MENU
CISO News HOME > CISO News > ÃֽŴº½º

ÃֽŴº½º


ºÏÇÑ ÇØÄ¿Á¶Á÷, ´ë¿ë·® ¾Ç¼º ¸µÅ© ÆÄÀÏ ÀÌ¿ëÇÑ »çÀ̹ö °ø°Ý °¨Çà 2023.05.19  

ÃÖ±Ù ÇѹÌÁ¤»óȸ´ãÀÇ ¿ö½ÌÅϼ±¾ð°ú ºñÁ¤±â ¼¼¹«Á¶»ç µî °ü½É ÀÖ´Â ÁÖÁ¦·Î ÆÄÀÏ¸í ¼³Á¤
2¿ù °øÁ¤°Å·¡À§¿øȸ »çĪ À¯Æ÷ÇÏ´Â ´ë·æ·® ¸µÅ© ÆÄÀÏ¿¡ ÀÌÀº °ø°Ý È°µ¿ Æ÷Âø


[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ÃÖ±Ù ±¹³»ÀÇ Á¤Ä¡Àû, »çȸÀû À̽´¸¦ ÀÌ¿ëÇÑ ´ë¿ë·® ¸µÅ© ÆÄÀÏ °ø°Ý µî ¡®¹Ù·Î°¡±â(LNK)¡¯ ÆÄÀÏÀ» ¾Ç¿ëÇÑ ´ë±Ô¸ð °ø°Ý È°µ¿ÀÌ Æ÷ÂøµÅ »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. À̹ø °ø°ÝÀº ¿ÃÇØ 2¿ù ºÏÇÑÀÇ Áö¿øÀ» ¹Þ´Â ÇØÄ¿Á¶Á÷ÀÌ °øÁ¤°Å·¡À§¿øȸ »çĪ ¸ÞÀÏ·Î À¯Æ÷ÇÏ´Â ´ë¿ë·® LNK ÆÄÀÏ¿¡ ÀÌÀº °ø°ÝÀ¸·Î Æľǵǰí ÀÖ´Ù.

[À̹ÌÁö=gettyimagesbank]


À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)ÀÇ ºÐ¼®¿¡ µû¸£¸é, °ø°ÝÀÚµéÀº ÇѹÌÁ¤»óȸ´ãÀÇ ¿ö½ÌÅϼ±¾ð°ú ºñÁ¤±â ¼¼¹«Á¶»ç µî »ç¿ëÀÚµéÀÌ °ü½ÉÀ» °¡Áú ¸¸ÇÑ ÁÖÁ¦·Î ÆÄÀϸíÀ» ¼³Á¤Çß´Ù. ƯÈ÷, ¾Ç¼º ÆÄÀÏ ³»ºÎ¿¡ ÀÇ¹Ì ¾ø´Â ´õ¹Ì°ªÀ» Æ÷ÇÔ½ÃÄÑ ¿ë·®À» Áõ°¡½ÃŲ ´ë¿ë·® LNK ÆÄÀÏÀ» »ç¿ëÇߴٴ Ư¡ÀÌ ÀÖ´Ù.

¡®¿ö½ÌÅϼ±¾ð, ºÏÇÙ À§Çù ´ëÀÀ¿¡ ¾ó¸¶³ª µµ¿òÀÌ µÉ±î.LNK¡¯¶ó´Â À̸§ÀÇ ÆÄÀÏÀÇ °æ¿ì ¿ë·®ÀÌ 50MB·Î, ³»ºÎ¿¡ ¹«ÀǹÌÇÑ 0x2019°ªµéÀÌ Æ÷ÇԵŠÀÖ´Ù.

¡ãºÏÇÑ¹ß ¾Ç¼º ¹Ù·Î°¡±â ÆÄÀÏ ¼Ó¼º[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼ ESRC]


»ç¿ëÀÚ°¡ LNK¸¦ Ŭ¸¯Çϸé PowerShell ½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ¸ç ¡®¿ö½ÌÅϼ±¾ð, ºÏÇÙ À§Çù ´ëÀÀ¿¡ ¾ó¸¶³ª µµ¿òÀÌ µÉ±î.hwp¡¯ À̸§ÀÇ µðÄÚÀÌ ÆÄÀÏ°ú ÇÔ²² ¹é±×¶ó¿îµå¿¡¼­´Â Ãß°¡ ½©ÄÚµå(ShellCode)¸¦ ³»·Á¹Þ´Â ±â´ÉÀ» ¼öÇàÇÏ´Â ¡®230509.bat¡¯ ÆÄÀÏÀÌ ÀÚµ¿ ½ÇÇàµÈ´Ù.

