
SK์ด๋์ค ์ ์ง์์ผ๋ก์, ์ต๊ทผ ๋ฐ์ํ ์ฌ๊ฐํ ๋ณด์ ์ํ๋ค์ ๋ํด ๊น์ ์ ๊ฐ์ ํํ๋ฉฐ ๋ฌด๊ฑฐ์ด ๋ง์์ ๊ธํ ์ ์์ต๋๋ค. ๐ ๋ณด์์ด๋ผ๋ ๊ฒ์ด ์ฐธ ์ด๋ ต๊ณ , ๋์์๋ ๋
ธ๋ ฅ์๋ ๋ถ๊ตฌํ๊ณ ์์์น ๋ชปํ ๊ณต๊ฒฉ์ ๋ฐ์ํ ์ ์์์ ๋ค์ ํ๋ฒ ๋๋๋๋ค.
์ด ๊ธ์ด ํ์ฌ ์ด๋ ค์ด ์ํฉ์ ๊ณ์ค ๋ด๋น์๋ถ๋ค์ ์ ์ํ ๋์์ ์กฐ๊ธ์ด๋๋ง ๋์์ด ๋๊ณ , ๋์๊ฐ ์ฐ๋ฆฌ ์ฌํ ์ ๋ฐ์ ๋ณด์ ํฌ์์ ์ธ์ ๊ฐํ๋ก ์ด์ด์ง๊ธฐ๋ฅผ ๋ฐ๋ผ๋ ๋ง์์ผ๋ก ํต์ฌ ๋ด์ฉ์ ๊ณต์ ํฉ๋๋ค.
์ต๊ทผ SKํ ๋ ์ฝค(SKT) ์๋ฒ๋ฅผ ๊ณต๊ฒฉํ ๊ณ ๋์ ์คํ ์ค ์ ์ฑ์ฝ๋ BPFDoor ์ฌ๊ฑด์ ์ด์ด, ๊ฐ์ธ์ ์ ํ๋ฒํธ๋ฅผ ํ์ทจํ์ฌ ๊ธ์ต ์ฌ๊ธฐ ๋ฑ์ ์ ์ฉํ๋ USIM ์ค์ํ(SIM Swapping) ๊ณต๊ฒฉ๊น์ง ๊ธฐ์น์ ๋ถ๋ฆฌ๊ณ ์์ต๋๋ค. ์ด๋ ๊ธฐ์ ์๋ฒ ๋ณด์๋ฟ ์๋๋ผ, ์์ง์ ๊ฐ๊ฐ์ธ์ ๋ชจ๋ฐ์ผ ๋ณด์ ๋ฐ ์ธ์ฆ ๋ฐฉ์๊น์ง ์ํํ๋ ์ฌ๊ฐํ ์ํฉ์ ๋๋ค.
์ด๋ฒ ํฌ์คํ ์์๋ ๋ณด์์ ํ์ค, BPFDoor ์ ์ฑ์ฝ๋์ ์ฌ์ธต ๋ถ์ ๋ฐ ๋์ ์ ๋ต๊ณผ ๋๋ถ์ด, ์ต๊ทผ ๊ธ์ฆํ๋ SIM ์ค์ํ ๊ณต๊ฒฉ์ ์ํ์ฑ์ ์ง๋จํ๊ณ , SMS ์ธ์ฆ์ ํ๊ณ๋ฅผ ๋์ด์ ๊ฐ๋ ฅํ ๋ค์ค ์ธ์ฆ(MFA)์ ์ค์์ฑ๊น์ง ๊ฐ์กฐํ๋ฉฐ ํตํฉ์ ์ธ ๋ณด์ ๋์ ๋ฐฉ์์ ์ ์ํ๊ณ ์ ํฉ๋๋ค.
โ ๏ธ SKT๋ ์ ํ์งํ์ง ๋ชปํ์๊น? - ์ฐ๋ฆฌ ์กฐ์ง์ ํ์ค์?
์ ํํ ๋ด๋ถ ์ฌ์ ์ ์ ์ ์์ผ๋, ์ผ๋ฐ์ ์ผ๋ก ๋ค์๊ณผ ๊ฐ์ ์์ธ๋ค์ด ๋ณตํฉ์ ์ผ๋ก ์์ฉํ์ ์ ์์ต๋๋ค.
- ์๋ฒ ๋ณด์ ํฌ์์ ์ด๋ ค์: ์๋ฒ ๋ณด์ ์๋ฃจ์ ์ ์๋ํฌ์ธํธ๋ ๋คํธ์ํฌ ๋ณด์์ ๋นํด ์๋์ ์ผ๋ก ๋น์ฉ์ด ๋๊ณ ์ ๋ฌธ์ ์ธ ์ธ๋ ฅ๊ณผ ๊ด๋ฆฌ๊ฐ ํ์ํ์ฌ ํฌ์๊ฐ ํ์์๋ก ๋ฐ๋ฆฌ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค.
- ํด๋ผ์ฐ๋ ์ ํ ๊ณผ๋๊ธฐ: ์จํ๋ ๋ฏธ์ค ํ๊ฒฝ์์ ํด๋ผ์ฐ๋๋ก ์ ํํ๋ ๊ณผ์ ์์ ๋ณด์ ๊ณต๋ฐฑ์ด ๋ฐ์ํ๊ฑฐ๋, ๊ธฐ์กด ์จํ๋ ๋ฏธ์ค ๋ฐ ํด๋ผ์ฐ๋ ํ๊ฒฝ์ ๋ณด์ ๊ฐํ๊ฐ ์ง์ฐ๋์์ ์ ์์ต๋๋ค.
- BPFDoor์ ๊ณ ๋ํ๋ ์คํ ์ค ๊ธฐ๋ฅ: ์์ ์ธ๊ธํ๋ฏ, BPFDoor ์์ฒด์ ํ์ง ํํผ ๋ฅ๋ ฅ์ด ๋ฐ์ด๋ ๊ธฐ์กด ๋ณด์ ์์คํ ๋ง์ผ๋ก๋ ํ์ง๊ฐ ๋งค์ฐ ์ด๋ ค์ ์ ๊ฐ๋ฅ์ฑ์ด ๋์ต๋๋ค.
