메뉴 건너뛰기

오에스매니아

조회 수 166 추천 수 0 댓글 3
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄

Vault 8: WikiLeaks Releases Source Code For Hive - CIA's Malware Control System


Vault 7 시리즈를 통해 CIA의 비밀스러운 해킹 툴 프로젝트 23건의 세부사항들을 공개한지 2달 만에, 위키리크스가 Vault 8 시리즈를 발표했습니다. 


위키리크스는 이를 통해 CIA 해커들이 개발한 백엔드 인프라에 대한 소스코드와 정보를 공개할 예정입니다.


Vault 8 시리즈의 첫번째로, 이들은 CIA가 은밀히 악성코드를 원격으로 제어하기 위해 사용한 백엔드 컴포넌트인 Project Hive의 소스코드 및 개발 로그를 공개했습니다.


올 4월 위키리크스는 Project Hive에 대한 간략한 정보를 공개해 이 프로젝트가 악성코드와 통신하고 타겟에 특정 작업을 실행하도록 명령을 보내며 타겟에서 추출한 정보들을 수신하는 고급 C&C 서버라는 점을 공개했습니다.


Hive는 멀티유저 올인원 시스템으로 다수의 CIA 요원들이 원격으로 다수의 악성코드를 제어하는데 사용될 수 있습니다.


Hive의 인프라는 특히 VPN을 통한 다단계 통신 후 따라오는 공개 된 가짜 웹사이트를 포함하는 귀속을 막기 위해 설계 되었습니다.


위키리크스는 “타겟 컴퓨터에서 임플란트가 발견 되었더라도, Hive를 사용할 경우 악성코드와 인터넷의 다른 서버와의 통신을 살펴보는 것 만으로 이를 CIA와 연관짓기는 어려울 것입니다.”고 밝혔습니다.


다이어그램에서 볼 수 있듯이, 이 악성코드 임플란트는 상용 VPS(가상 프라이빗 서버)를 이용한 가짜 웹사이트와 직접 통신합니다. 이 웹사이트는 웹 브라우저에서 직접 오픈했을 때는 무해해 보입니다.


9928E4335A08E9A31ACF1F


<이미지 출처: https://wikileaks.org/vault8/#Hive>


하지만, 백그라운드에서 이 멀웨어는 인증 후 가짜 웹사이트를 호스팅하는 웹서버와 통신할 수 있게 됩니다. 이후 멀웨어 관련 트래픽을 안전한 VPN 연결을 통해 “숨겨진” CIA 서버인 ‘Blot’로 포워딩합니다.


이후 이 Blot 서버는 트래픽을 ‘Honeycomb’라는 임플란트 운영 관리 게이트웨이로 보냅니다.


네트워크 관리자들의 탐지를 피하기 위해서, 이 멀웨어 임플란트는 Kaspersky Lab의 가짜 디지털 인증서를 사용합니다.


위키리크스는 “CIA는 기존 엔티티들을 가장해 임플란트들의 인증을 위한 디지털 인증서를 생성합니다. 소스코드에 포함 된 샘플들 3개는 Kaspersky Lab의 가짜 인증서를 빌드합니다.”고 밝혔습니다.


또한 Project Hive의 소스코드를 공개해 누구나 볼 수 있도록 했습니다.


Vault 8 시리즈에서 공개 된 소스코드는 CIA가 제어하는 서버에서 실행하도록 설계 된 소프트웨어만을 포함합니다. 또한 위키리크스는 다른 사람들이 악용할 소지가 있는 어떠한 제로데이나 보안 취약점들도 공개하지 않겠다고 밝혔습니다.


