´º½º
 








 
 
 




Àü¼Û 2017-04-27 11:22
[´º½º/º¸µµÀÚ·á]

ÆÄÀ̾î¾ÆÀÌ, Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ý Æ÷Âø

¤ÄÆÄÀ̾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)´Â Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì “APT 10”ÀÌ »õ·Î¿î ÇØÅ· ±â¹ýÀ» È°¿ëÇØ °ø°Ý ´ë»óÀ» Àü ¼¼°è·Î È®ÀåÇÏ°í ÀÖ´Ù°í ¹àÇû´Ù. 

ÆÄÀ̾î¾ÆÀÌ´Â Áö³­ 2009³âºÎÅÍ APT10À» ÃßÀûÇØ ¿Ô´Âµ¥, APT10Àº ±×°£ ¹Ì±¹°ú À¯·´, ÀϺ»ÀÇ °ÇÃà, ¿£Áö´Ï¾î¸µ, Ç×°ø¿ìÁÖ, ÅÚ·¹ÄÞ ±â¾÷ ¹× Á¤ºÎ ±â°ü µîÀ» ÁÖ¿ä °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù. ÆÄÀ̾î¾ÆÀÌ´Â APT10ÀÇ È°µ¿ÀÌ Áß±¹±¹°¡ ¾Èº¸¿¡ µµ¿òÀ» ÁÙ ¼ö ÀÖ´Â ±º»ç ¹× ±¹°¡ ±â¹Ð Á¤º¸´Â ¹°·Ð Áß±¹ ±â¾÷µéÀ» À§ÇÑ °¢Á¾ ºñÁî´Ï½º µ¥ÀÌÅ͸¦ ¾ò±â À§ÇÑ °ÍÀ̶ó°í ÆÇ´ÜÇÏ°í ÀÖ´Ù.
  
ÆÄÀ̾î¾ÆÀÌ´Â 2016³â°ú 2017³â¿¡ APT10ÀÌ Á¡Â÷ Àü ¼¼°è·Î È°µ¿ ¿µ¿ªÀ» ³ÐÇô³ª°¡°í ÀÖ´Ù´Â »ç½ÇÀ» Æ÷ÂøÇߴµ¥, ÀÌ ½Ã±â APT10Àº Àεµ¿Í ÀϺ», ºÏÀ¯·´ÀÇ Á¦Á¶¾÷ü, ³²¾Æ¸Þ¸®Ä«ÀÇ ±¤»êȸ»ç, ´Ù¼öÀÇ ±Û·Î¹ú ITȸ»ç µîÀ¸·Î °ø°Ý ´ë»óÀ» È®ÀåÇß´Ù. ÆÄÀ̾î¾ÆÀÌ´Â ÀÌ ±â¾÷µéÀÌ APT 10ÀÌ ÃÖÁ¾ ¸ñÇ¥ÇÏ´Â °ø°Ý ´ë»óÀ̰ųª °ø°Ý ´ë»ó¿¡°Ô Á¢±ÙÇϱâ À§ÇÑ °ÅÁ¡À̶ó°í ¹àÇû´Ù.  

2016³â°ú 2017³â¿¡´Â APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ýµµ °ø°³µÆ´Ù. APT10Àº Áö¼ÓÀûÀ¸·Î »ç¿ëÇØ ¿ÂSOGU °ø°Ý¿¡ ´õÇØ APT10¸¸ÀÇ °íÀ¯ÇÑ ÇØÅ· ±â¹ýÀ» ÅëÇØ »çÀ̹ö °ø°ÝÀ» ÀúÁö¸£°í ÀÖ´Â °ÍÀ¸·Î µå·¯³µ´Ù. ÆÄÀ̾î¾ÆÀÌ´Â ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)¿Í ½º³Ë¶óÀ̵å(SNUGRIDE)°¡ Ãʱ⠹鵵¾î ´Ü°è¿¡¼­ »ç¿ë µÆÀ¸¸ç, ¹ö±×ÁÖ½º(BUGJUICE)¿Í ¸ÂÃãÇü ¿ÀǼҽº Äâ»ç¶óÆ®(QUASARRAT)°¡ µÎ ¹ø° ´Ü°è¿¡¼­ »ç¿ëµÆ´Ù°í ¹àÇû´Âµ¥, ÀÌ »õ·Î¿î ¸Ö¿þ¾î´Â APT10ÀÌ Áö¼ÓÀûÀ¸·Î ¿ª·® °³¹ß°ú ÇØÅ·±â¹ý Çõ½ÅÀ» À§ÇØ ³ë·ÂÇÏ°í ÀÖ´Ù´Â °ÍÀ» Àß º¸¿©ÁØ´Ù.  

ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)´Â ¸ðµâ ÇüÅ·ΠÃß°¡ ÆäÀ̷ε带 ´Ù¿î·ÎµåÇϰųª ½ÇÇàÇÒ ¼ö ÀÖ´Â ¹éµµ¾î´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ÄÄÇ»ÅÍ À̸§, ·¯´× ÇÁ·Î¼¼½º ID, %TEMP% µð·ºÅ丮 °æ·Î ¹× ÀÎÅÍ³Ý ÀͽºÇÃ·Î¾î ¹öÀü µî ±âº»ÀûÀÎ ÇÇÇØÀÚ ÀÚ·á¼öÁý È°µ¿À» ¼öÇàÇÑ´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ½Ã½ºÅÛÀÇ µðÆúÆ® À¯Àú¿¡ÀÌÀüÆ® ½ºÆ®¸µÀ» »ç¿ëÇØ Á¤º¸¸¦ C2 (command and control)¼­¹ö¿¡ Àü´ÞÇÑ´Ù. 
¹ö±×ÁÖ½º(BUGJUICE)´Â ¾ç¼ºÆÄÀÏ·Î ½ÃÀÛÇØ ¾Ç¼º dll À» ¾ç¼ºÆÄÀÏ¿¡ »çÀ̵å·ÎµùÇÏ´Â ¹æ½ÄÀ¸·Î ½ÇÇàÇÏ´Â ¹éµµ¾î´Ù. ¾Ç¼º dllÀº ÀÌÈÄ ¾ÏȣȭµÈ ½©Äڵ带 ·ÎµåÇØ Çص¶ÇÑ µÚ ÃÖÁ¾ÀûÀ¸·Î ¹ö±×ÁÖ½º¸¦ ÆäÀ̷εåÇÑ´Ù. ¹ö±×ÁÖ½º´Â C2¿Í ¼ÒÅëÇÒ ¼ö ÀÖµµ·Ï TCP¿¡ µðÆúÆ® µÇÁö¸¸, C2ÀÇ ¸í·É¿¡ ÀÇÇØ HTTP³ª HTTPsµµ »ç¿ëÇÒ ¼ö ÀÖ´Ù. ¹ö±×ÁÖ½º´Â ÆÄÀÏ Å½»ö, µå¶óÀÌºê ¿­°Å, µ¥ÀÌÅÍ »©³»±â, ½ºÅ©¸°¼¦ Âï±â, ¸®¹ö½º½© ¿­±â µîÀ» ÇÒ ¼ö ÀÖ´Ù.   
½º³Ë¶óÀ̵å(SNUGRIDE)´Â HTTP ¿äûÀ» ÅëÇØ C2¼­¹ö¿Í ¼ÒÅëÇÏ´Â ¹éµµ¾îÀÌ´Ù. ¸Þ½ÃÁö´Â °íÁ¤Å° AES¸¦ »ç¿ëÇÏ¿© ¾ÏȣȭµÈ´Ù. ¸Ö¿þ¾î´Â ½Ã½ºÅÛ ¼­º£ÀÌ, ÆÄÀϽýºÅÛÀ¸·ÎÀÇ Á¢±Ù, ¼öÇà¸í·É ±×¸®°í ¸®¹ö½º½© µîÀÌ °¡´ÉÇϸç, ·± ·¹Áö½ºÅ͸®Å°¸¦ ÅëÇØ Áö¼ÓÀûÀ¸·Î À¯ÁöµÈ´Ù. 
Äâ¼­·¡Æ®(QUASARRAT)´Â https://github.com/quasar/QuasarRat¿¡¼­ Á¦°øµÇ´Â ¿ÀǼҽº RATÀÌ´Ù. APT10ÀÌ »ç¿ëÇÑ ¹öÀü (1.3.4.0, 2.0.0.0, and 2.0.0.1)Àº ÀϹÝÀε鿡°Ô´Â Á¦°øµÇÁö ¾Ê´Âµ¥, ÀÌ´Â APT10ÀÌ ¿ÀǼҽº ¹öÀüÀ» ´õ¿í ¸ÂÃãÈ­ Çß´Ù´Â »ç½ÇÀ» ÀÔÁõÇÑ´Ù. 2.0¹öÀüÀº ¾ÏȣȭµÈ AES Äâ¼­·¡Æ® ÆäÀ̷ε带 Æǵ¶ÇÏ°í ½ÇÇàÇϱâ À§ÇÑ µå·ÎÆÛ°¡ ÇÊ¿äÇÏ´Ù. Äâ¼­·¡Æ®´Â ¸ðµç ±â´ÉÀ» °¡ÁøNET ¹éµµ¾î·Î °ú°Å¿¡ ¿©·¯ »çÀ̹ö ½ºÆÄÀÌ ±×·ì¿¡¼­ ÀÌ¿ëµÆ´Ù. 

