SWLUG/λ‰΄μŠ€ μŠ€ν„°λ”” (1)

λ±…ν‚Ή μ•…μ„±μ½”λ“œ 칡봇, 이메일 ν•˜μ΄μž¬ν‚Ή 톡해 κ΅­λ‚΄ μœ ν¬μ€‘

waterproof 2023. 6. 26. 01:16

 

 

 

 

 

[μš©μ–΄]:

1. WSF 파일: WSF(Windows Script File)νŒŒμΌμ€ μœˆλ„μš°μ—μ„œ μ‹€ν–‰λ˜λŠ” 슀크립트 파일의 ν™•μž₯자둜 μ‚¬μš©λ˜λ©° μžλ°”μŠ€ν¬λ¦½νŠΈ, VB 슀크립트 λ“± λ‹€μ–‘ν•œ μ–Έμ–΄λ₯Ό μ§€μ›ν•œλ‹€. μΆœμ²˜κ°€ λΆˆλΆ„λͺ…ν•œ μˆ˜μ‹  메일에 WSF ν™•μž₯자, JS ν™•μž₯자 λ“± 슀크립트 파일이 μ²¨λΆ€λ˜μ–΄ μžˆλ‹€λ©΄, APT μ•…μ„±μ½”λ“œ 이외에도 λžœμ„¬μ›¨μ–΄ λ“± λ‹€μ–‘ν•œ μ•…μ„±μ½”λ“œμ— λ…ΈμΆœλ  수 μžˆμœΌλ―€λ‘œ μ‚¬μš©μžμ˜ κ°λ³„ν•œ μ£Όμ˜κ°€ ν•„μš”ν•˜λ‹€.

 

2. TMP:

(1) 터미널 λͺ¨λ‹ˆν„° ν”„λ‘œκ·Έλž¨(terminal monitor program)의 μ•½μ–΄.

(2) μ‹œν—˜ μœ μ§€ 보수 ν”„λ‘œκ·Έλž¨(test and maintenance program)의 μ•½μ–΄. μž₯μΉ˜κ°€ κ³ μž₯λ‚˜κΈ° μ „μ˜ λΆˆμ•ˆμ •ν•œ μƒνƒœλ₯Ό 쑰기에 νŒŒμ•…ν•˜κ±°λ‚˜ μž₯μΉ˜κ°€ κ³ μž₯났을 λ•Œ κ·Έ 원인을 κ²€μƒ‰ν•˜κΈ° μœ„ν•΄ μž₯μΉ˜μ— λŒ€ν•œ μ‹œν—˜μš©μœΌλ‘œ μ“°μ΄λŠ” μ‹œν—˜ ν”„λ‘œκ·Έλž¨. 검사 보수 ν”„λ‘œκ·Έλž¨μ—λŠ” μžλ™μœΌλ‘œ μ‹œν—˜μ΄ ν–‰ν•΄μ§€λŠ” μžλ™μ‹œν—˜ ν”„λ‘œκ·Έλž¨κ³Ό λ³΄μˆ˜μžκ°€ κ°œμž¬ν•˜μ—¬ μ‹œν—˜μ„ ν–‰ν•˜λŠ” μˆ˜λ™ μ‹œν—˜ ν”„λ‘œκ·Έλž¨μ΄ μžˆλ‹€.

 

3. λ°”μ΄λ„ˆλ¦¬: λ³Έλž˜λŠ” 2μ§„μˆ˜λ‘œ ν‘œμ‹œλ˜λŠ” λ°μ΄ν„°μ˜ μ˜λ―Έμ§€λ§Œ, 일반적으둜 λ°”μ΄λ„ˆλ¦¬λΌκ³  ν•œλ‹€. ν…μŠ€νŠΈ λ™μ˜ λ¬Έμžλ‘œμ„œμ˜ 의미λ₯Ό 가진 데이터에 λŒ€ν•˜μ—¬ ν”„λ‘œκ·Έλž¨μ˜ λ™μž‘μ„ κ²°μ •ν•˜λŠ” 것, λ˜λŠ” μΌμ •ν•œ 포맷에 따라 κΈ°λ‘λ˜λŠ” 데이터λ₯Ό λ§ν•œλ‹€.

 

4. ASEC: AhnLab Security Emergency response Center의 μ€„μž„λ§. μ•…μ„±μ½”λ“œ 뢄석가 및 λ³΄μ•ˆμ „λ¬Έκ°€λ‘œ κ΅¬μ„±λœ κΈ€λ‘œλ²Œ λŒ€μ‘μ‘°μ§μΈ μ‹œνλ¦¬ν‹°λŒ€μ‘μ„Όν„°λ₯Ό 톡해 λΉ λ₯΄κ³  μ •ν™•ν•œ 정보와 엔진을 μ œκ³΅ν•˜λŠ” κ³³.

 

5. μ»€λ§¨λ“œ: μ»€λ§¨λ“œ(command)λŠ” μ»΄ν“¨νŒ…μ—μ„œ λͺ…λ Ήμ–΄λ₯Ό 가리킨닀.

 

[기사 μ„ μ • 이유]: TCP Connection Hijacking에 λŒ€ν•΄ λ“€μ–΄λ³Έ 적이 μžˆλŠ”λ° 이메일 ν•˜μ΄μž¬ν‚Ήμ€ μ–΄λ–€ λ°©λ²•μœΌλ‘œ μ΄λ£¨μ–΄μ§€λ‚˜ κΆκΈˆν–ˆλ‹€.