์ด๋ ๋น๋จ SKT๋ง์ ๋ฌธ์ ๊ฐ ์๋ ์ ์์ต๋๋ค. ์ฐ๋ฆฌ ์กฐ์ง์ ์๋ฒ ๋ณด์ ์์ค์ ์ถฉ๋ถํ์ง ์ ๊ฒํด ๋ณผ ํ์๊ฐ ์์ต๋๋ค.
๐ ๊ณต๊ฒฉ์๋ ๋๊ตฌ? - Red Menshen๊ณผ ๊ทธ ์ดํ
BPFDoor๋ ์ต์ด ์ค๊ตญ ๊ธฐ๋ฐ์ ํดํน ๊ทธ๋ฃน์ผ๋ก ์๋ ค์ง ๋ ๋๋ฉ์ (Red Menshen)์ด ์ฌ์ฉํ ๊ฒ์ผ๋ก ๋ณด๊ณ ๋์์ต๋๋ค. ํ์ง๋ง ์ดํ ์ ์ฑ์ฝ๋ ์์ค ์ผ๋ถ ๋๋ ๋ถ์ ์ ๋ณด๊ฐ ๊ณต๊ฐ๋๋ฉด์, ํ์ฌ๋ ๋ค์ํ ๊ตญ๊ฐ์ ์ฐ์ ๊ตฐ์ ๋ ธ๋ฆฌ๋ ์ฌ๋ฌ ๊ณต๊ฒฉ ๊ทธ๋ฃน๋ค์ด ์ด ์ ์ฑ์ฝ๋๋ฅผ ํ์ฉํ๊ณ ์๋ ๊ฒ์ผ๋ก ์ถ์ ๋ฉ๋๋ค. ์ฆ, ๋๊ตฌ๋ BPFDoor ๊ณต๊ฒฉ์ ๋์์ด ๋ ์ ์์ต๋๋ค.
๐ ์ํ 1: BPFDoor - ๋ณด์ด์ง ์๋ ์๋ฒ ์นจํฌ์
BPFDoor๋ ๋ฆฌ๋ ์ค ์๋ฒ๋ฅผ ์ฃผ ํ๊ฒ์ผ๋ก, ์ด์์ฒด์ ์ Berkeley Packet Filtering(BPF) ๊ธฐ๋ฅ์ ์ ์ฉํ๋ ๋ฐฑ๋์ด ์ ์ฑ์ฝ๋์ ๋๋ค.
์ฃผ์ ํน์ง ๋ฐ ์ํ:
- ๐ต๏ธ ์คํ ์ค ๊ธฐ๋ฅ: ๋ณ๋ ํฌํธ ์์ด '๋งค์ง ํจํท'์๋ง ๋ฐ์ํ์ฌ ํ์ง ํํผ.
- ๐ป ์๊ฒฉ ์ ์ด: '๋งค์ง ํจํท' ์์ ์, ๊ฐ์ผ๋ ์๋ฒ์์ ์ธ๋ถ ๊ณต๊ฒฉ์ C&C ์๋ฒ๋ก '์ญ๋ฐฉํฅ ์ฐ๊ฒฐ(Reverse Connection)' ์๋๋์ด ์ธ๋ฐ์ด๋ ๋ฐฉํ๋ฒฝ ์ ์ฑ
์ฐํ์ ํจ๊ณผ์ ์
- ์ญ๋ฐฉํฅ ์ฐ๊ฒฐ ๋ชจ๋ ํ๋ก์ธ์ค ํ๋ฆ: ๋งค์ง ํจํท ์ธ์ → C&C ์ ๋ณด ํ์ธ → ๊ฐ์ผ ์๋ฒ์์ C&C ์๋ฒ๋ก ์์๋ฐ์ด๋ ์ฐ๊ฒฐ ์๋ → ์ฐ๊ฒฐ ์ฑ๊ณต ์ ๋ฆฌ๋ฒ์ค ์ ํ๋.
- ๐ซ ํ์ง ํํผ: ์ ํต์ ์ธ ๋ณด์ ์๋ฃจ์ ์ฐํ ๊ฐ๋ฅ์ฑ.
- โณ ์ฅ๊ธฐ ์ ๋ณต: ํ์ง๋์ง ์๊ณ ์์คํ ์ ์ ๋ณตํ๋ฉฐ ์ง์์ ์ํ.
(BPFDoor ์์ธ ๋ถ์ ๋ฐ SKT ํ์ง ์คํจ ์ถ์ ์์ธ, ๊ณต๊ฒฉ์ ์ ๋ณด๋ ์ด์ ๋ด์ฉ๊ณผ ๋์ผํ๊ฒ ์ค์ํ๋ฏ๋ก ์์ง ํ์)

https://www.trendmicro.com/en_us/research/25/d/bpfdoor-hidden-controller.html
๐ก๏ธ BPFDoor ์๋ฒฝ ๋์ ์ ๋ต: ์๋ฒ ๋ณด์ ๊ฐํ
BPFDoor์ ๊ฐ์ ์ ์ฑ์ฝ๋ ๊ฐ์ผ ๋ฐ ์ด๋ก ์ธํ ์์คํ ์นจํด, ์ ๋ณด ์ ์ถ์ ๋์ํ๊ธฐ ์ํ ๋ค๊ณ์ธต ๋ฐฉ์ด ์ ๋ต์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
1. ์ต์ H-IPS ์ํฐ๋ฉ์จ์ด/์๋ํฌ์ธํธ ๋ณด์ ์๋ฃจ์ ํ์ฉ

- H-IPS ํจํด ์ ๋ฐ์ดํธ ํ์ธ: Deep Security Anti-Malware์์ BPFDoor ํ์ง ํจํด์ด ์ ์ฉ๋ ์ต์ ๋ฒ์ ์ธ์ง ํ์ธ (์: ํน์ ๋ฒค๋ ํจํด ๋ฒ์ 20.163.00) ๋ฐ ๋ฒค๋์ฌ์ ์ง์ ๋ฌธ์ํ์ฌ ํ์ธ ๊ถ์ฅ.
