´º½ºÅÇ
´º½ºÄÄÇ»ÆÃ
ÆÄÀ̾î¾ÆÀÌ, Ãß°¡ Æ®¸®Åæ(TRITON) ħÀÔ ¹ß°ß ¹× ºÐ¼®Åø °ø°³
ÀÌÁع® ±âÀÚ  |  jun@newstap.co.kr
ÆùƮŰ¿ì±â ÆùÆ®ÁÙÀ̱â ÇÁ¸°Æ®Çϱ⠸ÞÀϺ¸³»±â ½Å°íÇϱâ
½ÂÀÎ 2019.04.18  09:15:36
Æ®À§ÅÍ ÆäÀ̽ººÏ ¹ÌÅõµ¥ÀÌ ¿äÁò ³×À̹ö ±¸±Û msn

ÀÎÅÚ¸®Àü½º ±â¹Ý º¸¾È¾÷ü ÆÄÀ̾î¾ÆÀÌ(Áö»çÀå Àü¼öÈ«, www.fireeye.kr)´Â Æ®¸®Åæ(TRITON) ¹èÈÄÀÇ ÇØÄ¿°¡ ÁÖ¿ä ±â¹Ý ½Ã¼³¿¡ ħÀÔÇÑ ÈçÀûÀ» Ãß°¡ÀûÀ¸·Î ¹ß°ßÇÏ°í, ÇöÀç ÀÌ¿¡ ´ëÀÀÇÏ°í ÀÖ´Ù°í °ø°³ÀûÀ¸·Î ¹àÇû´Ù. ¶ÇÇÑ »ê¾÷ Á¦¾î ½Ã½ºÅÛ(ICS) ÀÚ»ê ¼ÒÀ¯ ±â¾÷µé¿¡°Ô ÀÚ»çÀÇ ³×Æ®¿öÅ© È°µ¿°ú ¹æ¾îü°è¸¦ ´Ù½Ã Çѹø Á¡°ËÇÒ °ÍÀ» ±Ç°íÇß´Ù.

Áö³­ 2017³â 12¿ù, ÆÄÀ̾î¾ÆÀÌ´Â Æ®¸®Åæ ¸ÂÃãÇü °ø°Ý ÇÁ·¹ÀÓ¿öÅ©¸¦ ÅëÇØ Áß¿ä ±â¹Ý ½Ã¼³ÀÇ »ê¾÷ ¾ÈÀü ½Ã½ºÅÛÀ» Á¶ÀÛÇÏ¿© ¿¹»óÄ¡ ¸øÇÏ°Ô °¡µ¿ Áß´ÜÀ» ÀÏÀ¸Ä×´ø Æ®¸®Åæ °ø°Ý¿¡ ´ëÇÑ 1Â÷ ºÐ¼® °á°ú¸¦ °ø°³ÇÑ ¹Ù ÀÖ´Ù. ´ç»ç´Â ´ç½Ã °ø°ÝÀÚµéÀÌ Æ®¸®Åæ °ø°Ý ÇÁ·¹ÀÓ¿öÅ©¸¦ ±¸ÃàÇϱâ À§ÇØ Áß¿ä ÄÄÆ÷³ÍÆ®¿¡ Á¢±ÙÇß´ø ¹æ¹ýÀ» Á¶»çÇϱâ À§ÇØ ÈÄ¼Ó ¿¬±¸¸¦ ¼öÇàÇß´Ù. °¡Àå ÃÖ±ÙÀÇ ºÐ¼®¿¡ µû¸£¸é Æ®¸®Åæ ħÀÔ È°µ¿Àº ¸ð½ºÅ©¹Ù¿¡ ¼ÒÀçÇÑ ·¯½Ã¾Æ Á¤ºÎ ¼ÒÀ¯ ±â¼ú ¿¬±¸ ±â°ü°ú ¿¬°èµÇ¾î ÀÖÀ» °¡´É¼ºÀÌ ³ô´Ù´Â ÆÇ´ÜÀÌ´Ù.

