한국   대만   중국   일본 
3·20 電算 大亂 - 위키百科, 우리 모두의 百科事典

3·20 電算 大亂

3·20 電算 大亂 (-電算大亂)은 2013年 3月 20日 大韓民國 主要 言論社 와 企業體의 電算網 이 痲痹되고, 安랩 서버 및 多數의 컴퓨터가 惡性코드 에 感染되어 莫大한 被害를 입은 事件이다.

原因 分析

編輯

放送通信委員會의 브리핑

編輯

惡性코드 의 流布로 3萬 2千餘 臺의 시스템이 感染된 것으로 알려져 있다. [1] 放送通信委員會 는 事件 當日 브리핑에서 "被害 機關으로부터 採證한 惡性코드를 分析한 結果 特定 業體의 業데이터 管理 安랩 하우리 서버 (PMS)에서 惡性코드가 流布된 것으로 推定된다"고 說明했다. [2] 다음날인 21日 브리핑에서는 單一 組織에 트로이 木馬 를 통해 事前에 流入된 惡性코드에 공격당한 것으로 推定되며, 一部 企業의 惡性코드 流入 經路 追跡 結果 中國 所在 IP 住所 가 發見되었다고 發表했다. [3] 하지만 22日 中國이 아니라 農協銀行 의 것으로 訂正했는데 '101.106.25.105'라는 社說 IP 住所가 中國의 國際 公認 IP 住所와 같아 잘못 判斷했다고 한다. [4]

保安 業體의 調査 結果

編輯

保安 業體인 잉카인터넷 의 分析 資料에 따르면 ApcRunCmd.exe, Othdown.exe라는 파일名의 惡性코드가 確認되었다. 이 惡性코드는 2013年 3月 20日 14時가 되면 시스템을 破壞하도록 設計되어 있었다. [5] 하우리 는 惡性코드가 自社와 安랩 의 백신 프로그램의 構成 파일로 僞裝했다며 正常 파일로 僞裝한 惡性코드가 企業 PC에 浸透한 後 實行되어 電算網 痲痹를 일으켰다고 分析했다. 또한 하우리와 安랩 關係者 모두 自社 백신에 保安 脆弱點은 없다고 밝혔다. [6] 22日 安랩의 김홍선 代表는 CBS 標準FM 김현정의 뉴스쇼 》와의 인터뷰에서 안랩이 直接 업데이트하는 서버가 아니라 顧客社 各自가 管理하는 사내의 管理者 서버가 해킹당한 것이라고 說明했다. [7]

英國의 保安 業體인 '소포스'(Sophos)가 運營하는 '네이키드 시큐리티' 블로그에 올라온 글에 따르면 이미 소포스 製品은 約 1年 前부터 이 惡性코드를 感知해왔으며, 하우리와 安랩의 백신 소프트웨어를 無力化하는 命令이 包含되어 있다고 말했다. 또한 惡性코드에 包含된 多樣한 命令은 難讀火 되지 않았다고 한다. [8] 美國 保安 業體인 '맥아피'(McAfee)는 이 惡性코드가 PuTTY 의 設定 파일을 取得하여 遠隔에 있는 시스템을 破壞하는 命令도 包含되어 있으며, 다른 파일을 追加로 받거나 윈도우 레지스트리 를 變更하는 일은 없이 오직 시스템을 使用 不可能한 狀態로 破壞하는 目的만 있다고 結論내렸다. 덧붙여 이 惡性코드의 初期 形態가 지난해 發見되었다고 말했다. [9]

政府 發表 調査 結果

編輯

4月 10日 午後 政府果川廳舍 未來創造科學部 브리핑室에서 發表된 中間 調査 結果 發表에서는 北韓 偵察總局의 所行으로 推定된다고 結論내렸으며, 2012年 6月 28日부터 最小限 6代의 北韓 內部에 있는 PC들로부터 避해 機關에 惡性코드를 流布하고 PC에 貯藏되어 있는 資料를 竊取했다고 밝혔다. [10]

攻擊 및 被害

編輯

1次 攻擊

編輯

變種 登場

編輯

안랩은 같은 달 25日 10時 30分부터 一般 使用者를 對象으로 한 變種을 捕捉했다고 發表했다. 이 變種은 命令을 傳達하는 서버 와 交信하는 機能이 追加되어 해커가 願하는 時間代에 一齊히 攻擊을 할 수 있고, 이미 數百 臺의 PC가 感染되었다고 밝혔다. [19]

