quickmenu
PC ´º½º Ȩ  

ÆÄÀÌ¾î¾ÆÀÌ, Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ý Æ÷Âø

2017-04-27 11:22
ÆíÁýºÎ press@bodnara.co.kr
¤ÄÆÄÀÌ¾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)´Â Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì “APT 10”ÀÌ »õ·Î¿î ÇØÅ· ±â¹ýÀ» Ȱ¿ëÇØ °ø°Ý ´ë»óÀ» Àü ¼¼°è·Î È®ÀåÇϰí ÀÖ´Ù°í ¹àÇû´Ù. 

ÆÄÀÌ¾î¾ÆÀÌ´Â Áö³­ 2009³âºÎÅÍ APT10À» ÃßÀûÇØ ¿Ô´Âµ¥, APT10Àº ±×°£ ¹Ì±¹°ú À¯·´, ÀϺ»ÀÇ °ÇÃà, ¿£Áö´Ï¾î¸µ, Ç×°ø¿ìÁÖ, ÅÚ·¹ÄÞ ±â¾÷ ¹× Á¤ºÎ ±â°ü µîÀ» ÁÖ¿ä °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â APT10ÀÇ È°µ¿ÀÌ Áß±¹±¹°¡ ¾Èº¸¿¡ µµ¿òÀ» ÁÙ ¼ö ÀÖ´Â ±º»ç ¹× ±¹°¡ ±â¹Ð Á¤º¸´Â ¹°·Ð Áß±¹ ±â¾÷µéÀ» À§ÇÑ °¢Á¾ ºñÁî´Ï½º µ¥ÀÌÅ͸¦ ¾ò±â À§ÇÑ °ÍÀ̶ó°í ÆÇ´ÜÇϰí ÀÖ´Ù.
  
ÆÄÀÌ¾î¾ÆÀÌ´Â 2016³â°ú 2017³â¿¡ APT10ÀÌ Á¡Â÷ Àü ¼¼°è·Î Ȱµ¿ ¿µ¿ªÀ» ³ÐÇô³ª°¡°í ÀÖ´Ù´Â »ç½ÇÀ» Æ÷ÂøÇߴµ¥, ÀÌ ½Ã±â APT10Àº Àεµ¿Í ÀϺ», ºÏÀ¯·´ÀÇ Á¦Á¶¾÷ü, ³²¾Æ¸Þ¸®Ä«ÀÇ ±¤»êȸ»ç, ´Ù¼öÀÇ ±Û·Î¹ú ITȸ»ç µîÀ¸·Î °ø°Ý ´ë»óÀ» È®ÀåÇß´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â ÀÌ ±â¾÷µéÀÌ APT 10ÀÌ ÃÖÁ¾ ¸ñÇ¥ÇÏ´Â °ø°Ý ´ë»óÀ̰ųª °ø°Ý ´ë»ó¿¡°Ô Á¢±ÙÇϱâ À§ÇÑ °ÅÁ¡À̶ó°í ¹àÇû´Ù.  

2016³â°ú 2017³â¿¡´Â APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ýµµ °ø°³µÆ´Ù. APT10Àº Áö¼ÓÀûÀ¸·Î »ç¿ëÇØ ¿ÂSOGU °ø°Ý¿¡ ´õÇØ APT10¸¸ÀÇ °íÀ¯ÇÑ ÇØÅ· ±â¹ýÀ» ÅëÇØ »çÀ̹ö °ø°ÝÀ» ÀúÁö¸£°í ÀÖ´Â °ÍÀ¸·Î µå·¯³µ´Ù. ÆÄÀÌ¾î¾ÆÀÌ´Â ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)¿Í ½º³Ë¶óÀ̵å(SNUGRIDE)°¡ Ãʱ⠹鵵¾î ´Ü°è¿¡¼­ »ç¿ë µÆÀ¸¸ç, ¹ö±×ÁÖ½º(BUGJUICE)¿Í ¸ÂÃãÇü ¿ÀǼҽº Äâ»ç¶óÆ®(QUASARRAT)°¡ µÎ ¹øÂ° ´Ü°è¿¡¼­ »ç¿ëµÆ´Ù°í ¹àÇû´Âµ¥, ÀÌ »õ·Î¿î ¸Ö¿þ¾î´Â APT10ÀÌ Áö¼ÓÀûÀ¸·Î ¿ª·® °³¹ß°ú ÇØÅ·±â¹ý Çõ½ÅÀ» À§ÇØ ³ë·ÂÇϰí ÀÖ´Ù´Â °ÍÀ» Àß º¸¿©ÁØ´Ù.  

ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)´Â ¸ðµâ ÇüÅ·ΠÃß°¡ ÆäÀ̷ε带 ´Ù¿î·ÎµåÇϰųª ½ÇÇàÇÒ ¼ö ÀÖ´Â ¹éµµ¾î´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ÄÄÇ»ÅÍ À̸§, ·¯´× ÇÁ·Î¼¼½º ID, %TEMP% µð·ºÅ丮 °æ·Î ¹× ÀÎÅÍ³Ý ÀͽºÇÃ·Î¾î ¹öÀü µî ±âº»ÀûÀÎ ÇÇÇØÀÚ ÀÚ·á¼öÁý Ȱµ¿À» ¼öÇàÇÑ´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ½Ã½ºÅÛÀÇ µðÆúÆ® À¯Àú¿¡ÀÌÀüÆ® ½ºÆ®¸µÀ» »ç¿ëÇØ Á¤º¸¸¦ C2 (command and control)¼­¹ö¿¡ Àü´ÞÇÑ´Ù. 
¹ö±×ÁÖ½º(BUGJUICE)´Â ¾ç¼ºÆÄÀÏ·Î ½ÃÀÛÇØ ¾Ç¼º dll À» ¾ç¼ºÆÄÀÏ¿¡ »çÀ̵å·ÎµùÇÏ´Â ¹æ½ÄÀ¸·Î ½ÇÇàÇÏ´Â ¹éµµ¾î´Ù. ¾Ç¼º dllÀº ÀÌÈÄ ¾ÏȣȭµÈ ½©Äڵ带 ·ÎµåÇØ ÇØµ¶ÇÑ µÚ ÃÖÁ¾ÀûÀ¸·Î ¹ö±×ÁÖ½º¸¦ ÆäÀ̷εåÇÑ´Ù. ¹ö±×ÁÖ½º´Â C2¿Í ¼ÒÅëÇÒ ¼ö ÀÖµµ·Ï TCP¿¡ µðÆúÆ® µÇÁö¸¸, C2ÀÇ ¸í·É¿¡ ÀÇÇØ HTTP³ª HTTPsµµ »ç¿ëÇÒ ¼ö ÀÖ´Ù. ¹ö±×ÁÖ½º´Â ÆÄÀÏ Å½»ö, µå¶óÀÌºê ¿­°Å, µ¥ÀÌÅÍ »©³»±â, ½ºÅ©¸°¼¦ Âï±â, ¸®¹ö½º½© ¿­±â µîÀ» ÇÒ ¼ö ÀÖ´Ù.   
½º³Ë¶óÀ̵å(SNUGRIDE)´Â HTTP ¿äûÀ» ÅëÇØ C2¼­¹ö¿Í ¼ÒÅëÇÏ´Â ¹éµµ¾îÀÌ´Ù. ¸Þ½ÃÁö´Â °íÁ¤Å° AES¸¦ »ç¿ëÇÏ¿© ¾ÏȣȭµÈ´Ù. ¸Ö¿þ¾î´Â ½Ã½ºÅÛ ¼­º£ÀÌ, ÆÄÀϽýºÅÛÀ¸·ÎÀÇ Á¢±Ù, ¼öÇà¸í·É ±×¸®°í ¸®¹ö½º½© µîÀÌ °¡´ÉÇϸç, ·± ·¹Áö½ºÅ͸®Å°¸¦ ÅëÇØ Áö¼ÓÀûÀ¸·Î À¯ÁöµÈ´Ù. 
Äâ¼­·¡Æ®(QUASARRAT)´Â https://github.com/quasar/QuasarRat¿¡¼­ Á¦°øµÇ´Â ¿ÀǼҽº RATÀÌ´Ù. APT10ÀÌ »ç¿ëÇÑ ¹öÀü (1.3.4.0, 2.0.0.0, and 2.0.0.1)Àº ÀϹÝÀε鿡°Ô´Â Á¦°øµÇÁö ¾Ê´Âµ¥, ÀÌ´Â APT10ÀÌ ¿ÀǼҽº ¹öÀüÀ» ´õ¿í ¸ÂÃãÈ­ Çß´Ù´Â »ç½ÇÀ» ÀÔÁõÇÑ´Ù. 2.0¹öÀüÀº ¾ÏȣȭµÈ AES Äâ¼­·¡Æ® ÆäÀ̷ε带 ÆÇµ¶ÇÏ°í ½ÇÇàÇϱâ À§ÇÑ µå·ÎÆÛ°¡ ÇÊ¿äÇÏ´Ù. Äâ¼­·¡Æ®´Â ¸ðµç ±â´ÉÀ» °¡ÁøNET ¹éµµ¾î·Î °ú°Å¿¡ ¿©·¯ »çÀ̹ö ½ºÆÄÀÌ ±×·ì¿¡¼­ ÀÌ¿ëµÆ´Ù. 