Áö±Ý±îÁö Æ®¸®Åæ ħÀÔÀº ¹Ì½ºÅ͸®·Î ³²¾ÆÀÖ¾ú´Ù. ¾÷°è¿¡¼­´Â Æ®¸®Åæ ÇÁ·¹ÀÓ¿öÅ©¿Í °ø°Ý ´ë»ó¿¡ ¹ÌÄ¡´Â ¿µÇâ¿¡ ´ëÇؼ­´Â ¿©·¯ ´ãÈ­°¡ ¿À°¬Áö¸¸, ÇØ´ç °ø°ÝÀÇ Ä§ÀÔ Áֱ⳪ ¾î¶»°Ô »ê¾÷ °øÁ¤¿¡ ¿µÇâÀ» ¹ÌÄ¥ ¼ö ÀÖÀ» ¸¸Å­ ±íÀÌ Ä§ÅõÇÒ ¼ö ÀÖ¾ú´ÂÁö µî¿¡ ´ëÇؼ­´Â °ÅÀÇ ³íÀÇµÈ ¹Ù°¡ ¾ø¾ú´Ù. Æ®¸®Åæ ÇÁ·¹ÀÓ¿öÅ© ÀÚü´Â ħÀÔ ÀÛ¾÷À» ¼öÇàÇÏ´Â ¸ÂÃã ÅøÀ» Á¦ÀÛÇÒ ¼ö ÀÖ´Â »ç¶÷ÀÌ Á÷Á¢ ±¸ÃàÇÏ¿© ¹èÄ¡ÇÑ °ÍÀ¸·Î ÆľǵȴÙ.

ÆÄÀ̾î¾ÆÀÌ´Â ¾Æ·¡¿Í °°Àº ¹æ¹ý·ÐÀ» Àû¿ëÇÏ¿© ±âŸ ÁÖ¿ä ±â¹Ý ½Ã¼³¿¡¼­ »õ·Î¿î ¸ÂÃãÇü Åø ¼¼Æ®¸¦ Æ÷ÇÔÇÑ ÇØÄ¿ÀÇ Ãß°¡ ħÀÔ È°µ¿À» Àû¹ßÇß´Ù.

¸ÂÃãÇü ¹× ÀÏ¹Ý Ä§ÀÔ ÅøÀ» ´Ù¾çÇÏ°Ô È°¿ëÇÏ´Â °ø°ÝÀÚ
°ø°ÝÀÚµéÀº °ø°Ý Áֱ⠳»³» ¼ö½Ê °³ÀÇ ¸ÂÃãÇü ¹× ÀÏ¹Ý °ø°Ý ÅøÀ» È°¿ëÇÏ¿© Ÿ±ê ¸ñÇ¥·Î »ïÀº IT ¹× OT ³×Æ®¿öÅ©¿¡ ´ëÇÑ Á¢±ÙÀ» È®º¸ ¹× À¯ÁöÇß´Ù.

°ø°Ý ´ë»ó ȯ°æ¿¡ ´ëÇÑ Àå±âÀû•Áö¼ÓÀû Á¢±ÙÀ» ½Ã»çÇÑ ÇØÅ· Åø°ú TTP ÇàÀû
Æ®¸®Åæ °ø°ÝÀÚ´Â ¿ì¼±ÀûÀ¸·Î ±â¾÷ Àü»ê¸Á¿¡ ¹ßÆÇÀ» ¸¶·ÃÇÏ°í ³­ ÈÄ OT ³×Æ®¿öÅ©¿¡ ´ëÇÑ Á¢±Ù È®º¸¿¡ ÁýÁßÇß´Ù. Å° ·Î°Å¿Í ½ºÅ©¸°¼¦ ±×·¡¹ö, ÆÄÀÏ ºê¶ó¿ì¡, ´ë·® µ¥ÀÌÅÍ À¯Ãâ µî°ú °°ÀÌ »ê¾÷ ½ºÆÄÀÌ ÇàÀ§¿Í ÈçÈ÷ ¿¬°üµÇ´Â È°µ¿Àº º¸ÀÌÁö ¾Ê¾Ò´Ù. »ç¿ëµÈ °ø°Ý Åø Áß ´ëºÎºÐÀº ¸ñÇ¥ ȯ°æ¿¡¼­ ³×Æ®¿öÅ© Á¤Âû, ³»ºÎ¸Á À̵¿, Á¢±Ù À¯Áö µî¿¡ ÁýÁßÇß´Ù.