 

[μš”μ•½]: μΉ΅λ΄‡(Qakbot) μ•…μ„±μ½”λ“œκ°€ 기쑴의 이메일을 νšŒμ‹  및 μ „λ‹¬ν•˜λŠ” ν˜•νƒœλ‘œ μ•…μ„± PDF νŒŒμΌμ„ 첨뢀해 μœ ν¬λ˜λŠ” 정황이 확인됐닀. 칡봇 μ•…μ„±μ½”λ“œκ°€ μœ ν¬λ˜λŠ” 이메일은 정상 메일을 κ°€λ‘œμ±„κ³  μ•…μ„± νŒŒμΌμ„ 첨뢀해 μ‚¬μš©μžμ—κ²Œ νšŒμ‹ ν•œ ν˜•νƒœλ₯Ό 띠고 있으며, μˆ˜μ‹ λŒ€μƒμœΌλ‘œλŠ” κΈ°μ‘΄ λ©”μΌμ˜ μˆ˜μ‹ ·μ°Έμ‘°μΈ λ©”μΌμ£Όμ†Œλ₯Ό ν™œμš©ν–ˆλ‹€. μ•ˆλž© ASEC λΆ„μ„νŒ€ κ΄€κ³„μžλŠ” “졜근 이번 칡봇 μ•…μ„±μ½”λ“œμ™€ μœ μ‚¬ν•œ 포맷으둜 λ‹€μˆ˜μ˜ μ•…μ„± 이메일이 유포되고 μžˆλ‹€”λ©° “이메일 μ‚¬μš©μžλŠ” μΆœμ²˜κ°€ λΆˆλΆ„λͺ…ν•œ 이메일 μ—΄λžŒμ— μ£Όμ˜ν•΄μ•Ό ν•˜λ©° μ‚¬μš©ν•˜κ³  μžˆλŠ” μ•ˆν‹°λ°”μ΄λŸ¬μŠ€ μ œν’ˆμ„ μ΅œμ‹  λ²„μ „μœΌλ‘œ μ—…λ°μ΄νŠΈν•΄ μ‚¬μš©ν•  것을 κΆŒκ³ ν•œλ‹€”κ³  λ°ν˜”λ‹€.

 

[λŠλ‚€ 점]: μ’…κ°• μ„Έλ―Έλ‚˜ λ°œν‘œ 주제둜 트둜이 λͺ©λ§ˆλ₯Ό μ„ νƒν•΄μ„œ μ•…μ„±μ½”λ“œμ— λŒ€ν•΄ 쑰금 μ•Œκ²Œ λ˜μ—ˆλŠ”λ°, μΉ΅λ΄‡μ΄λΌλŠ” 트둜이λͺ©λ§ˆλ₯Ό μ ‘ν•˜κ²Œ λ˜μ–΄μ„œ μ§‘μ€‘ν•΄μ„œ μ½μ—ˆλ˜ 것 κ°™λ‹€. 특히 칡봇 μ•…μ„±μ½”λ“œλŠ” λͺ¨λ₯΄λŠ” μ‚¬λžŒμ΄ 보낸 μ΄λ©”μΌμ˜ ν˜•νƒœκ°€ μ•„λ‹ˆλΌ 쀑간에 메일을 κ°€λ‘œμ±„μ„œ 보내기 λ•Œλ¬Έμ— 정상적인 μ΄λ©”μΌλ‘œ 보일 수 μžˆμ–΄ λ”μš± μœ„ν˜‘μ μΈ 것 κ°™λ‹€. 이처럼 μˆ˜λ²•μ΄ 갈수둝 κ΅λ¬˜ν•΄μ Έ 디지털 μ·¨μ•½ κ³„μΈ΅μ—μ„œλŠ” λ”μš± ν”Όν•΄κ°€ 클 것 κ°™λ‹€λŠ” 생각이 λ“€μ—ˆλ‹€. λ³΄μ•ˆ κ΅μœ‘μ„ λ”μš± κ°•μ‘°ν•΄μ•Ό ν•  μ‹œκΈ° κ°™λ‹€.

 

[기사 링크]: λ±…ν‚Ή μ•…μ„±μ½”λ“œ 칡봇, 이메일 ν•˜μ΄μž¬ν‚Ή 톡해 κ΅­λ‚΄ μœ ν¬μ€‘ (boannews.com)

https://www.boannews.com/media/view.asp?idx=116995&page=2&kind=1

 

λ±…ν‚Ή μ•…μ„±μ½”λ“œ 칡봇, 이메일 ν•˜μ΄μž¬ν‚Ή 톡해 κ΅­λ‚΄ μœ ν¬μ€‘

칡봇(Qakbot) μ•…μ„±μ½”λ“œκ°€ 기쑴의 이메일을 νšŒμ‹  및 μ „λ‹¬ν•˜λŠ” ν˜•νƒœλ‘œ μ•…μ„± PDF νŒŒμΌμ„ 첨뢀해 μœ ν¬λ˜λŠ” 정황이 확인됐닀. λ±…ν‚Ήν˜• μ•…μ„±μ½”λ“œλ‘œ μ•Œλ €μ§„ 칡봇은 λ‹€μ–‘ν•œ 맀개체λ₯Ό 톡해 μ§€μ†ν•΄μ„œ 유포되

www.boannews.com