언론사 : 보안 뉴스
뉴스 제목 : 미라이의 새로운 변종 IZ1H9, 소리 소문 없이 사물인터넷 장악하고 있어
뉴스 게시일 : 2023-06-02
URL : https://www.boannews.com/media/view.asp?idx=118756
미라이의 새로운 변종 IZ1H9, 소리 소문 없이 사물인터넷 장악하고 있어
악명 높은 사물인터넷 봇넷인 미라이(Mirai)의 변종이 등장해 네 가지 장비의 취약점들을 익스플로잇 하며 세력을 확장하기 시작했다고 보안 업체 팔로알토 네트웍스(Palo Alto Networks)가 경고했다.
www.boannews.com
- 기사 요약
2021년 11월부터 본격적으로 활동을 시작한 IZ1H9는 악명 높은 사물인터넷 봇넷인 미라이(Mirai)의 변종으로 네가지 장비의 취약점들을 익스플로잇하며 세력을 확장하고 있다. 전문가들은 IZ1H9는 디도스에 많이 치중된 봇넷으로 이 봇넷을 통해 원격 코드가 실행 가능하며, 공격자들이 언제고 취약한 장비를 완전 장악하고 통제할 수 있다라고 말하였다.
지난 4월의 IZ1H9의 공격의 경우, 셸 스크립트 다운로더를 다운로드 받아 실행하는 과정에서 발생한 트래픽을 발견하면서 시작되었다. 성공적으로 실행될 경우 문제의 셸 스크립트는 먼저 피해자의 시스템에서 로그를 삭제해 자신의 흔적을 흐리게 만든 뒤, 봇 클라이언트들을 여러개 실행시켜 다양한 종류의 리눅스 아키텍처와 호환이 되도록 하였다. 마지막으로 셸 스크립트 다운로더가 IP 테이블 규칙을 변경시킴으로써 여러 포트들로부터 발생하는 네트워크 연결 시도(SSH, 텔넷, HTTP 등)를 전부 차단하여 피해자는 문제의 장비에 원격 접근을 할 수 없고, 따라서 유지 관리 및 복구도 하게 된다. 또한 이 IZ1H9에는 다른 봇넷 프로세스들을 찾아 종료하는 기능도 탑재되어있어, 현재까지 발견된 미라이 변종의 다양한 프로세스 이름들까지도 포함되어있어, 같은 미라이 계열이라고 해서 봐주거나 하는 것도 없다.
미라이 봇넷은 수많은 변종을 만들었는데 이러한 미라이 변종 봇넷들은 소프트웨어와 펌웨어를 최신화해야하고, 차세대 방화벽과 위협 방지 도구를 사용함으로써 취약점 익스플로잇 현황을 실시간으로 파악할 수 있는 능력을 갖춰야한다.
IZ1H9가 익스플로잇 하는 취약점과, 그 취약점들이 발견되는 장비
- CVE-2023-27076 : 텐다 G103(Tenda G103)의 명령 주입 취약점
- CVE-2023-26801 : LB-Link 장비의 명령 주입 취약점
- CVE-2023-26802 : DCN DCBI-Netlog-LAB의 원격 코드 실행 취약점
- CVE 번호 없음 : 자이젤(Zyxel) 장비들의 원격 코드 실행 취약점
- 개인 의견
종합 설계에서 다루고있는 Mozi botnet도 Mirai 변종 봇넷들 중 하나라서 악성코드지만 반가운 마음으로 기사를 읽게 되었다. 팔토알토에서는 IZ1H9의 공격의 경우 IP주소로부터 시작되는 비정상적인 트래픽을 발견했다고 하였는데, 지금 우리가 Mozi botnet의 네트워크 트래픽을 사용하여 이미지화 하여 탐지하는기법을 연구하고 있는데 이 IZ1H9도 이러한 면에서 고유한 트래픽을 찾아낸다면 아예 셸 스크립트 다운로더를 다운로드 받아 실행하는 과정에서 감지하여 막아낼 수 있지 않을까? 라는 생각을 하였다.
그럴러면 일단..Mozi botnet을 사용한 프로젝트를 성공적으로 마무리 지어야 하겠지만 말이다 ^p^...
