[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ·¹ºô(REvil) °»´ÜÀÌ ÁÖ¸»ºÎÅÍ Áö±Ý±îÁö º¸¾È ¾÷°èÀÇ ½ºÆ÷Æ®¶óÀÌÆ®¸¦ µ¶Â÷ÁöÇÏ°í ÀÖ´Ù. Ä«¼¼¾ß(Kaseya)¶ó´Â ȸ»ç¿¡¼ ¸¸µç ³×Æ®¿öÅ© ¸ð´ÏÅ͸µ ¼Ö·ç¼ÇÀ» ÅëÇØ Àü ¼¼°è ¼öõ °³ Á¶Á÷µéÀ» ·£¼¶¿þ¾î·Î °¨¿°½ÃÄױ⠶§¹®ÀÌ´Ù. ·¹ºôÀº ÀÚ½ÅÀÇ °ø°ÝÀÌ °·ÂÇÏ´Ù´Â °É ±ú´Þ¾Ò´ÂÁö óÀ½º¸´Ù ÈξÀ ³ôÀº ±Ý¾×ÀÎ 7õ¸¸ ´Þ·¯¸¦ ¿ä±¸ÇÏ°í ÀÖ´Â »óȲÀÌ´Ù.
[À̹ÌÁö = utoimage]
·¹ºô ¿î¿µÁøµéÀº Áö³ ÀÏ¿äÀÏ, ÇÑ ÇØÅ· Æ÷·³¿¡ Ä«¼¼¾ß »çÅ¿¡ ´ëÇÑ ÀڽŵéÀÇ ÀÔÀåÀ» ¹àÈ÷´Â ±ÛÀ» ³²°å´Ù. ÀڽŵéÀÌ Áö³ ±Ý¿äÀÏ¿¡ MSP Á¦°ø ¾÷üµéÀ» °ø°ÝÇßÀ¸¸ç, À̸¦ ÅëÇØ Àü ¼¼°è 1¹é¸¸ ´ë°¡ ³Ñ´Â ½Ã½ºÅÛµéÀ» °¨¿°½ÃÅ°´Â µ¥ ¼º°øÇß´Ù´Â ³»¿ëÀ¸·Î ½ÃÀÛÇÏ´Â ÀÌ ±ÛÀº ¡®À¯´Ï¹ö¼³ º¹È£È Å°¡¯ÀÇ °¡°ÝÀÌ 7õ¸¸ ´Þ·¯¶ó°í ¾ð±ÞµÇ¾î ÀÖÀ¸¸ç, µ·¸¸ ³½´Ù¸é ÀÌ º¹È£È Å°¸¦ °ø°³ÇØ ´©±¸¶óµµ À̹ø °ø°ÝÀ¸·ÎºÎÅÍ ÀÚÀ¯·Ó°Ô ÇعæµÉ ¼ö ÀÖ´Ù´Â ¸»À» ´ã°í ÀÖ´Ù.
ÀÌ ¡®Ä«¼¼¾ß »çÅ¡¯´Â ÇöÀç±îÁö ±â·ÏµÈ ·£¼¶¿þ¾î »ç°Ç Áß °¡Àå Å« ±Ô¸ðÀÎ °ÍÀ¸·Î ±â·ÏµÇ°í ÀÖ´Ù. Áö±Ý±îÁö Á¶»çµÈ ¹Ù·Î´Â 17°³±¹¿¡¼ 1õ¿© °³°¡ ³Ñ´Â Á¶Á÷µéÀÌ ÇÇÇظ¦ ÀÔÀº »óÅ´Ù. ±× Áß ½ºÀ§½ºÀÇ ½´ÆÛ¸¶Å¶ üÀÎÀÎ Äò(Coop)Àº ÀÌƲ µ¿¾È 800¿© °³ ¸ÅÀåÀ» ´Ý¾Æ¾ß¸¸ Çß´Ù°í ÇÑ´Ù. »ç°ÇÀÌ ÀÏÆĸ¸ÆÄ ÆÛÁöÀÚ ¹Ì±¹ÀÇ Á¤º¸º¸È£ °ü·Ã ±â°üÀÎ CISA¿Í FBI´Â À̹ø °ø°ÝÀ¸·ÎºÎÅÍ ÇÇÇظ¦ ÀÔÀº Á¶Á÷µé¿¡ µµ¿òÀ» Á¦°øÇÏ°Ú´Ù°í ¹ßÇ¥Çß´Ù.