ÃÖ±Ù ATP10 È°µ¿Àº ÀüÅëÀûÀÎ ½ºÇǾîÇǽ̰ú MSP(Managed Security Provider)¸¦ ÅëÇÏ¿© ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇÏ´Â µÎ ¹æ½ÄÀ» ¸ðµÎ »ç¿ëÇÑ´Ù. APT10 ½ºÇǾîÇǽÌÀº ºñ±³Àû ´ú º¹ÀâÇѵ¥, ¾ÆÄ«ÀÌºê ³» .ink ÆÄÀÏ°ú Áߺ¹ È®Àå ÆÄÀϵé(“[Redacted]_Group_Meeting_Document_20170222_doc_.exe), ±×¸®°í ´Ü¼øÈ÷ µ¿ÀÏÇÑ À̸§ÀÇ À¯ÀÎ¿ë ¹®¼­¿Í µ¿ÀÏ ¾ÆÄ«ÀÌºê ³» ¾Ç¼º ·±Ã³ µîÀ» È°¿ëÇÑ´Ù.

ÆÄÀ̾î¾ÆÀÌ´Â ½ºÇǾîÇǽ̻Ӹ¸ ¾Æ´Ï¶ó, APT10ÀÌ ±Û·Î¹ú MSP¸¦ ÅëÇÏ¿© °ø°Ý´ë»ó¿¡°Ô Á¢±ÙÇÏ´Â °ÍÀ» Æ÷ÂøÇß´Ù. MSP´Â °í°´ ³×Æ®¿öÅ©¿¡ ´ëÇÑ Æ¯º°ÇÑ Á¢±Ù±ÇÇÑÀ» °¡Áö°í Àֱ⠶§¹®¿¡, MSP °ø°ÝÀÚ´Â MSPÀÇ °í°´ ³×Æ®¿öÅ©·Î Á¢±ÙÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ, MSPÀÇ °í°´°ú MSP°£ÀÇ À¥ Æ®·¡ÇÈÀÌ °í°´Ãø ³×Æ®¿öÅ© ¹æ¾îÀÚ¿¡°Ô Á¤»óÀûÀ¸·Î º¸¿©Áú ¼ö Àִµ¥, ÀÌ´Â ÇØÄ¿µé·Î ÇÏ¿©±Ý Àº¹ÐÈ÷ µ¥ÀÌÅ͸¦ »©³¾ ¼ö ÀÖ°Ô ÇÑ´Ù. ÆÄÀ̾î¾ÆÀÌ°¡ °üÂûÇÑ ÁÖ¸ñÇÒ ¸¸ÇÑ »ç·Ê·Î´Â ÇÇÇØÀÚÀÇ MSP¿¡ ¼ÓÇÑ ¼­¹ö¸¦ ÅëÇØ C2¿Í Åë½ÅÇϵµ·Ï ¼³Á¤µÈ SOGU ¹éµµ¾î°¡ ÀÖ¾ú´Ù. 

