quickmenu
PC ´º½º Ȩ  

ÆÄÀÌ¾î¾ÆÀÌ, Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ý Æ÷Âø

2017-04-27 11:22
ÆíÁýºÎ press@bodnara.co.kr
¤ÄÆÄÀÌ¾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)´Â Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì “APT 10”ÀÌ »õ·Î¿î ÇØÅ· ±â¹ýÀ» Ȱ¿ëÇØ °ø°Ý ´ë»óÀ» Àü ¼¼°è·Î È®ÀåÇϰí ÀÖ´Ù°í ¹àÇû´Ù. 

ÆÄÀÌ¾î¾ÆÀÌ´Â Áö³­ 2009³âºÎÅÍ APT10À» ÃßÀûÇØ ¿Ô´Âµ¥, APT10Àº ±×°£ ¹Ì±¹°ú À¯·´, ÀϺ»ÀÇ °ÇÃà, ¿£Áö´Ï¾î¸µ, Ç×°ø¿ìÁÖ, ÅÚ·¹ÄÞ ±â¾÷ ¹× Á¤ºÎ ±â°ü µîÀ» ÁÖ¿ä °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â APT10ÀÇ È°µ¿ÀÌ Áß±¹±¹°¡ ¾Èº¸¿¡ µµ¿òÀ» ÁÙ ¼ö ÀÖ´Â ±º»ç ¹× ±¹°¡ ±â¹Ð Á¤º¸´Â ¹°·Ð Áß±¹ ±â¾÷µéÀ» À§ÇÑ °¢Á¾ ºñÁî´Ï½º µ¥ÀÌÅ͸¦ ¾ò±â À§ÇÑ °ÍÀ̶ó°í ÆÇ´ÜÇϰí ÀÖ´Ù.
  
ÆÄÀÌ¾î¾ÆÀÌ´Â 2016³â°ú 2017³â¿¡ APT10ÀÌ Á¡Â÷ Àü ¼¼°è·Î Ȱµ¿ ¿µ¿ªÀ» ³ÐÇô³ª°¡°í ÀÖ´Ù´Â »ç½ÇÀ» Æ÷ÂøÇߴµ¥, ÀÌ ½Ã±â APT10Àº Àεµ¿Í ÀϺ», ºÏÀ¯·´ÀÇ Á¦Á¶¾÷ü, ³²¾Æ¸Þ¸®Ä«ÀÇ ±¤»êȸ»ç, ´Ù¼öÀÇ ±Û·Î¹ú ITȸ»ç µîÀ¸·Î °ø°Ý ´ë»óÀ» È®ÀåÇß´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â ÀÌ ±â¾÷µéÀÌ APT 10ÀÌ ÃÖÁ¾ ¸ñÇ¥ÇÏ´Â °ø°Ý ´ë»óÀ̰ųª °ø°Ý ´ë»ó¿¡°Ô Á¢±ÙÇϱâ À§ÇÑ °ÅÁ¡À̶ó°í ¹àÇû´Ù.  

2016³â°ú 2017³â¿¡´Â APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ýµµ °ø°³µÆ´Ù. APT10Àº Áö¼ÓÀûÀ¸·Î »ç¿ëÇØ ¿ÂSOGU °ø°Ý¿¡ ´õÇØ APT10¸¸ÀÇ °íÀ¯ÇÑ ÇØÅ· ±â¹ýÀ» ÅëÇØ »çÀ̹ö °ø°ÝÀ» ÀúÁö¸£°í ÀÖ´Â °ÍÀ¸·Î µå·¯³µ´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)¿Í ½º³Ë¶óÀ̵å(SNUGRIDE)°¡ Ãʱ⠹鵵¾î ´Ü°è¿¡¼­ »ç¿ë µÆÀ¸¸ç, ¹ö±×ÁÖ½º(BUGJUICE)¿Í ¸ÂÃãÇü ¿ÀǼҽº Äâ»ç¶óÆ®(QUASARRAT)°¡ µÎ ¹øÂ° ´Ü°è¿¡¼­ »ç¿ëµÆ´Ù°í ¹àÇû´Âµ¥, ÀÌ »õ·Î¿î ¸Ö¿þ¾î´Â APT10ÀÌ Áö¼ÓÀûÀ¸·Î ¿ª·® °³¹ß°ú ÇØÅ·±â¹ý Çõ½ÅÀ» À§ÇØ ³ë·ÂÇϰí ÀÖ´Ù´Â °ÍÀ» Àß º¸¿©ÁØ´Ù.  

ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)´Â ¸ðµâ ÇüÅ·ΠÃß°¡ ÆäÀ̷ε带 ´Ù¿î·ÎµåÇϰųª ½ÇÇàÇÒ ¼ö ÀÖ´Â ¹éµµ¾î´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ÄÄÇ»ÅÍ À̸§, ·¯´× ÇÁ·Î¼¼½º ID, %TEMP% µð·ºÅ丮 °æ·Î ¹× ÀÎÅÍ³Ý ÀͽºÇÃ·Î¾î ¹öÀü µî ±âº»ÀûÀÎ ÇÇÇØÀÚ ÀÚ·á¼öÁý Ȱµ¿À» ¼öÇàÇÑ´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ½Ã½ºÅÛÀÇ µðÆúÆ® À¯Àú¿¡ÀÌÀüÆ® ½ºÆ®¸µÀ» »ç¿ëÇØ Á¤º¸¸¦ C2 (command and control)¼­¹ö¿¡ Àü´ÞÇÑ´Ù. 
¹ö±×ÁÖ½º(BUGJUICE)´Â ¾ç¼ºÆÄÀÏ·Î ½ÃÀÛÇØ ¾Ç¼º dll À» ¾ç¼ºÆÄÀÏ¿¡ »çÀ̵å·ÎµùÇÏ´Â ¹æ½ÄÀ¸·Î ½ÇÇàÇÏ´Â ¹éµµ¾î´Ù. ¾Ç¼º dllÀº ÀÌÈÄ ¾ÏȣȭµÈ ½©Äڵ带 ·ÎµåÇØ ÇØµ¶ÇÑ µÚ ÃÖÁ¾ÀûÀ¸·Î ¹ö±×ÁÖ½º¸¦ ÆäÀ̷εåÇÑ´Ù. ¹ö±×ÁÖ½º´Â C2¿Í ¼ÒÅëÇÒ ¼ö ÀÖµµ·Ï TCP¿¡ µðÆúÆ® µÇÁö¸¸, C2ÀÇ ¸í·É¿¡ ÀÇÇØ HTTP³ª HTTPsµµ »ç¿ëÇÒ ¼ö ÀÖ´Ù. ¹ö±×ÁÖ½º´Â ÆÄÀÏ Å½»ö, µå¶óÀÌºê ¿­°Å, µ¥ÀÌÅÍ »©³»±â, ½ºÅ©¸°¼¦ Âï±â, ¸®¹ö½º½© ¿­±â µîÀ» ÇÒ ¼ö ÀÖ´Ù.   
½º³Ë¶óÀ̵å(SNUGRIDE)´Â HTTP ¿äûÀ» ÅëÇØ C2¼­¹ö¿Í ¼ÒÅëÇÏ´Â ¹éµµ¾îÀÌ´Ù. ¸Þ½ÃÁö´Â °íÁ¤Å° AES¸¦ »ç¿ëÇÏ¿© ¾ÏȣȭµÈ´Ù. ¸Ö¿þ¾î´Â ½Ã½ºÅÛ ¼­º£ÀÌ, ÆÄÀϽýºÅÛÀ¸·ÎÀÇ Á¢±Ù, ¼öÇà¸í·É ±×¸®°í ¸®¹ö½º½© µîÀÌ °¡´ÉÇϸç, ·± ·¹Áö½ºÅ͸®Å°¸¦ ÅëÇØ Áö¼ÓÀûÀ¸·Î À¯ÁöµÈ´Ù. 
Äâ¼­·¡Æ®(QUASARRAT)´Â https://github.com/quasar/QuasarRat¿¡¼­ Á¦°øµÇ´Â ¿ÀǼҽº RATÀÌ´Ù. APT10ÀÌ »ç¿ëÇÑ ¹öÀü (1.3.4.0, 2.0.0.0, and 2.0.0.1)Àº ÀϹÝÀε鿡°Ô´Â Á¦°øµÇÁö ¾Ê´Âµ¥, ÀÌ´Â APT10ÀÌ ¿ÀǼҽº ¹öÀüÀ» ´õ¿í ¸ÂÃãÈ­ Çß´Ù´Â »ç½ÇÀ» ÀÔÁõÇÑ´Ù. 2.0¹öÀüÀº ¾ÏȣȭµÈ AES Äâ¼­·¡Æ® ÆäÀ̷ε带 ÆÇµ¶ÇÏ°í ½ÇÇàÇϱâ À§ÇÑ µå·ÎÆÛ°¡ ÇÊ¿äÇÏ´Ù. Äâ¼­·¡Æ®´Â ¸ðµç ±â´ÉÀ» °¡ÁøNET ¹éµµ¾î·Î °ú°Å¿¡ ¿©·¯ »çÀ̹ö ½ºÆÄÀÌ ±×·ì¿¡¼­ ÀÌ¿ëµÆ´Ù. 

