๊ธฐ์ฌ: ์ ๋ก๋ฐ์ด๋ฅผ ํ์ ์ผ๋ก ์ผ๋ ํด์ปค ๊ฐ์์ฉ ์ํ๋ํธ ์ฌ์ฉ (Sophos Used Custom Implants to Surveil Chinese Hackers Targeting Firewall Zero-Days)
[์์ฝ์ ๋ฆฌ]
์๊ตญ์ EDR ๊ณต๊ธ์ ์ฒด, ์ฌ์ด๋ฒ ๋ณด์ ํ์ฌ Sophos๋ ๋ฐฉํ๋ฒฝ์ ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ์ ๊ณต๊ฒฉํ๋ ์ค๊ตญ ํด์ปค ๊ทธ๋ฃน์ ๊ฐ์ํ๊ธฐ ์ํด ๋ง์ถคํ ์ํ๋ํธ๋ฅผ ํ์ฉํ๋ค๊ณ ๋ฐํ๋ค.
์ด ์ฌ๋ก๋ ์ฒจ๋จ ๋ณด์ ์๋ฃจ์ ๊ณผ ๋ฐฉ์ด ์ ๋ต์ด ์ผ๋ง๋ ์ค์ํ์ง๋ฅผ ๋ณด์ฌ์ฃผ๋ ๋์์, ์ํ ํ์์์ ํ๋์ ์ถ์ ํ๊ณ ๋์ํ๋ ๋ฐ ์์ด ๋ณด์ ํ์ฌ๋ค์ ์๋ก์ด ์ ๊ทผ๋ฒ์ ์์ฌํ๋ค.
์ ์ฌ๋ก๋ฅผ ์์ธํ ๋ฏ์ด๋ณด์.
1. ์ฌ๊ฑด ๊ฐ์
Sophos๋ ๋ฐฉํ๋ฒฝ ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ์ ์ ์ฉํ๋ ์ค๊ตญ ํด์ปค ๊ทธ๋ฃน์ ๊ฐ์ํ๊ธฐ ์ํ ์ํ๋ํธ๋ฅผ ๊ฐ๋ฐํ๋ค.
ํด์ปค ๊ทธ๋ฃน์ ๊ณต๊ฒฉ ๋ฐฉ์๊ณผ ๋ชฉํ, ๊ธฐ์ ์ ์ฌ์ธต์ ์ผ๋ก ๋ถ์ํ์ฌ ์ด๋ค์ ํ๋์ ์ฐจ๋จํ๊ฑฐ๋ ๋ฐฉํดํ๊ธฐ ์ํ ๋ชฉ์ ์ด๋ค.
์์ ๊ฐ์ ์ ๊ทผ๋ฒ์ ๊ณต๊ฒฉ์์์ ์ ๊ทน์ ์ธ ๊ต์ ์ด ํน์ง์ด๋ค. ์ด๋ฅผ ํตํด ์ํ ์ ๋ณด๋ฅผ ์์งํ๋ ๋ฅ๋์ ์ธ ์ํ ํํ ์ ์ฌ๋ก๋กํ๊ฐ๋ฐ๊ณ ์๋ค.
โ
์ ๋ก๋ฐ์ด ์ทจ์ฝ์ : ๊ธฐ์กด ๋ณด์ ์๋ฃจ์ ์ด ๋ฐฉ์ดํ์ง ๋ชปํ๋, ์๋ ค์ง์ง ์์ ์ํํธ์จ์ด ์ทจ์ฝ์
Threat Hunting(์ํ ํํ )?
- ์กฐ์ง์ IT ํ๊ฒฝ์์ ์จ์ด ์๋ ์ ์ฌ์ ์ธ ์ํ์ ์ฌ์ ์ ํ์งํ๊ณ ์ ๊ฑฐํ๊ธฐ ์ํด ํ๋ ๋ฅ๋์ ์ธ ํ์ ๋ฐ ๋ถ์ ๊ณผ์
- ์นจ์ ํ์ง ์์คํ , ๋ฐฉํ๋ฒฝ๊ณผ ๊ฐ์ ๊ธฐ์กด์ ์๋ ๋ฐฉ์ด์ ์ ๊ทผ๋ฐฉ์๊ณผ๋ ๋ฌ๋ฆฌ, ๊ณต๊ฒฉ์๊ฐ ์ด๋ฏธ ๋ฐฉ์ด์ ์ ๋ซ์์ ๊ฐ๋ฅ์ฑ์ ๊ฐ์ ํ๊ณ ๋ด๋ถ์์ ์ํ์ ์ฐพ์๋ด๋ ๋ฅ๋์ ๋ณด์ ์ ๋ต
2. ๋ง์ถคํ ์ํ๋ํธ?