°ø°ÝÀÚµéÀº ħÀÔ È°µ¿À» ¼û±â°í Á¾ÀûÀ» °¨Ã߸ç, »ç¿ëµÈ Åø°ú È°µ¿¿¡ ´ëÇÑ Æ÷·»½Ä Á¶»ç¸¦ ÀúÁöÇϱâ À§ÇØ ¾Æ·¡¿Í °°Àº ¿©·¯ ±â¹ýÀ» »ç¿ëÇß´Ù.

• ³»ºÎ¸Á À̵¿(Lateral Movement)°ú ħÀÔ ½ÇÇà °úÁ¤¿¡ ¼Õ»óµÈ Á¤»ó »ç¿ëÀÚ °èÁ¤ ÀÌ¿ë
• Á¤»ó ÆÄÀÏ·Î º¸À̵µ·Ï ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¾÷µ¥ÀÌÆ® ÆÄÀϸíÀ» µû¼­ KB77846376.exe·Î ¹Ù²Ù´Â µî ÆÄÀÏ¸í º¯°æ
• Á¤»óÀûÀÎ °ü¸®ÀÚ È°µ¿À» ¸ð¹æÇϱâ À§ÇØ Ç¥ÁØ ÅøÀ» ÀÏ»óÀûÀ¸·Î »ç¿ë: RDP¿Í PsExec/WinRM¿¡¼­ ³ôÀº »ç¿ë ºóµµ
• ¾Æ¿ô·è ÀͽºÃ¼ÀÎÁö(Outlook Exchange) ¼­¹ö¿¡ À¥½©(Webshell)À» À̽ÄÇϸ鼭 ±âÁ¸ÀÇ Á¤»ó flogon.js ÆÄÀÏ°ú logoff.aspx ÆÄÀÏÀ» º¯°æ
• ¾ÏȣȭµÈ SSH ±â¹Ý ÅͳÎÀ» ÀÌ¿ëÇØ °ø°Ý ÅøÀ» Àü´ÞÇÏ°í ¸í·É/ÇÁ·Î±×·¥ ¿ø°Ý ½ÇÇà
• ´Ù¼ö ½ºÅ×ÀÌ¡ Æú´õ »ç¿ë ¹× Á¤»ó »ç¿ëÀÚ³ª ÇÁ·Î¼¼½º¿¡¼­ »ç¿ë ºóµµ°¡ ³·Àº µð·ºÅ丮 ÀÌ¿ë
• ¼³Ä¡µÈ °ø°Ý Åø, ½ÇÇà ·Î±×, µ¥ÀÌÅÍ À¯Ãâ °úÁ¤¿¡ »ç¿ëµÈ ÆÄÀÏ ¹× ±âŸ ÆÄÀÏÀº Á¤±âÀûÀ¸·Î »èÁ¦
• ¸Ö¿þ¾î¸¦ µð½ºÅ©¿¡¼­ »èÁ¦µÈ ÈÄ¿¡µµ ÀÜÁ¸ÇÏ´Â ¾ÆƼÆÑÆ®(ShimCache, WMI ÃÖ±Ù »ç¿ëÇÑ ¾Û µî)¸¦ ÅëÇØ ÈçÀûÀ» È®ÀÎÇÒ °¡´É¼ºÀ» ¿°µÎÇÏ¿© ¸Ö¿þ¾îÀÇ ¸ñÀûÀ» ÆľÇÇÒ ¼ö ¾øµµ·Ï ½ºÅ×ÀÌ¡ Æú´õ¿¡ ÀÖ´Â ÅøÀÇ ÆÄÀÏ¸í º¯°æ
• ŸÀÓ½ºÅèÇÎ(Timestomping)À¸·Î °ø°Ý ÅøÀÇ $STANDARD_INFORMATION ¼Ó¼º º¯°æ

Ç¥ÀûÀÌ µÈ SIS ÄÁÆ®·Ñ·¯¿¡ ´ëÇÑ Á¢±ÙÀÌ È®º¸µÇÀÚ °ø°ÝÀÚµéÀº ¼º°øÀû ħÀÔÀ» À§ÇØ Æ®¸®ÅæÀ» ¹èÄ¡Çß°í, Æ®¸®Åæ ¹èÄ¡¸¦ ½ÃµµÇÏ´Â µ¿¾È¿¡´Â Á¢±Ù »óŸ¦ À¯ÁöÇÏ´Â µ¥ ÁýÁßÇÑ °ÍÀ¸·Î ÆǴܵȴÙ. À̸¦ À§ÇÑ ¹æ¹ý¿¡´Â ¹ß°¢ÀÇ À§Ç輺À» ÁÙÀ̱â À§ÇØ È°µ¿À» Àü·«ÀûÀ¸·Î Á¦ÇÑÇÏ´Â ¹æ½Äµµ Æ÷ÇԵȴÙ.

