ÆÄÀ̾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)°¡ ±Û·Î¹ú ±â¾÷À» À§ÇùÇÏ´Â »çÀ̹ö À§Çù ±×·ì “APT 32”¿¡ ´ëÇØ ¹ßÇ¥Çß´Ù. APT32´Â º£Æ®³² Á¤ºÎ¿Í µ¿ÀÏÇÑ ÀÌÇØ°ü°è¸¦ Áö´Ñ »çÀ̹ö ½ºÆÄÀÌ ±×·ìÀÌ´Ù. ÆÄÀ̾î¾ÆÀÌ¿¡ µû¸£¸é, APT32°¡ ±â¾÷µéÀ» °ø°ÝÇÏ´Â µ¿±â´Â ¿©·¯ °¡Áö°¡ ÀÖÁö¸¸, ƯÈ÷ º£Æ®³²¿¡ ÁøÃâÇØ »ç¾÷À» ÇÏ°í Àְųª ÅõÀÚ ¿¹Á¤ÀÎ ¿Ü±¹°è ±â¾÷¿¡ Å« À§ÇùÀÌ µÇ°í ÀÖ´Ù. ¶ÇÇÑ, APT32´Â µ¿³²¾Æ½Ã¾Æ ¹× Àü¼¼°è °ø°ø ¿µ¿ª¿¡¼ ÁøÇàµÇ´Â Á¤Ä¡Àû È°µ¿À̳ª ¾ð·ÐÀÇ ÀÚÀ¯¿¡ Áö¼ÓÀûÀÎ À§Çù¿äÀÎÀÌ µÇ°í ÀÖ´Ù.
ÆÄÀ̾î¾ÆÀÌ´Â Áö³ 2014³âºÎÅÍ APT32, ¿À¼Ç·ÎÅͽº ±×·ì(OceanLotus Group)À¸·Î ¾Ë·ÁÁø »çÀ̹ö À§Çù ±×·ìÀ» ÃßÀûÇؿԴµ¥, APT32´Â º£Æ®³²¿¡¼ Á¦Á¶, ¼ÒºñÀç, ºÎµ¿»ê(È£ÅÚ, ¼÷¹Ú¾÷) »ç¾÷°ú °ü·ÃµÈ ÇØ¿Ü ±â¾÷À» °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù. 2014³â¿¡´Â º£Æ®³²¿¡ Á¦Á¶ ½Ã¼³À» °Ç¼³ÇÏ·Á´ø À¯·´ ±â¾÷ÀÌ Ä§ÇØ ÇÇÇظ¦ ´çÇßÀ¸¸ç, 2016³â¿¡´Â º£Æ®³² ¹× ¿Ü±¹°è ³×Æ®¿öÅ© º¸¾È, ±â¼ú ÀÎÇÁ¶ó, ±ÝÀ¶, ¹Ìµð¾î ºÎ¹®ÀÇ ±â¾÷µéÀÌ °ø°Ý´ë»óÀÌ µÇ¾ú´Ù. 2016³â Á߹ݿ¡´Â º£Æ®³²¿¡¼ »ç¾÷ È®ÀåÀ» °èȹÁßÀÌ´ø ±Û·Î¹ú ¼÷¹Ú ¹× °ü±¤ °³¹ß ±â¾÷ÀÇ ³×Æ®¿öÅ© ¿¡¼ APT32ÀÇ Æ¯Â¡Àû ¸Ö¿þ¾î°¡ °¨ÁöµÇ±âµµ ÇßÀ¸¸ç, Áö³ÇغÎÅÍ ¿ÃÇØ »çÀÌ ¹Ì±¹°ú Çʸ®ÇÉ ¼ÒºñÀç ±â¾÷ÀÇ º£Æ®³²Áö»ç°¡ APT32ÀÇ °ø°Ý ´ë»óÀÌ µÇ¾ú´Ù.