ÃÖ±Ù ATP10 Ȱµ¿Àº ÀüÅëÀûÀÎ ½ºÇǾîÇǽ̰ú MSP(Managed Security Provider)¸¦ ÅëÇÏ¿© ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇÏ´Â µÎ ¹æ½ÄÀ» ¸ðµÎ »ç¿ëÇÑ´Ù. APT10 ½ºÇǾîÇǽÌÀº ºñ±³Àû ´ú º¹ÀâÇѵ¥, ¾ÆÄ«ÀÌºê ³» .ink ÆÄÀϰú Áߺ¹ È®Àå ÆÄÀϵé(“[Redacted]_Group_Meeting_Document_20170222_doc_.exe), ±×¸®°í ´Ü¼øÈ÷ µ¿ÀÏÇÑ À̸§ÀÇ À¯ÀÎ¿ë ¹®¼­¿Í µ¿ÀÏ ¾ÆÄ«ÀÌºê ³» ¾Ç¼º ·±Ã³ µîÀ» Ȱ¿ëÇÑ´Ù.

ÆÄÀÌ¾î¾ÆÀÌ´Â ½ºÇǾîÇǽ̻Ӹ¸ ¾Æ´Ï¶ó, APT10ÀÌ ±Û·Î¹ú MSP¸¦ ÅëÇÏ¿© °ø°Ý´ë»ó¿¡°Ô Á¢±ÙÇÏ´Â °ÍÀ» Æ÷ÂøÇß´Ù. MSP´Â °í°´ ³×Æ®¿öÅ©¿¡ ´ëÇÑ Æ¯º°ÇÑ Á¢±Ù±ÇÇÑÀ» °¡Áö°í Àֱ⠶§¹®¿¡, MSP °ø°ÝÀÚ´Â MSPÀÇ °í°´ ³×Æ®¿öÅ©·Î Á¢±ÙÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ, MSPÀÇ °í°´°ú MSP°£ÀÇ À¥ Æ®·¡ÇÈÀÌ °í°´Ãø ³×Æ®¿öÅ© ¹æ¾îÀÚ¿¡°Ô Á¤»óÀûÀ¸·Î º¸¿©Áú ¼ö Àִµ¥, ÀÌ´Â ÇØÄ¿µé·Î ÇÏ¿©±Ý Àº¹ÐÈ÷ µ¥ÀÌÅ͸¦ »©³¾ ¼ö ÀÖ°Ô ÇÑ´Ù. ÆÄÀÌ¾î¾ÆÀ̰¡ °üÂûÇÑ ÁÖ¸ñÇÒ ¸¸ÇÑ »ç·Ê·Î´Â ÇÇÇØÀÚÀÇ MSP¿¡ ¼ÓÇÑ ¼­¹ö¸¦ ÅëÇØ C2¿Í Åë½ÅÇϵµ·Ï ¼³Á¤µÈ SOGU ¹éµµ¾î°¡ ÀÖ¾ú´Ù. 