- EDR/XDR ํ์ฉ : ํ์ ๊ธฐ๋ฐ ํ์ง: SOCK_RAW ์์ผ ์ฌ์ฉ, bpf() ์์คํ
์ฝ ๋ฑ ์์ฌ ํ์ ํ์ง/์ฐจ๋จ.
- ์
์ฑ ํ์ผ ํด์ ๊ธฐ๋ฐ ์ฐจ๋จ (Blocklist) - ๊ด๋ จ ์๋ณ์: c2415a464ce17d54b01fc91805f68967, 227fa46cf2a4517aa1870a011c79eb54, 8ee3d6b38d0ed753b831d2866ba5298c ๋ฑ ์ถ๊ฐ์๋ฃ๋ KISA ํ์ธ
- ์ค์: EDR ์๋ฃจ์ ์ ์ฉ ์ ๋ฒค๋์ฌ์ ๋ฌธ์ํ๊ฑฐ๋ ๋ด๋ถ ๋ณด์ ์๋ฃ๋ฅผ ํตํด Virus Total๊ณผ ํ์ ํ์ธ ํ ์ ์ฉํด์ผ ํฉ๋๋ค.
- ์
์ฑ ํ์ผ ํด์ ๊ธฐ๋ฐ ์ฐจ๋จ (Blocklist) - ๊ด๋ จ ์๋ณ์: c2415a464ce17d54b01fc91805f68967, 227fa46cf2a4517aa1870a011c79eb54, 8ee3d6b38d0ed753b831d2866ba5298c ๋ฑ ์ถ๊ฐ์๋ฃ๋ KISA ํ์ธ
2. ๋คํธ์ํฌ ๋ ๋ฒจ ํ์ง ๋ฐ ์ฐจ๋จ (IPS/IDS/WAF)
- IPS/IDS: BPFDoor '๋งค์ง ํจํท' (justgetdata) ํ์ง ๊ท์น ์ ์ฉ (TCP/UDP/ICMP)
alert tcp any any -> any any (
flow:established,to_server;
content:"|6A 75 73 74 67 65 74 64 61 74 61|";
msg:"Local Rule – justgetdata string detected";
sid:1000001; rev:1;
)
- WAF (Cloudflare ์์): ๋น์ ์ ๋ก๊ทธ์ธ ์๋ ๋ฐ ์
์ฑ ํ์ด๋ก๋(justgetdata ํฌํจ) ํ์ง ๊ท์น ์ ์ฉ.
(http.request.uri.path eq "/login" and http.request.method eq "POST" and ip.src.country ne "KR" and not cf.client.bot) or (http.request.body.raw contains "justgetdata") or (http.request.body.plain contains "justgetdata")
3. ํด๋ผ์ฐ๋ ๋ณด์ ๋ชจ๋ํฐ๋ง ๊ฐํ (AWS GuardDuty ์์)
- ์ ์ฑ์ฝ๋๋ค 12๊ฑด์ ์ ๋ณด๊ฐ GuardDuty Malware ๋ชฉ๋ก์ ๋ฑ๋ก๋์ด ์๊ณ , ํดํน์ ์ ์ฉ๋ IP๊ฐ๋ GuardDuty ์ํ ์ธํ ๋ฆฌ์ ์ค์ ๋ฑ๋ก๋์ด ํ์ง๋๋ ์ฌํญ์ ํ์ธ
- Gaurdduty Malware ์์ ๊ด๋ จ Finding Types (Execution:*/MaliciousFile, */MaliciousIPCaller{.Custom} ๋ฑ์ Finding type์ผ๋ก ๊ฒ์ถ ๋ฑ) ๋ชจ๋ํฐ๋ง ๋ฐ ์๋ ๋์ ์ค์ .
- Guardduty Best Practices : https://aws.github.io/aws-security-services-best-practices/guides/guardduty/
- Remediating detected GuardDuty security findings - https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_remediate.html
- Automatically block suspicious DNS activity with Amazon GuardDuty and Route 53 Resolver DNS Firewall : https://aws.amazon.com/ko/blogs/security/automatically-block-suspicious-dns-activity-with-amazon-guardduty-and-route-53-resolver-dns-firewall/
- Bedrock์ผ๋ก Slack ๊ธฐ๋ฐ AIOps ์ฑ๋ด ํ์ฉ : https://twodragon.tistory.com/673
4. ์ ๋ก ํธ๋ฌ์คํธ(Zero Trust) ๊ธฐ๋ฐ ์ ๊ทผ ํต์
- "์ ๋ ์ ๋ขฐํ์ง ์๊ณ , ํญ์ ๊ฒ์ฆํ๋ค(Never Trust, Always Verify)" ์์น ๊ธฐ๋ฐ ์ ๊ทผ ์ ์ด.
- Zscaler Private Access (ZPA) ๋ฑ ZTNA ์๋ฃจ์
ํ์ฉ: ๋คํธ์ํฌ ์ค์ฌ์ด ์๋, ์ฌ์ฉ์-์ ํ๋ฆฌ์ผ์ด์
๊ฐ ์ง์ ์ฐ๊ฒฐ. ์ ์ ๋ฐ ์ปจํ
์คํธ ๊ธฐ๋ฐ ์ ๊ทผ ์ ์ฑ
์ ์ฉ. ์ ํ๋ฆฌ์ผ์ด์
์ ์ธํฐ๋ท ๋
ธ์ถ๋ก๋ถํฐ ๋ณดํธ.
