Home > Àüü±â»ç

¸Æ¿ë RAT ´ÙŬ½º, ¶óÀڷ罺°¡ »õ·Ó°Ô °®Ãá »çÀ̹ö ¹«±â?

ÀÔ·Â : 2020-05-07 11:55
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
Áö³­ ÇØ ¹ß°ßµÈ ¸®´ª½º¿Í À©µµ¿ì¿ë RAT...ÃÖ±Ù ¸Æ ½Ã½ºÅÛ °Ü³ÉÇÑ º¯Á¾ ÃâÇö
RAT·Î¼­´Â ¸ðµç ±â´É °®Ãç...ºÏÇÑ ¶óÀڷ罺¿ÍÀÇ ¿¬°ü¼º ¾ð±ÞµÇ¾úÀ¸³ª ±Ù°Å°¡ ºÎ½Ç


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ºÏÇÑÀÇ »çÀ̹ö °ø°Ý ±×·ìÀÎ ¶óÀڷ罺(Lazarus)°¡ »õ·Î¿î ¹«±â¸¦ »ç¿ëÇϱ⠽ÃÀÛÇß´Ù. ´ÙŬ½º(Dacls)¶ó´Â À̸§À» °¡Áø ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶ÀÇ »õ·Î¿î º¯Á¾À̸ç, ÇöÀç ¸Æ ½Ã½ºÅÛÀ» °ø°ÝÇÏ´Â µ¥¿¡ È°¿ëµÇ°í ÀÖ´Ù°í ÇÑ´Ù.

[À̹ÌÁö = iclickart]


´ÙŬ½º°¡ óÀ½ ¹ß°ßµÈ °Ç ÀÛ³â 12¿ùÀÌ´Ù. ´ç½Ã¿¡´Â À©µµ¿ì¿Í ¸®´ª½º Ç÷§ÆûÀ» °ø°ÝÇÏ°í ÀÖ¾ú´Ù. °ð ÀÌ¾î ¸Æ ½Ã½ºÅÛÀ» °ø°ÝÇÏ´Â °Ô °¡´ÉÇÑ º¯Á¾ÀÌ µîÀåÇß´Ù. ÀÌ º¯Á¾Àº ¸ÆOS¿¡¼­ »ç¿ëµÇ´Â ÀÌÁßÀÎÁõ ¾ÖÇø®ÄÉÀ̼ÇÀÎ ¹Ì³ªOTP(MinaOTP)¸¦ ÅëÇØ ÆÛÁ³´Ù. ¹°·Ð Á¤½Ä ¹Ì³ªOTP°¡ ¾Æ´Ï¶ó °ø°ÝÀÚµéÀÌ ¾ÇÀÇÀûÀ¸·Î Á¶ÀÛÇÑ °¡Â¥ ¹Ì³ªOTP¿´´Ù. ÁÖ·Î Áß±¹ÀÎµé »çÀÌ¿¡¼­ ÀαⰡ ³ôÀº ¾ÛÀ̾ú´Ù°í ÇÑ´Ù.

´ÙŬ½º´Â ¿ø°Ý Á¢±Ù Æ®·ÎÀ̸ñ¸¶(RAT)°¡ °®Ãç¾ß ÇÒ ¸ðµç ±â´ÉÀ» °¡Áö°í ÀÖ´Â ¸Ö¿þ¾î¶ó°í À̹ø ¶óÀڷ罺 °ü·Ã º¸°í¼­¸¦ ¹ßÇ¥ÇÑ º¸¾È ¾÷ü ¸Ö¿þ¾î¹ÙÀÌÃ÷(Malwarebytes)°¡ ¼³¸íÇÑ´Ù. ¡°¸Ö¿þ¾î´Â Contents/Resources/Base.lproj/¶ó´Â µð·ºÅ丮 ¾È¿¡ ½ÇÇàÆÄÀÏ ÇüÅ·ΠÀúÀåµË´Ï´Ù. °¡Â¥ ¹Ì³ªOTP ¾ÖÇø®ÄÉÀÌ¼Ç ÆÄÀÏ·Î º¸À̵µ·Ï ²Ù¸çÁ® ÀÖ½À´Ï´Ù. ½ÇÇàµÇ¸é ¼ºÁú ¸ñ·Ï(plist) ÆÄÀÏÀ» »ý¼ºÇÕ´Ï´Ù. ÀÌ ÆÄÀÏ ³»¿¡´Â ¸®ºÎÆ® ÀÌÈÄ ½ÇÇàµÇ¾î¾ß ÇÒ ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÁöÁ¤µÇ¾î ÀÖ½À´Ï´Ù. ÀÌ ´öºÐ¿¡ °ø°ÝÀÇ Áö¼Ó¼ºÀÌ È®º¸µÇ´Â °ÍÀÔ´Ï´Ù.¡±