9995D2335A08EAC11772B3



참고 : 

https://thehackernews.com/2017/11/cia-hive-malware-code.html

https://wikileaks.org/vault8/#Hive

https://wikileaks.org/vault8/document/repo_hive/


밀리터리 게시물


보안 소식

보안 관련 최신 소식 정보 공유

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
공지 보안 게시판 신설 8 file Op 2016.10.16 105
350 보안 소식 [주의] 한국에서 제작된 것으로 추정되는 Blacklistcp 랜섬웨어 등장 5 티오피 2017.11.13 275
» 보안 소식 Vault 8: 위키리크스, CIA의 멀웨어 제어 시스템인 Hive 소스 공개해 3 티오피 2017.11.13 166
348 백신 자료 카스퍼스키 무료(프리 버전) 한글 다운로드 설치하기 10 철인 2017.11.11 408
347 보안 소식 150일 만에 리눅스 서버 랜섬웨어 감염...공격 방식·규모 촉각 3 티오피 2017.11.09 258
346 보안 소식 치명적인 Tor 브라우저 취약점, 사용자의 실제 IP 노출 시켜 – 지금 업데이트 하세요 3 티오피 2017.11.07 313
345 보안 소식 한글문서 ‘자료연결’ 기능 악용한 국내 표적 악성코드 주의 3 file 파란하늘 2017.11.07 295
344 보안 소식 네트워크를 통해 퍼지는 Bad Rabbit 랜섬웨어, 우크라이나와 러시아 공격 중 7 티오피 2017.10.27 177
343 보안 소식 로키봇- 삭제 시도 하면 랜섬웨어로 변신하는 뱅킹 트로이목마 5 티오피 2017.10.25 176
342 보안 소식 카스퍼스키, 신뢰를 얻기 위해 백신 소스 코드 공개해 6 티오피 2017.10.25 197
341 보안 소식 구멍 뻥 뚫린 무선랜…사용자 대처법은 10 티오피 2017.10.24 248
340 보안 소식 패치 되지 않은 마이크로소프트 DDE 익스플로잇, 광범위한 악성코드 공격에 사용 돼 4 티오피 2017.10.24 126
339 보안 소식 [긴급] 신종 랜섬웨어 ‘마이랜섬’ 출현 4 덕애 2017.10.21 193
338 보안 소식 풀린 자물쇠 데누보, 게임 출시 ‘하루 만에’ 줄줄이 불법복제 5 인어공주 2017.10.20 179
337 보안 소식 트럼프의 DMZ 방문 두고 시끌시끌 4 file 따봉 2017.10.19 124
336 보안 소식 에퀴팩스 피해자 수, 1억 4,450만 명으로 늘어 5 file 따봉 2017.10.19 147
335 보안 소식 “ATM에 든 현금 다 뽑아내는” 멀웨어, 다크 웹에서 판매 중 5 file 따봉 2017.10.19 169
334 보안 소식 마인크래프트 스킨 앱에서 신종 멀웨어 ‘삭봇’ 발견 5 file 따봉 2017.10.19 132
333 보안 소식 보안 담당자들이여, 잠들어 있는 우뇌를 깨워라 5 file 따봉 2017.10.19 121
332 보안 소식 기업의 최대 위협 스피어피싱 위협 인텔리전스’로 대응하라 5 file 따봉 2017.10.18 107
331 보안 소식 야옹이로 옆집 와이파이 해킹할 수 있다옹 5 file 따봉 2017.10.18 536
330 보안 소식 KISA 직원, 경품 당첨 위해 악성코드 빼돌렸다 적발 5 file 따봉 2017.10.18 113
329 보안 소식 신종 랜섬웨어 ‘마이랜섬’ 출현...제2의 케르베르 공포 시작되나 5 file 따봉 2017.10.18 109
328 보안 소식 하나투어’ 100만건 이어 화장품 쇼핑몰 ‘뷰티퀸’까지 고객정보 털렸 5 file 따봉 2017.10.18 90
327 보안 소식 가상화폐 거래소 코인이즈, 해킹 보상대책도 주소도 오리무중? 6 빽이 2017.10.15 176
326 보안 소식 인공지능의 위협보다 '오류 가능성' 더 걱정해야 5 덕애 2017.10.14 207
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 15 Next
/ 15
위로