레이블이 패치인 게시물을 표시합니다. 모든 게시물 표시
레이블이 패치인 게시물을 표시합니다. 모든 게시물 표시

2020년 5월 12일 화요일

웹호스팅 업체 랜섬웨어 감염(2020. 05. 08)



웹호스팅 업체 ooo가 지난 5월 8일 저녁 랜섬웨어에 감염됐으며, 현재 서버 복구에 나선 것으로 확인됐다. 

한국인터넷진흥원(KISA) 및 업계에 따르면 웹호스팅 업체 ooo 의 웹호스팅 서버 일부가 랜섬웨어에 감염돼 현재 복구가 진행중이다.

ooo가 랜섬웨어 감염을 확인한 것은 지난 5월 8일 19시로, 공격 확인즉시 한국인터넷진흥원 침해대응센터와 사이버수사대에 신고했다. 

감염이 확인된 서버는 리눅스 웹호스팅 관련 서버 40대로 백업 데이터를 기반으로 자료복구 및 OS 재설치에 나섰다고 ooo 측은 밝혔다.


이에 대해 KISA 관계자는 "지난 8일 관련 사항이 신고 접수됐다"며 "현재 현장 지원을 나간 상태"라고 말했다.
ooo에 따르면 리눅스 웹호스팅 관련 서버 40대 등이 랜섬웨어 피해를 입었다.

그나마 백업 상태가 양호해 복구가 이뤄지는 상황이다. 

서버 백업 데이터를 기반으로 자료 복구 및 운영체제(OS) 재설치가 진행했다. 

현재까지 리눅스 서버 40대 모두와 데이터베이스(DB) 서버 15대 중 80% 가량이 복구됐다. 

웹서버 복구율은 28%다.

ooo측은 "지금 당장은 완벽한 서비스는 힘들더라도 순차적으로 서비스를 재개할 예정"이라며 "진행 상황은 수시로 ooo 홈페이지 공지를 통해 업데이트 할 것"이라고 했다.

ooo는 백업이 잘 돼 있어 복구 되는 것으로 보인다"며 "웹 호스팅 업체들의 경우 지능형지속위협(APT) 공격과 랜섬웨어 위협이 결합돼 진행돼 각별한 주의가 필요하다"고 강조했다.

이어 "최근에는 기존에는 잘 알려지지 않은 새로운 리눅스 랜섬웨어도 발생하는 추세"라며 "백업 서버는 반드시 분리된 상태에서 운영관리 돼야 한다"고 강조했다.




[랜섬웨어 관련 5차 공지] 진행 상황 안내

안녕하세요 ooo 입니다.

랜섬웨어 관련 2020년 5월 12일 현재 진행 상황을 안내 드립니다.

현재까지,
감염이 확인된 리눅스 웹호스팅 서버 40대중, 데이터베이스 서버 15대 모두 복구를 완료했고 웹서버 25대중에 11대를 복구완료 하고 서비스 테스트 중에 있습니다. 

그리고, 나머지 14대에 대해 복구 진행중 입니다.

또한, 한국인터넷진흥원 침해대응팀의 긴밀한 협조 와 도움으로 백업데이타를 추가 확보함으로 복구의 속도를 더 높일수 있게 되었습니다.

ooo 임직원 모두 빠른복구 작업이 진행되도록 더욱 노력하겠습니다. 

고객님들께 다시 한번 더 양해 부탁드립니다.

* 리눅스 웹호스팅 서비스 이외의 도메인 / 서버호스팅/윈도우 호스팅 / 달팽/ 등 기타 서비스에는 영향이 없음을 알려드립니다.

-000 임직원 일동 -


 
컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2020년 3월 23일 월요일

안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부 (20.03.20)



안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부

“이력서 보냅니다” 열고 보니 악성파일"


안랩은 최근 채용시즌을 노려 이력서를 위장한 이메일 첨부파일로 유포되는 ‘NEMTY 랜섬웨어(이하 넴티 랜섬웨어)’를 발견해 사용자의 주의를 당부했다.

공격자는 메일 본문에는 ‘공고를 본 지는 조금 되었지만 지원한다’며 ‘이력서와 포트폴리오를 같이 보낸다’는 자연스러운 한글 메시지를 포함했다.

이는 메일 수신자의 의심을 피하고 모집기간이 아닌 기업의 담당자도 악성 첨부파일을 열어보도록 유도하기 위한 것으로 추정된다.

첨부파일로는 특정인의 이름을 제목으로 한 압축파일(.tgz)을 첨부했다. 

