¾Èö¼ö¿¬±¸¼Ò(´ëÇ¥ ±èÈ«¼± www.ahnlab.com)´Â ÃÖ±Ù ¿Â¶óÀÎ °ÔÀÓ °èÁ¤À» Å»ÃëÇÏ´Â ¾Ç¼ºÄڵ尡 ÀϺΠÀ¥»çÀÌÆ®¸¦ ÅëÇØ È®»ê ÁßÀ̶ó°í °æ°íÇß´Ù.
ÀÌ ¾Ç¼ºÄÚµå´Â ARP ½ºÇªÇÎ(ARP Spoofing)À» ÅëÇØ °¨¿°µÈ ÄÄÇ»ÅÍ¿Í µ¿ÀÏ ³×Æ®¿öÅ©¿¡ ÀÖ´Â ´Ù¸¥ PC¿¡ Àü¿°µÇ¹Ç·Î, °³ÀÎÀº ¹°·Ð ±â¾÷¿¡¼µµ °¢º°È÷ ÁÖÀÇÇØ¾ß ÇÑ´Ù.
»ç¿ëÀÚ°¡ º¸¾È¿¡ Ãë¾àÇÑ À¥»çÀÌÆ®¿¡ Á¢¼ÓÇÏ¸é ¾Ç¼ºÄÚµåÀÎ yahoo.js ÆÄÀÏÀÌ ½ÇÇàµÇ°í ÀÌ¾î¼ ´Ù¸¥ ¾Ç¼ºÄڵ尡 ´Ù¿î·Îµå ¹× ½ÇÇàµÈ´Ù. yahoo.js ÆÄÀÏÀÇ Äڵ带 Ç®¸é ad.htm, news.html, count.html ÆÄÀÏ·Î ´Ù½Ã Á¢±ÙÇÑ´Ù. ad.htm ÆÄÀÏÀº MS ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ MS10-018 Ãë¾àÁ¡À», news.html ÆÄÀÏÀº MS10-002 Ãë¾àÁ¡À» ÀÌ¿ëÇØ s.exe ÆÄÀÏÀ» ´Ù¿î·Îµå ¹× ½ÇÇàÇÑ´Ù.
s.exe ÆÄÀÏÀº C:\Windows\System32 Æú´õ¿¡ xcvaver0.dll ÆÄÀÏÀ» »ý¼ºÇϴµ¥, ÀÌ ÆÄÀÏÀÌ ´øÀü ¾Ø ÆÄÀÌÅÍ, ¾ÆÀÌ¿Â, ¸ÞÀÌÇà ½ºÅ丮 µîÀÇ ¿Â¶óÀÎ °ÔÀÓ °èÁ¤À» À¯ÃâÇÏ´Â ±â´ÉÀ» ÇÑ´Ù. ¶ÇÇÑ °°Àº ³×Æ®¿öÅ©¿¡ ÀÖ´Â ÄÄÇ»ÅÍ¿¡¼ À¥ ¼ÇÎÀ» ÇÒ °æ¿ì yahoo1.js (yahoo.js¿Í µ¿ÀÏ) ÆÄÀÏ·Î Á¢±ÙÇÏ°Ô ÇÑ´Ù. »ç³» ÄÄÇ»ÅÍ Áß ÇÑ´ë¶óµµ °¨¿°µÅ ÀÖÀ¸¸é ´Ù½Ã ÀüÆÄµÉ À§ÇèÀÌ ÀÖ´Ù.
ÇöÀç, V3 Á¦Ç°±º°ú ¿Â¶óÀÎ ÅëÇÕº¸¾È ¼ºñ½ºÀÎ ¡®¾È·¦ ¿Â¶óÀÎ ½ÃÅ¥¸®Æ¼(AOS)¡¯, À¯ÇØ »çÀÌÆ® Â÷´Ü ¼ºñ½ºÀÎ ¡®»çÀÌÆ®°¡µå¡¯ µîÀº ÇØ´ç ¾Ç¼º Äڵ带 JS/Exploit, JS/Psyme, Dropper/Malware.42496.GF, Win-Trojan/Downloader.4608.AOS µîÀ¸·Î Áø´ÜÇÑ´Ù. ¶ÇÇÑ ¾Èö¼ö¿¬±¸¼Ò´Â ARP ½ºÇªÇÎÀÇ Áø¿øÁö ÄÄÇ»Å͸¦ ¼Õ½±°Ô ŽÁö/Â÷´ÜÇÒ ¼ö ÀÖ´Â Àü¿ë ¹é½Å(http://www.ahnlab.com/kr/site/download/vacc/vaccView.do?webVaccBoardsVo.seq=73)À» º°µµ Á¦°ø ÁßÀÌ´Ù.
¾Èö¼ö¿¬±¸¼Ò Àü¼ºÇÐ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍÀåÀº "°³ÀÎÀº ¹°·Ð ±â¾÷¿¡µµ ÇÇÇØ¸¦ ÁÖ´Â ¾Ç¼ºÄÚµåÀ̹ǷΠ°³Àΰú À¥»çÀÌÆ® °ü¸®ÀÚ, ±â¾÷ ³×Æ®¿öÅ© °ü¸®ÀÚ ¸ðµÎ °¢º°È÷ ÁÖÀÇÇØ¾ß ÇÑ´Ù."°í ´çºÎÇß´Ù.
|