8/07/2019

북한쪽으로 추정되는 해커 조직에 모 DRM/보안회사 인증서 탈취됨. 폐기 사례. / 해당 회사는 발표하지 않고 고객사에 비공개 연락

점점 새 기술이 나오고 있다지만 그래도 말이죠. 다른 인증방식을 사용하더라도, 허술한 습관이 남아 있으면 문제는 계속되겠지요.



[긴급] 北 추정 해킹그룹, 보안업체 코드서명 인증서 또 악용
보안뉴스 2019-07-30
#라이플 #안다리엘 #코드 서명 인증서 #해킹 #국방 #방위산업체 #북한 #Rifle #Andariel
라이플 혹은 안다리엘로 불리는 공격조직의 특정 암호 알고리즘 포함된 코드 유포
정보보호 기업 M사의 코드 서명 인증서 발견...해킹 가능성 제기
국내 유관기관에 해당 사건 전파...긴급 대응중

  • 라이플(Rifle) 혹은 안다리엘(Andariel)
  • 정보보호 기업 M사의 코드서명 인증서가 발견되면서 해당 기업의 보안 솔루션을 사용하는 이용자들 역시 비상
  • M사의 보안솔루션으로 위장할 가능성이 커


라이플(안다리엘)은 2013년 방송과 금융, ISP 회사를 대상으로 한 사이버테러로 국내에 알려졌으며, 2015년 방위산업체 스피어피싱과 2016년 I사 코드서명 인증서 탈취, 2016년 국방관련 기밀탈취와 2017년 VAN사 해킹을 통한 ATM 공격 등 그간 국내 기관과 기업을 꾸준히 노려왔던 것으로 알려졌다. 

보안기업 M사 코드서명 인증서 악용 악성코드 일파만파... KISA는 ‘긴급공지’
보안뉴스 2019-08-01
#코드서명 #인증서 #악성코드 #KISA #긴급공지 #라이플 #안디리엘 #SHA-1
보안기업 M사, 해당 인증서 포함한 자사 모든 인증서 폐기... “어느 제품에서 사용했는지는 알 수 없어”
KISA, 긴급공지 통해 해당 사실 전파...기업 방화벽에 3개월간 접근흔적 검색 요청

문제는 M사의 SHA-1 인증서가 어느 제품에 사용된 것인지 제대로 체크하지 못하고 있다는 점이다. 분명 자사가 사용하는 인증서임에도 불구하고 사건 인지 3일째까지도 어느 제품에 사용하고 있는지 알 수 없다고 하는 것은 평소에 인증서 관리를 제대로 하지 않았거나 어느 제품에 사용하고 있는지 알고 있음에도 외부에는 알리지 않겠다는 것, 둘 중 하나다. 

M사 관계자는 본지와의 통화에서 “관련 고객사에게 일일이 공문을 보내고 직접 연락을 취해 해당 사실을 알리는 한편, 고객의 피해가 없도록 하고 있다”고 설명했는데, 이는 결국 언론 등 외부에 알리지 않겠다는 의지
기사니까 점잖게 "의지"라고 써줬는데, 다른 말로 "수작"이라고 적으면 딱입니다.

KISA는 공지를 통해 방화벽 등에 명령제어 서버 IP 또는 URL(51.254.60[.]208/common/javaupdatemain.tmp, 현재 차단되어 있음) 접근 흔적이 존재하는지 확인해 달라면서, 접근흔적이 있을 경우 KISA로 관련 정보를 공유해 달라고 요청했다. 아울러 최대한 이전 내역부터 검색이 필요하며, 최소 3개월 이상을 권장했다. 


악성코드 분석 리포트
국내 보안업체의 유효한 디지털서명을 탑재한 악성코드 주의!
알약(Alyac)2019.07.30
출처: https://blog.alyac.co.kr/2446 [이스트시큐리티 알약 블로그]

2019년 7월 30일, 국내 DRM/문서보안업체의 유효한 디지털서명이 탑재된 악성코드가 URL을 통해 유포되고 있는 것이 확인되어 주의가 필요합니다.

이번에 포착된 악성코드의 경우, 일단 감염이 이뤄지게 되면 스케쥴러에 Jav Maintenance64라는 이름으로 자기자신을 등록하고 매일 주기적으로 재실행이 이뤄지도록 설정하는 봇을 설치합니다. 공격자는 봇에 감염된 PC에 임의의 추가 악성행위를 수행할 수 있게 됩니다.

이번 악성코드는 국내 보안업체의 디지털서명을 악용한 것이 가장 주목할 만한 부분이라고 할 수 있습니다. 디지털서명이 있는 모듈은 일반적으로 해당업체의 서명이 포함된 위변조되지 않은 무결성을 가진 프로그램이라고 인식하기 때문에 화이트리스트 기반 솔루션 및 보안장비 등을 우회하기에 상대적으로 용이합니다. 공격자들은 이점을 노려 정상적인 보안업체의 디지털서명을 탈취하여 공격에 악용하려 했던 것으로 보여집니다.
출처: https://blog.alyac.co.kr/2446 [이스트시큐리티 알약 블로그]
"알약에서는 해당 악성코드에 대해  Trojan.Agent.75232 로 탐지"

이스트소프트는 알약 백신보다는 기업보안쪽으로 명성을 쌓는 것 같군요. :)



댓글 없음:

댓글 쓰기

ABC



어제 한 일, 하지 않은 일이 오늘 해야 할 일을 결정한다. 미뤄둔 일은 반드시 새끼친다. - ?

훌륭한 서비스에 대한 결과로 주어지는 것이 이윤이다. - 헨리 포드

생각날 때 귀찮더라도 백업해라. 내일 웃는다. - ?

매사 최적화는 좋은 습관이다. 시간을 가장 귀중히 여기는 습관은 더 좋다. - ?

네가 지금 자면 꿈을 꿀 것이다. 그러나 네가 지금 노력하면 꿈을 이룰 것이다. - ?

마감이 되어 급하게 일하는 것은, 밤새 술마시고 시험치는 것과 같다. 최선을 다해 시험봤을 지는 몰라도, 최선을 다해 공부하지는 않았다. 사는 것도 마찬가지다. 얄팍한 머리와 요행을 믿고 임기응변하는 데 맛들인다면, 인생도 어느덧 그렇게 끝난다. - ascii

위대한 생각을 길러라. 우리는 무슨 짓을 해도 생각보다 높은 곳으로는 오르지 못한다. - B. 디즈레일리

꿈의 크기는 자신이 성취할 수 있는 한계를 뛰어넘어야 합니다. 꿈에 압도되지 않는다면 그 꿈은 크지 않은 겁니다. - 앨런 존슨 설리프