¤ÄÆÄÀÌ¾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)´Â Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì “APT 10”ÀÌ »õ·Î¿î ÇØÅ· ±â¹ýÀ» Ȱ¿ëÇØ °ø°Ý ´ë»óÀ» Àü ¼¼°è·Î È®ÀåÇϰí ÀÖ´Ù°í ¹àÇû´Ù.
ÆÄÀÌ¾î¾ÆÀÌ´Â Áö³ 2009³âºÎÅÍ APT10À» ÃßÀûÇØ ¿Ô´Âµ¥, APT10Àº ±×°£ ¹Ì±¹°ú À¯·´, ÀϺ»ÀÇ °ÇÃà, ¿£Áö´Ï¾î¸µ, Ç×°ø¿ìÁÖ, ÅÚ·¹ÄÞ ±â¾÷ ¹× Á¤ºÎ ±â°ü µîÀ» ÁÖ¿ä °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â APT10ÀÇ È°µ¿ÀÌ Áß±¹±¹°¡ ¾Èº¸¿¡ µµ¿òÀ» ÁÙ ¼ö ÀÖ´Â ±º»ç ¹× ±¹°¡ ±â¹Ð Á¤º¸´Â ¹°·Ð Áß±¹ ±â¾÷µéÀ» À§ÇÑ °¢Á¾ ºñÁî´Ï½º µ¥ÀÌÅ͸¦ ¾ò±â À§ÇÑ °ÍÀ̶ó°í ÆÇ´ÜÇϰí ÀÖ´Ù.
ÆÄÀÌ¾î¾ÆÀÌ´Â 2016³â°ú 2017³â¿¡ APT10ÀÌ Á¡Â÷ Àü ¼¼°è·Î Ȱµ¿ ¿µ¿ªÀ» ³ÐÇô³ª°¡°í ÀÖ´Ù´Â »ç½ÇÀ» Æ÷ÂøÇߴµ¥, ÀÌ ½Ã±â APT10Àº Àεµ¿Í ÀϺ», ºÏÀ¯·´ÀÇ Á¦Á¶¾÷ü, ³²¾Æ¸Þ¸®Ä«ÀÇ ±¤»êȸ»ç, ´Ù¼öÀÇ ±Û·Î¹ú ITȸ»ç µîÀ¸·Î °ø°Ý ´ë»óÀ» È®ÀåÇß´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â ÀÌ ±â¾÷µéÀÌ APT 10ÀÌ ÃÖÁ¾ ¸ñÇ¥ÇÏ´Â °ø°Ý ´ë»óÀ̰ųª °ø°Ý ´ë»ó¿¡°Ô Á¢±ÙÇϱâ À§ÇÑ °ÅÁ¡À̶ó°í ¹àÇû´Ù.
2016³â°ú 2017³â¿¡´Â APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ýµµ °ø°³µÆ´Ù. APT10Àº Áö¼ÓÀûÀ¸·Î »ç¿ëÇØ ¿ÂSOGU °ø°Ý¿¡ ´õÇØ APT10¸¸ÀÇ °íÀ¯ÇÑ ÇØÅ· ±â¹ýÀ» ÅëÇØ »çÀ̹ö °ø°ÝÀ» ÀúÁö¸£°í ÀÖ´Â °ÍÀ¸·Î µå·¯³µ´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)¿Í ½º³Ë¶óÀ̵å(SNUGRIDE)°¡ Ãʱ⠹鵵¾î ´Ü°è¿¡¼ »ç¿ë µÆÀ¸¸ç, ¹ö±×ÁÖ½º(BUGJUICE)¿Í ¸ÂÃãÇü ¿ÀǼҽº Äâ»ç¶óÆ®(QUASARRAT)°¡ µÎ ¹øÂ° ´Ü°è¿¡¼ »ç¿ëµÆ´Ù°í ¹àÇû´Âµ¥, ÀÌ »õ·Î¿î ¸Ö¿þ¾î´Â APT10ÀÌ Áö¼ÓÀûÀ¸·Î ¿ª·® °³¹ß°ú ÇØÅ·±â¹ý Çõ½ÅÀ» À§ÇØ ³ë·ÂÇϰí ÀÖ´Ù´Â °ÍÀ» Àß º¸¿©ÁØ´Ù.
ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)´Â ¸ðµâ ÇüÅ·ΠÃß°¡ ÆäÀ̷ε带 ´Ù¿î·ÎµåÇϰųª ½ÇÇàÇÒ ¼ö ÀÖ´Â ¹éµµ¾î´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ÄÄÇ»ÅÍ À̸§, ·¯´× ÇÁ·Î¼¼½º ID, %TEMP% µð·ºÅ丮 °æ·Î ¹× ÀÎÅÍ³Ý ÀͽºÇÃ·Î¾î ¹öÀü µî ±âº»ÀûÀÎ ÇÇÇØÀÚ ÀÚ·á¼öÁý Ȱµ¿À» ¼öÇàÇÑ´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ½Ã½ºÅÛÀÇ µðÆúÆ® À¯Àú¿¡ÀÌÀüÆ® ½ºÆ®¸µÀ» »ç¿ëÇØ Á¤º¸¸¦ C2 (command and control)¼¹ö¿¡ Àü´ÞÇÑ´Ù.
¹ö±×ÁÖ½º(BUGJUICE)´Â ¾ç¼ºÆÄÀÏ·Î ½ÃÀÛÇØ ¾Ç¼º dll À» ¾ç¼ºÆÄÀÏ¿¡ »çÀ̵å·ÎµùÇÏ´Â ¹æ½ÄÀ¸·Î ½ÇÇàÇÏ´Â ¹éµµ¾î´Ù. ¾Ç¼º dllÀº ÀÌÈÄ ¾ÏÈ£ÈµÈ ½©Äڵ带 ·ÎµåÇØ ÇØµ¶ÇÑ µÚ ÃÖÁ¾ÀûÀ¸·Î ¹ö±×ÁÖ½º¸¦ ÆäÀ̷εåÇÑ´Ù. ¹ö±×ÁÖ½º´Â C2¿Í ¼ÒÅëÇÒ ¼ö ÀÖµµ·Ï TCP¿¡ µðÆúÆ® µÇÁö¸¸, C2ÀÇ ¸í·É¿¡ ÀÇÇØ HTTP³ª HTTPsµµ »ç¿ëÇÒ ¼ö ÀÖ´Ù. ¹ö±×ÁÖ½º´Â ÆÄÀÏ Å½»ö, µå¶óÀÌºê ¿°Å, µ¥ÀÌÅÍ »©³»±â, ½ºÅ©¸°¼¦ Âï±â, ¸®¹ö½º½© ¿±â µîÀ» ÇÒ ¼ö ÀÖ´Ù.
½º³Ë¶óÀ̵å(SNUGRIDE)´Â HTTP ¿äûÀ» ÅëÇØ C2¼¹ö¿Í ¼ÒÅëÇÏ´Â ¹éµµ¾îÀÌ´Ù. ¸Þ½ÃÁö´Â °íÁ¤Å° AES¸¦ »ç¿ëÇÏ¿© ¾ÏȣȵȴÙ. ¸Ö¿þ¾î´Â ½Ã½ºÅÛ ¼º£ÀÌ, ÆÄÀϽýºÅÛÀ¸·ÎÀÇ Á¢±Ù, ¼öÇà¸í·É ±×¸®°í ¸®¹ö½º½© µîÀÌ °¡´ÉÇϸç, ·± ·¹Áö½ºÅ͸®Å°¸¦ ÅëÇØ Áö¼ÓÀûÀ¸·Î À¯ÁöµÈ´Ù.
Äâ¼·¡Æ®(QUASARRAT)´Â https://github.com/quasar/QuasarRat¿¡¼ Á¦°øµÇ´Â ¿ÀǼҽº RATÀÌ´Ù. APT10ÀÌ »ç¿ëÇÑ ¹öÀü (1.3.4.0, 2.0.0.0, and 2.0.0.1)Àº ÀϹÝÀε鿡°Ô´Â Á¦°øµÇÁö ¾Ê´Âµ¥, ÀÌ´Â APT10ÀÌ ¿ÀǼҽº ¹öÀüÀ» ´õ¿í ¸ÂÃãÈ Çß´Ù´Â »ç½ÇÀ» ÀÔÁõÇÑ´Ù. 2.0¹öÀüÀº ¾ÏÈ£ÈµÈ AES Äâ¼·¡Æ® ÆäÀ̷ε带 ÆÇµ¶ÇÏ°í ½ÇÇàÇϱâ À§ÇÑ µå·ÎÆÛ°¡ ÇÊ¿äÇÏ´Ù. Äâ¼·¡Æ®´Â ¸ðµç ±â´ÉÀ» °¡ÁøNET ¹éµµ¾î·Î °ú°Å¿¡ ¿©·¯ »çÀ̹ö ½ºÆÄÀÌ ±×·ì¿¡¼ ÀÌ¿ëµÆ´Ù.
