¾ÏÈ£È È°¿ëÇÏ´Â ¸Ö¿þ¾îµé, ¼º°ø È®·ü ³ô¾Æ...Æ®¸¯º¿, ¾ÆÀ̽ºµå¾ÆÀ̵ð, µå¸®µ¦½º°¡ ÃÖ»óÀ§
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¹üÁËÀÚµé »çÀÌ¿¡¼ ¾ÏÈ£È ±â¼úÀÇ ÀαⰡ ºü¸£°Ô ¿Ã¶ó°¡°í ÀÖ´Ù. 2019³â Àü¹Ý±â µ¿¾È ¾ÏÈ£È ±â¼úÀÌ ¾ÇÀÇÀûÀÎ ¸ñÀûÀ¸·Î È°¿ëµÈ »ç·Ê°¡ 2018³â ÀüüÀÇ ±×°Í°ú °ÅÀÇ ÀÏÄ¡ÇÒ Á¤µµ¶ó°í ÇÑ´Ù. ¾Ïȣȸ¦ »ç¿ëÇØ ÀڽŵéÀÇ ¾Ç¼º ÇàÀ§¸¦ °¨Ãß´Â ÀÚµéÀÌ ´Ã¾î³ª°í ÀÖ´Ù´Â °ÍÀÌ´Ù. ÇöÀç TLS¸¦ »ç¿ëÇÏ´Â ¸Ö¿þ¾î°¡ Àüü ¸Ö¿þ¾îÀÇ 1/4 Á¤µµ µÈ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
¾ÏÈ£ÈÀÇ ÀαⰡ ¿Ã¶ó°¡´Â ÀÌÀ¯´Â °£´ÜÇÏ´Ù. ¸Ö¿þ¾î Äڵ带 °¨ÃçÁֱ⠶§¹®ÀÌ´Ù. µû¶ó¼ º¸¾È ´ã´çÀÚÀÇ Å½Áö¿Í ºÐ¼®ÀÌ ¾î·Æ°Ô µÈ´Ù. »ç¿ëÀÚµéÀÌ ¹º°¡ ÀÌ»óÇÑ ³¦»õ¸¦ ´«Ä¡ ä°í ¾Ç¼º ÆÄÀÏÀ» Áö¿ì·Á°í Çصµ ¾ÏȣȰ¡ Àû¿ëµÇ¾î ÀÖÀ¸¸é ½±Áö ¾Ê´Ù. ¾Ç¼º ÇàÀ§ÀÚµé »çÀÌÀÇ Åë½ÅÀÌ µå·¯³¯ Àϵµ ¾ø´Ù. Áï ¾Ïȣȴ ÀÚ½ÅÀÇ ÈçÀûÀ» ÃÖ´ëÇÑ °¨Ãß·Á´Â »çÀ̹ö °ø°ÝÀڵ鿡°Ô ÀÖ¾î ÃÖÀûÈ µÈ µµ±¸¶ó´Â °ÍÀÌ´Ù.
¸Ö¿þ¾î´Â ±× Á¾·ù°¡ ¹«¼öÈ÷ ¸¹Áö¸¸, ´ëºÎºÐ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ Á¤º¸¸¦ ¾îµð·Ð°¡ º¸³»´Â ±â´ÉÀ» 1´Ü°è¿¡¼ ¼öÇàÇÑ´Ù. ÀÌ Æ®·¡ÇÈÀÌ ÀÖ´Â ±×´ë·Î Àü¼ÛµÇ°í, Æ®·¡ÇÈÀÌ °¡´Â °÷ÀÌ ¼ö»óÇÑ ÁÖ¼Ò¸¦ °¡Á³´Ù¸é ½±°Ô ŽÁöµÈ´Ù. ÇÏÁö¸¸ ÃÖ±Ù °ø°ÝÀÚµéÀº Æ®·¡ÇÈÀ» ¾ÏÈ£È ÇÏ°í, µ¥ÀÌÅÍÀÇ µµÂøÁö¸¦ ÆäÀ̽ºÆ®ºó(Pastebin)À̳ª ±êÇãºê(GitHub)¿Í °°Àº Á¤»ó »çÀÌÆ®·Î ÁöÁ¤ÇÑ´Ù. ±×·¯¹Ç·Î ŽÁö È®·üÀÌ Å©°Ô ³·¾ÆÁø´Ù.