내려받은 압축파일의 압축을 해제하면 ‘포트폴리오(200317)_뽑아주시면 열심히하겠습니다’와 ‘입사지원서(200317)_뽑아주시면 열심히하겠습니다’라는 제목의 파일이 나타난다. 

두 파일 모두 PDF문서파일로 보이지만 실제로는 아이콘을 바꿔 문서파일로 위장한 실행파일(.exe)이다. 

만약 사용자가 해당 악성 실행파일을 실행하면 넴티 랜섬웨어에 감염된다.


참고> 문서파일 확장자 변경 확인 방법(안랩)


주의) 동영상의 알려진 파일 형식의 확장명 숨기기 확인을 위해서는 반드시 안전한 환경(네트워크 차단, 가상 환경 등등..)에서 분석 바랍니다


이 같은 랜섬웨어 감염을 방지하기 위해서는 

 - 출처가 불분명한 메일의 첨부파일 실행 자제 

 - 알려진 파일 형식의 확장명 숨기기’ 설정 해제

 - 안정성이 확인되지 않은 웹사이트 방문 자제

 - OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 

 - 최신 버전 백신 사용 

- 중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩은 담당자는 기업 내 PC 사용자일수록 평소 출처가 불분명한 메일 내 첨부파일은 실행하지 않고 다운로드받은 파일의 확장자명을 잘 살펴보는 등 ‘보안수칙의 습관화’가 중요하다”고 말했다.


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 1월 15일 수요일

좀비PC 21만대 만들어 검색어 조작한 일당 재판행

 뉴딜코리아 홈페이지

좀비PC 21만대 만들어 검색어 조작한 일당 재판행

PC방 3,000곳에 악성 프로그램 납품
업체들에 연관검색어 조작 홍보 권유




전국 PC방 컴퓨터 21만대에 악성 프로그램을 몰래 심어 두고 이를 이용해 포털사이트 검색어를 조작
좀비 PC를 동원해 검색어를 1억 6000만 차례 조작한 대가로 4억여원을 받아 챙김

검찰은 정보통신망법 위반, 컴퓨터 등 장애업무방해 혐의로 PC방 관리 프로그램 개발업체 대표 A씨와 바이럴마케팅 업체 대표 B씨를 구속 기소

이들과 공모한 프로그램 개발자 C씨 등 2명은 같은 혐의로 불구속 기소

검찰에 따르면 A씨와 B씨는 2018년 12월부터 지난해 11월까지 전국 PC방 3000여곳에 악성코드가 숨겨진 게임 관리 프로그램을 납품하고, 악성코드에 감염된 '좀비 PC' 21만여 대를 동원해 포털 사이트 검색어를 조작한 혐의



A씨 등은 심어둔 악성 프로그램을 활용해 PC방 이용자들이 포털사이트에 접속할 때 입력하는 아이디와 비밀번호 등 개인계정 56만건을 수집, 판매한 혐의도 있다.

이런 방식으로 이들이 1년 동안 챙긴 수익은 4억원 이상인 것으로 조사됐다.

이들은 텔레마케팅 사무실을 만들고 포털 사이트 마케팅을 원하는 업체들이 연관 검색어 조작 홍보를 하도록 권유하기도 했다.

검찰 관계자는 "이들 악성 프로그램은 PC에서 어떤 작업도 몰래 할 수 있다는 점에서 위험성이 매우 높다"며 "개인정보 탈취 등에 대해서도 지속적으로 단속할 것"이라고 전했다.

검찰은 이들이 1억6000만회 검색어 조작으로 9만4000여건의 연관 검색어와 4만5000여건의 자동완성 검색어를 조작했다고 밝혔다.

검찰 관계자는 “검색어 조작 행위는 포털 업체의 검색결과에 대한 신뢰도를 떨어뜨리고 공정한 경쟁을 방해하는 중대한 범죄”라며 “앞으로도 연관검색어 조작은 물론 개인정보 탈취 등 범행에 대해서도 지속적으로 단속해 엄정하게 수사 할 것”이라고 말했다.


□ 참고 : 좀비PC 예방을 위한 방법


좀비PC 예방을 위해서는 PC 사용시 사용자의 철저한 보안관리 습관이 필요

윈도우 업데이트는 물론, 백신 프로그램의 최신버전을 항상 유지하며, 특히 보안이 약해진 윈도우7의 경우에는 더 이상 MS에서의 지원이 없는 만큼, 윈도우도 가급적 윈도우10이상의 버전을 사용

