์ ๋ขฐํ ์ ์๋ ๋์งํธ ์๋ช ์ด ์๋ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์ํํธ์จ์ด ๊ตฌ์ฑ ์์ ์ค ํ๋์ ์ ์ผํ ๊ธฐ๋ฅ์ ๋๋ฆฌ ์ฌ์ฉ๋๋ ์ธํฐ๋ท ๋ธ๋ผ์ฐ์ ์ ์ ์ฅ๋ ๋ชจ๋ ์๊ฒฉ ์ฆ๋ช ์ ์์งํ๋ ๊ฒ์ด๋ผ๊ณ ๋งํ๋ฉด ์ด๋ป๊ฒ ๋ ๊น์? ๊ทธ๊ฒ์ ์์งํ๋ ๊ฒ์ด ๋๊ตฌ์ ์ด์ต์ธ์ง๋ ๊ทธ ์ฌ๋์๊ฒ๋ ์ค์ํ์ง ์๋ค๊ณ ๋งํ๋ฉด ์ด๋ป๊ฒ ๋ ๊น์? ๋น์ ์ ์๋ง๋ ๋ด๊ฐ ๋ง์์ด๋ผ๊ณ ์๊ฐํ ๊ฒ์ ๋๋ค. ์ค์ ๋ก ์ด๋ค์ง ๋ณผ๊น์?
์ ๋ฆฌํ๋ค
๋ค์๊ณผ ๊ฐ์ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ํ์ฌ์ ์ด๊ณ ์์ต๋๋ค.
๋ฌด๋ฃ ๋ฒ์ ์ ๊ด์ฌ์ ๊ฐ๊ณ ๋ ์ผ ๋๋ฃ๋ค์ ์ ํ์ด ๋ฌด์์ ํ ์ ์๋์ง ์ดํด๋ณด๊ฒ ์ต๋๋ค. ์ธํฐํ์ด์ค๋ฅผ ์ดํด๋ณด๋ ํน์ดํ ์ ์ ์์ต๋๋ค. ํ์ฌ์ ๋ค๋ฅธ ์ ํ์ธ Avira Password Manager์ ๋ํ ์ธ๊ธ์ ์์ต๋๋ค.
๋์ ๋์ง ์๋ ์ด๋ฆ์ ๊ตฌ์ฑ ์์๋ฅผ ์ดํด ๋ณด๊ฒ ์ต๋๋ค.โAvira.PWM.NativeMessaging.exe"? .NET ํ๋ซํผ์ฉ์ผ๋ก ์ปดํ์ผ๋์์ผ๋ฉฐ ์ด๋ ํ ๋ฐฉ์์ผ๋ก๋ ๋๋ ํ๋์ง ์์์ผ๋ฏ๋ก dnSpy์ ๋ก๋ํ์ฌ ํ๋ก๊ทธ๋จ ์ฝ๋๋ฅผ ์์ ๋กญ๊ฒ ์ฐ๊ตฌํฉ๋๋ค.
์ด ํ๋ก๊ทธ๋จ์ ์ฝ์ ํ๋ก๊ทธ๋จ์ด๋ฉฐ ํ์ค ์ ๋ ฅ ์คํธ๋ฆผ์ ๋ช ๋ น์ ๊ธฐ๋ํฉ๋๋ค. "๋ฅผ ์ด์ฉํ ์ฃผ์ ๊ธฐ๋ฅ์ฝ๊ธฐ" ์คํธ๋ฆผ์์ ๋ฐ์ดํฐ๋ฅผ ์ฝ๊ณ ํ์์ ํ์ธํ ํ ๋ช ๋ น์ ํจ์์ ์ ๋ฌํฉ๋๋ค."ํ๋ก์ธ์ค ๋ฉ์์ง" ๋ง์ฐฌ๊ฐ์ง๋ก ์ ์ก๋ ๋ช ๋ น์ด "Chrome ๋น๋ฐ๋ฒํธ ๊ฐ์ ธ์ค๊ธฐ"๋๋"์๊ฒฉ ์ฆ๋ช ๊ฐ์ ธ์ค๊ธฐ" (์ถ๊ฐ ๋์์ด ๋์ผํ๋ค๋ฉด ์ด๋ค ์ฐจ์ด๊ฐ ์์ต๋๊น?) ๊ทธ๋ฐ ๋ค์ ๊ฐ์ฅ ํฅ๋ฏธ๋ก์ด ๋ถ๋ถ์ด ์์๋ฉ๋๋ค. ํจ์ ํธ์ถ "๋ธ๋ผ์ฐ์ ์๊ฒฉ ์ฆ๋ช ๊ฒ์" ์ฌ์ง์ด ํฅ๋ฏธ๋กญ์ต๋๋ค... ๊ทธ ์ด๋ฆ์ ๊ฐ์ง ํจ์๋ ๋ฌด์์ ํ ์ ์๋์?