FBI¿Í CISA´Â ¡°ÇÇÇØ°¡ ÀǽɵǴ »óȲ¿¡¼ Á¦ÀÏ ¸ÕÀú ÇØ¾ß ÇÒ ÀÏÀº Ä«¼¼¾ßÀÇ ¾È³»¿¡ µû¶ó VSA ¼¹ö¸¦ Áï°¢ ÀÎÅͳݰú ³×Æ®¿öÅ©·ÎºÎÅÍ ºÐ¸®ÇÏ´Â °Í¡±À̶ó°í °Á¶Çß´Ù. ±×¸®°í ¹Ù·Î ´ÙÀ½ ³¯ »õ·Î¿î À§Çè ¿ÏÈ Á¶Ä¡¸¦ ¾Ë¸®¸ç, ÇÇÇظ¦ ´çÇß´Ù¸é °ð¹Ù·Î FBI¿Í CISA¿¡ ¾Ë¸®¶ó°í ±ÇÀåÇϱ⵵ Çß´Ù. À§Çè ¿ÏÈ ¹æ¹ýÀº ´ÙÀ½°ú °°´Ù.
1) Ä«¼¼¾ß VSA ŽÁö µµ±¸¸¦ ÀÌ ÁÖ¼Ò(https://kaseya.app.box.com/s/0ysvgss7w48nxh8k1xt7fqhbcjxhas40)¿¡¼ ´Ù¿î·Îµå ¹Þ´Â´Ù. ±×¸®°í ÀÌ ¾È³» ¹®°ÇÀÇ Ä§ÇØÁöÇ¥¸¦ »ç¿ëÇÏ¿© °¨¿°ÀÌ ÀǽɵǴÂÁö¸¦ °Ë»çÇ϶ó.
2) Á¶Á÷ÀÌ °ü¸®ÇÏ°í ÀÖ´Â ¸ðµç °èÁ¤µé¿¡ ´ÙÁßÀÎÁõÀ» Àû¿ëÇ϶ó. °¡´ÉÇÏ´Ù¸é °í°´µéÀÌ ÀÌ¿ëÇÏ´Â ¼ºñ½ºµé°ú ¿«ÀÎ °èÁ¤µé ¿ª½Ã ´ÙÁßÀÎÁõÀ¸·Î º¸È£Çϱ⠽ÃÀÛÇ϶ó.
3) ¿ø°Ý ¸ð´ÏÅ͸µ ¹× °ü¸®(RMM) ±â´ÉÀ» Á¦ÇÑÇ϶ó. Àü¸é ±ÝÁö½ÃÅ°¶ó´Â °ÍÀÌ ¾Æ´Ï¶ó Àß ¾Ë·ÁÁö°í ½Å·ÚÇÒ ¸¸ÇÑ IP Áּҿ͸¸ RMM ÀÛ¾÷ÀÌ °¡´ÉÇØÁöµµ·Ï ¼³Á¤ÇØ¾ß ÇÑ´Ù.
4) RMMÀÇ °ü¸®ÀÚ ÀÎÅÍÆäÀ̽º¸¦ VPNÀ» ÅëÇØ ½ÇÇà½ÃÅ´À¸·Î½á º¸È£Ç϶ó. ȤÀº RMM Àü¹® ¹æȺ®À» µÎ°Å³ª °ü¸®ÀÚ Àü¿ë ³×Æ®¿öÅ©¿¡¸¸ À§Ä¡½ÃÄÑ¾ß ¾ÈÀüÇÏ´Ù.