(근데 Mozi botnet 바이러스가..없어서...뭔가 구할 수 도 없어서..너무 막막하긴하다 ㅠㅠㅠ)
[ 용어 정리 ]
미라이(Mirai) 봇 넷
- 사물 인터넷(IoT) 기기를 좀비로 만들어 네트워크상에서 해커가 마음대로 제어할 수 있게 하는 봇넷(Botnet)의 일종
(http://wiki.hash.kr/index.php/%EB%AF%B8%EB%9D%BC%EC%9D%B4_%EB%B4%87%EB%84%B7)
셸 스크립트(Shell script)
- 셸이나 명령 줄 인터프리터에서 돌아가도록 작성되었거나 한 운영체제를 위해 쓰인 스크립트이다.
- 셸 스크립트가 수행하는 일반 기능으로는 파일 이용, 프로그램 실행, 문자열 출력 등이 있다.
- Shell 명령어들을 텍스트 파일이 모아서 실행해주는 개념
(https://ko.wikipedia.org/wiki/%EC%85%B8_%EC%8A%A4%ED%81%AC%EB%A6%BD%ED%8A%B8)
(https://scribblinganything.tistory.com/584)
셸(Shell)
- 운영체제 상에서 다양한 운영체제 기능과 서비스를 구현하는 인터페이스를 제공하는 프로그램
- 셸은 운영체제 상에서 명령 줄 인터페이스(CLI)를 제공하는 명령 줄과, 그래픽 사용자 인터페이스(GUI)를 제공하는 그래픽 형, 두 종류로 분류된다.
(https://ko.wikipedia.org/wiki/%EC%85%B8)
SSH(Secure SHell)
- 시큐어 셀은 네트워크 상의 다른 컴퓨터에 로그인하거나 원격 시스템에서 명령을 실행하고 다른 시스템으로 파일을 복사할 수 있도록 응용 프로그램 또는 그 프로토콜을 가리킨다.
- 네트워크 프로토콜 중 하나로 컴퓨와 컴퓨터가 인터넷과 같은 Public Network를 통해서 서로 통신을 할 때 보안적으로 안전하게 통신을 하기 위해 사용하는 프로토콜 이다.
(https://hanamon.kr/%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-ssh%EB%9E%80/)
텔넷
- 원격지의 호스트 컴퓨터에 접속하기 위해 사용되는 인터넷 프로토콜로, 사용자가 원거리에 위치한 컴퓨터를 사용할 수 있도록 하는 기능을 가지고 있다.
- 원격으로도 접속이 가능하다.
- 고유 포트번호는 23번이고, 현재는 보안 문제 때문에 SSH를 사용하는 추세이다.
- 윈도우에서도 텔넷 클라이언트/서버 기능을 활성화할 수 있었지만 최신 윈도우 기준으로 서버는 별도 프로그램이 있어야 가능하다.
(https://namu.wiki/w/%ED%85%94%EB%84%B7)
HTTP
- 하이퍼텍스트를 빠르게 교환하기 위한 프로토콜의 일종
- 서버와 클라이언트의 사이에서 어떻게 메시지를 고환할지를 정해놓은 규칙이다.
- 응답(Response)과 요청(Request)으로 구성되어 있으며, 일반적으로 80번 포트를 사용한다.
*HTML : Hypertext Markup Language
펌웨어(firmware)
- 컴퓨팅과 공학 분야에서 특정 하드웨어 장치(read-only memory, ROM)에 포함된 소프트웨어
- 소프트웨어를 읽어 실행하거나, 수정하는 것도 가능한 영구적 소프트웨어를 뜻한다.
(https://ko.wikipedia.org/wiki/%ED%8E%8C%EC%9B%A8%EC%96%B4)
C&C(Command&Control) 서버
- 일반적으로 감염된 좀비 PC가 해커가 원하는 공격을 수행하도록 원격지에서 명령을 내리거나 악성코드를 제어하는 서버를 일컫는다.
- 주로 악의적인 명령을 봇넷이나 랜섬웨어와 같은 손상된 컴퓨터 네트워크에 원격으로 보내는 데 사용되는데, C&C 서버의 연결을 중단하거나, 관련된 악성 도메인 접속을 차단하면 동작을 막을 수 있다.
사물인터넷 장비의 80, 22, 23 포트
- 22번 포트 : SSH
- 23번 포트 : Telnet
- 80번 포트 : HTTP
'보안 이슈' 카테고리의 다른 글
| 좋은 대안 방안이더라도 안주하지 말자! (6) | 2023.06.06 |
|---|---|
| 사이버보안의 핵심은 '사람'과 '기술' (0) | 2023.06.04 |
| 애플이...? (0) | 2023.06.02 |
| OO이 있는 타일을 모두 선택하세요! (0) | 2023.06.01 |
| 정보보호 기업들이 원하는 보안 인재상은? (0) | 2023.05.31 |