[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ÃÖ±Ù È°¹ßÇÑ °ø°ÝÈ°µ¿À» ÆîÄ¡°í ÀÖ´Â ±è¼öÅ°(Kimsuky) APT ±×·ìÀÇ »õ·Î¿î °ø°ÝÀÌ ¹ß°ßµÆ´Ù. À̽ºÆ®½ÃÅ¥¸®Æ¼ ESRC(½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ)´Â ƯÁ¤ Á¤ºÎ°¡ ¹èÈÄ¿¡ °¡´ãÇÑ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Â ±è¼öÅ° ±×·ìÀÌ ÃÖ±Ù Å»ºÏ¹Î °ü·Ã Á¤º¸¸¦ ´ãÀº ¹®¼·Î °ø°ÝÇÑ Á¤È²ÀÌ Æ÷ÂøµÆÀ¸¸ç, ÀÌ °ø°ÝÀº Áö³ 5¿ù 29ÀÏ º¸¾È´º½º°¡ º¸µµÇß´ø ¡®ÝÁ Äڷγª19 »óȲ ÀÎÅÍºä ¹®¼ »çĪ APT °ø°Ý ÁÖÀÇ... ±è¼öÅ° ÃßÁ¤¡¯À» ÅëÇØ ¾Ë·ÁÁø ³»¿ë°ú ¿¬°áµÇ°í ÀÖ´Ù°í ¹àÇû´Ù.
¡ã¾Ç¼º ¿öµå ¹®¼°¡ ½ÇÇàµÈ ȸé[ÀÚ·á=ESRC]
ƯÈ÷, ESRC´Â À̹ø »ç·Ê¸¦ ºÐ¼®ÇÏ¸é¼ ¸Å¿ì Èï¹Ì·Î¿î Ư¼ºÀ» ¹ß°ßÇߴµ¥, À̹ø °ø°Ý¿¡ »ç¿ëµÈ ¾Ç¼º MS ¿öµå(.doc) ¹®¼ÆÄÀÏÀÌ ¶óÀڷ罺(Lazarus) APT ±×·ìÀÌ °ú°Å¿¡ ¼öÂ÷·Ê »ç¿ëÇÑ ¹Ù ÀÖ´Â VBA ¸ÅÅ©·Î ÄÚµå ¹æ½ÄÀ» µµÀÔÇß´Ù´Â °ÍÀÌ´Ù. ¹°·Ð ÀÌ·¯ÇÑ °ø°Ý¿¡´Â ÀÚµ¿ÈµÈ À§Çùµµ±¸°¡ °øÀ¯µÇ¾î »ç¿ëµÉ ¼öµµ ÀÖÁö¸¸, ¹Ý´ë·Î Àǵµ¸¦ °¡Áø °ÅÁþ Ç¥½Ä(False Flag)À» ³Ö¾î À§Çù±×·ì Á¶»ç¿¡ È¥¼±À» ºÒ·¯¿À±â À§ÇÑ ÀÏÁ¾ÀÇ ±³¶õÀü¼úÀÌ µÉ ¼öµµ ÀÖ´Ù.
