https://apple.news/AZWSAaseJSmC-tW7WATK7Og

Microsoft Warns Windows Users Of Ongoing Russian Hack Attack โ€” ForbesRussian military intelligence hackers have been exploiting a Windows vulnerability since at least 2020 according to a new Microsoft report. Here's what you need to know.apple.news


๋Ÿฌ์‹œ์•„ ํ•ด์ปค๋“ค์ด ์œˆ๋„์šฐ ์‚ฌ์šฉ์ž๋ฅผ ์ƒ๋Œ€๋กœ ํ•œ ์ง€์†์ ์ธ ํ•ดํ‚น ๊ณต๊ฒฉ์— ๋Œ€ํ•ด ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ๊ฐ€ ๊ฒฝ๊ณ ํ–ˆ์Šต๋‹ˆ๋‹ค. ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ์˜ ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค ์—ฐ๊ตฌ์›๋“ค์€ ๋Ÿฌ์‹œ์•„ ๊ตญ๊ฐ€ ์ง€์› ํ•ด์ปค๋“ค์ด ์œˆ๋„์šฐ ์‚ฌ์šฉ์ž๋“ค์„ ์ƒ๋Œ€๋กœ ์ž๊ฒฉ ์ฆ๋ช…์„ ํ›”์น˜๊ณ  ๋ฐฑ๋„์–ด๋ฅผ ์„ค์น˜ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” ๋งž์ถคํ˜• ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•ด ์™”๋‹ค๊ณ  ๊ฒฝ๊ณ ํ–ˆ์Šต๋‹ˆ๋‹ค.



์ด ์†Œ์‹์˜ ์ค‘์š”์„ฑ(Why it matters): ์ด๋ฒˆ์— ๋ณด๊ณ ๋œ ์œˆ๋„์šฐ๋ฅผ ๋Œ€์ƒ์œผ๋กœ ํ•œ ๊ณต๊ฒฉ์€ ๋Ÿฌ์‹œ์•„ GRU ๊ตฐ์‚ฌ์ •๋ณด๊ตญ ์‚ฐํ•˜ ๊ตฐ๋ถ€๋Œ€ 26165์™€ ์—ฐ๊ณ„๋œ ๊ฒƒ์œผ๋กœ ์•Œ๋ ค์ง„ APT28 ๋˜๋Š” Fancy Bear ํ•ด์ปค ๊ทธ๋ฃน์— ์˜ํ•ด ์žํ–‰๋˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Š” ๊ตญ๊ฐ€ ์ง€์› ํ•ด์ปค ๊ทธ๋ฃน์— ์˜ํ•œ ์ง€์†์ ์ด๊ณ  ๊ด‘๋ฒ”์œ„ํ•œ ์‚ฌ์ด๋ฒ„ ์œ„ํ˜‘์ด ์กด์žฌํ•จ์„ ๋ณด์—ฌ์ฃผ๋Š” ์‚ฌ๋ก€์ž…๋‹ˆ๋‹ค.


- ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ๋Š” ์ด๋“ค ํ•ด์ปค ๊ทธ๋ฃน์„ Forest Blizzard๋กœ ์ถ”์ ํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ๋ฏธ๊ตญ๊ณผ ์„œ์œ ๋Ÿฝ, ์šฐํฌ๋ผ์ด๋‚˜์˜ ์ •๋ถ€, ๊ต์œก, ์šด์†ก ๋ถ„์•ผ ์กฐ์ง๋“ค์„ ์ƒ๋Œ€๋กœ GooseEgg๋ผ๋Š” ์ด๋ฆ„์˜ ์•…์šฉ ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋‹ค๊ณ  ๋ฐํ˜”์Šต๋‹ˆ๋‹ค.



์ƒํ™ฉ ์„ค๋ช…(Background): APT28 ํ•ด์ปค๋“ค์€ ์ ์–ด๋„ 2020๋…„ 6์›”๋ถ€ํ„ฐ, ํ˜น์€ 2019๋…„ 4์›”๋ถ€ํ„ฐ GooseEgg๋ฅผ ์‚ฌ์šฉํ•ด ์˜จ ๊ฒƒ์œผ๋กœ ๋ณด์ž…๋‹ˆ๋‹ค. ์ด๋“ค์€ ์ฃผ๋กœ ์ „๋žต์  ์ •๋ณด ์ˆ˜์ง‘ ๋Œ€์ƒ์„ ๊ฒจ๋ƒฅํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.



