PC ´º½º Ȩ Àαâ PC ´º½º

ÆÄÀ̾î¾ÆÀÌ, Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ý Æ÷Âø

2017-04-27 11:22
ÆíÁýºÎ press@bodnara.co.kr
¤ÄÆÄÀ̾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)´Â Áß±¹ »çÀ̹ö ½ºÆÄÀÌ ±×·ì “APT 10”ÀÌ »õ·Î¿î ÇØÅ· ±â¹ýÀ» È°¿ëÇØ °ø°Ý ´ë»óÀ» Àü ¼¼°è·Î È®ÀåÇÏ°í ÀÖ´Ù°í ¹àÇû´Ù. 

ÆÄÀ̾î¾ÆÀÌ´Â Áö³­ 2009³âºÎÅÍ APT10À» ÃßÀûÇØ ¿Ô´Âµ¥, APT10Àº ±×°£ ¹Ì±¹°ú À¯·´, ÀϺ»ÀÇ °ÇÃà, ¿£Áö´Ï¾î¸µ, Ç×°ø¿ìÁÖ, ÅÚ·¹ÄÞ ±â¾÷ ¹× Á¤ºÎ ±â°ü µîÀ» ÁÖ¿ä °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù. ÆÄÀ̾î¾ÆÀÌ´Â APT10ÀÇ È°µ¿ÀÌ Áß±¹±¹°¡ ¾Èº¸¿¡ µµ¿òÀ» ÁÙ ¼ö ÀÖ´Â ±º»ç ¹× ±¹°¡ ±â¹Ð Á¤º¸´Â ¹°·Ð Áß±¹ ±â¾÷µéÀ» À§ÇÑ °¢Á¾ ºñÁî´Ï½º µ¥ÀÌÅ͸¦ ¾ò±â À§ÇÑ °ÍÀ̶ó°í ÆÇ´ÜÇÏ°í ÀÖ´Ù.
  
ÆÄÀ̾î¾ÆÀÌ´Â 2016³â°ú 2017³â¿¡ APT10ÀÌ Á¡Â÷ Àü ¼¼°è·Î È°µ¿ ¿µ¿ªÀ» ³ÐÇô³ª°¡°í ÀÖ´Ù´Â »ç½ÇÀ» Æ÷ÂøÇߴµ¥, ÀÌ ½Ã±â APT10Àº Àεµ¿Í ÀϺ», ºÏÀ¯·´ÀÇ Á¦Á¶¾÷ü, ³²¾Æ¸Þ¸®Ä«ÀÇ ±¤»êȸ»ç, ´Ù¼öÀÇ ±Û·Î¹ú ITȸ»ç µîÀ¸·Î °ø°Ý ´ë»óÀ» È®ÀåÇß´Ù. ÆÄÀ̾î¾ÆÀÌ´Â ÀÌ ±â¾÷µéÀÌ APT 10ÀÌ ÃÖÁ¾ ¸ñÇ¥ÇÏ´Â °ø°Ý ´ë»óÀ̰ųª °ø°Ý ´ë»ó¿¡°Ô Á¢±ÙÇϱâ À§ÇÑ °ÅÁ¡À̶ó°í ¹àÇû´Ù.  

2016³â°ú 2017³â¿¡´Â APT10ÀÇ »õ·Î¿î ÇØÅ· ±â¹ýµµ °ø°³µÆ´Ù. APT10Àº Áö¼ÓÀûÀ¸·Î »ç¿ëÇØ ¿ÂSOGU °ø°Ý¿¡ ´õÇØ APT10¸¸ÀÇ °íÀ¯ÇÑ ÇØÅ· ±â¹ýÀ» ÅëÇØ »çÀ̹ö °ø°ÝÀ» ÀúÁö¸£°í ÀÖ´Â °ÍÀ¸·Î µå·¯³µ´Ù. ÆÄÀ̾î¾ÆÀÌ´Â ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)¿Í ½º³Ë¶óÀ̵å(SNUGRIDE)°¡ Ãʱ⠹鵵¾î ´Ü°è¿¡¼­ »ç¿ë µÆÀ¸¸ç, ¹ö±×ÁÖ½º(BUGJUICE)¿Í ¸ÂÃãÇü ¿ÀǼҽº Äâ»ç¶óÆ®(QUASARRAT)°¡ µÎ ¹ø° ´Ü°è¿¡¼­ »ç¿ëµÆ´Ù°í ¹àÇû´Âµ¥, ÀÌ »õ·Î¿î ¸Ö¿þ¾î´Â APT10ÀÌ Áö¼ÓÀûÀ¸·Î ¿ª·® °³¹ß°ú ÇØÅ·±â¹ý Çõ½ÅÀ» À§ÇØ ³ë·ÂÇÏ°í ÀÖ´Ù´Â °ÍÀ» Àß º¸¿©ÁØ´Ù.  