Å»ºÏ¹Î ÀÎÅÍºä ³»¿ëÀ¸·Î À§ÀåÇÑ APT °ø°Ý µîÀå
¿ì¼± ¾Ç¼º ¹®¼¸¦ ½ÇÇàÇÏ¸é ¿µ¾î·Î ÀÛ¼ºµÈ Å»ºÏ¹Î ÀÎÅͺ䰡 Æ÷ÇԵǾî ÀÖ´Ù. ±×¸®°í ¡®ÄÜÅÙÃ÷ »ç¿ë¡¯ ¹öÆ°ÀÌ º¸ÀδÙ. ¿öµå ¹®¼ÀÇ ¾Ç¼º ±â´ÉÀº VBA ³»ºÎ¿¡ Æ÷ÇԵǾî ÀÖ´Â ¾Ç¼º ¸ÅÅ©·Î ÇÔ¼ö¿¡ ÀÇÇØ ÀÛµ¿Çϴµ¥, ÃÖ±Ù »ç·Ê¿¡¼´Â ½Äº°µÈ ¹Ù ¾ø´Â Anti-VM ±â´ÉÀ» žÀçÇÏ°í ÀÖ´Ù. ±×¸®°í ¸ÅÅ©·Î ÇÔ¼ö´Â °£´ÜÇÑ ¾ÏÈ£È ·çƾ¿¡ ÀÇÇØ ¹®ÀÚ¿µéÀÌ ¸ðµÎ ÀÎÄÚµùµÇ¾î ÀÖÀ¸¸ç, µðÄÚµù °úÁ¤À» ÅëÇØ Anti-VM ±â´É ÇÔ¼ö¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¡ãAnti-VM ±â´É ¸ÅÅ©·Î ÇÔ¼ö µðÄÚµù ȸé[ÀÚ·á=ESRC]
¡ãHEX ½ºÆ®¸µÀÌ ºÐ¸®µÇ¾î Æ÷ÇÔµÈ È¸é[ÀÚ·á=ESRC]
ƯÁ¤ ¿µ¿ª¿¡´Â 16Áø¼ö ¹®ÀÚ¿·Î ¼±¾ðµÈ ¾Ç¼º ¹ÙÀ̳ʸ®°¡ Æ÷ÇԵǾî ÀÖ´Ù. ³»ºÎ ¸í·É¿¡ ÀÇÇØ 16Áø¼ö ¹®ÀÚ¿µéÀÌ Á¶Çյǰí, XOR º¹È£È¸¦ ÅëÇØ 32ºñÆ® ¾Ç¼º ¡®winload.exe¡¯ ÆÄÀÏÀÌ »ý¼ºµÈ´Ù. ±×¸®°í ÀÌ ÆÄÀÏÀº UPX·Î ½ÇÇà ¾ÐÃàµÇ¾î ÀÖ°í, ´ÙÀ½°ú °°Àº µðÁöÅÐ ¼¸íÀ» °¡Áö°í ÀÖ´Ù. µðÁöÅÐ ¼¸íÀº ¹ß±ÞÀÚ°¡ ÀÎÁõ¼¸¦ ÇØÁöÇÑ »óÅÂÀÌ°í, ¼¸íÀÚ À̸§Àº ¡®EGIS Co., Ltd.¡¯·Î Ç¥±âµÇ¾î ÀÖ´Ù. ÀÌ ¼¸íÀÚ´Â °ú°Å ±è¼öÅ°(Kimsuky) ±×·ìÀÌ ¼öÂ÷·Ê »ç¿ëÇÑ °ÍÀÌ º¸°íµÈ ¹Ù ÀÖ´Ù.
¡ã¾Ç¼º exe ÆÄÀÏ¿¡ Æ÷ÇÔµÈ ÀÎÁõ¼ ¼¸í Á¤º¸È¸é[ÀÚ·á=ESRC]
winload.exe ÆÄÀÏ¿¡´Â ¡®BINARY¡¯, ¡®EXE¡¯ ¸®¼Ò½º°¡ Æ÷ÇԵǾî Àִµ¥, °¢ ¸®¼Ò½º°¡ Çѱ¹¾î·Î ¼³Á¤µÇ¾î ÀÖ¾î °³¹ßÀÚ°¡ Çѱ¹¾î ±â¹Ý¿¡¼ Á¦ÀÛÇßÀ½À» ¾Ë ¼ö ÀÖ´Ù.
¡ã¾Ç¼ºÆÄÀÏ ³»ºÎ ¸®¼Ò½º ¾ð¾îȸé[ÀÚ·á=ESRC]
¾Ç¼º ½ÇÇà ÆÄÀÏÀº UPX·Î ½ÇÇà¾ÐÃàµÈ ÇüÅÂÀ̸ç, ºôµå ½Ã°£ÀÌ 2016³â 7¿ù 30ÀÏ·Î Á¶ÀÛÇÑ °ÍÀ¸·Î ºÐ¼®µÈ´Ù. ±×¸®°í ´ÙÀ½°ú °°Àº PDB Á¤º¸°¡ Á¸ÀçÇÑ´Ù.
