º¸¾È Àü¹® ±â¾÷ À̽ºÆ®½ÃÅ¥¸®Æ¼(´ëÇ¥ Á¤»ó¿ø)´Â ±¹³» ¾ÏÈ£ ÈÆó °Å·¡¼ÒÀÇ °èÁ¤ ¿î¿µ Á¤Ã¥ º¯°æ ¾È³» ¹®¼·Î À§ÀåÇÑ °ø°ÝÀÌ µîÀåÇÏ¿´´Ù°í 14ÀÏ ¹àÇû´Ù.
À̹ø¿¡ ¹ß°ßµÈ °ø°Ý¿¡´Â °èÁ¤±â´É Á¦ÇÑ ¾È³».hwp¶ó´Â ÆÄÀϸíÀ» °¡Áø ¾Ç¼º hwp ¹®¼°¡ Ȱ¿ëµÇ¾úÀ¸¸ç, ¹®¼ÀÇ ¸¶Áö¸· ¼öÁ¤ ³¯Â¥´Â Áö³ 7¿ù 6ÀÏÀÎ °ÍÀ¸·Î È®ÀεǾú´Ù.
¾Ç¼º ÆÄÀÏÀº ¸¶Ä¡ ±¹³» À¯¸í ¾ÏÈ£ ÈÆó °Å·¡¼ÒÀÇ °èÁ¤ ¿î¿µ Á¤Ã¥ º¯°æ °ü·Ã ³»¿ëÀÎ °Íó·³ À§ÀåÇØ, ¾ÏÈ£ ÈÆó °Å·¡¼Ò °èÁ¤À» °¡Áø »ç¿ëÀÚ¸¦ °ø°Ý Ÿ±êÀ¸·Î ¼³Á¤ÇÑ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
À̽ºÆ®½ÃÅ¥¸®Æ¼ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ESRC)´Â ÇØ´ç °ø°ÝÀÌ ±âÁ¸ hwpÀÇ Æ÷½ºÆ® ½ºÅ©¸³Æ® Ãë¾àÁ¡À» »ç¿ëÇÑ ÇüŰ¡ ¾Æ´Ñ, OLE(Object Linking & Embedding) °³Ã¼ ±â´ÉÀ» ¾Ç¿ëÇÏ¿© ¹®¼¸¦ Ŭ¸¯ÇÒ °æ¿ì ³»ºÎ¿¡ ¼û°ÜÁø 32ºñÆ® ¾Ç¼º ½ÇÇà ÆÄÀÏ(.exe)À» ¼³Ä¡ÇÑ´Ù°í ¹àÇû´Ù.
OLE °³Ã¼ ±â´ÉÀº À©µµÀÇ ¿©·¯ ÀÀ¿ë ÇÁ·Î±×·¥¿¡¼ °¢°¢ÀÇ µ¶¸³ÀûÀÎ ÀÚ·áµéÀ» ´Ù¾çÇÏ°Ô »ç¿ëÇÒ ¼ö ÀÖ´Â ±â´ÉÀ¸·Î, µ¥ÀÌÅ͸¦ °øÀ¯ÇÒ ¼ö ÀÖ´Â ±â´ÉÀ» ¸»ÇÑ´Ù.
µû¶ó¼, ±×µ¿¾È ¾Ë·ÁÁø Ãë¾àÁ¡µéÀÌ Á¦°ÅµÈ ÃֽйöÀüÀÇ hwp ¹®¼ ÀÛ¼º ÇÁ·Î±×·¥À» »ç¿ëÇÏ¿©µµ ÀÌ¿ëÀÚ Å¬¸¯¿¡ µû¶ó À§Çù¿¡ ³ëÃâµÉ °¡´É¼ºÀÌ Á¸ÀçÇÑ´Ù.
ƯÈ÷, ¹®¼ ¼ÒÇÁÆ®¿þ¾î ¾÷µ¥ÀÌÆ®·Î À§ÀåÇϰí ÀÖ´Â ¾Ç¼º ½ÇÇà ÆÄÀÏÀº ³»ºÎ¿¡ base64 ÄÚµå·Î ÀÎÄÚµùµÈ Ãß°¡ ¸í·ÉÀÌ ÆÄ¿ö½© ±â¹ÝÀ¸·Î µ¿ÀÛÇϵµ·Ï ¼³Á¤µÇ¾î ÀÖ°í, ÆÄ¿ö½© ¸í·ÉÀÌ ÀÛµ¿ÇÏ¸é °ø°ÝÀÚÀÇ ¸í·É Á¦¾î(C2) ÁÖ¼Ò·Î °¨¿°½Ã½ºÅÛ¿¡¼ ¼öÁýÇÑ Á¤º¸¸¦ Àü´ÞÇÑ´Ù.
À̶§, ¼öÁýÇÏ´Â Á¤º¸´Â Ãß°¡ ¸í·É Á¦¾î¸¦ À§ÇØ ÇÊ¿äÇÑ ¹ÙÀÌ¿À½º¿¡ ÀúÀåµÈ ½Ã¸®¾ó ³Ñ¹ö, Á¦Á¶»ç, Á¦Ç° À̸§ µîÀÌ´Ù.
ÁÖ¸ñÇÒ ¸¸ÇÑ Á¡Àº °¨¿° ½Ã½ºÅÛÀÇ Á¤º¸¸¦ ¼öÁýÇϰí Ãß°¡ ¸í·ÉÀ» ³»¸± ¼ö ÀÖ´Â C2 ÁÖ¼Ò°¡ ±¹³» ºÎµ¿»ê ±âȹ È«º¸ °ü·Ã ȸ»ç »çÀÌÆ®·Î ¼³Á¤µÇ¾î ÀÖ´Ù´Â °ÍÀÌ´Ù.
ÇöÀç ¾Ë¾à¿¡¼´Â ÇØ´ç ¾Ç¼º ¹®¼ ¹× Ãß°¡ ¾Ç¼º ÆÄÀÏ¿¡ ´ëÇØ Exploit.HWP.Agent / Trojan.Agent.44544R·Î ŽÁö ÁßÀ̸ç, ESRC¿¡¼´Â À¯»ç ¾Ç¼º ¹®¼¿¡ ´ëÇÑ ¸ð´ÏÅ͸µÀ» ÁøÇà ÁßÀÌ´Ù.
|