ÇìÀ̸ÞÀÌÄ¿(HAYMAKER)´Â ¸ðµâ ÇüÅ·ΠÃß°¡ ÆäÀ̷ε带 ´Ù¿î·ÎµåÇϰųª ½ÇÇàÇÒ ¼ö ÀÖ´Â ¹éµµ¾î´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ÄÄÇ»ÅÍ À̸§, ·¯´× ÇÁ·Î¼¼½º ID, %TEMP% µð·ºÅ丮 °æ·Î ¹× ÀÎÅÍ³Ý ÀͽºÇÃ·Î¾î ¹öÀü µî ±âº»ÀûÀÎ ÇÇÇØÀÚ ÀÚ·á¼öÁý È°µ¿À» ¼öÇàÇÑ´Ù. ÇìÀ̸ÞÀÌÄ¿´Â ½Ã½ºÅÛÀÇ µðÆúÆ® À¯Àú¿¡ÀÌÀüÆ® ½ºÆ®¸µÀ» »ç¿ëÇØ Á¤º¸¸¦ C2 (command and control)¼­¹ö¿¡ Àü´ÞÇÑ´Ù. 
¹ö±×ÁÖ½º(BUGJUICE)´Â ¾ç¼ºÆÄÀÏ·Î ½ÃÀÛÇØ ¾Ç¼º dll À» ¾ç¼ºÆÄÀÏ¿¡ »çÀ̵å·ÎµùÇÏ´Â ¹æ½ÄÀ¸·Î ½ÇÇàÇÏ´Â ¹éµµ¾î´Ù. ¾Ç¼º dllÀº ÀÌÈÄ ¾ÏȣȭµÈ ½©Äڵ带 ·ÎµåÇØ Çص¶ÇÑ µÚ ÃÖÁ¾ÀûÀ¸·Î ¹ö±×ÁÖ½º¸¦ ÆäÀ̷εåÇÑ´Ù. ¹ö±×ÁÖ½º´Â C2¿Í ¼ÒÅëÇÒ ¼ö ÀÖµµ·Ï TCP¿¡ µðÆúÆ® µÇÁö¸¸, C2ÀÇ ¸í·É¿¡ ÀÇÇØ HTTP³ª HTTPsµµ »ç¿ëÇÒ ¼ö ÀÖ´Ù. ¹ö±×ÁÖ½º´Â ÆÄÀÏ Å½»ö, µå¶óÀÌºê ¿­°Å, µ¥ÀÌÅÍ »©³»±â, ½ºÅ©¸°¼¦ Âï±â, ¸®¹ö½º½© ¿­±â µîÀ» ÇÒ ¼ö ÀÖ´Ù.   
½º³Ë¶óÀ̵å(SNUGRIDE)´Â HTTP ¿äûÀ» ÅëÇØ C2¼­¹ö¿Í ¼ÒÅëÇÏ´Â ¹éµµ¾îÀÌ´Ù. ¸Þ½ÃÁö´Â °íÁ¤Å° AES¸¦ »ç¿ëÇÏ¿© ¾ÏȣȭµÈ´Ù. ¸Ö¿þ¾î´Â ½Ã½ºÅÛ ¼­º£ÀÌ, ÆÄÀϽýºÅÛÀ¸·ÎÀÇ Á¢±Ù, ¼öÇà¸í·É ±×¸®°í ¸®¹ö½º½© µîÀÌ °¡´ÉÇϸç, ·± ·¹Áö½ºÅ͸®Å°¸¦ ÅëÇØ Áö¼ÓÀûÀ¸·Î À¯ÁöµÈ´Ù. 
Äâ¼­·¡Æ®(QUASARRAT)´Â https://github.com/quasar/QuasarRat¿¡¼­ Á¦°øµÇ´Â ¿ÀǼҽº RATÀÌ´Ù. APT10ÀÌ »ç¿ëÇÑ ¹öÀü (1.3.4.0, 2.0.0.0, and 2.0.0.1)Àº ÀϹÝÀε鿡°Ô´Â Á¦°øµÇÁö ¾Ê´Âµ¥, ÀÌ´Â APT10ÀÌ ¿ÀǼҽº ¹öÀüÀ» ´õ¿í ¸ÂÃãÈ­ Çß´Ù´Â »ç½ÇÀ» ÀÔÁõÇÑ´Ù. 2.0¹öÀüÀº ¾ÏȣȭµÈ AES Äâ¼­·¡Æ® ÆäÀ̷ε带 Æǵ¶ÇÏ°í ½ÇÇàÇϱâ À§ÇÑ µå·ÎÆÛ°¡ ÇÊ¿äÇÏ´Ù. Äâ¼­·¡Æ®´Â ¸ðµç ±â´ÉÀ» °¡ÁøNET ¹éµµ¾î·Î °ú°Å¿¡ ¿©·¯ »çÀ̹ö ½ºÆÄÀÌ ±×·ì¿¡¼­ ÀÌ¿ëµÆ´Ù. 