- ๋ง์ดํฌ๋ก์ธ๊ทธ๋ฉํ ์ด์ (Microsegmentation): ์ฌ์ฉ์ ๊ทธ๋ฃน, ๋๋ฐ์ด์ค ์ํ, ์์น ๋ฑ ์ปจํ ์คํธ์ ๋ฐ๋ผ '๋๊ฐ(Who)', '๋ฌด์(What)'์ ์ ๊ทผ ๊ฐ๋ฅํ์ง ๋งค์ฐ ์ธ๋ถํ๋ ์ ์ฑ (App Segments) ์ค์ . ์๋ฒ ์นจํด ์ ๋ด๋ถ ํ์ฐ(Lateral Movement)์ ํจ๊ณผ์ ์ผ๋ก ์ฐจ๋จ.
- ์์๋ฐ์ด๋ ํต์ (Outbound Control - ZIA ์ฐ๋ ๋ฑ): ZPA๋ก ๋ณดํธ๋๋ ์๋ฒ/์ ํ๋ฆฌ์ผ์ด์ ์์ ์ธํฐ๋ท์ผ๋ก ๋๊ฐ๋ ํธ๋ํฝ์ ๊ฒ์ฌํ๊ณ ์ ์ด. BPFDoor์ C&C ์๋ฒ ํต์ ์๋์ ๊ฐ์ ์ ์ฑ ์์๋ฐ์ด๋ ์ฐ๊ฒฐ์ ์ฐจ๋จ(์๋ ค์ง ์ ์ฑ IP/๋๋ฉ์ธ, ํน์ ์นดํ ๊ณ ๋ฆฌ ๊ธฐ๋ฐ).
- ๋๋ฐ์ด์ค ์ํ ๊ฒ์ฆ (Device Posture Check): Zscaler Client Connector(ZCC)๋ฅผ ํตํด ์ฌ์ฉ์ ๊ธฐ๊ธฐ์ OS ๋ฒ์ , ๋ฐฑ์ /EDR ์ํ, ๋์คํฌ ์ํธํ ์ฌ๋ถ ๋ฑ ๋ณด์ ์ํ๋ฅผ ์ค์๊ฐ์ผ๋ก ๊ฒ์ฆํ๊ณ , ๊ธฐ์ค ๋ฏธ๋ฌ ์ ๋ด๋ถ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ทผ ์์ฒด๋ฅผ ์ฐจ๋จ.

- Cloudflare Access ํ์ฉ: Cloudflare ์ฃ์ง ๋จ์์ ์ฌ์ฉ์ ์ธ์ฆ ๋ฐ ์ ๊ทผ ์ ์ฑ
์ํ. ์ ํ๋ฆฌ์ผ์ด์
์๋ฒ ์๋จ์์ ๊ฐ๋ ฅํ ๋ณด์ ๊ณ์ธต ์ ๊ณต.
- Okta, Azure AD ๋ฑ ๋ค์ํ IdP(Identity Provider)์ ์ฐ๋ํ์ฌ ์ฌ์ฉ์ ์ธ์ฆ ๊ฐํ.
- ์ธ์ ๋จ์๊ฐ ์๋ ๋ชจ๋ ์์ฒญ(Per-request)์ ๋ํด ์ธ์ฆ/์ธ๊ฐ ์ ์ฑ ์ ์ฉ. ์์ ํ์ง ์์ ์ธ์ ์ ๋ธ๋ผ์ฐ์ ๊ฒฉ๋ฆฌ(Browser Isolation) ๊ธฐ๋ฅ์ผ๋ก ๋ณดํธ. VPN ์์ด ๋ด๋ถ ์ ํ๋ฆฌ์ผ์ด์ ์ ์์ ํ๊ฒ ์ ๊ทผ ๊ฐ๋ฅ.
5. ๊ฐํ๋ ์ธ์ฆ ๋ฐ ์ ๊ทผ ๊ด๋ฆฌ (Okta ์์)

- MFA ํ์ ์ ์ฉ: ๋ชจ๋ ์ฌ์ฉ์, ํนํ ๊ด๋ฆฌ์ ๊ณ์ ์ MFA ์ ์ฉ.
- (์ถ๊ฐ) ๊ฐ๋ ฅํ MFA๋ BPFDoor ๊ณต๊ฒฉ์ผ๋ก ์ด์ด์ง ์ ์๋ ์ด๊ธฐ ๊ณ์ ํ์ทจ ์๋๋ฅผ ๋ง๋ ๋ฐ ์ค์ํ ๋ฟ ์๋๋ผ, ์๋์์ ์ค๋ช ํ SIM ์ค์ํ๊ณผ ๊ฐ์ SMS ์ธ์ฆ ๊ธฐ๋ฐ ๊ณต๊ฒฉ์ ์ํ๋ ํฌ๊ฒ ์ํํฉ๋๋ค.
- ์ด์ ํ์ ํ์ง: Impossible Travel, New Device/Location Access ๋ฑ ๋น์ ์ ๋ก๊ทธ์ธ ํจํด ํ์ง ๋ฐ ์๋ ๋์.
- Okta Behavior Detection : https://help.okta.com/en-us/content/topics/security/behavior-detection/about-behavior-detection.htm
6. DevSecOps ํ์ดํ๋ผ์ธ ๋ด ๋ณด์ ํตํฉ
1. ์ด๊ธฐ ์นจํฌ ๊ฒฝ๋ก ์ฐจ๋จ (๊ฐ์ฅ ์ค์)
BPFDoor์ ๊ฐ์ ์ ์ฑ์ฝ๋๋ ๊ฒฐ๊ตญ ์์คํ ์ ์ต์ด๋ก ์นจํฌํ ๊ฒฝ๋ก๊ฐ ํ์ํฉ๋๋ค. ๊ฐ๋ฐ ๋ณด์์ ๊ฐ์ฅ ํต์ฌ์ ์ธ ์ญํ ์ ์ด ์ด๊ธฐ ์นจํฌ ์ง์ ์ ์ ๊ฑฐํ๋ ๊ฒ์ ๋๋ค.