ÃÖ±Ù ATP10 Ȱµ¿Àº ÀüÅëÀûÀÎ ½ºÇǾîÇǽ̰ú MSP(Managed Security Provider)¸¦ ÅëÇÏ¿© ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇÏ´Â µÎ ¹æ½ÄÀ» ¸ðµÎ »ç¿ëÇÑ´Ù. APT10 ½ºÇǾîÇǽÌÀº ºñ±³Àû ´ú º¹ÀâÇѵ¥, ¾ÆÄ«ÀÌºê ³» .ink ÆÄÀϰú Áߺ¹ È®Àå ÆÄÀϵé(“[Redacted]_Group_Meeting_Document_20170222_doc_.exe), ±×¸®°í ´Ü¼øÈ÷ µ¿ÀÏÇÑ À̸§ÀÇ À¯ÀÎ¿ë ¹®¼­¿Í µ¿ÀÏ ¾ÆÄ«ÀÌºê ³» ¾Ç¼º ·±Ã³ µîÀ» Ȱ¿ëÇÑ´Ù.

ÆÄÀÌ¾î¾ÆÀÌ´Â ½ºÇǾîÇǽ̻Ӹ¸ ¾Æ´Ï¶ó, APT10ÀÌ ±Û·Î¹ú MSP¸¦ ÅëÇÏ¿© °ø°Ý´ë»ó¿¡°Ô Á¢±ÙÇÏ´Â °ÍÀ» Æ÷ÂøÇß´Ù. MSP´Â °í°´ ³×Æ®¿öÅ©¿¡ ´ëÇÑ Æ¯º°ÇÑ Á¢±Ù±ÇÇÑÀ» °¡Áö°í Àֱ⠶§¹®¿¡, MSP °ø°ÝÀÚ´Â MSPÀÇ °í°´ ³×Æ®¿öÅ©·Î Á¢±ÙÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ, MSPÀÇ °í°´°ú MSP°£ÀÇ À¥ Æ®·¡ÇÈÀÌ °í°´Ãø ³×Æ®¿öÅ© ¹æ¾îÀÚ¿¡°Ô Á¤»óÀûÀ¸·Î º¸¿©Áú ¼ö Àִµ¥, ÀÌ´Â ÇØÄ¿µé·Î ÇÏ¿©±Ý Àº¹ÐÈ÷ µ¥ÀÌÅ͸¦ »©³¾ ¼ö ÀÖ°Ô ÇÑ´Ù. ÆÄÀÌ¾î¾ÆÀ̰¡ °üÂûÇÑ ÁÖ¸ñÇÒ ¸¸ÇÑ »ç·Ê·Î´Â ÇÇÇØÀÚÀÇ MSP¿¡ ¼ÓÇÑ ¼­¹ö¸¦ ÅëÇØ C2¿Í Åë½ÅÇϵµ·Ï ¼³Á¤µÈ SOGU ¹éµµ¾î°¡ ÀÖ¾ú´Ù. 