ÆÄÀ̾î¾ÆÀÌ´Â APT32°¡ »ê¾÷°è¸¸ ³ë¸° °ÍÀÌ ¾Æ´Ï¶ó, º£Æ®³² ÀÚ±¹ÀÇ ÀÌÀÍ°ú °ü·ÃÇØ ÇØ¿Ü Á¤ºÎ ±â°ü, ¹ÝüÁ¦ Àλç, ¾ð·ÐÀεµ °ø°Ý´ë»óÀ¸·Î »ï¾Æ¿Ô´Ù°í ¹àÇû´Ù. APT32´Â 2014³â 'º£Æ®³² ´ë»ç°üÀÇ ½ÃÀ§ÀÚ ´Ü¼Ó °èȹ'À̶ó´Â Á¦¸ñÀ» ´Ü ¸ÞÀÏÀ» ÅëÇØ ½ºÇǾî ÇǽÌÀ» ½ÃµµÇß¾ú´Ù. 2015³â¿¡´Â Áß±¹ º¸¾È ±â¾÷ Ä¡ÈÄ360(Qihoo 360)ÀÇ »êÇÏ ¿¬±¸±â°üÀÎ ½ºÄ«À̾ÆÀÌ ·¦ÀÌ Áß±¹ °ø°ø°ú ¹Î°£ ºÎ¹®À» ³ë¸° °ø°Ý¿¡¼ APT32¿Í °°Àº ¸Ö¿þ¾î°¡ »ç¿ëµÆ´Ù°í ÁÖÀåÇß´Ù.
APT32ÀÇ °ø°Ý ±â¹ý
ÆÄÀ̾î¾ÆÀÌ´Â APT32°¡ ÃÖ±Ù¿¡´Â »çȸ °øÇÐÀû ±â¹ýÀ» È°¿ëÇØ ÇÇÇØÀÚ°¡ ¸ÅÅ©·Î¸¦ È°¼ºÈÇϵµ·Ï À¯µµÇÏ°í ÀÖ´Ù°í ¹àÇû´Ù. ¶ÇÇÑ, ½ºÇǾî ÇÇ½Ì À̸ÞÀÏÀ» ÅëÇÑ ¾Ç¼º ÄÚµå ÷ºÎ ÆÄÀϵµ °è¼Ó Àü´ÞµÇ´Â °ÍÀ¸·Î È®Àεǰí ÀÖ´Ù. APT32´Â °ø°Ý´ë»óÀ» ÇâÇØ ¹Ì³¢¿ë ÆÄÀÏÀ» ´Ù±¹¾î·Î µðÀÚÀÎ Çß´Ù. »ç¿ëÀÚ°¡ ¹Þ´Â ÆÄÀÏÀº È®ÀåÀÚ°¡ '.doc' ¹®¼ ÆÄÀÏÀÌÁö¸¸, ÀÌ ÆÄÀÏÀº ÅؽºÆ®¿Í À̹ÌÁö¸¦ Æ÷ÇÔÇÑ À¥ ¾ÆÄ«À̺ê ÆÄÀÏ·Î ½ÇÁ¦ È®ÀåÀÚ°¡ '.mht'ÀÎ ¿¢Æ¼ºê¸¶ÀÓ(ActiveMime) ÆÄÀÏÀÌ´Ù.
