본문 바로가기

보안 이슈

⭐짱짱쎈 멀웨어 등.장⭐

언론사 : 보안 뉴스

뉴스 제목 : 수수께끼와 같은 랜섬웨어 로르샤흐, 암호화 속도는 추종불허

뉴스 게시일 : 2023-04-05

URL : https://www.boannews.com/media/view.asp?idx=116837 

 

수수께끼와 같은 랜섬웨어 로르샤흐, 암호화 속도는 추종불허

어쩌면 가장 빠른 암호화 속도를 가지고 있을 지도 모르는 랜섬웨어가 발견됐다. 지금 시점에서 가장 악명이 높다고 할 수 있는 록빗3.0(LockBit 3.0)보다 2배 가까이 빠르게 피해자들의 파일을 암호

www.boannews.com

 

- 기사 요약

'로르샤흐(Rorschach)'라는 이름을 가진 매우 빠른 암호화 속도를 가지고 있는 랜섬웨어가 발견되었는데, 공격의 높은 효율성 외에도 여러 랜섬웨어들의 기술적 특장점들이 고루 섞여있으며, DLL 사이드로딩 기법을 써서 퍼진다거나, 오래된 팔로알토네트웍스의 코텍스 XDR 덤프 서비스 툴(Cortex XDR Dump Service Tool)을 통해 퍼지고, 악성 코드를 기존 프로세스들에 몰래 주입하기 위해 시스템 호출 기능을 활용하기도 하는 등의 고유한 특성도 가지고 있다.

로르샤흐는 사용자의 개입이나 실수, 조작 없이도 스스로 피해자 네트워크에서 퍼질 수 있는 것 과 같이 반쯤 웜(Worm)과 비슷한 특징을 가지고 있기도하다.

체크포인트는 로르샤흐가 활성화된다면  현재까지 발견된 모든 멀웨어 중 가장 빠른 암호화 속도, 탐지를 피하기 위한 고난이도 기법, 유연하고 다양한 모습으로의 활용, 경우에 따라 웜과 비슷한 확산 등으로 인해 큰 문제를 야기할 수 있다고 의견을 내놓았다.

 

- 개인 의견

졸업 작품 때문에 Mozi Botnet, Storm Worm에 대해 알아보고 있다가 새로운 멀웨어가 나왔다길래 호도독 달려와서 보았는데 계속해서 보안기술들이 발전하는 것 만큼 멀웨어도 계속해서 발전하고 있다는 걸 깨달았다.

졸작에서 Mozi Botnet은 가프짓(Gafgyt), 미라이(Mirai), IoT리퍼(IoT Reaper) 이 3개의 멀웨어를 짜집기해서 만들어졌기에  이 3가지의 특징들을 추려낸 뒤 그에 대한 방어를 분석하여 그 특징마다 방어하는 방법을 짜집기하여 방어해보자! 라는 의견을 내봤었는데 그렇다면 로르샤흐(Rorschach)도 짜집기된 멀웨어들을 분석하여 그 특징마다의 방어를 구축한 뒤 고유한 특징에 대해서만 연구해서 방어하면 되지 않을까? 라는 생각을 가지고 보았다.

(말은 쉽긴하지만...일단 의견을 내놓자면 이렇게하면 되지않을까...?라는 생각이다.)

 


 

[ 용어 정리 ]

 

랜섬웨어(Ransomware)

- 사용자의 컴퓨터를 장악하거나 데이터를 암호화한 다음 정상적인 작동을 위한 대가로 금품을 요구하는 유형의 컴퓨터 바이러스이다.

(https://namu.wiki/w/%EB%9E%9C%EC%84%AC%EC%9B%A8%EC%96%B4)

 

록빗

(https://www.somansa.com/wp-content/uploads/2023/01/lockbit30_202212.pdf)

 

체크포인트(CheckPoint) : 보안업체

- 방화벽을 처음으로 출시한 이후 여러가지 산업 최초의 제품을 출시

- 가상의 환경에서 일어날 수 있는 위험, 클라우드, 모바일, 사물환경(IoT)에 이르는 다양한 환경에서 일어날 수 있는 위험에 대한 보안 솔루션 제공

(https://insight.stockplus.com/articles/5478)

 

스레드(Thread)

- 프로세스보다 더 작은 실행 단위 개념

(https://namu.wiki/w/%EC%8A%A4%EB%A0%88%EB%93%9C)

 

 

하이브리드 암호화

- 이름 그대로 두가지 암호 방법을 결합한 방식으로 대칭키 암호와 공개키 암호의 단점을 서로 보완하여 만들어진 암호 방식

- 의사난수 생성기, 대칭키 암호, 공개키 암호로 구성되어있다.

(https://jennana.tistory.com/54)

 

바북(Babuk)

- 바북 락커(Babuk Locker)라고도 부른다.

- 암호화 기능은 강력하지만 다른 부분이 엉성하기에 돈을 낸다고 해도 복호화에 실패할 가능성이 높다.

- 약 41MB 이하의 용량을 가진 작은 파일과 그 외의 큰 파일을 암호화하는 두 가지 방식을 가지고 있다.

- 차차8(ChaCha8)이라는 암호화 알고리즘으로 두 번 암호화한다.

  (차차8 : 공격자들이 구현한 SHA256 암호화 기술)

(https://www.boannews.com/media/view.asp?idx=93998&kind=)

 

다크사이트(DarkSide)

- 데이터 탈취 후 DarkSide 랜섬웨어 감염을 통해 데이터를 암호화한다.

- 탈취한 데이터에 대한 유출 중단과 암호화한 데이터의 복호화를 빌미로 이중 지불을 하도록 유도

(https://www.somansa.com/wp-content/uploads/2021/06/DarkSide-%EB%9E%9C%EC%84%AC%EC%9B%A8%EC%96%B4-%EB%B6%84%EC%84%9DMalware-Analysis-Report_SOMANSA.pdf)

 

얀루오왕(Yanluowang)

- 씨플록(Thieflock) 랜섬웨어와 깊은 관련이 있는 것으로 조사

- 기업을 타깃으로 한 새로운 랜섬웨어

(https://www.boannews.com/media/view.asp?idx=102944, https://www.it-b.co.kr/news/articleView.html?idxno=56380)