APT10 °ø°ÝÀÚµéÀº SOGU °ø°ÝÀ» À§ÇØ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» »ç¿ëÇÑ´Ù. 
sc create CorWrTool binPath= "\"C:\Windows\vss\vixDiskMountServer.exe\"" start= auto displayname= "Corel Writing Tools Utility" type= own 
sc description CorWrTool "Corel Graphics Corporation Applications." 
ping -a [Redacted] 
psexec.exe <orghost> d.exe 
net view /domain:[Redacted] 
proxyconnect - "port": 3389, "server": "[IP Address Redacted]"

À§¿Í °°Àº ¸í·ÉÀº ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ Áö¼ÓÀûÀ¸·Î ¼¼ÆÃµÇ¾ú°í, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ MSP¿¡ ÀÇÇØ °ü¸®µÇ´Â IP¿ÍÀÇ ¿¬°áÀ» Å×½ºÆ®Çß´Ù. MSP IP¿¡ ¿¬°áÀÌ È®ÀεǸé, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ SOGU ¹éµµ¾î¸¦ À§ÇØ MSP IP¸¦ ÇÁ·Ï½Ã·Î ¼³Á¤Çߴµ¥, ÀÌ·¸°Ô Çϸé SOGU ¸Ö¿þ¾î Æ®·¡ÇÈÀ» ÇÇÇØÀÚÀÇ MSP¸¦ ÅëÇØ È¿°úÀûÀ¸·Î ¶ó¿ìÆÃÇÔÀ¸·Î½á MSPÀÇ ³×Æ®¿öÅ©¿¡ °ÅÁ¡À» ¸¸µç´Ù. ÀÌ ±â¼úÀº ¶ÇÇÑ ¾ÇÀÇÀûÀÎ C2 ¹× µ¥ÀÌÅÍ ¹ÝÃâ Æ®·¡ÇÈÀ» ¼û±â°í À§ÇèÇÏÁö ¾ÊÀº °ÍÀ¸·Î º¸ÀÌ°Ô ÇÑ´Ù. 




