2024.01.27 (토)

  • 맑음동두천 -7.5℃
  • 맑음강릉 0.4℃
  • 맑음서울 -3.3℃
  • 박무대전 -3.1℃
  • 맑음대구 -1.8℃
  • 맑음울산 -0.9℃
  • 박무광주 -0.6℃
  • 맑음부산 0.2℃
  • 구름많음고창 -2.5℃
  • 구름많음제주 5.8℃
  • 맑음강화 -6.6℃
  • 맑음보은 -3.7℃
  • 흐림금산 -2.0℃
  • 맑음강진군 -3.2℃
  • 맑음경주시 -3.1℃
  • 맑음거제 1.1℃
기상청 제공

파이어아이, 국내 금융·보험기업 타깃 ‘레이튼트봇’ 악성코드 발견

다층 난독화 통한 잠입으로 기존 탐지 시스템 우회

(서울=동양방송) 김정현 기자 = 국내 금융 서비스 및 보험 기업을 타깃으로 악성코드 레이튼트봇(LATENTBOT)이 발견돼 각별한 주의가 요구된다.

 

파이어아이(지사장 전수홍)는 다층 난독화를 통한 잠입으로 아무런 흔적 없이 네트워크에 잠복하며 하드디스크를 손상시키는 악성코드 레이튼트봇을 발견했다고 28일 밝혔다.

 

이 악성코드는 한국을 포함해 미국, 영국, 싱가폴 등 여러 주요 국가의 금융 서비스 및 보험 분야를 주요 타깃으로 공격을 감행해 왔다. 특히 한국은 해당 악성코드의 타깃국가일 뿐 아니라 CnC서버로 악용되고 있다.

 

레이튼트봇은 2013년에 생성돼 한국을 포함한 미국, 영국, 브라질, UAE, 싱가포르, 캐나다, 페루, 폴란드 등 여러 국가의 금융 서비스 및 보험 분야를 주요 대상으로 그간 여러 차례 공격을 감행해 온 것으로 드러났다 

파이어아이는 해당 악성코드가 레이튼트봇이라고 명명된 최종 페이로드(payload)를 통해 타깃 컴퓨터에 감염 시키는 흔한 수법을 이용했지만, 페이로드가 여러 단계로 주입되는 다층 난독화 과정으로 인해 탐지가 어렵다는 점이 특기할 만 하다고 전했다.

 

은밀한 잠입이 특징인 레이튼트봇 악성코드의 실제 악성코드는 필요한 최소한의 기간 동안만 메모리에 남아있다 사라진다. 또한 대부분의 감염된 데이터는 프로그램 리소스나 레지스트리에서 발견되며 CnC(C2, Command and Control) 통신의 암호화에 포함되는 개별화된 암호 알고리즘이 각기 다른 요소들에 나뉘어져 존재하기 때문에 해당 악성코드의 바이너리는 안티바이러스(AV) 소프트웨어로 탐지하기가 어렵다.

 

잠입 시에도 이 악성코드는 여러 단계에 걸쳐 시스템을 장악하며 더욱 탐지를 어렵게 한다. 최초시스템 침입 시, 공격 그룹은 악성 워드 파일이 첨부된 이메일을 타깃에게 송부한다. 해당 워드 파일이 실행되면 공격 그룹의 서버로부터 두 번째 루미노시티링크(LuminosityLink)라는 악성코드를 다운로드하는데 이는 원격제어(RAT, Remote Access Tool) 악성코드로, 이 악성코드 만으로도 공격 그룹은 패스워드를 탈취하고 키보드 입력 값을 유출하고 PC에 부착된 마이크와 웹캠의 활성화시키는 등 타깃 시스템의 통제권을 완전히 소유할 수 있다.

 

그 이후에도 공격 그룹은 계속적으로 CnC 서버로부터 .NET 바이너리로 위장한 레이튼트봇을 잠입시키는데 이것으로 보아 이전 단계는 레이튼트봇을 잠입시키려는 과정이라고 추측된다.

 

레이튼트봇에는 시스템 메모리에 악성 코드를 주입하는 페이로드를 포함하고 있으며 이후 다섯 번째와 여섯 번째 페이로드를 CnC 서버로부터 차례로 전송 받아 공격 그룹은 타깃 시스템을 감염시킨다.