• °ø°ÝÀÚµéÀº ºÐ»êÁ¦¾î½Ã½ºÅÛ(DCS)¿¡ ħÅõÇÏ¿© °ø°Ý Åä´ë¸¦ ¸¶·ÃÇßÀ¸³ª ±× Á¢±Ù °æ·Î¸¦ ÀÌ¿ëÇÑ Ç÷£Æ® ÀÛ¾÷ ÆľÇ, ¹Î°¨ Á¤º¸ À¯Ãâ, DCS ÄÁÆ®·Ñ·¯ º¯°æ, ÇÁ·Î¼¼½º Á¶ÀÛ µîÀº ½ÃµµÇÏÁö ¾ÊÀ½
• ´ÙÀ½À¸·Î´Â SIS ¿£Áö´Ï¾î¸µ ¿öÅ©½ºÅ×À̼ǿ¡ ´ëÇÑ Á¢±ÙÀ» È®º¸. ÀÌ ½ÃÁ¡ºÎÅÍ Æ®¸®ÅæÀÇ °ø°Ý ÇÁ·¹ÀÓ¿öÅ©¸¦ ÅëÇØ ¹éµµ¾î ÆäÀ̷εå Àü´Þ ¹× °³¼±¿¡ ÁýÁß
• »ó´ëÀûÀ¸·Î À§Çèµµ°¡ ³ôÀº È°µ¿À» ¼öÇàÇÏ´Â µ¿¾È ¹ß°¢µÉ °¡´É¼ºÀ» ÁÙÀ̱â À§ÇØ ¸ñÇ¥ ÄÁÆ®·Ñ·¯¿ÍÀÇ »óÈ£ ÀÛ¿ëÀ» ±Ù¹« ¿Ü ½Ã°£¿¡ ½ÃÇà. ÀÌ·² °æ¿ì ÄÁÆ®·Ñ·¯ Á¶ÀÛÀ¸·Î ÀÎÇØ °æº¸°¡ ¹ß»ýÇصµ ÀÌ¿¡ ´ëÀÀÇÒ ¼ö ÀÖ´Â ÇöÀå ±Ù¹« ÀηÂÀÌ Àü¹«
• ½´³ªÀÌ´õ ÀÏ·ºÆ®¸¯(Schneider Electric) ¾ÖÇø®ÄÉÀ̼ÇÀÇ À̸§À» µû¼­ trilog.exe·Î º¯°æÇÏ´Â µî ÆÄÀϸíÀ» º¯°æÇØ ÀÏ¹Ý ÆÄÀÏ·Î µÐ°©

ÆÄÀ̾î¾ÆÀÌ°¡ ºÐ¼®ÇÑ ÇØÄ¿µéÀÇ ¸ÂÃãÇü ħÀÔ Åø¿¡ ´ëÇÑ Á¶»ç °á°ú¿¡ µû¸£¸é, ÇØ´ç ÇØÄ¿ ±×·ìÀº 2014³âºÎÅÍ ÀÌ¹Ì È°µ¿ÇÏ°í ÀÖ´ø °ÍÀ¸·Î ¹àÇôÁ³´Ù. °ø°ÝÀÚµéÀÌ »ç¿ëÇÑ ÅøÀÇ »ó´ç ¼ö°¡ ÃÖÃÊ ÇÇÇØ ¹ß»ý ¼ö³â ÀüºÎÅÍ È°µ¿À» °³½ÃÇßÀ½¿¡µµ ºÒ±¸ÇÏ°í À̹ø ÇØÅ· ±×·ìµéÀÌ »ç¿ëÇÑ Åø Áß ¾î´À °Íµµ ÀÌÀü¿¡ Á¢ÇÑ ÀûÀÌ ¾ø´Ù´Â Á¡¿¡ ÁÖ¸ñÇØ¾ß ÇÑ´Ù. ÀÌ »ç½Ç°ú ´õºÒ¾î ÇØ´ç °ø°ÝÀÚµéÀÌ º¸¾È ¿î¿µ¿¡ º¸ÀÎ °ü½Éµµ¸¦ °¨¾ÈÇϸé ÀÌ¹Ì Ä§ÅõÇß¾ú°Å³ª ¾ÆÁ÷ ħÅõÇØ ÀÖ´Â ´Ù¸¥ Ç¥ÀûÀÌ ÀÖÀ» ¼öµµ ÀÖ´Ù´Â Á¡À» ÃßÁ¤ÇÒ ¼ö ÀÖ´Ù.