○ 좀비PC 예방을 위한 7가지 방법              
  1. 윈도우 자동 업데이트 기능 설정
  2. 백신 프로그램 설치 및 주기적 검사
  3. PC 방화벽 설정
  4. 신뢰할 수 있는 웹 사이트 및 프로그램만 설치
  5. 다운로드 파일은 악성코드 검사
  6. 출처 불분영한 메일은 클릭하지 않기
  7. 메신저, SNS에 첨부된 URL 클릭 주의
  8. 주기적인 좀비 PC 확인하기 : netstat -na 명령어 참고
  
○ 공용( PC방, 도서관, 자율실습실 등)에서 개인정보 및 금융정보 관련 업무 주의
  - 여러 사람이 이용하므로 일반 개인 PC보다 보안에 취약
  - Key Logger 등 해킹 프로그램에 의해 개인정보가 유출될 수 있음

○ 개인정보 관련 중요자료 상용 웹하드/P2P 이용 금지
  - 검증되지 않은 웹하드나 P2P 사이트는 개인정보 유출의 주요 경로


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2019년 3월 30일 토요일

SQL Server 2008 EoS 대응 컨설팅 신청




SQL Server 2008 EoS 대응 컨설팅

SQL Server 2008 및 2008 R2를 사용중이신 기업에서 지원종료와 관련한 컨설팅을 받으실 수 있도록 맞춤형 컨설팅을 제공해 드립니다.


□  컨설팅을 받으신 고객께는 소정의 선물을 드립니다.

컨설팅을 받으시는 모든 고객께 3만원 상당의 선물을 드립니다.

  o 자연별곡 3만원 식사 상품권
  o 스타벅스 3만원 상품권
  o CU 편의점 3만원 모바일 상품권


□ 뉴딜코리아로 부터 맞춤형 컨설팅을 받으시고 선물도 꼭 챙기세요 !!!!

 o 뉴딜코리아를 통해 컨설팅을 받으시는 고객님께는 별도의 추가 기프트를 제공하여 드립니다

  설문 내용 중 "본 캠페인 이메일을 전달한 파트너가 어디인가요" : 뉴딜코리아







SQLServer 2008/2008R2 지원 종료 관하여 궁금한 사항은 아래의 연락처로 연락하여 주시기 바랍니다.
뉴딜코리아 | 070-7867-3721, ismsbok@gmail.com 





2019년 1월 9일 수요일

그누보드 영카트 결제정보노출 취약점 보안 업데이트 권고

 뉴딜코리아 홈페이지 

그누보드/영카트 결제정보노출 취약점 보안 업데이트 권고
(2019.01.08)



1. 개요
 o SIR社는 그누보드(공개 웹 게시판), 영카트(쇼핑몰 솔루션)에서 발생하는 결제정보노출 취약점을 해결한 보안 업데이트 발표

 o 영향 받는 버전을 사용 중인 이용자는 해결 방안에 따라 최신 버전으로 업데이트 권고
 

2. 설명
 o 그누보드 또는 영카트를 운영중인 웹 서버에서 결제 로그 파일을 외부에 접근이 가능한 디텍토리에 저장하고 있어 개인정보가 노출될 수 있는 취약점
 

3. 영향 받는 제품
 o 그누보드/ 영카트
  - 5.3.2.3 및 이전 버전


4. 해결 방안

 o 최신 보안 업데이트 적용
   - 아래 참고사이트에 접속하여 5.3.2.4 버전으로 보안 업데이트 수행

   ** 수정내역 **
   . 잘못된 코드 수정
   . 로그폴더 검색되지 않도록 수정
   . 보안을 위해 RAR Wrapper 차단
   . KVE-2018-1827, 1828, 1829, 1830 그누보드/영카트 다중 취약점 처리
    ( KISA 에서 알려주셨습니다. )
   . lg XpayClient 로그 기록 남지 않도록 수정
   . 관리자 게시판 복사시 누락코드 수정
   . 버전 5.3.2.4로 수정

  <참고사이트>
  - https://sir.kr/g5_pds/4430 (그누보드)
  - https://sir.kr/yc5_pds/2353 (영카트)
 
 o 추가적으로 웹서버 보안 강화를 위해 디렉토리 리스팅 취약점 보안 적용 여부 확인 필요

   -디렉토리 리스팅 취약점 보안 적용 방법
   · (아파치) httpd.conf 파일 내용중 Options 항목 뒤에 Indexes 단어를 삭제한 후 데몬 재구동
   · (IIS) 제어판→관리도구→인터넷서비스관리자 메뉴에서 기본 웹사이트→속성→기본 웹 사이트 등록정보→홈디렉토리→디렉토리 검색 체크를 해제


5. 문의사항
 o 뉴딜코리아 컨설팅 사업부 : 070-7867-3721, ismsbok@gmail.com





2018년 12월 20일 목요일

MS Internet Explorer 긴급 보안 업데이트 권고 (2018.12.20)


