖ´Ù¡±´Â ÀÔÀåÀÌ´Ù. »Ó¸¸ ¾Æ´Ï¶ó DNSÇÇ¿À³ªÁö Ä·ÆäÀΰú À̶õÀÇ ¿ÀÀϸ®±×(OilRig) °ø°ÝÀÚµé »çÀÌ¿¡µµ ¸î °¡Áö °ãÄ¡´Â ºÎºÐÀÌ ÀÖÀ½À» ¾Ë¾Æ³Â´Ù°í ÇÑ´Ù.
¡°DNSÇÇ¿À³ªÁö ¹èÈÄÀÇ °ø°ÝÀÚµéÀº ²÷ÀÓ¾øÀÌ »õ·Î¿î °É ½ÃµµÇÕ´Ï´Ù. ¸Ö¿þ¾î¸¦ ¹Ù²Ù°Å³ª ÇÇ½Ì ¹®°ÇÀ» ¹Ù²Ù°Å³ª ħÅõ Àü·«À» ½ÇÇèÇÏÁÒ. ÃÖ±Ù ¹ß°ßÇÑ Ä«ÄÚÇÁ ¸Ö¿þ¾îµµ ±×·± ½ÇÇèÀûÀÎ ¸ñÀûÀ¸·Î »ç¿ëµÇ°í ÀÖ´Â ¸Ö¿þ¾î Áß Çϳª·Î º¸ÀÔ´Ï´Ù. ¶ÇÇÑ ÀÌ °ø°ÝÀÇ ¹èÈÄ¿¡´Â À̶õ Á¤ºÎ°¡ ÀÖ´Â °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ÀÛ³â 11¿ùºÎÅÍ ÃÖ±Ù±îÁö ¹ß°ßµÇ´Â DNSÇÇ¿À³ªÁö Ä·ÆäÀÎ, »õ·Î¿î ¸Ö¿þ¾î¿Í ¿¬·çµÊ.
2. »õ·Î¿î ¸Ö¿þ¾îÀÇ À̸§Àº Ä«ÄÚÇÁ·Î, °¡º±°í C&C ¼¹ö¿Í ¿¬°èÇØ ¿ø°Ý ¸í·É ½ÇÇàÇÏ´Â ±â´ÉÀ» °¡Áö°í ÀÖÀ½.
3. DNSÇÇ¿À³ªÁö¿Í À̶õ Á¤ºÎ °£ ¿¬°á°í¸®°¡ ¹ß°ßµÇ±âµµ ÇÔ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>