- ์์ ํ ์ฝ๋ฉ ๊ดํ (Secure Coding Practices):
- ์ ๋ ฅ๊ฐ ๊ฒ์ฆ ๊ฐํ: ์ธ๋ถ ์ ๋ ฅ(์ฌ์ฉ์ ์ ๋ ฅ, ํ์ผ ์ ๋ก๋, API ์์ฒญ ๋ฑ)์ ๋ํ ์ฒ ์ ํ ๊ฒ์ฆ ๋ฐ ์ด์ค์ผ์ดํ(Escaping)์ ํตํด Injection ์ทจ์ฝ์ (SQL Injection, Command Injection ๋ฑ)์ ๋ฐฉ์งํฉ๋๋ค. BPFDoor๊ฐ ์์คํ ๋ช ๋ น(/bin/cp, /bin/rm ๋ฑ)์ ์ฌ์ฉํ๋ ์ ์ ๊ณ ๋ คํ ๋, Command Injection ๋ฐฉ์ง๊ฐ ํนํ ์ค์
- ์ทจ์ฝํ ๋ผ์ด๋ธ๋ฌ๋ฆฌ ์ฌ์ฉ ๊ธ์ง (SCA): ์๋ ค์ง ๋ณด์ ์ทจ์ฝ์ (CVE)์ด ์๋ ์คํ์์ค ๋ผ์ด๋ธ๋ฌ๋ฆฌ๋ ์ปดํฌ๋ํธ ์ฌ์ฉ์ ์ง์ํ๊ณ , Software Composition Analysis(SCA) ๋๊ตฌ๋ฅผ ํตํด ์ง์์ ์ผ๋ก ๊ด๋ฆฌ ๋ฐ ์ ๋ฐ์ดํธํฉ๋๋ค. ์ด๋ฅผ ํตํด ๋ผ์ด๋ธ๋ฌ๋ฆฌ ์ทจ์ฝ์ ์ ํตํ ์ด๊ธฐ ์นจํฌ๋ฅผ ๋ง์ต๋๋ค.
- ๋ฉ๋ชจ๋ฆฌ ๊ด๋ จ ์ทจ์ฝ์ ๋ฐฉ์ง: Buffer Overflow ๋ฑ ๋ฉ๋ชจ๋ฆฌ ๊ด๋ จ ์ทจ์ฝ์ ์ ์ ์ฑ์ฝ๋ ์คํ์ ์ง์ ์ ์ธ ์์ธ์ด ๋ ์ ์์ผ๋ฏ๋ก ์์ ํ ํจ์ ์ฌ์ฉ, ๊ฒฝ๊ณ ๊ฒ์ฌ ๋ฑ์ ํตํด ๋ฐฉ์งํฉ๋๋ค.
- ์ํฌ๋ฆฟ ๊ด๋ฆฌ ๊ฐํ: ์์ค ์ฝ๋๋ ์ค์ ํ์ผ์ ๋น๋ฐ๋ฒํธ, API ํค ๋ฑ ๋ฏผ๊ฐ ์ ๋ณด๋ฅผ ํ๋์ฝ๋ฉํ์ง ์๊ณ , Vault์ ๊ฐ์ ์์ ํ ์ํฌ๋ฆฟ ๊ด๋ฆฌ ๋๊ตฌ๋ฅผ ์ฌ์ฉํฉ๋๋ค. ํ์ทจ๋ ํฌ๋ฆฌ๋ด์ ์ ํตํ ์นจํฌ๋ฅผ ๋ฐฉ์งํฉ๋๋ค.
- ๋ณด์ ํ ์คํธ ์๋ํ (SAST/DAST): CI/CD ํ์ดํ๋ผ์ธ์ ์ ์ ๋ถ์(SAST), ๋์ ๋ถ์(DAST) ๋๊ตฌ๋ฅผ ํตํฉํ์ฌ ๊ฐ๋ฐ ์ด๊ธฐ ๋จ๊ณ์์๋ถํฐ ๋ณด์ ์ทจ์ฝ์ ์ ์๋์ผ๋ก ํ์งํ๊ณ ์์ ํ๋๋ก ํฉ๋๋ค.
2. ์ ์ฑ์ฝ๋ ์คํ ๋ฐ ์ง์์ฑ ํ๋ณด ๋ฐฉํด
๋ง์ฝ ์ ์ฑ์ฝ๋๊ฐ ์์คํ ์ ์ ์ ๋๋๋ผ๋, ๊ทธ ์คํ๊ณผ ์ง์์ฑ ํ๋ณด๋ฅผ ์ด๋ ต๊ฒ ๋ง๋๋ ๊ฐ๋ฐ ๊ดํ์ด ํ์ํฉ๋๋ค.
- ์ต์ ๊ถํ ์์น ์ ์ฉ: ์ ํ๋ฆฌ์ผ์ด์ ์ด ๋์ํ๋ ๋ฐ ํ์ํ ์ต์ํ์ ๊ถํ๋ง ๋ถ์ฌํ์ฌ ์ค๊ณํ๊ณ ๋ฐฐํฌํฉ๋๋ค. ์๋ฅผ ๋ค์ด, ์น ์๋ฒ ๋ฐ๋ชฌ์ด root ๊ถํ์ผ๋ก ์คํ๋ ํ์๋ ์์ต๋๋ค. ๊ถํ์ด ๋ฎ์ผ๋ฉด ์ ์ฑ์ฝ๋๊ฐ BPF ํํฐ๋ฅผ ๋ฑ๋กํ๊ฑฐ๋, ์์คํ ํ์ผ์ ๋ณ๊ฒฝํ๊ฑฐ๋, ๋ค๋ฅธ ํ๋ก์ธ์ค์ ์ํฅ์ ๋ฏธ์น๊ธฐ ์ด๋ ต์ต๋๋ค.