APT10 °ø°ÝÀÚµéÀº SOGU °ø°ÝÀ» À§ÇØ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» »ç¿ëÇÑ´Ù. 
sc create CorWrTool binPath= "\"C:\Windows\vss\vixDiskMountServer.exe\"" start= auto displayname= "Corel Writing Tools Utility" type= own 
sc description CorWrTool "Corel Graphics Corporation Applications." 
ping -a [Redacted] 
psexec.exe <orghost> d.exe 
net view /domain:[Redacted] 
proxyconnect - "port": 3389, "server": "[IP Address Redacted]"

À§¿Í °°Àº ¸í·ÉÀº ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ Áö¼ÓÀûÀ¸·Î ¼¼ÆÃµÇ¾ú°í, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ MSP¿¡ ÀÇÇØ °ü¸®µÇ´Â IP¿ÍÀÇ ¿¬°áÀ» Å×½ºÆ®Çß´Ù. MSP IP¿¡ ¿¬°áÀÌ È®ÀεǸé, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ SOGU ¹éµµ¾î¸¦ À§ÇØ MSP IP¸¦ ÇÁ·Ï½Ã·Î ¼³Á¤Çߴµ¥, ÀÌ·¸°Ô Çϸé SOGU ¸Ö¿þ¾î Æ®·¡ÇÈÀ» ÇÇÇØÀÚÀÇ MSP¸¦ ÅëÇØ È¿°úÀûÀ¸·Î ¶ó¿ìÆÃÇÔÀ¸·Î½á MSPÀÇ ³×Æ®¿öÅ©¿¡ °ÅÁ¡À» ¸¸µç´Ù. ÀÌ ±â¼úÀº ¶ÇÇÑ ¾ÇÀÇÀûÀÎ C2 ¹× µ¥ÀÌÅÍ ¹ÝÃâ Æ®·¡ÇÈÀ» ¼û±â°í À§ÇèÇÏÁö ¾ÊÀº °ÍÀ¸·Î º¸ÀÌ°Ô ÇÑ´Ù. 