ÃÖ±Ù ATP10 È°µ¿Àº ÀüÅëÀûÀÎ ½ºÇǾîÇǽ̰ú MSP(Managed Security Provider)¸¦ ÅëÇÏ¿© ÇÇÇØÀÚÀÇ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇÏ´Â µÎ ¹æ½ÄÀ» ¸ðµÎ »ç¿ëÇÑ´Ù. APT10 ½ºÇǾîÇǽÌÀº ºñ±³Àû ´ú º¹ÀâÇѵ¥, ¾ÆÄ«ÀÌºê ³» .ink ÆÄÀÏ°ú Áߺ¹ È®Àå ÆÄÀϵé(“[Redacted]_Group_Meeting_Document_20170222_doc_.exe), ±×¸®°í ´Ü¼øÈ÷ µ¿ÀÏÇÑ À̸§ÀÇ À¯ÀÎ¿ë ¹®¼­¿Í µ¿ÀÏ ¾ÆÄ«ÀÌºê ³» ¾Ç¼º ·±Ã³ µîÀ» È°¿ëÇÑ´Ù.

ÆÄÀ̾î¾ÆÀÌ´Â ½ºÇǾîÇǽ̻Ӹ¸ ¾Æ´Ï¶ó, APT10ÀÌ ±Û·Î¹ú MSP¸¦ ÅëÇÏ¿© °ø°Ý´ë»ó¿¡°Ô Á¢±ÙÇÏ´Â °ÍÀ» Æ÷ÂøÇß´Ù. MSP´Â °í°´ ³×Æ®¿öÅ©¿¡ ´ëÇÑ Æ¯º°ÇÑ Á¢±Ù±ÇÇÑÀ» °¡Áö°í Àֱ⠶§¹®¿¡, MSP °ø°ÝÀÚ´Â MSPÀÇ °í°´ ³×Æ®¿öÅ©·Î Á¢±ÙÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ, MSPÀÇ °í°´°ú MSP°£ÀÇ À¥ Æ®·¡ÇÈÀÌ °í°´Ãø ³×Æ®¿öÅ© ¹æ¾îÀÚ¿¡°Ô Á¤»óÀûÀ¸·Î º¸¿©Áú ¼ö Àִµ¥, ÀÌ´Â ÇØÄ¿µé·Î ÇÏ¿©±Ý Àº¹ÐÈ÷ µ¥ÀÌÅ͸¦ »©³¾ ¼ö ÀÖ°Ô ÇÑ´Ù. ÆÄÀ̾î¾ÆÀÌ°¡ °üÂûÇÑ ÁÖ¸ñÇÒ ¸¸ÇÑ »ç·Ê·Î´Â ÇÇÇØÀÚÀÇ MSP¿¡ ¼ÓÇÑ ¼­¹ö¸¦ ÅëÇØ C2¿Í Åë½ÅÇϵµ·Ï ¼³Á¤µÈ SOGU ¹éµµ¾î°¡ ÀÖ¾ú´Ù. 

APT10 °ø°ÝÀÚµéÀº SOGU °ø°ÝÀ» À§ÇØ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» »ç¿ëÇÑ´Ù. 
sc create CorWrTool binPath= "\"C:\Windows\vss\vixDiskMountServer.exe\"" start= auto displayname= "Corel Writing Tools Utility" type= own 
sc description CorWrTool "Corel Graphics Corporation Applications." 
ping -a [Redacted] 
psexec.exe <orghost> d.exe 
net view /domain:[Redacted] 
proxyconnect - "port": 3389, "server": "[IP Address Redacted]"

À§¿Í °°Àº ¸í·ÉÀº ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ Áö¼ÓÀûÀ¸·Î ¼¼ÆõǾú°í, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ MSP¿¡ ÀÇÇØ °ü¸®µÇ´Â IP¿ÍÀÇ ¿¬°áÀ» Å×½ºÆ®Çß´Ù. MSP IP¿¡ ¿¬°áÀÌ È®ÀεǸé, °ø°ÝÀÚµéÀº ÇÇÇØÀÚÀÇ SOGU ¹éµµ¾î¸¦ À§ÇØ MSP IP¸¦ ÇÁ·Ï½Ã·Î ¼³Á¤Çߴµ¥, ÀÌ·¸°Ô Çϸé SOGU ¸Ö¿þ¾î Æ®·¡ÇÈÀ» ÇÇÇØÀÚÀÇ MSP¸¦ ÅëÇØ È¿°úÀûÀ¸·Î ¶ó¿ìÆÃÇÔÀ¸·Î½á MSPÀÇ ³×Æ®¿öÅ©¿¡ °ÅÁ¡À» ¸¸µç´Ù. ÀÌ ±â¼úÀº ¶ÇÇÑ ¾ÇÀÇÀûÀÎ C2 ¹× µ¥ÀÌÅÍ ¹ÝÃâ Æ®·¡ÇÈÀ» ¼û±â°í À§ÇèÇÏÁö ¾ÊÀº °ÍÀ¸·Î º¸ÀÌ°Ô ÇÑ´Ù. 




´Ð³×ÀÓ
ºñȸ¿ø

º¸µå³ª¶ó ¸¹ÀÌ º» ´º½º
º¸µå³ª¶ó ¸¹ÀÌ º» ±â»ç
·Î±×ÀÎ | ÀÌ ÆäÀÌÁöÀÇ PC¹öÀü
Copyright NexGen Research Corp. 2010