[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ƯÁ¤ Á¤ºÎ°¡ ¿¬°èµÈ °ÍÀ¸·Î ¾Ë·ÁÁø ¡®±Ý¼º121(Geumseong121)¡¯ °ø°Ý ±×·ìÀÌ »õ·Î¿î ¹æ½ÄÀÇ °ø°Ý¼ö¹ýÀ» µµÀÔÇÑ ¡®Áö´ÉÇü Áö¼ÓÀ§Çù(APT) °ø°Ý¡¯À» ±¹³»¿¡ ÆîÄ¡°í ÀÖ¾î »ç¿ëÀÚµéÀÇ °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ ESRC(½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ)´Â ±Ý¼º121ÀÌ ¸¶Ä¡ ¿öÅ͸µ Ȧ(Watering Hole) °ø°Ýó·³ Ÿ±ê ºÐ¾ß À¥»çÀÌÆ®¿¡ Á¢¼ÓÇÑ »ç¶÷µé¸¸ ¾Ç¼ºÆÄÀÏ¿¡ ³ëÃâµÇµµ·Ï ÇÏ´Â °ø°ÝÀ» ÇÏ°í Àִµ¥, ±âÁ¸¿¡ ¸¹ÀÌ ¾Ë·ÁÁöÁö ¾ÊÀº °ø°Ý º¤Å͸¦ ¾²°í ÀÖ´Ù¸ç ÁÖÀǸ¦ ¿ä±¸Çß´Ù.
[À̹ÌÁö=utoimage]
ÇöÀç ¡®±Ý¼º121¡¯ÀÌ È°¿ë ÁßÀÎ À¥ ±â¹Ý °ø°Ý Àü·«Àº À¥ ºê¶ó¿ìÀú Ãë¾àÁ¡À» ¾²°Å³ª ¾Ç¼º ½ºÅ©¸³Æ®¸¦ »çÀÌÆ®¿¡ »ðÀÔÇÏ´Â °ÍÀÌ ¾Æ´Ï¶ó, À¥»çÀÌÆ® ¾È³» °Ô½ÃÆÇ¿¡ ¾Ç¼º hwp ¹®¼ÆÄÀÏÀÌ µî·ÏµÇµµ·Ï ¸¸µå´Â °ÍÀÌ´Ù. ÇØÄ¿°¡ Á÷Á¢ ´ë»ó À¥ ¼¹ö¿¡ ħÅõÇØ ±âÁ¸¿¡ µî·ÏµÈ Á¤»ó hwp ¹®¼¸¦ ¾Ç¼ºÀ¸·Î ±³Ã¼ÇÑ °ÍÀÎÁö, ¾Æ´Ï¸é ±Û µî·Ï ´ã´çÀÚÀÇ ÄÄÇ»Å͸¦ ÇØÅ·ÇØ ÀÌ¹Ì ÀÛ¼ºµÈ ¹®¼¿¡ ¾Ç¼ºÄڵ带 »ðÀÔ º¯Á¶ÇÔÀ¸·Î½á Á¤»óÀûÀÎ ÀýÂ÷·Î µî·ÏµÇµµ·Ï ¸¸µç °ÍÀÎÁö ¿©ºÎ´Â Ãß°¡ Á¶»ç°¡ ÇÊ¿äÇÑ »óÅ´Ù.
ÀÌ·± À§ÇùÀº Æò¼Ò ¾Æ¹« ÀÇ½É ¾øÀÌ Á¢¼ÓÇÏ´ø ´Ù¼öÀÇ ÀÌ¿ëÀÚµéÀº ÷ºÎµÈ ÆÄÀÏÀ» ¿¶÷ÇÏ°í, ¹®¼ÆÄÀÏ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´Â °æ¿ì ¹Ù·Î À§Çù¿¡ ³ëÃâµÇ´Â ¹æ½ÄÀÌ´Ù. ESRC´Â Áö³ ¼ö°³¿ù °£ ±¹³»¿¡¼ ¿î¿µ ÁßÀÎ ´Ù¼öÀÇ ºÏÇÑ°ü·Ã À¥»çÀÌÆ®°¡ ÀÌó·³ º¯Ä¢ÀûÀÎ ¹æ½ÄÀÇ ¿öÅ͸µ Ȧ °ø°Ý¿¡ ³ëÃâµÈ °ÍÀ» ½Äº°Çß°í, À§Çù ¹èÈÄ ºÐ¼®°á°ú ¸ðµÎ ¡®±Ý¼º121¡¯ ±×·ìÀ¸·Î ºÐ·ùÇß´Ù°í ¼³¸íÇß´Ù.