¡âD:\SPY\CSpy\Online_Setup\Release\Online_Setup.pdb
³»ºÎ¿¡ API ÇÔ¼ö¿Í ÀϺΠ¹®ÀÚ¿µéÀº doc ¹®¼¿Í µ¿ÀÏÇÑ ¹æ½ÄÀ¸·Î ÀÎÄÚµùµÇ¾î ÀÖ´Ù. µû¶ó¼ µðÄÚµù °úÁ¤À» °ÅÃÄ¾ß À°¾È»ó ½Äº°Çϴµ¥ ¿ëÀÌÇÏ´Ù. ¾Ç¼º ½ÇÇà ÆÄÀÏ ³»ºÎ¿¡µµ ÁÖ¿ä ¹®ÀÚ¿ÀÌ ÀÎÄÚµùµÇ¾î ÀÖ°í, Anti-VM ±â´ÉÀ» °¡Áö°í ÀÖ´Ù.
¡ãÀÎÄÚµùµÈ ÄÚµå ³»ºÎȸé[ÀÚ·á=ESRC]
¸í·ÉÁ¦¾î(C2) ¹®ÀÚ¿Àº ´ÙÀ½°ú °°ÀÌ ÀÎÄÚµùµÇ¾î ÀÖ°í, º¹È£È¸¦ ÇÏ¸é ¡®wave.posadadesantiago[.]com¡¯ URL ÁÖ¼Ò°¡ ³ªÅ¸³´Ù.
¡âEncode : xbwf/qptbebeftboujbhp/dpn
¡âDecode : wave.posadadesantiago[.]com
2017³â ¶óÀڷ罺 Á¶Á÷ÀÌ »ç¿ëÇÑ ¾Ç¼º doc ¹®¼¿Í 2020³â ±è¼öÅ° Á¶Á÷ÀÌ »ç¿ëÇÑ ¾Ç¼º doc ¹®¼ÀÇ ³»ºÎ ¸ÅÅ©·Î ÇÔ¼ö¸¦ ºñ±³ÇÏ¸é ´ÙÀ½°ú °°´Ù.
¡ã2017³â 09¿ù ¹ß°ß(ÁÂ, ¶óÀڷ罺), 2020³â 06¿ù ¹ß°ß(¿ì, ±è¼öÅ°)[ÀÚ·á=ESRC]
ESRC´Â 2020³â »ó¹Ý±â ³»³» ¶óÀڷ罺(Lazarus), ±è¼öÅ°(Kimsuky), ±Ý¼º121(Geumseong121), ÄÚ´Ï(Konni) µîÀÇ APT ±×·ìÀÌ Çѱ¹ µîÀ» »ó´ë·Î È°¹ßÇÑ À§Çù È°µ¿À» ÁøÇà ÁßÀ̶ó°í ¹àÇû´Ù. ¶ÇÇÑ, À̵é À§Çù Á¶Á÷µéÀº ÁÖ·Î ¿Ü±³, ÅëÀÏ, ¾Èº¸ºÐ¾ß ¹× ´ëºÏ°ü·Ã Å»ºÏ¹Î, ¾ð·Ð±âÀÚ µîÀ» »ó´ë·Î Áö¼ÓÀûÀÎ °ø°ÝÀ» À¯ÁöÇÏ°í ÀÖ´Ù°í ¼³¸íÇß´Ù.
¾Æ¿ï·¯ ESRC´Â ƯÁ¤ Á¤ºÎ°¡ ¿¬°èµÈ APT Á¶Á÷µé¿¡ ´ëÇÑ À§ÇùÀÌ Áõ°¡ÇÏ°í ÀÖ´Â Áö±Ý, º¸´Ù ü°èÈµÈ ºÐ¼® ¹× ´ëÀÀÀÌ ¿ä±¸µÈ´Ù´Â ¼³¸íÀÌ´Ù. ÀÌ¾î ±¹°¡»çÀ̹ö¾Èº¸ Â÷¿øÀÇ ³ë·Â°ú ÅõÀÚ°¡ Áß¿äÇÑ ½ÃÁ¡À̶ó¸é¼, °ü·Ã ºÐ¾ß Á¾»çÀÚ Áß È¤½Ã¶óµµ Àǽɽº·¯¿î À̸ÞÀÏÀ» ¹ß°ßÇϸé À̽ºÆ®½ÃÅ¥¸®Æ¼ ESRC·Î ¾ðÁ¦µçÁö ¿¬¶ôÇØ ´Þ¶ó°í ´çºÎÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>