์น๊ณผ ์ํ๋ํธ๊ฐ ๋ ์ค๋ฅผ ์๋ ์๊ฒ ์ผ๋ ๋ณด์์ ๊ณ์์์ ์ํ๋ํธ๋ ๋ค๋ฅธ ์๋ฏธ๋ก ์ฌ์ฉ๋๋ค.
ํน์ ์ํ ํ์์๋ฅผ ๊ฐ์ํ๊ฑฐ๋ ๋ฐ์ดํฐ๋ฅผ ์์งํ๊ธฐ ์ํด ๊ณ ๋๋ก ์ค๊ณ๋ ์ํํธ์จ์ด๋ค.
Sophos๋ ๊ฐ๋ฐํ ์ํ๋ํธ๋ฅผ ๋ค์๊ณผ ๊ฐ์ด ํ์ฉํ๋ค.
- ๊ณต๊ฒฉ์ ํ๋ ์ถ์ : ํด์ปค ๊ทธ๋ฃน์ ํ์, ๋ช ๋ น ๋ฐ ์ ์ด(C2) ํต์ , ๋ฐ์ดํฐ ํ์ทจ ๋ฐฉ๋ฒ ๋ถ์
- ์ทจ์ฝ์ ์ดํด: ๊ณต๊ฒฉ์๊ฐ ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ์ ์ด๋ป๊ฒ ์ ์ฉํ๋์ง ํ์
- ๋ฐฉ์ด ์ ๋ต ๊ฐํ: ์์ง๋ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ์๋ก์ด ๋ฐฉ์ด ๊ธฐ์ ์ ๊ฐ๋ฐ
์ฆ, ์ํ๋ํธ๋ ์๋์ ๊ฐ์ ๋ฐฉ์์ผ๋ก ์๋ํ๋ค.
1. ๋ฐฉํ๋ฒฝ ์ ๋ก๋ฐ์ด๋ฅผ ์ ์ฉํ๋ ค๋ ๊ณต๊ฒฉ์๋ค์ ๊ณต๊ฒฉ์ ์ ๋
2. ์ํ๋ํธ๊ฐ ๊ณต๊ฒฉ์์ ์ํธ์์ฉํ์ฌ ์ ๋ณด๋ฅผ ์์ง
3. C2 ์๋ฒ์์ ํต์ ์ ๊ฐ์ํ์ฌ ๊ณต๊ฒฉ ์ธํ๋ผ๋ฅผ ํ์
3. ์ค๊ตญ ํด์ปค ๊ทธ๋ฃน์ ๋ชฉํ
- ๊ธฐ์ ๋คํธ์ํฌ ์นจํฌ: ๋ฐฉํ๋ฒฝ ์ทจ์ฝ์ ์ ํตํด ๋ด๋ถ ๋คํธ์ํฌ๋ก ์นจํฌ
- ๋ฐ์ดํฐ ํ์ทจ: ์ค์ ๋ฐ์ดํฐ, ์ง์ ์ฌ์ฐ๊ถ ์ ์ถ
- ์ง์์ ์ธ ์นจํฌ: ๋ฐฑ๋์ด๋ฅผ ์ค์นํด ์ฅ๊ธฐ์ ์ผ๋ก ๋คํธ์ํฌ์ ์ ๊ทผํ ์ ์๊ฒ ๋จ
์ด์ ๋ํ Sophos์ ๊ด์ฐฐ ๊ฒฐ๊ณผ๋ ์๋์ ๊ฐ๋ค.