- ํ์ผ ์์คํ
์คํ ์ ํ ๊ณ ๋ ค:
- /dev/shm, /tmp ๋ฑ ๊ณต์ฉ ์์ ๋๋ ํ ๋ฆฌ์์์ ํ์ผ ์คํ ๋ฐฉ์ง ์ค์ ์ ๊ณ ๋ คํฉ๋๋ค. (์ด์์ฒด์ ๋๋ ์ปจํ ์ด๋ ๋ณด์ ์ค์ ๊ณผ ์ฐ๊ณ)
- ๊ฐ๋ฐ ์ ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ ์์ ์ธ ๊ฒฝ๋ก ์ธ(ํนํ /dev/shm๊ณผ ๊ฐ์ ๋ฉ๋ชจ๋ฆฌ ๊ธฐ๋ฐ ํ์ผ ์์คํ )์ ์คํ ํ์ผ์ ์์ฑํ๊ณ ์คํํ๋ ๋ก์ง์ ํฌํจํ์ง ์๋๋ก ํฉ๋๋ค. ์ด๋ ๋น์ ์ ํ์ ํ์ง๋ฅผ ์ฉ์ดํ๊ฒ ํฉ๋๋ค. (ASEC Ahnlab)
- ํ๋ก์ธ์ค ๋ช ๋ณ๊ฒฝ ์ ํ ์ธ์: prctl() ๋ฑ์ ์ด์ฉํ ํ๋ก์ธ์ค๋ช ๋ณ๊ฒฝ์ ์ ์์ ์ธ ์ ํ๋ฆฌ์ผ์ด์ ์์๋ ๊ฑฐ์ ์ฌ์ฉ๋์ง ์์ต๋๋ค. ๊ฐ๋ฐ ์ ์ด๋ฌํ ๊ธฐ๋ฅ ์ฌ์ฉ์ ์ง์ํ๊ณ , ๋ง์ฝ ๊ผญ ํ์ํ๋ค๋ฉด ๋ช ํํ ์ฌ์ ์ ๋ก๊น ์ ๋จ๊ฒจ์ผ ํฉ๋๋ค. ์ด๋ ๋ณด์ ๋ชจ๋ํฐ๋ง ์ ์์ฌ ํ์ ํ์ง์ ๋์์ด ๋ฉ๋๋ค.
- ๋ถํ์ํ ์์คํ ๋ช ๋ น์ด ์ฌ์ฉ ์์ : ์ ํ๋ฆฌ์ผ์ด์ ๋ก์ง ๋ด์์ /bin/cp, /bin/rm ๊ฐ์ ์ ๋ช ๋ น์ด๋ฅผ ์ง์ ํธ์ถํ๋ ๋์ , ๊ฐ๊ธ์ ์ธ์ด ์์ฒด์์ ์ ๊ณตํ๋ API๋ฅผ ์ฌ์ฉํฉ๋๋ค. ์ด๋ Command Injection ์ํ์ ์ค์ด๊ณ ์ ์ฑ์ฝ๋์ "Living off the land" ๊ธฐ๋ฒ ํ์ฉ์ ์ผ๋ถ ์ ํํ ์ ์์ต๋๋ค.
3. ์ด์ ํ์ ํ์ง ์ง์
๊ฐ๋ฐ ๋จ๊ณ์์ ๋ก๊น ๋ฐ ๋ชจ๋ํฐ๋ง์ ๊ณ ๋ คํ์ฌ ์ค๊ณํ๋ฉด, ์นจํด ๋ฐ์ ์ ํ์ง ๋ฐ ๋ถ์์ ํฐ ๋์์ด ๋ฉ๋๋ค.
- ๋ณด์ ๋ก๊น ๊ฐํ: ์ฃผ์ ์ธ์ฆ ์๋, ๊ถํ ๋ณ๊ฒฝ, ์ค์ ๋ณ๊ฒฝ, ์ค์ํ ๊ธฐ๋ฅ ํธ์ถ ๋ฑ ์๋ฏธ์๋ ๋ณด์ ์ด๋ฒคํธ๋ฅผ ํ์คํ๋ ํ์์ผ๋ก ์ถฉ๋ถํ ๊ธฐ๋กํฉ๋๋ค. BPFDoor๊ฐ ์นจํฌ ํ ์ด๋ค ํ๋์ ํ๋์ง ์ถ์ ํ๋ ๋ฐ ๋จ์๊ฐ ๋ ์ ์์ต๋๋ค.
- ์ ์ ํ์ ํ๋กํ์ผ๋ง ์ง์: ์ ํ๋ฆฌ์ผ์ด์ ์ ์ ์์ ์ธ ๋คํธ์ํฌ ์ฐ๊ฒฐ ํจํด, ๋ฆฌ์์ค ์ฌ์ฉ๋, ์คํ ํ๋ก์ธ์ค ๋ฑ์ ๋ช ํํ ์ ์ํ๊ณ ๋ฌธ์ํํ๋ฉด, ์ด์/๋ณด์ํ์ด ๋น์ ์์ ์ธ ํ์(์: ์์์น ๋ชปํ ์์๋ฐ์ด๋ ์ฐ๊ฒฐ ์๋ - Reverse Shell)๋ฅผ ํ์งํ๋ ๋ฐ ๊ธฐ์ค์ ์ ์ ๊ณตํ ์ ์์ต๋๋ค.
7. ๊ธฐํ ํ์ ์กฐ์น
- ์ ์ฑ IP ์ฐจ๋จ: ์๋ ค์ง ์ ์ฑ IP/๋๋ฉ์ธ ์ฐจ๋จ ๋ชฉ๋ก ์ต์ ์ํ ์ ์ง ๋ฐ ์ ์ฉ. (45.62.123.13, 159.223.94.179 ๋ฑ)
- ์๋ฒ ๋ณด์ ๊ฐํ (Hardening): OS/์ ํ๋ฆฌ์ผ์ด์
์ต์ ํจ์น, ๋ถํ์ํ ์๋น์ค/ํฌํธ ๋นํ์ฑํ.
- Mitre Att&ck BPFDoor : TCP port ํ์ง (42391 up to 43391)
- Elastic Search Security Labs : https://www.elastic.co/security-labs/a-peek-behind-the-bpfdoor
- ๋ก๊ทธ ๊ด๋ฆฌ ๋ฐ ๋ถ์: ํตํฉ ๋ก๊ทธ ์์คํ ๊ตฌ์ถ ๋ฐ SIEM ๋ฑ ํ์ฉํ ์ํ ํ์ง/๋ถ์.