 뉴딜코리아 홈페이지 

MS Internet Explorer 긴급 보안 업데이트 권고 (2018.12.20)


□ 개요

 o MS에서 Internet Explorer의 취약점을 해결한 보안 업데이트 발표
  - Microsoft Internet Explorer 응급 패치 발표 / Fix for IE Zero Day

 o 공격자는 해당 취약점을 악용하여 원격코드 실행 등의 피해를 발생시킬 수 있으므로, 최신 버전으로 업데이트 권고


□ 설명

 o Internet Explorer에서 스크립팅 엔진이 메모리에 있는 개체를 처리할 때 발생하는 원격코드실행 취약점(CVE-2018-8653)


□ 영향을 받는 제품 

 o 뉴딜코리아는 CVE-2018-8653 취약점이 IE의 다음의 버전에 영향을 미쳤다고 밝혔다.

 o Internet Explorer 9, 10, 11
   . Windows Vista
   . Windows 7
   . Windows 8
   . Windows 10
   . Windows Server 2008 : Internet Explorer 9
   . Windows Server 2012 : Internet Explorer 10
   . Windows Server 2016 : Internet Explorer 11
   . Windows Server 2019 : Internet Explorer 11
 

□ 해결 방안

 o 윈도우 자동 업데이트 실행

 o 수동 업데이트는 아래 참고사이트를 확인하여 설치

  - Internet Explorer 9, 10, 11
    Detailed steps for each supported Windows operating system



□ 문의사항

 o 뉴딜코리아 컨설팅 사업부 : 070-7867-3721, ismsbok@gmail.com


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

 

2018년 3월 9일 금요일

스펙터·멜트다운에 대처하는 7가지 방안

 뉴딜코리아 홈페이지 




▣ 스펙터·멜트다운에 대처하는 7가지 방안

2017년 6월, 구글 보안 분석팀 및 보안 전문가들은 마이크 로프로세서가 성능 개선을 위해 명령을 추측실행(Specula tive Execution)하는 방식을 악용한 해킹 메커니즘을 밝혀냈 다.

근본적인 원인은 보안상의 속도를 위해 최적화된 모든 최 신 프로세서의 설계 결함에 있으며, 이를 통해 해커는 운영체 제(OS) 커널로 보안돼야 할 메모리 내용을 읽을 수 있고, 따 라서 커널 작업을 손상시키거나 패스워드나 암호 키 등의 보 안 데이터에 접근할 수 있다.

이는 스펙터(Spectre)와 멜트다 운(Meltdown)이며, 현재까지 2가지의 스펙터 변종이 파악 됐다.

스펙터·멜트다운 익스플로잇(exploit)은 마이크로프로세 서가 추측실행을 구현하는 방식의 취약점을 노린다.

따라서 이러한 취약점을 제거하기 위해 코어 마이크로프로세서 설계 를 수정하는 장기적인 수단이 필요하다.

이 과정에서 마이크 로프로세서의 코어 아키텍처 수정이 가장 중요하며, 필요한 재설계가 이뤄지고 새로운 기기가 시장에 출시되기 까지는 최대 18개월에서 최대 24개월이 소요될 것으로 보인다.

많은 소프트웨어 업체들은 이러한 취약점을 즉각적으로 보완하기 위해 자체 업데이트와 패치에 집중하고 있다.

익스플로잇은 모든 컴퓨팅 디바이스에 영향을 미칠 수 있 다.

PC와 클라우드 서버가 가장 많이 노출되며 온프레미스 서버가 그 뒤를 잇는다.

네트워킹, 스토리지 장비, 스마트폰, 사물인터넷(IoT), 엔드포인트 등은 대개 엄격히 통제되는 코 드를 실행하므로 악성코드를 실행할 위험이 현저히 낮지만, 패치 설치에 따른 성능 문제가 발생할 가능성이 높다.

한편 기기에 탑재된 마이크로프로세서가 추측실행을 지원 하지 않는 경우, OS 업데이트를 적용하더라도 기능에 지장을 주지 않는다.

그러나 피해 입은 프로세서가 탑재된 기기를 업 데이트할 때와 마찬가지로, OS가 커널과 사용자 메모리 공간 을 전환하는 방식이 수정되기 때문에 성능 저하가 발생할 수 있다.

모든 프로세서와 소프트웨어가 이러한 익스플로잇에 동 일한 수준으로 취약한 것은 아니며, 시스템이 확인되지 않거 나 신뢰할 수 없는 코드 작동에 노출돼있는 정도에 따라 위험 수준이 달라진다.