<Ç¥1, APT32 °¢ ¾ð¾îº° ¿¢Æ¼ºê¸¶ÀÓ ¹Ì³¢ ÆÄÀÏ°ú ÇØ´ç ÆÄÀÏÀÇ MD5 Çؽ¬°ª>
ÆÄÀ̾î¾ÆÀÌ´Â APT32°¡ È¿À²ÀûÀ¸·Î °ø°ÝÀ» ¼öÇàÇϱâ À§Çؼ ¸¶ÄÉÆÃ/¿µ¾÷ Á¶Á÷ÀÌ ÈçÈ÷ ¾²´Â À̸ÞÀÏ ¹ß¼Û °ü·Ã ¼º°ú ÃøÁ¤ ¼ºñ½º¸¦ ÀÌ¿ëÇØ ´©°¡ À̸ÞÀÏÀ» ¿¾î º¸¾Ò´ÂÁö, ÷ºÎ ÆÄÀÏÀ» ¹ÞÀº ÀÌ´Â ´©±¸ÀÎÁö, IP ÁÖ¼Ò´Â ¹«¾ùÀÎÁö µîÀ» ¸é¹ÐÈ÷ È®ÀÎÇÏ´Â °ÍÀ» ¸ñ°ÝÇß´Ù. ÃʱâħÅõ ÈÄ APT32´Â Á¤±âÀûÀ¸·Î À̺¥Æ® ·Î±×¸¦ Áö¿ì°í Invoke-Obfuscation ÇÁ·¹ÀÓ¿öÅ©¸¦ »ç¿ëÇØ ÆÄ¿ö½© ±â¹Ý µµ±¸¿Í ½©ÄÚµå ·Î´õ¸¦ ŽÁöÇϱ⠾î·Æµµ·Ï ¸¸µé¾ú´Ù. ¶ÇÇÑ, APT32´Â ÃʱâħÅõ¸¦ ÇÑ ´ÙÀ½ ¹éµµ¾î¸¦ ¼³Ä¡ÇÏ¿© °ÅÁ¡È®º¸¸¦ ÇÏ¿´À¸¸ç ¿©·¯ ÇÁ·ÎÅäÄÝ¿¡ ¸ÂÃãÇü ¹éµµ¾î¸¦ Àû¿ëÇß´Ù. Âü°í·Î APT32´Â ¸ÆOS¿ë ¹éµµ¾î °³¹ßµµ °¡´ÉÇϸç WINDSHIELD, KOMPROGO, SOUNDBIT ¹× PHOREAL¸¦ Æ÷ÇÔÇÑ ¸Ö¿þ¾î ÆäÀ̷ε带 ÁÖ·ÂÀ¸·Î »ç¿ëÇÏ°í ÀÖ´Ù.
APT32 ̧˞
´ÙÀ½°ú °°Àº ¾ß¶ó(Yara) ±ÔÄ¢Àº APT32¿Í °ü·ÃµÈ ¾Ç¼º ¸ÅÅ©·Î¸¦ ½Äº°ÇÏ´Â µ¥ »ç¿ëÇÒ ¼ö ÀÖ´Ù.
Àü¼öÈ« ÆÄÀ̾î¾ÆÀÌ ÄÚ¸®¾Æ Áö»çÀåÀº “´Ù±¹Àû ±â¾÷À» Ÿ±êÀ¸·Î ÇÑ APT32ÀÇ ¿¬ÀÌÀº °ø°ÝÀº ÇØ¿Ü¿¡¼ ºñÁî´Ï½º¸¦ ÇÏ´Â Çѱ¹±â¾÷¿¡°Ô °æ°¢½ÉÀ» ºÒ·¯ ÀÏÀ¸Å°´Â °è±â°¡ µÇ¾î¾ß ÇÒ °ÍÀÌ´Ù. »çÀ̹ö °ø°Ý ´É·ÂÀ» °¡Áø ±¹°¡ÀÇ ¼ö°¡ Áõ°¡ÇÏ°í Àֱ⠶§¹®¿¡ ±â¾÷µéÀº »õ·Î¿î À§Ç輺¿¡ ´ëÇØ ÁÖÀÇ ±í°Ô °í·ÁÇØ¾ß ÇÑ´Ù. »çÀ̹ö °ø°ÝÀ» ºü¸£°Ô ŽÁöÇÏ°í ´ëÀÀÇϱâ À§Çؼ´Â ±â¼ú»Ó¸¸ ¾Æ´Ï¶ó Àü¹®¼º°ú À§Çù ÀÎÅÚ¸®Àü½ºµµ ÇÊ¿äÇÏ´Ù.” ¶ó°í ¹àÇû´Ù. |