±× ¿Ü¿¡ ÀÌ ÆÄÀÏ¿¡´Â ȯ°æ¼³Á¤ ÆÄÀϵµ Æ÷ÇԵǾî Àִµ¥, AES ¾Ë°í¸®ÁòÀ¸·Î ¾Ïȣȭ µÇ¾î ÀÖÀ¸¸ç, ¾ÖÇà ½ºÅä¾î(Apple Store)¿Í °ü·ÃÀÌ ÀÖ´Â µ¥ÀÌÅͺ£À̽º ÆÄÀÏÀÎ °Íó·³(Library/Caches/Com.apple.appstore.db) À§ÀåµÇ¾î ÀÖ´Ù°í ÇÑ´Ù. IntializeConfiguration¶ó´Â ÇÔ¼ö°¡ ÀÌ ¼³Á¤ ÆÄÀÏÀ» ¹ßµ¿½ÃÅ°¸ç C&C ¼­¹öµéÀÇ ¸ñ·ÏÀ» ÁÖÀÔ½ÃŲ´Ù. ¶óÀڷ罺´Â ÀÌ C&C ¼­¹öµéÀ» ÅëÇØ È¯°æ¼³Á¤ ÆÄÀÏÀ» ¾÷µ¥ÀÌÆ®ÇÑ´Ù°í ¸Ö¿þ¾î¹ÙÀÌÃ÷´Â º¸°í¼­¸¦ ÅëÇØ ¼³¸íÇÑ´Ù.

¿©±â±îÁö ÁøÇàµÇ¾ú´Ù¸é ÀÌÁ¦ ´ÙŬÀº °ø°Ý Áö¼Ó¼ºµµ È®º¸ÇÏ°í, C&C¿Íµµ ¿¬°áµÈ »óÅ´Ù. ±×¶§ºÎÅÍ ´ÙŬÀº ÇÇÇØÀÚÀÇ ½Ã½ºÅÛÀ¸·ÎºÎÅÍ Á¤º¸¸¦ ¼öÁýÇÏ°í, ¼öÁýµÈ °ÍÀ» RC4·Î ¾Ïȣȭ½ÃŲ ÈÄ SSLÀ» ÅëÇØ C&C·Î Àü¼ÛÇϱ⠽ÃÀÛÇÑ´Ù. ÀÌ ¶§ »ç¿ëµÇ´Â ¸í·É¾î ÄÚµåµéÀº ÀÌÀü¿¡ ¹ß°ßµÈ ¸®´ª½º °ø°Ý¿ë ¹öÀü°ú Á¤È®È÷ ÀÏÄ¡ÇÑ´Ù°í ÇÑ´Ù.

Á¤º¸¸¦ Àü¼ÛÇÏ´Â °Í ¿Ü¿¡ ÀÏ°ö °¡Áö ¸ðµâÀ» ·ÎµùÇϱ⵵ ÇÑ´Ù. ÀÌ Áß ¿©¼¸ °³ ¿ª½Ã ÀÌÀü ¸®´ª¼­ ¹öÀü°ú µ¿ÀÏÇÏ´Ù. ³ª¸ÓÁö Çϳª´Â SOCKS¶ó´Â À̸§À» °¡Áø Ç÷¯±×ÀÎÀε¥, ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» C&C ¼­¹ö·Î ÇÁ·Ï½Ã½ÃÅ°´Â µ¥ »ç¿ëµÈ´Ù. ¸ðµâµé ¸ðµÎ °¢ÀÚÀÇ °íÀ¯ÇÑ ±â´ÉÀ» °¡Áö°í ÀÖÀ¸¸ç, ȯ°æ¼³Á¤ ÆÄÀÏ°ú ¿¬°áµÇ¾î ÀÖ´Ù.