¡ã¾Ç¼º hwp ¹®¼°¡ °Ô½ÃÆÇ¿¡ µî·ÏµÈ ÆäÀÌÁö ÄÚµåȸé[ÀÚ·á=ESRC]
¾Ç¼º hwp ¹®¼ÆÄÀÏÀº ÇØÄ¿ Àǵµ¿¡ µû¶ó ¿©·¯ °¡Áö ÇüÅ°¡ ¹èÆ÷µÇ°í ÀÖÀ¸¸ç, ¹«½¼ Ãë¾àÁ¡°ú ¾î¶² °úÁ¤À¸·Î ¾Ç¼º ÆÄÀÏÀÌ µî·ÏµÆ´ÂÁö Á¤È®ÇÑ Ä§ÇØ»ç°í ¿øÀÎÆľÇÀÌ µÇÁö ¾ÊÀ» °æ¿ì Áö¼ÓÀû À§Çù¿¡ ³ëÃâµÉ °¡´É¼ºµµ ¹èÁ¦Çϱ⠾î·Æ´Ù.
ÃÖ±Ù¿¡ °üÂûµÈ ¾Ç¼º ¹®¼ÆÄÀÏÀº ¡®2020Çг⵵ ¸ðÁý°ø°í¿ª»ç.hwp¡¯ ÆÄÀϸíÀ¸·Î, ¿ª»ç°ú¸ñÀ» ´ã´çÇÒ ±â°£Á¦ ±³¿øÀ» ¸ðÁýÇÏ´Â ³»¿ëÀ» ´ã°í ÀÖ´Ù. ÇØ´ç ¹®¼ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ¹®Á¦¾ø´Â º»¹® ³»¿ëÀÌ º¸À̸ç, Ãë¾àÁ¡¿¡ µû¶ó ¾ÇÀÇÀûÀÎ ¸í·ÉÀÌ ¼öÇàµÈ´Ù.
¡ã¾Ç¼º Æ÷½ºÆ® ½ºÆ®¸³Æ®°¡ Æ÷ÇÔµÈ È¸é[ÀÚ·á=ESRC]
À̹ø¿¡ »õ·Ó°Ô ŽÁöµÈ ¾Ç¼º hwp ¹®¼ÆÄÀÏÀº 2020³â »ó¹Ý±â¿¡ ¼öÇàµÈ °ø°Ý Áß¿¡ Çϳª·Î, ¹®¼ ³»ºÎ¿¡ ´ÙÀ½°ú °°ÀÌ ¡®BIN0001.ps¡¯ Æ÷½ºÆ®½ºÅ©¸³Æ®(Post Script) ½ºÆ®¸²À» ³»ÀåÇÏ°í ÀÖ´Ù. Æ÷½ºÆ®½ºÅ©¸³Æ®´Â ÄÚµå ºÐ¼® ¹× ŽÁö°¡ ¾î·Æµµ·Ï ÀÎÄÚµù ¹æ½ÄÀÌ Àû¿ëµÇ¾î ÀÖ°í, µðÄÚµù °úÁ¤À» °ÅÄ¡¸é ³»ºÎ¿¡ ½©ÄÚµå(shellcode)°¡ Æ÷ÇÔµÈ ¸í·É¾îµéÀÌ Á¸ÀçÇÑ´Ù.
¡ãÆ÷½ºÆ®½ºÅ©¸³Æ®¿¡ ¼û°ÜÁ® ÀÖ´Â 32ºñÆ® exe ¾Ç¼º ÄÚµå[ÀÚ·á=ESRC]
¾Ç¼º ÆÄÀÏÀº °ú°Å ¡®À§Àå Å»ºÏ Áõ°Å·Î À¯ÀÎÇÑ ±Ý¼º121 APT Á¶Á÷ÀÇ ½ºÆÄÀÌ Å¬¶ó¿ìµå °ø°Ý µîÀ塯 »ç·Ê¿Í ¸¶Âù°¡Áö·Î ÇØ¿Ü Å¬¶ó¿ìµå(pcloud) ¼¹ö·Î Å»ÃëµÈ ÀÌ¿ëÀÚ Á¤º¸¸¦ Àº¹ÐÈ÷ À¯Ãâ½ÃŲ´Ù. ±×¸®°í °ø°ÝÀÚ Àǵµ¿¡ µû¶ó Ãß°¡ ¾Ç¼ºÆÄÀÏÀÌ ¼³Ä¡µÇ¾î ¿¹±âÄ¡ ¸øÇÑ ¿ø°ÝÁ¦¾î ÇÇÇØ µîÀ¸·Î À̾îÁú ¼ö ÀÖ´Ù.
