RAT·Î¼´Â ¸ðµç ±â´É °®Ãç...ºÏÇÑ ¶óÀڷ罺¿ÍÀÇ ¿¬°ü¼º ¾ð±ÞµÇ¾úÀ¸³ª ±Ù°Å°¡ ºÎ½Ç
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ºÏÇÑÀÇ »çÀ̹ö °ø°Ý ±×·ìÀÎ ¶óÀڷ罺(Lazarus)°¡ »õ·Î¿î ¹«±â¸¦ »ç¿ëÇϱ⠽ÃÀÛÇß´Ù. ´ÙŬ½º(Dacls)¶ó´Â À̸§À» °¡Áø ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶ÀÇ »õ·Î¿î º¯Á¾À̸ç, ÇöÀç ¸Æ ½Ã½ºÅÛÀ» °ø°ÝÇÏ´Â µ¥¿¡ È°¿ëµÇ°í ÀÖ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
´ÙŬ½º°¡ óÀ½ ¹ß°ßµÈ °Ç ÀÛ³â 12¿ùÀÌ´Ù. ´ç½Ã¿¡´Â À©µµ¿ì¿Í ¸®´ª½º Ç÷§ÆûÀ» °ø°ÝÇÏ°í ÀÖ¾ú´Ù. °ð ÀÌ¾î ¸Æ ½Ã½ºÅÛÀ» °ø°ÝÇÏ´Â °Ô °¡´ÉÇÑ º¯Á¾ÀÌ µîÀåÇß´Ù. ÀÌ º¯Á¾Àº ¸ÆOS¿¡¼ »ç¿ëµÇ´Â ÀÌÁßÀÎÁõ ¾ÖÇø®ÄÉÀ̼ÇÀÎ ¹Ì³ªOTP(MinaOTP)¸¦ ÅëÇØ ÆÛÁ³´Ù. ¹°·Ð Á¤½Ä ¹Ì³ªOTP°¡ ¾Æ´Ï¶ó °ø°ÝÀÚµéÀÌ ¾ÇÀÇÀûÀ¸·Î Á¶ÀÛÇÑ °¡Â¥ ¹Ì³ªOTP¿´´Ù. ÁÖ·Î Áß±¹ÀÎµé »çÀÌ¿¡¼ ÀαⰡ ³ôÀº ¾ÛÀ̾ú´Ù°í ÇÑ´Ù.
´ÙŬ½º´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶(RAT)°¡ °®Ãç¾ß ÇÒ ¸ðµç ±â´ÉÀ» °¡Áö°í ÀÖ´Â ¸Ö¿þ¾î¶ó°í À̹ø ¶óÀڷ罺 °ü·Ã º¸°í¼¸¦ ¹ßÇ¥ÇÑ º¸¾È ¾÷ü ¸Ö¿þ¾î¹ÙÀÌÃ÷(Malwarebytes)°¡ ¼³¸íÇÑ´Ù. ¡°¸Ö¿þ¾î´Â Contents/Resources/Base.lproj/¶ó´Â µð·ºÅ丮 ¾È¿¡ ½ÇÇàÆÄÀÏ ÇüÅ·ΠÀúÀåµË´Ï´Ù. °¡Â¥ ¹Ì³ªOTP ¾ÖÇø®ÄÉÀÌ¼Ç ÆÄÀÏ·Î º¸À̵µ·Ï ²Ù¸çÁ® ÀÖ½À´Ï´Ù. ½ÇÇàµÇ¸é ¼ºÁú ¸ñ·Ï(plist) ÆÄÀÏÀ» »ý¼ºÇÕ´Ï´Ù. ÀÌ ÆÄÀÏ ³»¿¡´Â ¸®ºÎÆ® ÀÌÈÄ ½ÇÇàµÇ¾î¾ß ÇÒ ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÁöÁ¤µÇ¾î ÀÖ½À´Ï´Ù. ÀÌ ´öºÐ¿¡ °ø°ÝÀÇ Áö¼Ó¼ºÀÌ È®º¸µÇ´Â °ÍÀÔ´Ï´Ù.¡±