¾ÏÈ£È ±â¼úÀÇ ÀαⰡ ³ô¾ÆÁö¸é¼ »ý±â´Â ¶Ç ´Ù¸¥ Çö»óÀº, ¸Ö¿þ¾î°¡ ÀÛ°í °¡º¿öÁø´Ù´Â °ÍÀÌ´Ù. Æ®·¡ÇÈÀ» °¨Ãâ ¼ö ÀÖÀ¸´Ï °ø°ÝÀÚµéÀº ´õ ÀÌ»ó ¸Ö¿þ¾î¿¡ ¸ðµç ±â´ÉÀ» ¿í¿©³ÖÁö ¾Ê´Â´Ù. ÀÛ°í °¡º¿î °ÍÀ» ½É¾îµÎ°í C&C Åë½ÅÀ» ÅëÇØ ¸í·ÉÀ» ³»¸± »ÓÀÌ´Ù. ±×·¸±â ¶§¹®¿¡ ¸Ö¿þ¾î´Â ´õ´õ¿í ŽÁö°¡ ¾î·Á¿öÁø´Ù. º¸¾È ¾÷ü ¼ÒÆ÷½º(Sophos)ÀÇ ¿¬±¸¿øÀÎ ·çÄ« ³ª±â(Luca Nagy)´Â ÀÚ»ç ºí·Î±×¿¡ ¡°¾Ïȣȸ¸ ¾ø¾ú¾îµµ ºÐ¼®°¡µéÀÇ ´«¿¡ ºÐ¸íÇÏ°Ô ¶é ÇàÀ§µéÀÌ, ¾ÏÈ£È ¶§¹®¿¡ °Åħ¾øÀÌ ÀÌ·ïÁö°í ÀÖ´Ù¡±°í ¾²±âµµ Çß´Ù.
¼ÒÆ÷½º°¡ ¿¬±¸ ¹× ÃßÀûÇÑ ¹Ù¿¡ µû¸£¸é ¡°Àüü ¸Ö¿þ¾î Æйи®µé Áß 23%°¡ ¾ÏÈ£È µÈ Åë½Å ±â¼úÀ» È°¿ëÇØ C&C ¼¹ö¿Í ¼ÒÅëÇÏ°í ÀÖ¾ú´Ù¡±°í ÇÑ´Ù. Áö³ 6°³¿ù µ¿¾ÈÀÇ ±â·ÏÀÌ´Ù. ¡°¶ÇÇÑ ¸Ö¿þ¾î ÀüüÀÇ 16%°¡ Á¤º¸¸¦ Å»ÃëÇÏ´Â °ÍÀ» ¸ñÀûÀ¸·Î ¸¸µé¾îÁø °ÍÀ̾ú´Âµ¥, ÀÌÁß 44%°¡ 443¹ø Æ÷Æ®¸¦ ÅëÇÑ Æ®·¡ÇÈÀ» À¯ÁöÇÏ°í ÀÖ¾ú½À´Ï´Ù.¡± 443¹ø Æ÷Æ®´Â TLS ¾ÏÈ£È Åë½ÅÀ» À§ÇÑ °ÍÀ̸ç, ¸Ö¿þ¾î ÀüüÀÇ ¾ÏÈ£È Æ®·¡ÇÈ »ç¿ë Æò±ÕÀº 23%´Ù.
Æйи® º°·Î ºÃÀ» ¶§ ¾ÏÈ£È µÈ ±â¼úÀ» °¡Àå ¸¹ÀÌ È°¿ëÇÏ´Â ¸Ö¿þ¾î´Â Æ®¸¯º¿(TrickBot)ÀÎ °ÍÀ¸·Î ³ªÅ¸³µ´Ù. ½Ã½ºÅÛ Á¤º¸¸¦ ¼öÁýÇؼ °ø°ÝÀÚ¿¡°Ô Àü¼ÛÇÏ´Â °ÍÀÌ ÁÖµÈ ¸ñÀûÀÎ ¸Ö¿þ¾îÀÌ´Ï ´ç¿¬ÇÏ´Ù. À̸ÞÀÏ °èÁ¤ Á¤º¸¿Í ÀºÇà °èÁ¤ ºñ¹Ð¹øÈ£ µî °¢Á¾ Å©¸®µ§¼ÈÀ» ÈÉÄ¡´Â °ÍÀ» ¸ñÇ¥·Î ÇÏ°í ÀÖ´Â ¸Ö¿þ¾î¶ó¼ ´õ ±×·¸±âµµ ÇÏ´Ù.
¼ÒÆ÷½º¿¡ µû¸£¸é ¡°Æ®¸¯º¿Àº º¸Åë https¸¦ »ç¿ëÇØ ¸ðµâÀ» ´Ù¿î·Îµå ÇÏ°í, ±× ÈÄ¿¡ ¸ðµâÀ» svchost.exe¶ó´Â À©µµ¿ì Á¤»ó ÇÁ·Î¼¼½º¿¡ ÁÖÀÔÇÑ´Ù¡±°í ÇÑ´Ù. ¶ÇÇÑ ¼öÁýÇÑ µ¥ÀÌÅ͸¦ HTTPS POST ¸Þ¼Òµå¸¦ ÅëÇØ »©µ¹¸®´Âµ¥, ÀÌ ¶§µµ TLS Æ÷Æ® 443¹øÀ̳ª 449¹øÀÌ »ç¿ëµÈ´Ù. ÀÌ µ¥ÀÌÅÍ´Â Å©¸³ÅäAPI(CryptoAPI)·Î ÇÑ ¹ø ´õ ¾ÏÈ£È µÈ´Ù.