ํน์ดํ ์ ์ ์์ต๋๋ค. ์ธํฐ๋ท ๋ธ๋ผ์ฐ์ "Chrome", "Opera"(Chromium ๊ธฐ๋ฐ), "Firefox" ๋ฐ "Edge"(Chromium ๊ธฐ๋ฐ)๋ก ์์ ํ ๋ ์ ์ฅ๋ ๋ชจ๋ ์ฌ์ฉ์ ๊ณ์ ์ ํ๋์ ๋ชฉ๋ก์ผ๋ก ์์งํ๊ณ ํด๋น ๋ฐ์ดํฐ๋ฅผ JSON ๊ฐ์ฒด.
๊ทธ๋ฌ๋ฉด ์์ง๋ ๋ฐ์ดํฐ๊ฐ ์ฝ์์ ํ์๋ฉ๋๋ค.
๋ฌธ์ ์ ๋ณธ์ง
- ๊ตฌ์ฑ ์์๋ ์ฌ์ฉ์ ์๊ฒฉ ์ฆ๋ช ์ ์์งํฉ๋๋ค.
- ๊ตฌ์ฑ ์์๋ ํธ์ถ ํ๋ก๊ทธ๋จ์ ํ์ธํ์ง ์์ต๋๋ค(์: ์ ์กฐ์ ์ฒด ์์ฒด์ ๋์งํธ ์๋ช ์ด ์๋์ง ์ฌ๋ถ).
- ์ด ๊ตฌ์ฑ ์์๋ "์ ๋ขฐํ ์ ์๋" ๋์งํธ ์๋ช ์ ๊ฐ๊ณ ์์ผ๋ฉฐ ๋ค๋ฅธ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์ํํธ์จ์ด ์ ์กฐ์ ์ฒด ์ฌ์ด์์ ์์ฌ์ ์ผ์ผํค์ง ์์ต๋๋ค.
- ๊ตฌ์ฑ ์์๋ ๋ณ๋์ ์์ฉ ํ๋ก๊ทธ๋จ์ผ๋ก ์คํ๋ฉ๋๋ค.
IOC
SHA1: 13c95241e671b98342dba51741fd02621768ecd5.
์ด ๋ฌธ์ ์ ๊ด๋ จํ์ฌ CVE-2020-12680์ด ๋ฐํ๋์์ต๋๋ค.
07.04.2020๋ XNUMX์ XNUMX์ผ์ ๋๋ ์ด ๋ฌธ์ ์ ๋ํด ๋ค์ ์ฃผ์๋ก ํธ์ง๋ฅผ ๋ณด๋์ต๋๋ค. [์ด๋ฉ์ผ ๋ณดํธ] ะธ [์ด๋ฉ์ผ ๋ณดํธ] ์ ์ฒด ์ค๋ช ๊ณผ ํจ๊ป. ์๋ ์์คํ ์ ํฌํจํ์ฌ ์๋ต ํธ์ง๊ฐ ์์์ต๋๋ค. ํ ๋ฌ ํ์๋ ์ค๋ช ๋ ๊ตฌ์ฑ ์์๋ ์ฌ์ ํ Avira Free Antivirus ๋ฐฐํฌํ์ ๋ฐฐํฌ๋ฉ๋๋ค.
์ถ์ฒ : habr.com