기업의 비즈니스 정보 보안과 리스크 관리 책임자들은 분 명하고 실용적인 리스크 기반 시정 계획을 통해 이와 같은 위 험을 관리하고 해결할 수 있도록 준비해야 한다.

가트너는 IT 조직들에 자체 시스템이 해커 공격에 노출될 가능성을 사전 에 파악해 둘 것을 당부한다.


◆ 위험을 인식하고 현실적인 대응방안을 찾아라

구글 보안팀이 밝혀낸 익스플로잇은 그 심각성이 상당하지 만, 아직 실제 공격에 대해 알려진 바는 없다.

최신 OS와 하이퍼바이저는 모두 정형화되고 계층화된 권 한 모델에 기반해 보안 격리·분리 기능을 제공한다.

이와 같 이 악용 가능한 설계 취약점은 하드웨어에 있기 때문에, 그 위의 모든 소프트웨어 레이어들은 공격 대상이 될 수 있다.

바로 이러한 점 때문에 가트너는 현실적이고 빠른 대응에 나 설 것을 권고한다. 공격으로부터 안전한 메모리는 처음부터 있을 수 없다.

웹에서 자바스크립트를 통해 패치되지 않은 PC나 노트북, 모바일 기기 등에 공격을 취하면 즉각 위험이 발생한다. 

공급 업체의 펌웨어와 하이퍼바이저 레이어 업데이트가 이뤄지지 않은 퍼블릭 클라우드 인프라에서 구동되는 타 가상머신 (VM)에서 악성 애플리케이션이 실행될 수 있다.

개념증명(POC) 공격은 한 번에 한 비트씩 이뤄져 상대적으 로 속도가 느리지만, 공격 코드가 작아서 분명하게 확인하기 어렵다.

해커들은 패스워드 캐시, 암호화·비암호화 키, TLS (Transport Layer Security) 키, 인증서, 코드 서명 인증서, 토큰이나 이와 유사한 민감한 데이터, 암호 등을 주로 노린다.

이와 같은 위험이 있기는 하지만, 메모리는 읽힐 수는 있어 도 변경될 수는 없다는 점을 인식해야 한다.

결함을 악용하려 면 신뢰할 수 없는 코드를 대상 시스템에 삽입하고 실행해야 하는데, 이는 잘 관리된 서버에서는 상당히 어려운 작업이다.

또한 너무 성급하게 패치에 의존하지 않는 것도 좋다. 초기 패치들은 일부 바이러스 백신 제품과 충돌을 일으킨 바 있고 윈도우 데스크톱을 잠갔다.

 탑재된 AMD 마이크로프로세서 와 충돌해 시스템 부팅 장애를 일으킨 패치도 있었으며, 다른 초기 패치들 중에는 심각한 성능 저하를 일으켜 후속 패치로 해결된 사례도 있었다.


◆ 세부 인벤토리에서 시작하라

대부분의 최신 IT 시스템은 해당 취약점에 어느 정도 영향 을 받을 수밖에 없다.

보안 책임자들은 피해를 입은 시스템의 인벤토리를 시작점으로 삼아야 한다.

Y2K가 여러 시스템에 타격을 입히는 취약성을 갖고 있어서 의도적인 단계별 치료 계획이 필요했던 것이 아니다.

경우에 따라 패치하지 않는 것 이 적절한 결정일 때도 있다.

각 시스템마다 기기 또는 워크로드, 마이크로프로세서 버 전과 펌웨어 버전을 추적하려면 자세한 데이터베이스나 스프 레드시트가 필요하다.

 소프트웨어 레이어에는 OS 제조사, OS 버전과 하이퍼바이저 업체와 버전 목록을 만들어야 한다.

최종 사용자용 시스템의 경우 브라우저 업체와 버전이 추적 돼야 하며, 바이러스 백신 소프트웨어나 엔드포인트 보호 플 랫폼 소프트웨어가 갖춰진 시스템의 경우 이들의 버전도 추 적돼야 한다.

또한 스택의 각 레이어에서는 공급 업체로부터 패치 사용 이 가능한지, 신뢰해도 되는지 추적해야 한다.


◆ 위험을 최우선 순위에 둔 복구 계획을 마련하라

이번 사태를 통해 드러난 취약점은 원격 공격이 불가능하 다.

공격이 성공하려면 해커들이 시스템 상에서 코드를 실행 해야 하기에 모든 시스템에 대한 응용 프로그램 제어와 화이 트리스팅을 통해 알 수 없는 코드 실행의 위험성을 현저히 줄 일 수 있다.

 또한 비슷한 시스템과 애플리케이션 그룹의 대표 시스템 하나를 업그레이드해 실질적 성능 영향을 파악할 필 요가 있다.