¹ÙÀÌµç ´ëÅë·ÉÀº Áö³ ÀÏ¿äÀÏ Ä«¼¼¾ß ·£¼¶¿þ¾î »çŸ¦ ¼ö»çÇ϶ó°í Áö½ÃÇß´Ù. ·¹ºôÀº ·¯½Ã¾ÆÀÇ ÇØÄ¿µé·Î ¾Ë·ÁÁ® ÀÖÀ¸¸ç, µû¶ó¼ À̹ø °ø°ÝÀº ·¯½Ã¾ÆÀÇ ¼ÒÇàÀ̶ó°í ¹¦»çµÇ°í ÀÖ´Ù. ÇÏÁö¸¸ ¹é¾Ç°üÀº ¡°ÀÌ »ç°Ç°ú ·¯½Ã¾Æ Á¤ºÎ¿ÍÀÇ Á÷Á¢Àû ¿¬°ü¼º¿¡ ´ëÇؼ´Â ¾ÆÁ÷ ¸íÈ®È÷ ¹àÇôÁöÁö ¾Ê°í ÀÖ´Ù¡±°í µ¡ºÙ¿´´Ù.
º¸¾È ¾÷ü Ä«½ºÆÛ½ºÅ°´Â ¡°°ø°ÝÀÚµéÀÌ Ä«¼¼¾ßÀÇ ¼ÒÇÁÆ®¿þ¾î¿¡ ÆÄ¿ö¼Ð ½ºÅ©¸³Æ®¸¦ ½É´Â ¹æ½ÄÀ¸·Î ¾Ç¼º Äڵ带 À¯Æ÷ ¹× ½ÇÇà½ÃÄ×´Ù¡±°í ºÐ¼® °á°ú¸¦ ¹ßÇ¥Çß´Ù. ¡°ÀÌ ÆÄ¿ö¼Ð ½ºÅ©¸³Æ®´Â ¸ÕÀú ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® µðÆæ´õ¸¦ ºñÈ°¼ºÈ½Ãŵ´Ï´Ù. ±× ÈÄ certutil.exe¶ó´Â À¯Æ¿¸®Æ¼ µµ±¸¸¦ »ç¿ëÇØ ¾Ç¼º ½ÇÇàÆÄÀÏÀÎ agent.exe¸¦ µðÄÚµù ÇÕ´Ï´Ù. agent.exe´Â Á¤»ó ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¹ÙÀ̳ʸ®ÀÎ MsMpEng.exe¿Í ¾Ç¼º ¶óÀ̺귯¸®ÀÎ mpsvc.dllÀ» µå·Ó½ÃÅ°ÁÒ. ÀÌ ¾Ç¼º ¶óÀ̺귯¸®°¡ ¹Ù·Î ·¹ºô ·£¼¶¿þ¾îÀÔ´Ï´Ù. ÀÌ ¶óÀ̺귯¸®´Â MsMpEng.exe¸¦ È°¿ëÇÑ DLL »çÀÌµå ·Îµù ±â¹ýÀ» ÅëÇØ ·ÎµùÀÌ µË´Ï´Ù.¡±
ÇÑÆí Ä«½ºÆÛ½ºÅ°´Â ÀÚü ºÐ¼®À» ÅëÇØ ¡°À̹ø Ä«¼¼¾ß »çÅ¿¡¼ ·¹ºô °ø°ÝÀÚµéÀº ÃÑ 22°³±¹¿¡¼ ¾à 5000¹øÀÇ °ø°ÝÀ» ½ÃµµÇß´Ù¡±°í ¹ßÇ¥Çϱ⵵ Çß´Ù.
3ÁÙ ¿ä¾à
1. Ä«¼¼¾ß »çÅ ÀÏÀ¸Å² ·¹ºô ·£¼¶¿þ¾î ¿î¿µÀÚµé, 7õ¸¸ ´Þ·¯ ¿ä±¸.
2. À¯´Ï¹ö¼³ º¹È£È Å°ÀÇ °¡°ÝÀÌ 7õ¸¸ ´Þ·¯¶ó´Â ¼Ò¸®.
3. ÇÑÆí CISA¿Í FBI´Â À§ÇèÀ» ¿ÏȽÃų ¼ö ÀÖ´Â ±Ç°í »çÇ× ¹ßÇ¥.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>