๐ ์ํ 2: SIM ์ค์ํ - ๋น์ ์ ์ ํ๋ฒํธ์ ์์ฐ์ ๋ ธ๋ฆฐ๋ค!
์๋ฒ ๋ณด์๋งํผ์ด๋ ์ค์ํ ๊ฒ์ด ๋ฐ๋ก ๊ฐ์ธ ์ฌ์ฉ์์ ์ธ์ฆ ๋ณด์์ ๋๋ค. ์ต๊ทผ SKT ๋ฑ ๊ตญ๋ด ํต์ ์ฌ ๊ณ ๊ฐ์ ๋์์ผ๋ก USIM ์ค์ํ(SIM Swapping) ๊ณต๊ฒฉ์ด ๊ธ์ฆํ๊ณ ์์ด ๊ฐ์ธ ์ฌ์ฉ์ ๋ฐ ๊ธฐ์ ์์ง์์ ๊ฐ๋ณํ ์ฃผ์๊ฐ ์๊ตฌ๋ฉ๋๋ค.
SIM ์ค์ํ์ด๋?
๊ณต๊ฒฉ์๊ฐ ํต์ ์ฌ ์ง์์ ์์ด๊ฑฐ๋ ๋ด๋ถ ์ ๋ณด๋ฅผ ์ด์ฉํ๋ ๋ฑ ๋ค์ํ ๋ฐฉ๋ฒ์ผ๋ก ํผํด์์ ์ ํ๋ฒํธ๋ฅผ ์์ ์ USIM(์ ์ฌ) ์นฉ์ผ๋ก ์ฎ๊ฒจ ๋ฑ๋กํ๋ ๊ณต๊ฒฉ์ ๋๋ค. ์ฑ๊ณต ์, ํผํด์์ ์ ํ ์์ ๋ฐ ๋ฌธ์ ๋ฉ์์ง(SMS)๊ฐ ๊ณต๊ฒฉ์์๊ฒ ์ ์ก๋ฉ๋๋ค.

์ํ์ฑ: SMS ์ธ์ฆ์ ํ์ ๋ ธ์ถ
- ๋ง์ ๊ธ์ต ์๋น์ค ๋ฐ ์จ๋ผ์ธ ๊ณ์ ์์ ๋ณธ์ธ ์ธ์ฆ ์๋จ์ผ๋ก SMS ์ธ์ฆ์ ์ฌ์ฉํฉ๋๋ค.
- USIM ์ค์ํ ๊ณต๊ฒฉ์๋ ํ์ทจํ ์ ํ๋ฒํธ๋ก SMS ์ธ์ฆ๋ฒํธ๋ฅผ ๊ฐ๋ก์ฑ, ๋ง์น ๋ณธ์ธ์ธ ๊ฒ์ฒ๋ผ ํ์ธํ๋ฉฐ ๊ณ์ ์ ์ ์ํ๊ณ ๊ธ์ต ๊ฑฐ๋๋ฅผ ์๋ํ ์ ์์ต๋๋ค.
- ๊ฒฐ๊ณผ์ ์ผ๋ก ๋ง๋ํ ๊ธ์ ์ ํผํด๋ ๊ฐ์ธ์ ๋ณด ์ ์ถ, ๊ณ์ ํ์ทจ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
๋ฌด์์ด ์ ์ถ๋์๊ณ , ์ ์ํํ๊ฐ?
- ์ ์ถ ์ ๋ณด: ์ ํ๋ฒํธ, IMSI, IMEI, ๊ทธ๋ฆฌ๊ณ ๊ฐ์ฅ ๋ฏผ๊ฐํ USIM ์ธ์ฆํค(Ki ๊ฐ ๋ฑ).
- SKT ์ ์ฅ: ์ฃผ๋ฏผ๋ฑ๋ก๋ฒํธ, ๊ฒฐ์ ๊ณ์ข ๋ฑ์ ์ ์ถ๋์ง ์์์ผ๋ฉฐ, ๋ถ๋ฒ USIM ์ ์กฐ ๊ฐ๋ฅ์ฑ์ ๋ฎ๋ค๊ณ ์ค๋ช .
- ์ ๋ฌธ๊ฐ ๋ฐ ์ฌ์ฉ์ ์ฐ๋ ค: SKT์ ํด๋ช ์๋ ๋ถ๊ตฌํ๊ณ , ์ ์ถ๋ IMSI์ ์ธ์ฆํค๊ฐ ๊ฒฐํฉ๋๋ฉด ๊ธฐ์ ์ ์ผ๋ก USIM ๋ณต์ (Cloning) ๋๋ ์ค์ํ(Swapping)์ ์ ์ฉ๋ ์ ์๋ค๋ ์ฐ๋ ค๊ฐ ๋งค์ฐ ํฝ๋๋ค. ๊ณต๊ฒฉ์๊ฐ ํผํด์ ๋ช ์์ USIM์ ๋ถ๋ฒ์ ์ผ๋ก ๋ง๋ค๊ฑฐ๋ ๋ฑ๋กํ์ฌ SMS ์ธ์ฆ ๋ฌธ์๋ฅผ ๊ฐ๋ก์ฑ ์ ์๊ธฐ ๋๋ฌธ์ ๋๋ค.
- ๊ณผ๊ฑฐ ์ฌ๋ก: ์ค์ ๋ก 2022๋ ๋ฐ์ํ '์ฌ ์ค์ํ' ์ฌ๊ฑด์์๋ ๋ณต์ /์ค์ํ๋ USIM์ ํตํด ์๋ฐฑ๋ง ์์์ ์์ต ์ ์๋น์ ๊ฐ์์์ฐ ๋ฑ์ด ํ์ทจ๋ ์ ๋ก๊ฐ ์์ด ๋ถ์๊ฐ์ด ์ฆํญ๋๊ณ ์์ต๋๋ค.