APT10 °ø°ÝÀÚµéÀº SOGU °ø°ÝÀ» À§ÇØ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» »ç¿ëÇÑ´Ù. 
sc create CorWrTool binPath= "\"C:\Windows\vss\vixDiskMountServer.exe\"" start= auto displayname= "Corel Writing Tools Utility" type= own 
sc description CorWrTool "Corel Graphics Corporation Applications." 
ping -a [Redacted] 
psexec.exe <orghost> d.exe 
net view /domain:[Redacted] 
proxyconnect - "port": 3389, "server": "[IP Address Redacted]"

À§¿Í °°Àº ¸í·ÉÀº ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ Áö¼ÓÀûÀ¸·Î ¼¼ÆõǾú°í, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ MSP¿¡ ÀÇÇØ °ü¸®µÇ´Â IP¿ÍÀÇ ¿¬°áÀ» Å×½ºÆ®Çß´Ù. MSP IP¿¡ ¿¬°áÀÌ È®ÀεǸé, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ SOGU ¹éµµ¾î¸¦ À§ÇØ MSP IP¸¦ ÇÁ·Ï½Ã·Î ¼³Á¤Çߴµ¥, ÀÌ·¸°Ô Çϸé SOGU ¸Ö¿þ¾î Æ®·¡ÇÈÀ» ÇÇÇØÀÚÀÇ MSP¸¦ ÅëÇØ È¿°úÀûÀ¸·Î ¶ó¿ìÆÃÇÔÀ¸·Î½á MSPÀÇ ³×Æ®¿öÅ©¿¡ °ÅÁ¡À» ¸¸µç´Ù. ÀÌ ±â¼úÀº ¶ÇÇÑ ¾ÇÀÇÀûÀÎ C2 ¹× µ¥ÀÌÅÍ ¹ÝÃâ Æ®·¡ÇÈÀ» ¼û±â°í À§ÇèÇÏÁö ¾ÊÀº °ÍÀ¸·Î º¸ÀÌ°Ô ÇÑ´Ù. 