초기에 OS와 펌웨어 업데이트 호환 문제가 있었던 AMD 윈도우의 경우 특히 이러한 작업이 필요하다.

리눅스(Linux)를 사용하는 기업의 경우 CPU와 리눅스 배 포본 내에서 프로세스문맥식별기(PCID) 지원이 가능한지 확 인해야 한다.

또한 IaaS에서 더 큰 인스턴스 유형으로 이동, 혹은 가상화 데이터 센터의 밀도 축소와 물리적 서버 추가 등 으로 시스템에 추가 용량을 적용할 준비가 돼 있어야 한다.


◆  복구를 우선시 하라

퍼블릭 클라우드 제공업체들의 펌웨어와 가상화 레이어의 패치가 시행됐는지 확인해야 한다.

클라우드 업체의 기본 펌 웨어와 하이퍼바이저 레이어 업데이트가 이뤄질 때까지 IaaS 공유 인프라는 특히 취약하기 때문이다.

기업들은 클라우드 제공업체가 이러한 패치 작업을 수행했는지 확인하거나, 수 행 시점을 파악하고 있어야 한다.

일부 클라우드 제공업체들 의 경우 VM 재부팅이 필요할 수 있다. AWS, 애저, 구글은 이미 패치 작업을 완료했다.

데이터 센터 내 가상 데스크톱 인프라(VDI) 서버가 네트워 크에서 격리돼 있지 않은 경우 패치는 반드시 필요하다.

이들 은 본질적으로 데이터 센터에서 운영되는 데스크톱이기 때문 이다. 우선 펌웨어 업데이트를 한 후, 하이퍼바이저 패치를 완료해야 한다.

그리고 모든 VM 내의 모든 OS를 패치해야 한다. 데스크톱, 노트북, 워크스테이션 역시 패치가 필요하 다.

자바스크립트를 이용해 사용자 모르게 브라우징되는 드 라이브 바이 브라우징(drive-by browsing)을 통해 정체불 명의 코드가 유입될 위험이 있기 때문이다.

대부분의 경우 고 객들은 소프트웨어 스택을 먼저 업그레이드 한 다음 펌웨어 업그레이드를 진행하는데, 이는 펌웨어 업데이트가 가능할 때까지BR>칩셋 버전이 공격에 취약한 경우, 자바스크립트 기반 공격 의 위험을 처리하기 위해 스마트폰 OS나 브라우저를 업데이 트해야 한다.

iOS 버전이 11.2.2 이상이고, 안드로이드 버전이 2018년 1월 이후의 보안으로 업데이트 됐는지를 확인해야 한 다.

펌웨어를 업데이트 한 후에는 데이터 센터에 사용된 가상 화 레이어를 패치해야 한다.

그 다음 퍼블릭 IaaS 혹은 프라이 빗 데이터 센터와 같은 외부 서버의 OS를 패치하고, 마지막으 로 IaaS, 프라이빗 데이터 센터, VMs과 같은 내부의 서버, 네 트워크, 스토리지, 보안기기, IoT 등을 확인해야 한다.

◆  패치가 항상 옳은 것은 아니다

정보보안책임자는 패치를 하지 않는 방안도 고려해야 한 다.

대표적으로 구 시스템에서 패치가 충분치 않은 경우가 이 에 해당된다.

네트워크나 스토리지 컨트롤러 등 위험의 감소 가 성능 저하를 상쇄하지 않을 경우도 마찬가지이다.

잘 관리 된 일부 서버 중에서도 향후 패치가 확실하게 수용 가능한 파 급력을 가질 때까지 성능 보호를 위해 패치를 건너뛰는 경우 가 있다.

펌웨어 업그레이드가 불가능하고 OS와 하이퍼바이 저 업데이트는 가능할 경우, 기업은 OS와 하이퍼바이저를 패 치해야 한다. 스펙터 변종 2와 같이 3가지 변종 중 하나만이 펌웨어 업데이트를 필요로 한다.

OS 벤더들 역시 항상 패치를 권장하는 것은 아니다.
예를 들어 마이크로소프트의 경우, 서버가 정체불명 혹은 신뢰할 수 없는 코드를 실행하지 않는 한 관리자의 추가적인 대응 행 동이 요구되지 않는다고 발표한 바 있다.

레드햇도 관리자가 직접 성능 보호를 위해 패치 적용 여부를 선택하도록 했다.


◆  강력한 시스템 운영 관리가 필요하다

패치되지 않았거나 부분적으로 패치된 시스템의 경우, 다 양한 대응(mitigating controls)으로 위험을 줄일 수 있다.