µÎ ¹ø°·Î ¾ÏÈ£È ±â´ÉÀ» ¸¹ÀÌ »ç¿ëÇÏ´Â ¸Ö¿þ¾î Æйи®´Â ¾ÆÀ̽ºµå¾ÆÀ̵ð(IcedID)ÀÎ °ÍÀ¸·Î Áý°èµÆ´Ù. ¾ÆÀ̽ºµå¾ÆÀ̵ð´Â ¹ðÅ· Æ®·ÎÀ̸ñ¸¶ÀÇ ÀÏÁ¾À̸ç, ºê¶ó¿ìÀú¸¦ °Ü³ÉÇØ À¥ ÁÖÀÔ °ø°ÝÀ» ½Ç½ÃÇÑ´Ù. Æ®¸¯º¿°ú ¸¶Âù°¡Áö·Î svchost.exe ÇÁ·Î¼¼½º¿¡ ½º½º·Î¸¦ ÁÖÀÔÇϸç, ³×Æ®¿öÅ© ³»¿¡¼ ȾÀûÀ¸·Î µ¹¾Æ´Ù´Ñ´Ù. SSL/TLS¸¦ ÅëÇØ C&C¿Í Åë½ÅÀ» Çϸç, Ãß°¡ ȯ°æ ¼³Á¤ÆÄÀÏ ¿ª½Ã TLS¸¦ ÅëÇØ ´Ù¿î·Îµå µÈ´Ù.
¼¼ ¹ø° Æйи®´Â µå¸®µ¦½º(Dridex)´Ù. ¿ª½Ã ¹ðÅ· Æ®·ÎÀ̸ñ¸¶À̸ç ÇÇ½Ì Ä·ÆäÀÎÀ̳ª À̸ðÅÝ(Emotet) µå·ÎÆÛ¸¦ ÅëÇØ ÆÛÁø´Ù. µå¸®µ¦½º°¡ óÀ½ ¹ß°ßµÈ °Ç 2011³âÀ̾ú°í, ÇöÀç±îÁö ²ÙÁØÈ÷ °è¹ß ¹× Çâ»óµÇ°í ÀÖ´Ù. Å©¸®µ§¼È, ÄíÅ°, ÀÎÁõ¼, Å°½ºÆ®·ÎÅ©, ½ºÅ©¸°¼¦ µîÀ» ÈÉÄ¡´Â ±â´ÉÀ» °¡Áö°í ÀÖÀ¸¸ç, ÀÌ·± ÇàÀ§¸¦ ÇÒ ¶§ 443¹ø Æ÷Æ®¸¦ °¡Àå ¸¹ÀÌ ÀÌ¿ëÇÑ´Ù.
ÀÌó·³ ¸Ö¿þ¾î È°µ¿¿¡ ¾ÏÈ£È ±â¼úÀ» Àû¿ëÇÏ´Â »ç·Ê´Â °è¼ÓÇؼ Áõ°¡ÇÒ °ÍÀ¸·Î º¸ÀδÙ. µû¶ó¼ ¾ÏȣȰ¡ µÈ Æ®·¡ÇÈÀ» ŽÁöÇÏ°í °Ë»çÇÒ ¼ö ÀÖ´Â ¹æ¹ý°ú Á¦µµ¸¦ ¸¶·ÃÇÏ´Â °ÍÀÌ ½Ã±ÞÇÏ´Ù. Á¶Á÷ Â÷¿ø¿¡¼´Â TLS ÀÎÁõ¼ ¹× HTTPS Æ®·¡ÇÈ°ú °ü·ÃµÈ ¼¼ºÎ »çÇ×À» ²Ä²ÄÇÏ°Ô Á¡°ËÇÒ ¼ö ÀÖ´À³Ä ¸¶´À³Ä·Î ¹æ¾îÀÇ ¼º°ø°ú ½ÇÆа¡ °¥¸± °ÍÀ̶ó°í ¼ÒÆ÷½º´Â °æ°íÇÑ´Ù. ¡°´çºÐ°£Àº HTTPS Æ®·¡ÇÈÀÇ ¾ç ÀÚü°¡ ±ÞÁõÇÏ´Â °Í¿¡ ´ëÇØ ¹Î°¨ÇÏ°Ô ¹ÝÀÀÇÒ Áغñ¸¦ °®Ãç¾ß ÇÕ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ¾ÏÈ£È ±â¼ú, °ø°ÝÀÚµé »çÀÌ¿¡¼ ÀαⰡ ±ÞÁõÇÏ°í ÀÖÀ½.
2. ¾ÏÈ£È ±â¼ú È°¿ëÇØ °¡Àå ¼º°øÇÑ ¸Ö¿þ¾î´Â Æ®¸¯º¿, ¾ÆÀ̽ºµå¾ÆÀ̵ð, µå¸®µ¦½º.
3. ¾ÏÈ£È ±â¼ú·Î ¸í·É Àü´ÞÇÏ´Â °Ô °¡´ÉÇØ ¸Ö¿þ¾î ÀÚü´Â ÀÛ°í °¡º¿öÁö°í ÀÖÀ½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>