ÃÖ±Ù ATP10 Ȱµ¿Àº ÀüÅëÀûÀÎ ½ºÇǾîÇǽ̰ú MSP(Managed Security Provider)¸¦ ÅëÇÏ¿© ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇÏ´Â µÎ ¹æ½ÄÀ» ¸ðµÎ »ç¿ëÇÑ´Ù. APT10 ½ºÇǾîÇǽÌÀº ºñ±³Àû ´ú º¹ÀâÇѵ¥, ¾ÆÄ«ÀÌºê ³» .ink ÆÄÀϰú Áߺ¹ È®Àå ÆÄÀϵé(“[Redacted]_Group_Meeting_Document_20170222_doc_.exe), ±×¸®°í ´Ü¼øÈ÷ µ¿ÀÏÇÑ À̸§ÀÇ À¯ÀÎ¿ë ¹®¼¿Í µ¿ÀÏ ¾ÆÄ«ÀÌºê ³» ¾Ç¼º ·±Ã³ µîÀ» Ȱ¿ëÇÑ´Ù.
ÆÄÀÌ¾î¾ÆÀÌ´Â ½ºÇǾîÇǽ̻Ӹ¸ ¾Æ´Ï¶ó, APT10ÀÌ ±Û·Î¹ú MSP¸¦ ÅëÇÏ¿© °ø°Ý´ë»ó¿¡°Ô Á¢±ÙÇÏ´Â °ÍÀ» Æ÷ÂøÇß´Ù. MSP´Â °í°´ ³×Æ®¿öÅ©¿¡ ´ëÇÑ Æ¯º°ÇÑ Á¢±Ù±ÇÇÑÀ» °¡Áö°í Àֱ⠶§¹®¿¡, MSP °ø°ÝÀÚ´Â MSPÀÇ °í°´ ³×Æ®¿öÅ©·Î Á¢±ÙÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ, MSPÀÇ °í°´°ú MSP°£ÀÇ À¥ Æ®·¡ÇÈÀÌ °í°´Ãø ³×Æ®¿öÅ© ¹æ¾îÀÚ¿¡°Ô Á¤»óÀûÀ¸·Î º¸¿©Áú ¼ö Àִµ¥, ÀÌ´Â ÇØÄ¿µé·Î ÇÏ¿©±Ý Àº¹ÐÈ÷ µ¥ÀÌÅ͸¦ »©³¾ ¼ö ÀÖ°Ô ÇÑ´Ù. ÆÄÀÌ¾î¾ÆÀ̰¡ °üÂûÇÑ ÁÖ¸ñÇÒ ¸¸ÇÑ »ç·Ê·Î´Â ÇÇÇØÀÚÀÇ MSP¿¡ ¼ÓÇÑ ¼¹ö¸¦ ÅëÇØ C2¿Í Åë½ÅÇϵµ·Ï ¼³Á¤µÈ SOGU ¹éµµ¾î°¡ ÀÖ¾ú´Ù.
APT10 °ø°ÝÀÚµéÀº SOGU °ø°ÝÀ» À§ÇØ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» »ç¿ëÇÑ´Ù.
sc create CorWrTool binPath= "\"C:\Windows\vss\vixDiskMountServer.exe\"" start= auto displayname= "Corel Writing Tools Utility" type= own
sc description CorWrTool "Corel Graphics Corporation Applications."
ping -a [Redacted]
psexec.exe <orghost> d.exe
net view /domain:[Redacted]
proxyconnect - "port": 3389, "server": "[IP Address Redacted]"
À§¿Í °°Àº ¸í·ÉÀº ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ Áö¼ÓÀûÀ¸·Î ¼¼ÆÃµÇ¾ú°í, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ MSP¿¡ ÀÇÇØ °ü¸®µÇ´Â IP¿ÍÀÇ ¿¬°áÀ» Å×½ºÆ®Çß´Ù. MSP IP¿¡ ¿¬°áÀÌ È®ÀεǸé, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ SOGU ¹éµµ¾î¸¦ À§ÇØ MSP IP¸¦ ÇÁ·Ï½Ã·Î ¼³Á¤Çߴµ¥, ÀÌ·¸°Ô Çϸé SOGU ¸Ö¿þ¾î Æ®·¡ÇÈÀ» ÇÇÇØÀÚÀÇ MSP¸¦ ÅëÇØ È¿°úÀûÀ¸·Î ¶ó¿ìÆÃÇÔÀ¸·Î½á MSPÀÇ ³×Æ®¿öÅ©¿¡ °ÅÁ¡À» ¸¸µç´Ù. ÀÌ ±â¼úÀº ¶ÇÇÑ ¾ÇÀÇÀûÀÎ C2 ¹× µ¥ÀÌÅÍ ¹ÝÃâ Æ®·¡ÇÈÀ» ¼û±â°í À§ÇèÇÏÁö ¾ÊÀº °ÍÀ¸·Î º¸ÀÌ°Ô ÇÑ´Ù.