 

이처럼 레이튼트봇 악성코드는 여러 단계의 주입을 통해 감염이 이루어지기 때문에 탐지가 상당히 어렵지만, 적절한 행위 기반 탐지 솔루션이라면 메모리 내에서의 활동 만으로 이를 탐지할 수 있다. 또한 악성코드가 보안 솔루션을 우회할 수 있기 때문에, 아웃바운드 콜백 추적 및 차단할 수 있는 기능을 갖춘 보안 솔루션이 필수적이다.

 

전수홍 파이어아이 지사장은 “APT 공격이 지능화되면서 기존 AV 프로그램으로 탐지하기 어려운 악성코드들이 등장하고 있다. 레이튼트봇과 같이 다층 난독화를 통해 기존 탐지 시스템을 우회하는 악성코드를 탐지 및 대응하기 위해서는 행동 기반 솔루션 필요하다파이어아이는 행동 기반 분석 시스템으로 알려지지 않은 악성코드까지 효과적으로 탐지 및 대응이 가능한 솔루션을 제공하고 있으며, 페이로드를 침입을 가능케하는 콜백 추적 및 차단에 있어서도 독보적인 기술력을 확보하고 있다고 말했다.

 

 

배너


배너
배너

포토리뷰


배너

사회

더보기
새마을금고중앙회, 희망브리지에 충남 서천 특화시장 화재피해 복구 성금 1억원 기부 (서울=미래일보) 장건섭 기자 = 희망브리지 전국재해구호협회(회장 송필호)는 새마을금고중앙회(회장 김인)가 지난 22일 밤 발생한 화재로 286개 점포 중 227개 곳이 전소되는 등 큰 피해를 본 충남 서천 특화시장의 피해 복구 등을 위해 써달라며 1억원의 성금을 기부했다고 23일 밝혔다. 김인 새마을금고중앙회 회장은 "갑작스러운 화재로 실의에 빠진 상인 여러분께 위로와 응원을 전한다"라며 "모쪼록 이번 기부가 조금이나마 도움이 되기를 바란다"라고 말했다. 송필호 전국재해구호협회 회장은 "크고 작은 재난마다 나눔을 실천해 주신 새마을금고중앙회에 감사의 말씀을 전한다"라며 "이번 전통시장 화재로 피해를 본 상인들이 빠르게 일상으로 돌아올 수 있도록 노력하겠다"라고 말했다. 재난 구호모금 전문기관인 희망브리지 전국재해구호협회는 1961년 전국의 신문사와 방송사, 사회단체가 힘을 모아 설립한 순수 민간단체이자 국내 자연재해 피해 구호금을 지원할 수 있는 유일한 법정 구호단체다. 설립 이후 현재까지 1조6천억 원의 성금을 누적 지원했으며 6천만 점 이상의 구호물품을 지원했다. 공익법인 평가 기관인 한국가이드스타가 발표하는 공익법인 투명성, 재무안정성 평가에서 5년

정치

더보기
조태열 외교부 장관, 취임 첫 공식 일정…"중소벤처기업부와 손잡고 혁신벤처기업의 글로벌 경제지평 확장" (서울=미래일보) 장건섭 기자 = 조태열 외교부 장관과 오영주 중소벤처기업부 장관은 19일 서울 양재동 엘타워 5층 오르체홀에서 개최된 '2024년 혁신벤처업계 신년인사회'에 함께 참석하여 벤처기업가들을 격려하는 한편, 관련 협,단체 대표들로부터 글로벌화에 대한 의견을 청취하는 시간을 가졌다. 신년회에는 성상엽 벤처기업협회장을 비롯한 14명의 벤처협, 단체장 및 유관기관장, 150여명의 기업인들이 참석하였으며, 벤처기업의 글로벌화 전략 및 해외시장 진출을 위한 민관협력 방안을 주제로 하는 '2024 혁신리더 비전포럼'도 진행됐다. 성상엽 벤처기업협회장은 "CES 혁신상의 36.7%를 한국 중소벤처기업들이 차지하는 성과가 있었다"면서도 "내수 비중이 높은 벤처기업의 글로벌 진출을 촉진할 수 있는 정부의 다양한 정책 지원이 필요하다"고 강조했다. 조태열 장관은 "대외의존도가 높은 우리 경제를 세계 10위권으로 끌어올린 것은 기술력과 아이디어로 무장한 우리 기업들의 끊임없는 혁신과 세계시장에 대한 도전"임을 언급하고, "경제와 안보가 융합되는 구조적 전환기를 맞아 경제부처로서 외교부가 수행하는 역할의 중요성을 엄중하게 받아들이고 있으며, 특히 해외시장 정보와 네트

배너
배너