´Ù¼ö Á¤±³È­µÈ »ê¾÷ Á¦¾î ½Ã½ºÅÛ(ICS) °ø°ÝÀÇ °æ¿ì, À©µµ¿ì, ¸®´ª½º ¹× ±âÁ¸¿¡ »ç¿ëÇÏ´Â ±âŸ IT½Ã½ºÅÛ (IT ¶Ç´Â OT ³×Æ®¿öÅ©)À» Àü´Þ °æ·Î·Î È°¿ëÇÏ¿© ±Ã±ØÀûÀÎ °ø°Ý ´ë»ó¿¡ ħÅõÇß´Ù. ÀϺδ ÄÄÇ»Å͸¦ ÀÌ¿ëÇÏ¿© Á¢±ÙÀ» È®º¸Çß´Ù. ¸ñÇ¥ÇÑ PLC(¿¹: ½ºÅνº³Ý)¿¡ ´ëÇÑ Á¢±Ù È®º¸, ÀÎÅͳݰú ¿¬°áµÈ Àΰ£-±â°è ÀÎÅÍÆäÀ̽º(HMI)¿ÍÀÇ Á÷Á¢ »óÈ£ ÀÛ¿ë(¿¹: ºí·¢¿¡³ÊÁö), ¿ø°Ý ´Ü¸» ÀåÄ¡ Á¶ÀÛÀ» À§ÇÑ ¿£Áö´Ï¾î¸µ ½ºÅ×À̼ǿ¡ ´ëÇÑ ¿ø°Å¸® Á¢±Ù È®º¸(¿¹: Àδõ½ºÆ®·ÎÀ̾î), SIS PLC °¨¿°(¿¹: Æ®¸®Åæ) µîÀ» ¿¹½Ã·Î µé ¼ö ÀÖ´Ù.

ÃÖ±Ù º¸¾È ¾÷°è´Â ICS ¸Ö¿þ¾î¿¡ ´ëÇØ ÁýÁßÀûÀ¸·Î Á¶»çÇÏ°í ÀÖ´Ù. ICS ¸Ö¿þ¾î´Â »õ·Ó°Ô µîÀåÇϱ⵵ Çß°í, ¸Ö¿þ¾î°¡ È°µ¿ ÁßÀÎ »óÅ·Π¹ß°ßµÈ »ç·Ê°¡ ¸Å¿ì Èñ¹ÚÇϱ⠶§¹®ÀÌ´Ù. ÆÄÀ̾î¾ÆÀÌ´Â ½ÇÁ¦ »óȲ¿¡¼­ »çÀ̹ö °ø°Ý ¹æ¾î ´ã´çÀÚ¿Í »ç°í ´ëÀÀ ´ã´çÀÚ°¡ ICS ÁýÁßÀûÀΠħÀÔ »ç°ÇÀ» ÆľÇÇϰųª ¸·°íÀÚ ÇÒ ¶§´Â ÀÚ»çÀÇ Åë·Î(conduit) ½Ã½ºÅÛ¿¡ ´õ ¸¹Àº ÁÖÀǸ¦ ±â¿ï¿©¾ß ÇÑ´Ù°í Á¶¾ðÇß´Ù.