±× ¿Ü¿¡ ÀÌ ÆÄÀÏ¿¡´Â ȯ°æ¼³Á¤ ÆÄÀϵµ Æ÷ÇԵǾî Àִµ¥, AES ¾Ë°í¸®ÁòÀ¸·Î ¾ÏÈ£È µÇ¾î ÀÖÀ¸¸ç, ¾ÖÇà ½ºÅä¾î(Apple Store)¿Í °ü·ÃÀÌ ÀÖ´Â µ¥ÀÌÅͺ£À̽º ÆÄÀÏÀÎ °Íó·³(Library/Caches/Com.apple.appstore.db) À§ÀåµÇ¾î ÀÖ´Ù°í ÇÑ´Ù. IntializeConfiguration¶ó´Â ÇÔ¼ö°¡ ÀÌ ¼³Á¤ ÆÄÀÏÀ» ¹ßµ¿½ÃÅ°¸ç C&C ¼¹öµéÀÇ ¸ñ·ÏÀ» ÁÖÀÔ½ÃŲ´Ù. ¶óÀڷ罺´Â ÀÌ C&C ¼¹öµéÀ» ÅëÇØ È¯°æ¼³Á¤ ÆÄÀÏÀ» ¾÷µ¥ÀÌÆ®ÇÑ´Ù°í ¸Ö¿þ¾î¹ÙÀÌÃ÷´Â º¸°í¼¸¦ ÅëÇØ ¼³¸íÇÑ´Ù.
¿©±â±îÁö ÁøÇàµÇ¾ú´Ù¸é ÀÌÁ¦ ´ÙŬÀº °ø°Ý Áö¼Ó¼ºµµ È®º¸ÇÏ°í, C&C¿Íµµ ¿¬°áµÈ »óÅ´Ù. ±×¶§ºÎÅÍ ´ÙŬÀº ÇÇÇØÀÚÀÇ ½Ã½ºÅÛÀ¸·ÎºÎÅÍ Á¤º¸¸¦ ¼öÁýÇÏ°í, ¼öÁýµÈ °ÍÀ» RC4·Î ¾ÏȣȽÃŲ ÈÄ SSLÀ» ÅëÇØ C&C·Î Àü¼ÛÇϱ⠽ÃÀÛÇÑ´Ù. ÀÌ ¶§ »ç¿ëµÇ´Â ¸í·É¾î ÄÚµåµéÀº ÀÌÀü¿¡ ¹ß°ßµÈ ¸®´ª½º °ø°Ý¿ë ¹öÀü°ú Á¤È®È÷ ÀÏÄ¡ÇÑ´Ù°í ÇÑ´Ù.
Á¤º¸¸¦ Àü¼ÛÇÏ´Â °Í ¿Ü¿¡ ÀÏ°ö °¡Áö ¸ðµâÀ» ·ÎµùÇϱ⵵ ÇÑ´Ù. ÀÌ Áß ¿©¼¸ °³ ¿ª½Ã ÀÌÀü ¸®´ª¼ ¹öÀü°ú µ¿ÀÏÇÏ´Ù. ³ª¸ÓÁö Çϳª´Â SOCKS¶ó´Â À̸§À» °¡Áø Ç÷¯±×ÀÎÀε¥, ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» C&C ¼¹ö·Î ÇÁ·Ï½Ã½ÃÅ°´Â µ¥ »ç¿ëµÈ´Ù. ¸ðµâµé ¸ðµÎ °¢ÀÚÀÇ °íÀ¯ÇÑ ±â´ÉÀ» °¡Áö°í ÀÖÀ¸¸ç, ȯ°æ¼³Á¤ ÆÄÀÏ°ú ¿¬°áµÇ¾î ÀÖ´Ù.