°ø°ÝÀÚ´Â HWP µðÄÚÀÌ ÆÄÀÏ ³»¿ë¿¡ ÇöÀç ½ÇÁ¦·Î ¿î¿µ ÁßÀÎ ¿Â¶óÀÎ Àú³Î¸®Áò ¸ÅüÀÇ ºí·Î±× Æ÷½ºÆÃÀ» ±×´ë·Î »ç¿ëÇØ »ç¿ëÀÚµéÀÇ ÀDZ¸½ÉÀ» ³·Ãß´Â Ä¡¹ÐÇÔÀ» º¸À̱⵵ Çß´Ù.

¡ãHWP µðÄÚÀÌ ÆÄÀÏ ¹× ½ÇÁ¦ ¹Ìµð¾î Ä®·³(ÁºÎÅÍ)[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼ ESRC]


¶ÇÇÑ, ¡®ºñÁ¤±â ¼¼¹«Á¶»ç ÅëÁö¼­.hwp.lnk¡¯ ÆÄÀÏÀº ¡®22±Í¼Ó_ºÎ°¡°¡Ä¡¼¼_¸é¼¼»ç¾÷ÀÚ_»ç¾÷Àå_ÇöȲ½Å°í.rar¡¯ ¾ÐÃàÆÄÀÏ ³» 2°³ÀÇ Á¤»óÀûÀÎ ÇÑ±Û ÆÄÀÏ(HWP)°ú ÇÔ²² À¯Æ÷µÆ´Ù. ÇØ´ç LNK ÆÄÀÏ ¿ª½Ã 0x90 ´õ¹Ì°ªÀÌ ´Ù¼ö Æ÷ÇÔµÈ ¾à 1GBÀÇ ´ë¿ë·® ÆÄÀÏÀÌ´Ù. »ç¿ëÀÚ°¡ ÆÄÀÏ¸í¿¡ ¼Ó¾Æ ÇØ´ç LNK¸¦ ½ÇÇàÇÏ´Â °æ¿ì, ¡®ºñÁ¤±â ¼¼¹«Á¶»ç ÅëÁö¼­.hwp¡¯ µðÄÚÀÌ ÆÄÀÏ°ú ÇÔ²² ¾Ç¼ºÁ¤º¸ Å»Ãë ¹× ´Ù¿î·Îµå ½ºÅ©¸³Æ®°¡ ½ÇÇàµÈ´Ù.

¡ã±¹¼¼Ã» ³»¿ëÀÌ ´ã±ä µðÄÚÀÌ Çѱ۹®¼­ ÆÄÀÏ[ÀÚ·á=À̽ºÆ®½ÃÅ¥¸®Æ¼ ESRC]


ESRC °ü°èÀÚ´Â ¡°ÃÖ±Ù ´ë¿ë·® LNK ÆÄÀÏÀ» ÀÌ¿ëÇÑ ºÏÇÑ ÇØÄ¿Á¶Á÷ÀÇ °ø°ÝÀÌ Áõ°¡ÇÏ°í ÀÖÀ¸¸ç, Èï¹Ì¸¦ À¯¹ßÇÏ´Â ÆÄÀϸíÀ» ¼³Á¤ÇØ »ç¿ëÀÚµéÀÇ Å¬¸¯À» À¯µµÇÑ´Ù¡±¸ç ¡°»ç¿ëÀÚµéÀº ÆÄÀÏ ½ÇÇà Àü ÆÄÀÏ È®ÀåÀÚ¸¦ È®ÀÎÇÏ°í, ¿ë·®ÀÌ ºñÁ¤»óÀûÀ¸·Î Å« LNK ÆÄÀÏÀº ¾Ç¼ºÆÄÀÏÀÇ °¡´É¼ºÀ» ÀǽÉÇÏ°í ÁÖÀÇÇÒ ÇÊ¿ä°¡ ÀÖ´Ù¡±°í ¹àÇû´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>




COPYRIGHT CISOKOREA.ORG. ALL RIGHTS RESERVED.
°³ÀÎÁ¤º¸Ã³¸®¹æħ