ÀÌÁع® ±âÀÚÀÇ ´Ù¸¥±â»ç º¸±â  
ÆùƮŰ¿ì±â ÆùÆ®ÁÙÀ̱â ÇÁ¸°Æ®Çϱ⠸ÞÀϺ¸³»±â ½Å°íÇϱâ
Æ®À§ÅÍ ÆäÀ̽ººÏ ¹ÌÅõµ¥ÀÌ ¿äÁò ³×À̹ö ±¸±Û msn µÚ·Î°¡±â À§·Î°¡±â
°¡Àå ¸¹ÀÌ º» ±â»ç
1
µà¾óÆÄ¿ö·Î 365ÀÏ °ÆÁ¤ ¶Ò! 24Æ÷Æ® ±â°¡ºñÆ® À¯¼± °øÀ¯±â ¡®ipTIME T24000NS
2
H&M, Çѱ¹ µðÀÚÀÌ³Ê ·ÎÅ©¿Í Äݶ󺸷¹ÀÌ¼Ç ¼­¿ï À̺¥Æ® ÁøÇà
3
ÄÚ·¼, º½¸ÂÀÌ ÇÁ·Î¸ð¼Ç ÁøÇà
4
¿ùµåºñÀü, ÀÚ¸³Áغñû³â À§ÇÑ ¡®³¶¸¸Ã»³â´Ü¡¯ 1±â ¸ðÁý
5
Çѱ¹ÈÄÁöÇʸ§ºñÁî´Ï½ºÀ̳뺣À̼Ç, ÀÓÁ÷¿ø Âü¿© ģȯ°æ È°µ¿ ¡®Ã»°è¾Æ¶ì¡¯ 2³â ¿¬¼Ó Âü¿©
6
MSI, °ÔÀְ̹ú âÀÛÀ» À§ÇÑ ÃֽŠ°í¼º´É ³ëÆ®ºÏ 4Á¾ Ãâ½Ã
7
ÀϺ» ÃÖ´ë ±Ô¸ð ³ó¾÷ »ê¾÷ Àü½Ãȸ ¡®J AGRI ±Ô½´¡¯ Âü°ü°´ µî·Ï °³½Ã
8
´ÙÅ©Ç÷¡½¬, ÄèÀûÇÑ ³Ã°¢¼º´ÉÀ» °¡Áø C7 ½Ã¸®Áî Äð¸µÆÒ ½ÅÁ¦Ç° 4Á¾ Ãâ½Ã
9
Á¦ÀÓ½¼, Áö±Ý±îÁö º¼ ¼ö ¾ø¾ú´ø Â÷º°È­µÈ Æ˾÷ °ø°£ ¡®Á¦ÀÓ½¼ ¸¶´ç¡¯¡¦ ¡®Á¦ÀÓ½¼ ¹Ù¡¯ ÄܼÁÆ® Á¦´ë·Î ÅëÇß´Ù
10
Å©·Ï½º, ±Û·Î¹ú ºê·£µå ¿¥¹ö¼­´õ·Î ¡®Æ®·¹Àú¡¯ ¹ßŹ¡¦ Æ®·¹Àú x Å©·Ï½º Ä·ÆäÀÎ Àü°³
½Å¹®»ç¼Ò°³¤ý±â»çÁ¦º¸¤ý±¤°í¹®ÀǤýºÒÆí½Å°í¤ý°³ÀÎÁ¤º¸Ãë±Þ¹æħ¤ýû¼Ò³âº¸È£Á¤Ã¥¤ýÀ̸ÞÀϹ«´Ü¼öÁý°ÅºÎ
¼­¿ïƯº°½Ã ¿µµîÆ÷±¸ ¿µ½Å·Î34±æ 10 ¿µ³²ºôµù 5Ãþ 504È£  |  ´ëÇ¥ÀüÈ­ : 070-7527-0410
µî·Ï¹øÈ£ : ¼­¿ïƯº°½Ã ÀÚ00408  |  µî·Ï³â¿ùÀÏ : 2013³â 4¿ù 15ÀÏ
¹ßÇàÀÎ : (ÁÖ)À̳뿥¾Ø¿¥ ÀÌÁع®  |  ÆíÁýÀÎ : ÀÌÁع®  |  Ã»¼Ò³âº¸È£Ã¥ÀÓÀÚ : ÀÌÁع®
Copyright © 2013 ´º½ºÅÇ. All rights reserved. mail to news@newstap.co.kr