์ž‘๋™ ๋ฐฉ์‹(How it works): ๊ฒ‰๋ณด๊ธฐ์—๋Š” ๋น„๊ต์  ๋‹จ์ˆœํ•œ ๋Ÿฐ์ฒ˜ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์œผ๋กœ ๋ณด์ด๋Š” GooseEgg๋Š” ์‚ฌ์‹ค ์œˆ๋„์šฐ ํ”„๋ฆฐํŠธ ์Šคํ’€๋Ÿฌ ์„œ๋น„์Šค์˜ ์˜ค๋ž˜๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋Š” ๊ณต๊ฒฉ์ž๋“ค์˜ ์†์— ๋งค์šฐ ์œ„ํ—˜ํ•œ ๋„๊ตฌ๊ฐ€ ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.ย 


- ๋ฌธ์ œ์˜ ์ทจ์•ฝ์  CVE-2022-38028์€ 2022๋…„ 10์›” ํŒจ์น˜ ํ™”์š”์ผ์— ์ˆ˜์ •๋˜์—ˆ์œผ๋ฉฐ, ์ฒ˜์Œ์—๋Š” NSA์— ์˜ํ•ด ๋ณด๊ณ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.ย 

- GooseEgg๋Š” ์ž๋ฐ”์Šคํฌ๋ฆฝํŠธ ์ œ์•ฝ ํŒŒ์ผ์„ ์ˆ˜์ •ํ•˜๊ณ  ์ด๋ฅผ SYSTEM ์ˆ˜์ค€ ๊ถŒํ•œ์œผ๋กœ ์‹คํ–‰ํ•จ์œผ๋กœ์จ ํŒจ์น˜๋˜์ง€ ์•Š์€ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•ฉ๋‹ˆ๋‹ค.



์„ธ๋ถ€ ๋‚ด์šฉ(The details): ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค ๋ณด๊ณ ์„œ์— ๋”ฐ๋ฅด๋ฉด GooseEgg๋Š” ๋ช…๋ น์ค„์— ์ง€์ •๋œ ๋‹ค๋ฅธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์ƒ์Šน๋œ ๊ถŒํ•œ์œผ๋กœ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์–ด, ์œ„ํ˜‘ ํ–‰์œ„์ž๊ฐ€ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰, ๋ฐฑ๋„์–ด ์„ค์น˜, ์นจํ•ด๋œ ๋„คํŠธ์›Œํฌ ๋‚ด ์ธก๋ฉด ์ด๋™ ๋“ฑ ํ›„์† ๋ชฉํ‘œ๋ฅผ ์ง€์›ํ•  ์ˆ˜ ์žˆ๋‹ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค.



๋Œ€์‘ ๋ฐฉ์•ˆ(What to watch): ์ทจ์•ฝ์ ์„ ๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ํŒจ์น˜ํ•˜๋Š” ๊ฒƒ์ด ์ค‘์š”ํ•ฉ๋‹ˆ๋‹ค. CVE-2022-38028 ์œˆ๋„์šฐ ํ”„๋ฆฐํŠธ ์Šคํ’€๋Ÿฌ ์ทจ์•ฝ์  ์™ธ์—๋„ GooseEgg๋Š” 2021๋…„์— ์ฒ˜์Œ ๊ณต๊ฐœ๋œ PrintNightmare ์ทจ์•ฝ์ ๊ณผ ํ•จ๊ป˜ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.ย 


- APT28 ํ•ด์ปค๋“ค์ด ์•…์šฉํ•œ ๊ฒƒ์œผ๋กœ ์•Œ๋ ค์ง„ ์ถ”๊ฐ€ ์ทจ์•ฝ์ ์œผ๋กœ๋Š” CVE-2023-23397, CVE-2021-34527, CVE-2021-1675 ๋“ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

- ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ๋Š” ์ด๋ฒˆ ๊ณต๊ฒฉ์„ ์™„ํ™”ํ•˜๊ธฐ ์œ„ํ•ด CVE-2022-38028 ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ๋ฅผ ์ ์šฉํ•  ๊ฒƒ์„ ๊ถŒ๊ณ ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ ๋””ํŽœ๋” ์•ˆํ‹ฐ๋ฐ”์ด๋Ÿฌ์Šค๋Š” Forest Blizzard์˜ ํŠน์ • ๊ธฐ๋Šฅ์„ HackTool:Win64/GooseEgg๋กœ ํƒ์ง€ํ•ฉ๋‹ˆ๋‹ค.