´Ð³×ÀÓ lock
ºñȸ¿ø

º¸µå³ª¶ó ¸¹ÀÌ º» ´º½º
º¸µå³ª¶ó ¸¹ÀÌ º» ±â»ç

º¸µå³ª¶ó Ãֽбâ»ç
[04/27] ¿¡ÀÌ¿ø¾ÆÀÌ¿£Æ¼, ¸®µåÄð ½Å±Ô °ø·©Äð·¯ Ãâ½Ã  
[04/27] ¿¡ÀÌ¿ø¾ÆÀÌ¿£Æ¼, ¸®µåÄð EVO-120 ARGB PWM ½Ã½ºÅÛ Äð·¯ Ãâ½Ã  
[04/27] ¡®·Îµå³ªÀΡ¯ ¼º°ø À̲ö ¿£¿¢½º¾²¸®°ÔÀÓÁî, AAA ½ÅÀÛ ¡®ÇÁ·ÎÁ§Æ® ¾Æ¿ìÅÏÆ®¡¯ ij¸¯ÅÍ ¾ÆÆ®  
[04/27] ³Ý¸¶ºí <¼¼ºì³ªÀÌÃ÷ Ű¿ì±â>, īī¿ÀÆäÀÌÁö ¡®°Ë¼ú¸í°¡ ¸·³»¾Æµé¡¯°ú ÄÝ¶óº¸ ¿¹°í  
[04/27] Á¦À̾¾Çö½Ã½ºÅÛ(ÁÖ), ³ª¸¸ÀÇ ¾Æ¸®¿Í ÇÔ²²ÇÏ´Â ±â°¡¹ÙÀÌÆ® B850M AORUS ELITE WIFI7 ICE-P ¸ÞÀκ¸µå Ãâ½Ã!  
[04/27] ¼­¸°¾¾¾Ø¾ÆÀÌ, KLEVV DDR5 RGB Æ÷ÇÔ Á¶¸³PC ±¸¸Å ½Ã ¸ÅµåĹÃ÷ RAT 2+ ÁõÁ¤  
[04/27] À¯´Ï¾¾¾Ø¾¾, »ï¼ºÀüÀÚ °¶·°½ÃºÏ5 ÇÁ·Î ÇÁ·Î360, 11¿ù 7ÀÏ ³×À̹ö '†¸´Ù¼¼ÀÏ' LIVE ÁøÇà  
[04/27] »ï¼ºÀüÀÚ, 'ºñ½ºÆ÷Å© AI ÄÞº¸' ½Å±Ô »ö»ó 2Á¾ Ãâ½Ã  
[04/27] ³Ø½¼, ¹æÄ¡Çü RPG ½ÅÀÛ ¡®¸ÞÀÌÇà Ű¿ì±â¡¯ 6ÀÏ ±Û·Î¹ú Á¤½Ä Ãâ½Ã!  
[04/27] ¡®½º³ë¿ì ºê·¹ÀÌÅ©: Æ÷ºñµç Á¸¡¯, ´ë±Ô¸ð ½ÃÁð ¾÷µ¥ÀÌÆ® ¡®³«¿øÀÇ ÀúÆí¡¯ ¿ÀÇ  
[04/27] ¹èƲ±×¶ó¿îµå, Æ÷¸£½¦ Çù¾÷°ú ÇÔ²² ¾÷µ¥ÀÌÆ® ÁøÇà  
[04/27] Çѱ¹ÀÚµ¿Â÷°øÇÐȸ '2025 Ãß°èÇмú´ëȸ ¹× Àü½Ãȸ' °³ÃÖ  
[04/27] ¸Æ½º¿¤¸®Æ®, 1stPlayer GM7 ARGB BTF ÄÉÀ̽º Ãâ½Ã.. ¶Ù¾î³­ ³Ã°¢ ¼º´É°ú ¼¼·ÃµÈ »ç¼± µðÀÚÀÎÀÇ Á¶È­  
[04/27] ³Ø½¼, ¡®´øÆÄ Æä½ºÆ¼¹ú: 20th ANNIVERSARY' »ó¼¼ ÇÁ·Î±×·¥ °ø°³!  
[04/27] ¼¼°è ÃÖ´ë °ÔÀÓÀü½Ãȸ ¡®°ÔÀÓ½ºÄÄ¡¯, ºÎ»ê Áö½ºÅ¸ B2B Âü°¡  
[04/27] ¹èƲ±×¶ó¿îµå ¸ð¹ÙÀÏ, °Ü¿ï Å׸¶ ¡®Æú¶ó ºô¸®Áö¡¯ ¸ðµå ¾÷µ¥ÀÌÆ®  
[04/27] ¹«ºêÀÎÅÍ·ºÆ¼ºê, µðÁö¸ó ½´ÆÛ·³ºí ¡®3Áֳ⠱â³ä ´ë±Ô¸ð À̺¥Æ®¡¯ ½Ç½Ã  
[04/27] ¿£ºñµð¾Æ Á¨½¼È² APEC Çѱ¹ ¹æ¹® ºñÇÏÀÎµå ½ºÅ丮, ±â½ÂÀüHBMÀ¸·Î ¸ÁÄ£ ÀÎÅͺä±îÁö  
[04/27] ³Ø½¼, ¡®FC ¿Â¶óÀΡ¯ Çѱ¹ ´ëÇ¥ÆÀ ¿ÀÇÁ¶óÀÎ Çà»ç ¡®FC ÇÁ·Î Æä½ºÆ¼¹ú 2025¡¯ ÃâÀü!  
[04/27] ¡®Ç÷¹ÀÌÅõ°Ô´õ¡¯ ±¸¸§ ¹Ù´Ù À§ ¡®Ãµ·æÀÇ ¼¶¡¯ µîÀå  
·Î±×ÀÎ | ÀÌ ÆäÀÌÁöÀÇ PC¹öÀü
Copyright NexGen Research Corp. 2010