ÀÌ ¸ðµâµé¿¡ ´ëÇØ ¿ä¾àÇÏÀÚ¸é ´ÙÀ½°ú °°´Ù.
1) CMD : C&C ¼­¹ö·ÎºÎÅÍ ¸í·ÉÀ» ¹Þ¾Æ ½ÇÇàÇÑ´Ù.
2) File : µð·ºÅ丮 ³» ÆÄÀϵéÀ» °Ë»öÇØ Àаí, »èÁ¦ÇÏ°í, ´Ù¿î·Îµå ÇÑ´Ù. ¸®´ª½º ¹öÀüÀº ¾²±âµµ °¡´ÉÇÏÁö¸¸ ¸Æ ¹öÀüÀº ±×·¸Áö ¾Ê´Ù.
3) Process : ÇÁ·Î¼¼½º ID µî ÇÁ·Î¼¼½º °ü·Ã Á¤º¸¸¦ ¼öÁýÇÏ°í, ÇÁ·Î¼¼½º¸¦ ½ÇÇà½ÃÅ°°Å³ª Á¾·á½ÃŲ´Ù.
4) Test : ƯÁ¤ IP ÁÖ¼Ò³ª Æ÷Æ®·ÎÀÇ ¿¬°á »óŸ¦ È®ÀÎÇÑ´Ù.
5) RP2P : ÇÁ·Ï½Ã ¼­¹ö¸¦ ¼³Á¤ÇÑ´Ù.
6) LogSend : ·Î±× ¼­¹öÀÇ ¿¬°áÀ» È®ÀÎÇÏ°í, ¿úÀ» ½ºÄµÇÏ°í, ½Ã½ºÅÛ ¸í·ÉÀ» ½ÇÇàÇÑ´Ù.

ÇÑÆí ¸Ö¿þ¾î¹ÙÀÌÃ÷´Â ÀÌ »õ·Î¿î ´ÙŬ½º º¯Á¾ÀÌ ¶óÀڷ罺¿Í ¾î¶² ½ÄÀ¸·Î ¿¬°ü¼ºÀ» °®°í ÀÖ´ÂÁö´Â ±¸Ã¼ÀûÀ¸·Î ¹àÈ÷Áö ¾Ê°í ÀÖ´Ù. ´ÙŬ½º¸¦ °ø°³ÇÑ ºí·Î±× °Ô½Ã±Û(https://blog.malwarebytes.com/threat-analysis/2020/05/new-mac-variant-of-lazarus-dacls-rat-distributed-via-trojanized-2fa-app/)ÀÇ ¼­µÎ¿¡ ¶óÀڷ罺°¡ ÀÌ ´ÙŬ½º¸¦ »ç¿ëÇÏ°í ÀÖ´Ù°í ¾ð±ÞÇßÀ» »ÓÀÌ´Ù. ÀÌ ºÎºÐ¿¡ ´ëÇؼ­´Â º°µµÀÇ ¼³¸íÀÌ ÀÖÀ» °ÍÀ¸·Î º¸ÀδÙ.

3ÁÙ ¿ä¾à
1. Áö³­ ÇØ ¹ß°ßµÈ RATÀÎ ´ÙŬ½º, ¸Æ¿ë ¹öÀüÀÌ »õ·Ó°Ô ¹ß°ßµÊ.
2. À̸¦ ¹ß°ßÇÑ º¸¾È ¾÷ü´Â ¶óÀڷ罺¿Í °ü·Ã¼ºÀÌ ÀÖ´Ù°í ¾ð±ÞÇßÁö¸¸ ±Ù°Å¸¦ ¹àÈ÷Áö ¾Ê°í ÀÖÀ½.
3. ´ÙŬ½º´Â RAT·Î¼­ ÇÊ¿äÇÑ °ÅÀÇ ¸ðµç ±â´ÉÀ» °®Ãß°í À־ °æ°èÇØ¾ß ÇÒ À§ÇùÀÓ.

Copyrighted 2015. UBM-Tech. 117153:0515BC
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)