ÀÌ ¸ðµâµé¿¡ ´ëÇØ ¿ä¾àÇÏÀÚ¸é ´ÙÀ½°ú °°´Ù.
1) CMD : C&C ¼¹ö·ÎºÎÅÍ ¸í·ÉÀ» ¹Þ¾Æ ½ÇÇàÇÑ´Ù.
2) File : µð·ºÅ丮 ³» ÆÄÀϵéÀ» °Ë»öÇØ Àаí, »èÁ¦ÇÏ°í, ´Ù¿î·Îµå ÇÑ´Ù. ¸®´ª½º ¹öÀüÀº ¾²±âµµ °¡´ÉÇÏÁö¸¸ ¸Æ ¹öÀüÀº ±×·¸Áö ¾Ê´Ù.
3) Process : ÇÁ·Î¼¼½º ID µî ÇÁ·Î¼¼½º °ü·Ã Á¤º¸¸¦ ¼öÁýÇÏ°í, ÇÁ·Î¼¼½º¸¦ ½ÇÇà½ÃÅ°°Å³ª Á¾·á½ÃŲ´Ù.
4) Test : ƯÁ¤ IP ÁÖ¼Ò³ª Æ÷Æ®·ÎÀÇ ¿¬°á »óŸ¦ È®ÀÎÇÑ´Ù.
5) RP2P : ÇÁ·Ï½Ã ¼¹ö¸¦ ¼³Á¤ÇÑ´Ù.
6) LogSend : ·Î±× ¼¹öÀÇ ¿¬°áÀ» È®ÀÎÇÏ°í, ¿úÀ» ½ºÄµÇÏ°í, ½Ã½ºÅÛ ¸í·ÉÀ» ½ÇÇàÇÑ´Ù.
ÇÑÆí ¸Ö¿þ¾î¹ÙÀÌÃ÷´Â ÀÌ »õ·Î¿î ´ÙŬ½º º¯Á¾ÀÌ ¶óÀڷ罺¿Í ¾î¶² ½ÄÀ¸·Î ¿¬°ü¼ºÀ» °®°í ÀÖ´ÂÁö´Â ±¸Ã¼ÀûÀ¸·Î ¹àÈ÷Áö ¾Ê°í ÀÖ´Ù. ´ÙŬ½º¸¦ °ø°³ÇÑ ºí·Î±× °Ô½Ã±Û(https://blog.malwarebytes.com/threat-analysis/2020/05/new-mac-variant-of-lazarus-dacls-rat-distributed-via-trojanized-2fa-app/)ÀÇ ¼µÎ¿¡ ¶óÀڷ罺°¡ ÀÌ ´ÙŬ½º¸¦ »ç¿ëÇÏ°í ÀÖ´Ù°í ¾ð±ÞÇßÀ» »ÓÀÌ´Ù. ÀÌ ºÎºÐ¿¡ ´ëÇؼ´Â º°µµÀÇ ¼³¸íÀÌ ÀÖÀ» °ÍÀ¸·Î º¸ÀδÙ.
3ÁÙ ¿ä¾à
1. Áö³ ÇØ ¹ß°ßµÈ RATÀÎ ´ÙŬ½º, ¸Æ¿ë ¹öÀüÀÌ »õ·Ó°Ô ¹ß°ßµÊ.
2. À̸¦ ¹ß°ßÇÑ º¸¾È ¾÷ü´Â ¶óÀڷ罺¿Í °ü·Ã¼ºÀÌ ÀÖ´Ù°í ¾ð±ÞÇßÁö¸¸ ±Ù°Å¸¦ ¹àÈ÷Áö ¾Ê°í ÀÖÀ½.
3. ´ÙŬ½º´Â RAT·Î¼ ÇÊ¿äÇÑ °ÅÀÇ ¸ðµç ±â´ÉÀ» °®Ãß°í ÀÖ¾î¼ °æ°èÇØ¾ß ÇÒ À§ÇùÀÓ.
Copyrighted 2015. UBM-Tech. 117153:0515BC
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>