  Å±×(Tag)  : »çÀ̹ö º¸¾È
°ü·Ã ±â»ç º¸±â
[´º½º] ÀÚºñ½º¾Øºô·±Áî, ¡®AI º¸¾È ¾÷ü¡¯ S2W¿Í MOU ü°á
[´º½º] ³ëµåVPN, À¯Ãâ °Å·¡µÈ ÄíÅ° 540¾ï °Ç Áß Çѱ¹ÀÌ µ¿¾Æ½Ã¾Æ 1À§¶ó°í ¹àÇô
[´º½º] À§ÇùÇåÆà º¸¾È±â¾÷ '¾¾Å¥ºñ½ºÅ¸' º¸¾È±â¾÷ 'À̺£ÀÌÅ×Å©'¿Í XDR ¿¡ÀÌÀüÆ® °³¹ß
[´º½º] Æ÷Ƽ³Ý, »õ·Î¿î º¸¾È ¿î¿µÃ¼Á¦ FortiOS 7.6 µî 2Á¾ ¾÷µ¥ÀÌÆ® »çÇ× °ø°³
[´º½º] ±¸±Û, Å©·Ò ½ÃÅ©¸´ ¸ðµå¼­ ¼öÁýÇÑ µ¥ÀÌÅÍ »èÁ¦ ¶Ç´Â ÀÍ¸í¼º Á¶Ä¡
[´º½º] ¸®´ª½º¿ë ¾ÐÃà À¯Æ¿ XZ Utils¿¡ SSH ¹«·ÂÈ­ ¹éµµ¾î ¹ß°ß
ű×(Tags) : »çÀ̹ö º¸¾È     °ü·Ã±â»ç ´õº¸±â
ÆíÁýºÎ / ÆíÁýºÎ´Ô¿¡°Ô ¹®ÀÇÇϱâ press@bodnara.co.kr
À̱â»ç¿Í »çÁøÀº ¾÷ü¿¡¼­ Á¦°ø¹ÞÀº º¸µµÀÚ·á¿Í »çÁøÀ¸·Î, º¸µå³ª¶óÀÇ ³íÁ¶¿Í´Â ´Ù¸£´Ù´Â Á¡À» ¾Ë·Áµå¸³´Ï´Ù.
½ÎÀÌ¿ùµå °ø°¨ ±â»ç¸µÅ© ÆÛ°¡±â ±â»ç³»¿ë ÆÛ°¡±â ÀÌ ±â»ç¸¦ ÇϳªÀÇ ÆäÀÌÁö·Î ¹­¾î º¼ ¼ö ÀÖ½À´Ï´Ù. Ãâ·Âµµ °¡´ÉÇÕ´Ï´Ù.
ȨÀ¸·Î žÀ¸·Î
º¸µå³ª¶ó ¸¹À̺» ±â»ç
¸¶ÀÌÅ©·Ð, 232´Ü QLC ³½µå Ç÷¡½Ã ¾ç»ê ½ÃÀÛ
PC ¹öÀü °í½ºÆ® ¿Àºê ¾²½Ã¸¶ »ç¾ç °ø°³, PS¿Í Å©·Î½º Ç÷¹À̵µ Áö¿ø
ÁöÆ÷½º °ÔÀÓ ·¹µð µå¶óÀ̹ö 552.22 ¹öÀü ¹èÆ÷
¼Ò´Ï, ¼ÒÇü °æ·®È­ ´ë±¸°æ ±¤°¢ ÁÜ ·»Áî FE 16-25 F2.8 G ·»Áî Ãâ½Ã
USB 3.2 Gen2x2 ÃÖ°í °¡¼ººñ ¿ÜÀå SSD, ADATA Elite SE880 1TB
µ¥½ºÅ©Å¾ PC¸¦ Wi-Fi 6E·Î ¾÷±×·¹À̵å, ipTIME AX5400PX-6E
USB·Î ¾îµð¼­³ª ¾²´Â ¿ÍÀÌÆÄÀÌ 6E, ipTIME AX5400UA 6E
¸ÞÀνºÆ®¸² °¡¼ººñ ³ôÀÌ´Â AFMF, ¶óµ¥¿Â RX 7600°ú Á¶ÇÕ È¿°ú´Â?
   ÀÌ ±â»çÀÇ ÀÇ°ß º¸±â
Æ®À§ÅÍ º£Å¸¼­ºñ½º °³½Ã! ÃֽŠPC/IT ¼Ò½ÄÀ» Æ®À§Å͸¦ ÅëÇØ È®ÀÎÇϼ¼¿ä @bodnara

±âÀÚÀÇ ½Ã°¢ÀÌ Ç×»ó ¿ÇÀº°ÍÀº ¾Æ´Õ´Ï´Ù. ³ª¸ÓÁö´Â ¿©·¯ºÐµéÀÌ Ã¤¿ö Áֽʽÿä.

2014³âºÎÅÍ ¾î·Á¿î À̾߱⸦ ½±°Ô ÇÏ´Â °ÍÀ¸·Î ÆíÁý¹æħÀ» ¹Ù²ß´Ï´Ù.
´Ð³×ÀÓ À¥º¿¹æÁö

ȨÀ¸·Î žÀ¸·Î
 
 
2024³â 04¿ù
ÁÖ°£ È÷Æ® ·©Å·

[°á°ú¹ßÇ¥] 2024³â 1ºÐ±â Æ÷ÀÎÆ® ¼ÒÁø ·Î¶Ç 16
[°á°ú¹ßÇ¥] 2023³â 4ºÐ±â Æ÷ÀÎÆ® ¼ÒÁø ·Î¶Ç 23
[°á°ú¹ßÇ¥] 2023³â 3ºÐ±â Æ÷ÀÎÆ® ¼ÒÁø ·Î¶Ç 16
[°á°ú¹ßÇ¥] 2023³â 2ºÐ±â Æ÷ÀÎÆ® ¼ÒÁø ·Î¶Ç 18
[°á°ú¹ßÇ¥] 2023³â 1ºÐ±â Æ÷ÀÎÆ® ¼ÒÁø ·Î¶Ç 15

½Ç½Ã°£ ´ñ±Û
¼Ò¼È ³×Æ®¿öÅ©