´Ð³×ÀÓ lock
ºñȸ¿ø

º¸µå³ª¶ó ¸¹ÀÌ º» ´º½º
º¸µå³ª¶ó ¸¹ÀÌ º» ±â»ç

º¸µå³ª¶ó Ãֽбâ»ç
[04/27] ´Ù¾çÇÏ°Ô ±¸¼ºÇÏ´Â PoE ½ºÀ§Ä¡ Çãºê, ipTIME PoE401Q/800Q/8002Q  
[04/27] ¼­¸°¾¾¾Ø¾ÆÀÌ, ¼­¸°ÄÄÇ»ÅÍ ¿ÏÁ¦Ç° PC Ư°¡ ÆÇ¸Å Çà»ç ÁøÇà  
[04/27] °¡·¹³ª, ÃÊÀÚ¿¬ ¹Ì½ºÅ͸® RPG ½Å¿ùµ¿Çà ÆÄÀ̳ΠƩ´× Å×½ºÆ® ÁøÇà  
[04/27] ÄÄÅõ½º ¼­¸Ó³ÊÁî ¿ö, Ãâ½Ã 11Áֳ⠸ÂÀÌ À̺¥Æ® ½Ç½Ã  
[04/27] MSI, 2025 Ç÷¹ÀÌ¿¢½ºÆ÷ Âü°¡  
[04/27] ÄÄÅõ½ºÈ¦µù½º ºûÀÇ °è½ÂÀÚ: ÀÌŬ¸³½º, Á¦³ë´Ï¾Æ È÷·ÎÀÎ ¼¿¸®´À µîÀå  
[04/27] ¾ß¸¶ÇϹÂÁ÷ÄÚ¸®¾Æ, KOBA 2025¼­ ¹Ì·¡Çü À½Çâ¾Ç±â ¼Ö·ç¼Ç ´ë°Å Àü½Ã  
[04/27] ¿£ºñµð¾Æ, HGX H20ÀÇ Áß±¹¿ë ¸Þ¸ð¸® Ä¿ÆÃ ¹öÀü °èȹ?  
[04/27] ÄÄÅõ½º, 2025³â 1ºÐ±â ½ÇÀû¹ßÇ¥ ¸ÅÃâ 1,680¾ï ¿ø ´Þ¼º  
[04/27] ¹ð¾Ø¿Ã·ì½¼, Æ÷ÅÍºí »ç¿îµåÀÇ »õ·Î¿î ±âÁØ º£¿À»ç¿îµå A1 3¼¼´ë Ãâ½Ã  
[04/27] µÒ ´õ ´ÙÅ© ¿¡ÀÌÁö½º ´ëÀÀ¿ë ÀÎÅÚ ±×·¡ÇÈ µå¶óÀ̹ö ¹èÆ÷  
[04/27] ¿£ºñµð¾Æ, µÒ ´õ ´ÙÅ© ¿¡ÀÌÁö½º Áö¿ø µå¶óÀ̹ö ¹èÆ÷  
[04/27] ¼Ò´ÏÄÚ¸®¾Æ, F2 ¸Á¿ø ÁÜ ·»Áî FE 50-150mm F2 GM ±¹³» Ãâ½Ã ¹× ¿¹¾à ÆÇ¸Å ½Ç½Ã  
[04/27] ÆÄÀεðÁöÅÐ, ºí·¢¹Ú½º ÆÄÀκä X600 ¹× Ȩķ ÆÄÀκä K11 Ãâ½Ã  
[04/27] ºò½º¸¶Àϵ¥À̵µ ´Ü 2ÀÏ! G¸¶ÄÏ x »ï¼ºÀüÀÚ °¶·°½ÃºÏ5 ÇÁ·Î NT965XHW-A51A ÃÊÆ¯°¡ ÁøÇà  
[04/27] ³Ý¸¶ºí ½ÅÀÛ <¼¼ºì³ªÀÌÃ÷ ¸®¹ö½º>, ±¤°í ¸ðµ¨ ºñºñ ÀÎÅÍºä ¿µ»ó °ø°³  
[04/27] Æ÷½Ã¿¡½º, KT¿Í ÇÔ²² Áß°íÂ÷ ¸Å¸Å ½ÃÀåÀ¸·Î ÀÌÆû»çÀÎ ÀüÀÚ°è¾à ¼­ºñ½º È®´ë  
[04/27] À߸¸Å×Å©, 9.1ÀÎÄ¡ IPS µð½ºÇ÷¹ÀÌ Å¾Àç ¹ÌµéŸ¿ö ¾îÇ×ÄÉÀ̽º P40 DS ±¹³» Ãâ½Ã  
[04/27] ½´ÆÛ¼Ö·ç¼Ç, ±â°¡¹ÙÀÌÆ® ÄÄÇ»ÅØ½º 2025 AI Æ÷¿öµå ÁÖÁ¦·Î Âü°¡  
[04/27] À¯´Ï¾¾¾Ø¾¾, 5¿ù 12ÀÏ ¿ÀÈÄ 7½Ã, »ï¼ºÀüÀÚ °¶·°½ÃºÏ5 ÇÁ·Î °¡Á¤ÀÇ ´Þ ƯÁý LIVE ÁøÇà]  
·Î±×ÀÎ | ÀÌ ÆäÀÌÁöÀÇ PC¹öÀü
Copyright NexGen Research Corp. 2010