¡ãÇØ¿Ü Å¬¶ó¿ìµå ¼¹ö ÀÌ¿ë ¸ð½À[ÀÚ·á=ESRC]
ESRC´Â °ø°ÝÀÚµéÀÌ »ç¿ëÇÑ Å¬¶ó¿ìµå °¡ÀÔ Á¤º¸¸¦ È®ÀÎÇߴµ¥, ±âÁ¸ ¡®±Ý¼º121¡¯ Á¶Á÷ÀÌ »ç¿ëÇÑ °Í°ú À¯»çÇÏ°Ô ·¯½Ã¾Æ ¾áµ¦½º(maddisonharmon@yandex.com) À̸ÞÀÏ °èÁ¤À» »ç¿ëÇß´Ù°í ¼³¸íÇß´Ù.
¡ãŬ¶ó¿ìµå ¼ºñ½º¿¡ ·¯½Ã¾Æ yandex À̸ÞÀÏ·Î °¡ÀÔµÈ ¸ð½À[ÀÚ·á=ESRC]
À̵éÀº Ŭ¶ó¿ìµå ¼ºñ½º µî¿¡ °¡ÀÔÇÒ ¶§ Çѱ¹ Ä«Ä«¿ÀÀÇ ÇѸÞÀÏ, ¹Ì±¹ ±¸±ÛÀÇ Áö¸ÞÀÏ, ·¯½Ã¾ÆÀÇ ¾áµ¦½º À̸ÞÀÏÀ» ÀÚÁÖ »ç¿ëÇÑ´Ù.
¡ã±Ý¼º121 Á¶Á÷ÀÌ »ç¿ëÇß´ø À§Çù »ç·Ê ȸé[ÀÚ·á=ESRC]
ESRC´Â ¡®±Ý¼º121¡¯ Á¶Á÷ÀÌ ¶óÀڷ罺(Lazarus), ±è¼öÅ°(Kimsuky), ÄÚ´Ï(Konni) µî°ú ÇÔ²² ´ëÇѹα¹À» »ó´ë·Î Áö¼ÓÀûÀÎ »çÀ̹ö¾Èº¸ À§ÇùÈ°µ¿À» ÇÏ°í ÀÖ´Ù´Â °ÍÀ» È®½ÅÇÑ´Ù¸é¼, À̵éÀº Á¤ºÎÂ÷¿øÀÇ ÈÄ¿øÀ» ¹ÞÀ¸¸é¼ °ú°¨ÇÏ°í ³ë°ñÀûÀÎ ÇØÅ·ÀÛÀüÀ» ¼öÇà ÁßÀÌ°í, °¥¼ö·Ï À§ÇùÀÌ Á¤±³È¡¤°íµµÈµÇ´Â ½ÇÁ¤À̶ó°í ¼³¸íÇß´Ù.
µû¶ó¼ ÀÌ·± APT °ø°Ý¿¡ ´ëÇÑ º¸´Ù ü°èÀûÀÎ ºÐ¼®°ú ¿¬±¸ ³ë·ÂÀÌ Àý½ÇÇϸç, À§Çù ÀÎÅÚ¸®Àü½º ±â¹ÝÀÇ ¹Î°ü °øµ¿´ëÀÀ°ú Çù·ÂÀÌ ¿ä±¸µÇ°í ÀÖ´Ù°í °Á¶Çß´Ù. ESRC´Â ¡®±Ý¼º121¡¯ ±×·ìÀÇ ´Ù¾çÇÑ À§Çù »ç·Ê¿Í ħÇØÁöÇ¥(IoC) Á¤º¸ µîÀ» º¸´Ù ü°èÈÇØ ¡®Threat Inside¡¯ ¼ºñ½º¸¦ ÅëÇØ »ó¼¼È÷ Á¦°øÇÏ°í ÀÖ´Ù°í ¹àÇû´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>