1. ๊ณต๊ฒฉ์๋ค์ ์ ๊ตํ ํด๊ณผ ๊ธฐ์ ์ ์ฌ์ฉํ์ผ๋ฉฐ, ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ์ ์ ์ฉํ์ฌ ๋ฐฉํ๋ฒฝ์ ์ฐํํ์
2. C2 ์๋ฒ๋ฅผ ํตํด ๋ช ๋ น์ ์ ๋ฌ๋ฐ์ ์นจํฌ ๋ฒ์๋ฅผ ์ ์ฐจ ๋๋ ค๊ฐ์
4. Sophos์ ๋์ ์ ๋ต
4.1. ๋ง์ถคํ ์ํ๋ํธ ํ์ฉ
- ํด์ปค์ ํ๋์ ๋ชจ๋ํฐ๋งํ๋ฉฐ, ๊ณต๊ฒฉ ํ๋ฆ๊ณผ ์ทจ์ฝ์ ์ ์ฉ ๊ธฐ์ ์ ๋ถ์
- ์ด๋ฅผ ํตํด ๋ณด์ ํจ์น๋ฅผ ๊ฐ๋ฐํ๊ณ ๋ฐฉํ๋ฒฝ ์ฌ์ฉ์๋ฅผ ๋์์ผ๋ก ์ ๋ฐ์ดํธ๋ฅผ ๋ฐฐํฌ
4.2. ์ํ ์ ๋ณด ๊ณต์
- Sophos๋ ์์ง๋ ์ ๋ณด๋ฅผ ๋ณด์ ์ปค๋ฎค๋ํฐ์ ๊ณต์ ํ์ฌ ์ ์ธ๊ณ์ ์ธ ๋ฐฉ์ด๋ ฅ์ ๊ฐํ
- ํด์ปค ๊ทธ๋ฃน์ ๋๊ตฌ์ ๊ธฐ์ ์ ๋ํ ์ธ๋ถ ์ ๋ณด๋ฅผ ์ ๊ณตํจ
4.3. ๋ฐฉํ๋ฒฝ ๋ณด์ ๊ฐํ
- ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ์ ๋ํ ํจ์น ์ ๊ณต
- ๋คํธ์ํฌ ํ๊ฒฝ์์์ ๋ฐฉํ๋ฒฝ ์ค์ ๊ณผ ๋ชจ๋ํฐ๋ง ์ค์์ฑ์ ๊ฐ์กฐ
๐ค ์ด์ ๋ํ ๋์ ์๊ฐ
์ฐ์ , ์ํ ํํ ์ ์ค์์ฑ์ ๋ค์ ํ ๋ฒ ๊นจ๋ฌ์ ์ ์์๋ค.
ํนํ ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ์ ์ ์ฉํ ๊ณต๊ฒฉ์ด ์ผ๋ง๋ ์ฌ๊ฐํ ๊ฒฐ๊ณผ๋ฅผ ์ด๋ํ ์ ์๋์ง ๊นจ๋ฌ์๋ค.
๋ง์ถคํ ์ํ๋ํธ๋ฅผ ํ์ฉํ ์ด๋ฒ ์ฌ๋ก๋ฅผ ํตํด Sophos์ ๋ง์ถคํ ์ํ๋ํธ ์ฌ์ฉ ์ฌ๋ก๋ ํ๋์ ์ธ ๋ณด์ ์ ๊ทผ๋ฒ์ ์งํ๋ ํํ๋ก, ๊ณต๊ฒฉ์์์ ๊ต์ ์ ํตํด ๋ ๋์ ๋ฐฉ์ด ๊ธฐ์ ์ ๊ฐ๋ฐํ ์ ์๋ค๋ ์ ์ด ์ธ์์ ์ด์๋ค.
์์ผ๋ก๋ ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ๋ฐฉ์ด์ ๋ฅ๋์ ์ํ ํํ ๊ธฐ์ ์ด ๋์ฑ ๋ฐ์ ํ์ฌ, ์์ฐ์ ๋ณดํธํ๋ ๋ฐ ์ค์ํ ์ญํ ์ ํ ๊ฒ์ด๋ผ๋ ์๊ฐ์ด ๋ ๋ค.