언론사 : 보안 뉴스
뉴스 제목 : 리눅스 공격에 사용되는 노드 RAT 악성코드 유포됐다
게시일 : 2024-02-26
URL : https://m.boannews.com/html/detail.html?tab_type=1&idx=127025
리눅스 공격에 사용되는 노드 RAT 악성코드 유포됐다
리눅스 버전의 고스트(Gh0st) RAT 변종 악성코드인 ‘노드(Nood) RAT’로 인한 공격이 확인됐다. 백도어 악성코드로 C&C 서버로 명령을 받아 여러 악성 행위를 수행할 수 있어 주의가 요구된다.
m.boannews.com
[ 기사 요약 ]
2018년에 처음발견된 '노드(Nood) RAT'은 백도어 악성코드로 명령제어(C&C) 서버로부터 명령을 받아 여러 악성 행위를 수행하는 리눅스 버전의 고스트(Gh0st) RAT의 변종 악성코드이다. WebLogic 취약점 공격을 통해 설치된 사례를 시작으로, 코인 마이너 공격에 활용 및 Cloud Snooper APT 공격 캠페인에서도 사용된 이력이 확인 되었다. 특히 AWS 내 서버를 대상으로 백도어 악성코드를 설치하고 시스템을 제어하기도 했다.
노드 RAT은 크게 △원격 쉘 관리 △파일 관리 △Socks 프록시 △포트 포워딩 4가지 기능을 지원한다. 이처럼 다양하게 공격에 활용되고 여러 악성 행위를 수행할 수 있어 주의가 요구된다. 위협을 예방하기 위해선 취약한 환경 설정을 점검하고 인증정보를 검사해야한다. 더불어 관련 시스템은 항상 최신 버전을 유지하는 것이 안전하다.
고스트 RAT 리눅스 버전 및 노드 RAT 분석
노트 RAT 압축파일 내부에 포함된 'NoodMaker.exe'는 제작 시 아키텍처별로 x86 및 x64 바이너리를 생성하며 공격 대상 시스템에 맞는 바이너리를 선택해 사용할 수 있다.
프로세스 위장 기능을 통해 노드 RAT는 정상 프로그램으로 위장하며, 실행 시 RC4 알고리즘을 사용하여 암호화된 데이터를 복호화한다. 이 복호화된 문자열은 변경할 프로세스의 이름으로 사용된다.
이후 설정 데이터를 복호화하는데, 설정 데이터는 C&C 서버 주소, 활성화 날짜 및 시간(요일별 지정 및 활성화 시간 지정 가능), C&C 연결 시도 간격으로 나누어진다. 고스트 RAT은 C&C 서버에 연결하여 감염 시스템에 대한 기본 정보를 전송하며, 전송 데이터는 현재 시간을 기반으로 하는 RC4 알고리즘으로 암호화된다. 이 특성으로 네트워크 패킷 기반의 탐지를 우회할 수 있다.
[ 용어 정리 ]
고스트(Gh0st) RAT
- 북한에서 제작한 것으로 추정되는 원격접속악성프로그램
- 컴퓨터에 침투시키면 원격제어·정찰 ·해킹 등이 가능
- 주로 중소기업, 대학연구소, 개인 홈페이지 등 보안에 취약한 서버를 장악해 공격서버로 활용
(https://digitalchosun.dizzo.com/site/data/html_dir/2016/06/24/2016062411544.html)
명령제어(C&C) 서버
- Command & Control 서버란 일반적으로 감염된 좀비 PC가 해커가 원하는 공격을 수행하도록 원격지에서 명령을 내리거나 악성코드를 제어하는 서버
(https://www.estsecurity.com/enterprise/security-info/common-sense?page=6&q=&category-id=)
WebLogic RCE 취약점(CVE-2019-2890)
- WebLogic Server에서 역직렬화를 우회하고 특정 권한으로 악의적인 T3 프로토콜 요청을 통해 원격명령실행이 가능한 취약점
> 나중에 이런 취약점 분석 요약도 해봐야겠다.
코인 마이너 악성코드
- 사용자의 인지 없이 설치되어 시스템의 자원을 이용해 가상화폐를 채굴하는 악성코드
- 감염 시스템의 성능 저하를 유발
(https://www.boannews.com/media/view.asp?idx=113558)
APT 공격
- Advanced Persistent Threat의 약자로 지능형 지속 공격을 말한다.
- 일정한 절차나 특정 기술을 반복해서 사용하는 공격이 아니고, 계속 신규로 개발되는 새로운 전술과 기술을 이용하여 다양하게 진화하는 공격이다.
(https://brunch.co.kr/@ka3211/23)
Socks 프록시
- 프록시 서버가 서버와 클라이언트 간에 네트워크 패킷을 라우팅하는 데 사용하는 인터넷 프로토콜
RC4 알고리즘
- 스트림 암호화방식
- 스트림 암호화란 대칭키 암호화 방식 중 하나이며 난수를 생성 또는 이용하여 원문과 결합, 암호화 된 데이터를 만드는 방식
(https://www.piolink.com/kr/service/Security-Analysis.php?bbsCode=security&vType=view&idx=90)
'보안 이슈' 카테고리의 다른 글
| '엑스핼퍼' 사용자는 사이버 범죄 자금 운반책? (0) | 2024.02.29 |
|---|---|
| 인증 제도 개선되었어요! 257개 → 159개 (1) | 2024.02.28 |
| SSH-Snake 웜일까? 네트워크 자동 매핑 도구일까? (0) | 2024.02.24 |
| '애국 해킹'하는 중국 기업 아이순! 딱 들켰어! (0) | 2024.02.22 |
| 개인정보 침해 신고 / 상담 건수 어떻게 하면 예방할 수 있을까? (0) | 2024.02.13 |