對策

編輯
  • 政府는 민·관·군 合同 사이버危機對策本部를 構成하였다. [20]
  • 保安 業體 安랩, 하우리 等은 自社 製品이 問題를 일으킨 惡性코드를 檢出할 수 있도록 緊急 업데이트를 實施하거나 專用 백신을 配布하고 있다. 各 業體가 附與한 診斷名은 아래와 같다.
    • 安랩 - Win-Trojan/Agent.24576.JPF (JPG, JPH), Dropper/Eraser.427520 [21]
    • 잉카인터넷 - ApcRunCmd.exe?: Trojan/W32.Agent.24576.EAN / Othdown.exe?: Trojan/W32.Agent.24576.EAO [5]
    • 하우리 - ApcRunCmd.exe?: Trojan.Win32.U.KillMBR.24576 / Othdown.exe?: Trojan.Win32.U.KillMBR.24576.A [22]
    • 시만텍 - Trojan.Jokra [23]
    • 소포스 - Mal/EncPk-ACE (別稱 "DarkSeoul") [8]

같이 보기

編輯

各州

編輯
  1. “被害입은 3萬2千臺 PC 復舊 難航…"포맷해야 " . 聯合뉴스. 2013年 3月 21日 . 2013年 3月 25日에 確認함 .  
  2. " 放送·金融 電算痲痹 惡性코드, PC부팅領域 破壞 " . 聯合뉴스. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  3. “中國 IP로 심은 트로이木馬에 電算網 '와르르 ' . 聯合뉴스. 2013年 3月 21日 . 2013年 3月 21日에 確認함 .  
  4. “농협 社說 IP`를 中國 해킹 震源地로 誤認” . 韓國經濟. 2013年 3月 22日 . 2013年 3月 22日에 確認함 .  
  5. “言論社 放送局, 金融사이트 부팅 不可 事故 發生 中” . 잉카인터넷 對應팀. 2013年 3月 20日. 2013年 3月 25日에 原本 文書 에서 保存된 文書 . 2013年 3月 20日에 確認함 .  
  6. “安랩·하우리 "백신 업데이트 모듈로 僞裝했을 뿐, 해킹 아냐 " . 머니투데이. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  7. “安랩 "PC 復舊 可能...데이터도 살릴 수 있다 " . CBS. 2013年 3月 22日 . 2013年 3月 22日에 確認함 .  
  8. Graham Cluley (2013年 3月 20日). “DarkSeoul: SophosLabs identifies malware used in South Korean internet attack” . Naked Security.  
  9. Jorge Arias (2013年 3月 20日). “South Korean Banks, Media Companies Targeted by Destructive Malware” . McAfee Blog Central. 2013年 3月 24日에 原本 文書 에서 保存된 文書 . 2013年 3月 21日에 確認함 .  
  10. " 北韓 8個月間 準備해 3.20 사이버 테러 敢行 " . 聯合뉴스. 2013年 4月 10日 . 2013年 5月 25日에 確認함 .  
  11. “文字로 記事쓰고, 뛰고… KBS 等 '阿修羅場 ' . 머니투데이. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  12. “KBS 홈피 自體 遮斷..MBC·YTN 홈피는 正常 稼動” . 聯合뉴스. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  13. “·農協·濟州銀 `먹통`...16時 戰後 復舊 完了” . 電子新聞. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  14. “우리은행도 디도스 攻擊받아…농협생명 等 金融社들도 電算網 以上” . 朝鮮日報. 2013年 3月 20日 . 2013年 3月 21日에 確認함 .  
  15. “방통위, "惡性코드 糾明中.. 21日까지 백신 配布可能 " . 아시아經濟. 2013年 3月 20日 . 2013年 3月 21日에 確認함 .  
  16. “骸骨 嵐氣는 그들… 이番 해킹도 '후이즈'가?” . 머니투데이. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  17. 같은 이름을 使用하는 인터넷 企業 '후이즈 株式會社'는 이 해커 그룹이 自社와 無關하다는 內容의 報道 資料를 公表하였다. / “해커그룹 Whois와 (週)후이즈는 關聯이 없음을 알려드립니다.” . 후이즈. 2013年 3月 20日.  
  18. “電算網 大亂 主犯, '後이즈 팀' 맞다 " . 머니투데이. 2013年 3月 21日 . 2013年 3月 21日에 確認함 .  
  19. " 變種 惡性코드, 一般PC 數百臺 感染 " . 뉴스1. 2013年 3月 25日 . 2013年 3月 25日에 確認함 .  
  20. “朴大統領 電算網痲痹 '早速復舊' 指示…汎政府팀 稼動” . 聯合뉴스. 2013年 3月 20日 . 2013年 3月 20日에 確認함 .  
  21. “Dropper/Eraser.427520” . AhnLab. 2013年 3月 22日.  [ 깨진 링크 ( 過去 內容 찾기 )]
  22. “主要 放送媒體 및 金融圈 시스템 障礙 對應 업데이트 公知” . 하우리. 2013年 3月 20日.  [ 깨진 링크 ( 過去 內容 찾기 )]
  23. “Trojan.Jokra” . Symantec.