가장 중요한 점은 신뢰할 수 없는 정체불명의 코드를 디바 이스에 심는 기능을 제한하는 것이다.

정체불명의 코드를 제 한함으로써 위험의 상당 부분을 줄일 수 있다.

스펙터·멜트 다운 공격을 하기 위해서는 로컬 코드 실행이 필요하기 때문 이다.

즉, 모든 시스템이 서버 워크로드에 대해 ‘자동거부방식’을 택해야 한다.
예를 들어
 ▪ 제한된 물리적·논리적 로컬 네트 워크 액세스
 ▪ USB 포트 비활성화
 ▪ 런타임 보호를 위한 애 플리케이션 제어 및 화이트리스팅 설치
 ▪ 다형성 OS 생성 통 한 고급 커널 및 어드레스 공간 보호
 ▪ 강력한 변경 관리 제어 기능을 갖춘 관리 액세스용 PAM
 ▪ 외부 인터넷 연결 비활성 화
 ▪ 로컬 브라우저 및 이메일 계정 비활성화
 ▪ 웹서버, CWPP 에이전트와 같은 지원 소프트웨어와 OS의 다른 레이 어에 패치 적용
 ▪ CWPP 최신 버전 여부 확인
 ▪ 네트워크 기 반 공격 방어를 위한 네트워크 혹은 호스트 기반 IPS 보호 실 행 등을 활용할 수 있다.

향후 추가적인 대응을 위한 노력이 필요
이와 같은 문제점은 과거에도 존재해왔으며, 이번 사태도 그 연장선상에 있다.

새로운 유형의 공격을 발견하기 위해 추 측실행과 관련된 설계상의 결함에 대한 추가 연구가 필요하다.

향후 몇 년에 걸쳐 하이퍼바이저, OS, 브라우저와 펌웨어 업그레이드 등 추가적인 패치가 나와야 한다.

스펙터·멜트 다운은 새로운 차원의 취약점을 드러냈고, 이는 시작에 불과 하다. 스펙터·멜트다운 연구자들도 이와 같은 의견에 동의 한다.

보다 넓게 봤을 때, 추측실행으로 정보가 누출될 수 있는 다른 방법들이 있기 때문에 메모리 캐시에 국한된 대처 방안 만으론 충분치 않을 가능성이 높다.

물론 추측실행은 전원과 전자기 신호 등 기존 부수 채널에도 영향을 미치므로, 지금 언급되는 소프트웨어나 마이크로코드에 대한 대처방안은 향 후 연구로 나아가는 과도기적 수순으로 보는 것이 적절하다.

완전한 결함 차단을 위해서는 새로운 하드웨어가 필요하며, 이 하드웨어의 상용화는 다소 시일이 걸릴 것이다.

시스템 인벤토리가 향후 대응을 위한 노력의 주요 로드맵 역할을 하게 되는 이유가 여기에 있다.

가트너 연구는 그간 모든 유형의 취약점을 겨냥한 공격 위험에 대응하기 위해 서 버 상에서 애플리케이션 제어와 화이트리스팅을 사용할 것을 권장해 왔다.

아직 완료하지 않았다면, 지금 물리적, 가상, 퍼 블릭 클라우드, 컨테이너 기반 등 서버 워크로드의 종류에 관 계없이 서버 워크로드 보호를 위한 ‘자동거부방식’을 적용해 야 할 시점이다.

이는 표준 관행으로 자리 잡아야 하며, 2018 년 모든 보안과 리스크 관리 책임자들이 가장 우선시해야 할 부분이다.


출처 : 디비가이드넷

ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com


2017년 7월 3일 월요일

페트야(Petya) 랜섬웨어 분석 백서 & 예방법

 뉴딜코리아 홈페이지 

페트야(Petya) 랜섬웨어 분석 백서 & 예방 백신 생성

페트야 변종 랜섬웨어 전 세계 확산, 감염 피해 확산에 따른 주의 권고




1.  최근 해외 기관, 기업 등에서 동시다발적인 랜섬웨어 감염 피해가 발생하여 주의 필요
 
■  우크라이나, 프랑스, 러시아, 미국 등 세계 여러 나라에서 공공기관, 기업, 금융기관이 해당 랜섬웨어 공격을 받아 시스템 장애 등 피해가 속출

  o 우크라이나의 보르시프리 국제공항, 중앙 은행 등이 페트야 변종 랜섬웨어의 공격
  o 체르노빌 원자력 발전소 운행 시스템까지 공격 대상
  o 이외에도 러시아 석유 회사 로즈네프트, 미국 피츠버그에 위치한 제약 회사 등 피해 사례가 확인

■ 공격자는 컴퓨터의 파일을 암호화 한 뒤 해독키를 제공하는 대가로 금전을 요구


2. 특징

▶ 워너크라이 랜섬웨어와 같이 SMB 취약점을 이용 :  SMB v1 취약점을 타겟, Chimera, Rokku와 유사

※ 컴퓨터의 부팅관련 파일 및 이용자 파일을 암호화하여 장애를 유발
- Petya는 파일을 암호화하지 않음, NTFS 마스터 파일 테이블 (MFT)을 암호화
- 페트야 랜섬웨어에 감염되면 PC를 부팅하는 것조차 불가능

▶ 부팅을 시도하면 정상 윈도우 로고 대신 랜섬웨어 감염 사실과 300달러 상당의 비트코인을 요구하는 ‘랜섬노트’가 뜬다.

▶ 빠른 전염성
- 전염병처럼 퍼지는 네트워크 웜의 특성을 지님
- PC 1대가 감염되면 인터넷에 연결돼 있고 보안에 취약한 다른 PC를 무작위로 찾아내 감염 공격을 시도 암호화 과정에 결함을 이용, 역 설계하여 백신을 개발(암호 해독 키가 제공)


3. 페트야(Petya) 랜섬웨어 대응방안

▶ 뉴딜코리아 랜섬웨어 대응센터는 피해를 예방하기 위해 윈도우와 백신의 최신 버전 업데이트를 진행 해야..  (마이크로소프트의 보안 패치 MS17-010)

▶ TCP 포트 445 사용을 차단하고 관리자 그룹 액세스 권한 계정의 사용을 제한
▶ 중요 자료는 네트워크에서 분리된 저장장치에 별도저장하여 관리
▶ 윈도우 등 OS 및 사용 중인 프로그램의 최신 보안업데이트 적용
▶ 불필요한 공유폴더 연결 설정 해제

▶ 신뢰할 수 있는 백신 최신버전 설치 및 정기적으로 검사진행(시스템 정밀검사 및 실시간 감시 기능 켜기)
    - V3 제품군 : Trojan/win32.Petya
    - 알약 : Trojan.Ransom.Petya

▶ 출처가 불분명한 메일 또는 링크의 실행 주의
▶ 파일 공유 사이트 등에서의 파일 다운로드 및 실행 주의
▶이상징후 포착, 침해사고 발생 시 한국인터넷진흥원 인터넷침해대응센터로 즉시 신고 등


■ 페트야_랜섬웨어_분석백서(Petya Ransomware Goes Low Level) _ 첨부파일

■ 페트야 랜섬웨어 예방법 (백신 생성, Petya Ransomware Vaccine) _ 링크
   (http://cafe.naver.com/rapid7/2921)


※ 해커에게 복종하지 마십시오.
   (몸값을 지불하고도 파일을 해독 할 수 있다고 보장 할 수 없습니다.)




2017년 5월 14일 일요일

워나크라이(WannaCry) 랜섬웨어 예방 방법

​
워나크라이(WannaCry) 사용자 예방 방법


□ 개요
 o 최근 윈도우 SMB의 취약점을 악용한 WannaCry 랜섬웨어의 확산에 따라 피해 예방을 위한 사용자의 적극적인 대처 당부
 
□ 주요 특징
 o WannaCry 랜섬웨어는 윈도우가 설치된 PC 및 서버를 대상으로 감염시키는 네트워크 웜(자가 전파 악성코드) 형태이며, 윈도우 SMB 취약점을 이용

 o PC 또는 서버가 감염된 경우 네트워크를 통해 접근 가능한 임의의 IP를 스캔하여 랜섬웨어 악성코드를 확산시키는 특징을 보이므로 감염과 동시에 공격에 악용됨
 

□ 예방 방법
 
 ■ 워나크라이(WannaCry) 랜섬웨어 방지 대국민 행동 요령
     http://cafe.naver.com/rapid7/2882

​
① PC를 켜기 전 네트워크를 단절시킨 후 파일 공유 기능 해제

② 백신의 최신 업데이트를 적용 및 악성코드 감염 여부 검사

③ 윈도우 PC(XP, 7,8, 10 등) 또는 서버(2003, 2008 등)에 대한 최신 보안 업데이트[2] 수행
       참고 : http://cafe.naver.com/rapid7/2881
       ※ 특히 인터넷에 오픈된 윈도우 PC 또는 서버의 경우 우선적인 최신 패치 적용 권고
 ​
□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)  
 [참고사이트]
  [1] http://cafe.naver.com/rapid7/2879
  [2] http://cafe.naver.com/rapid7/2881 (windows 보안 패치 )





​