SIM ์ค์ํ ๋์ ๋ฐฉ์
- ํต์ ์ฌ ๋ถ๊ฐ์๋น์ค ํ์ฉ (SKT ์์):
- SKT ์ฌ์ฉ์๋ '์ ์ฌ ๋ณดํธ์๋น์ค'์ ๊ฐ์ ํต์ ์ฌ ์ ๊ณต ๋ถ๊ฐ์๋น์ค ๊ฐ์ ์ ์ ๊ทน ๊ถ์ฅํฉ๋๋ค. ์ด๋ USIM ๋ณ๊ฒฝ ์ ์ฐจ๋ฅผ ๊น๋ค๋กญ๊ฒ ํ์ฌ ์ค์ํ ๊ณต๊ฒฉ์ ์๋ฐฉํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค. (ํ ํต์ ์ฌ๋ ์ ์ฌ ์๋น์ค ํ์ธ ํ์)
- ์ฃผ์: ํด์ธ ๋ก๋ฐ ์ด์ฉ ์ ์ผ๋ถ ์๋น์ค ์ด์ฉ์ ์ ์ฝ์ด ์์ ์ ์์ผ๋ฏ๋ก, ๊ฐ์ ์ ํ์ธ์ด ํ์ํฉ๋๋ค.
- โ ๏ธ SMS ์ธ์ฆ ์์กด๋ ๋ฎ์ถ๊ธฐ: ๋ ๊ฐ๋ ฅํ ์ธ์ฆ์ผ๋ก ์ ํ!
- USIM ์ค์ํ ๊ณต๊ฒฉ์ SMS ์ธ์ฆ ๋ฐฉ์์ ๊ทผ๋ณธ์ ์ธ ์ทจ์ฝ์ ์ ๋ณด์ฌ์ค๋๋ค. ๋ ์ด์ SMS ์ธ์ฆ๋ง์ ์ ๋ขฐํด์๋ ์ ๋ฉ๋๋ค.
- ๋ค์ค ์ธ์ฆ(MFA) ์ํํ:
- ์ธ์ฆ ์ฑ(Authenticator App): Google Authenticator, Microsoft Authenticator, Authy ๋ฑ OTP(์ผํ์ฉ ๋น๋ฐ๋ฒํธ) ์์ฑ ์ฑ ์ฌ์ฉ.
- ํ๋์จ์ด ๋ณด์ ํค(Hardware Token): YubiKey ๋ฑ ๋ฌผ๋ฆฌ์ ๋ณด์ ํค ์ฌ์ฉ.
- ํธ์ ์๋ฆผ(Push Notification): Okta Verify ๋ฑ ์ ๋ขฐํ ์ ์๋ ์ฑ์ ํตํ ํธ์ ์๋ฆผ ๊ธฐ๋ฐ ์ธ์ฆ.
- ๊ธ์ต/์ฃผ์ ์๋น์ค MFA ์ค์ : ์ด์ฉ ์ค์ธ ์ํ, ์ฆ๊ถ์ฌ, ํฌํธ, ํด๋ผ์ฐ๋ ์๋น์ค ๋ฑ ์ค์ ๊ณ์ ์ ๋ณด์ ์ค์ ์์ MFA(2๋จ๊ณ ์ธ์ฆ, ์ถ๊ฐ ์ธ์ฆ ๋ฑ ๋ช ์นญ ๋ค์)๋ฅผ ํ์ฑํํ๊ณ , ๊ฐ๊ธ์ SMS ๋ฐฉ์ ์ธ ๋ค๋ฅธ ๋ฐฉ์์ ๊ธฐ๋ณธ์ผ๋ก ์ค์ ํ์ญ์์ค.
- USIM ์์ฒด ๋ณด์ ๊ฐํ - ์ ์ฌ ๋น๋ฐ๋ฒํธ(PIN) ์ค์ : ํด๋ํฐ ๋ถํ ์ ๋๋ USIM ์ฅ์ฐฉ ์ PIN ๋ฒํธ๋ฅผ ์ ๋ ฅํ๋๋ก ์ค์ ํ์ฌ, ๋ถ์ค/ํ์ทจ ์ ํ์ธ์ด ์ฆ์ ์ฌ์ฉํ๋ ๊ฒ์ ๋ฐฉ์งํฉ๋๋ค. (PIN ๋ถ์ค ์ PUK ์ฝ๋ ํ์)
- ๋ถํ์ํ ํต์ ๊ธฐ๋ฅ ์ ๊ฒ: ํด์ธ ๋ฐ์ /์ฐฉ์ , ๋ก๋ฐ ๊ธฐ๋ฅ ๋ฑ ์ ๊ฒ ๋ฐ ์ฐจ๋จ ๊ณ ๋ ค: ์ฌ์ฉํ์ง ์๋ ํด์ธ ๊ด๋ จ ํต์ ๊ธฐ๋ฅ์ ๊ณ ๊ฐ์ผํฐ ๋ฑ์ ํตํด ์ฐจ๋จํ๊ฑฐ๋ ์ ํํ์ฌ ์ ์ฉ ๊ฐ๋ฅ์ฑ์ ์ค์ด๋ ๊ฒ์ ๊ฒํ ํด๋ณผ ์ ์์ต๋๋ค.
- Okta ๋ฑ ํตํฉ ์ธ์ฆ ์๋ฃจ์ ํ์ฉ(๊ธฐ์ ) : ๊ธฐ์ ํ๊ฒฝ์์๋ Okta์ ๊ฐ์ ํตํฉ ์ธ์ฆ(Identity Provider, IDP) ์๋ฃจ์ ์ ๋์ ํ์ฌ ์์ง์์ MFA ์ ์ฉ์ ์ค์์์ ๊ด๋ฆฌํ๊ณ ์ ์ฑ ์ ๊ฐ์ ํ ์ ์์ต๋๋ค. ์ด๋ ๊ฐ๋ณ ์๋น์ค์ MFA ์ค์ ์ ์ผ์ผ์ด ๊ด๋ฆฌํ๋ ๊ฒ๋ณด๋ค ํจ์จ์ ์ด๊ณ ๊ฐ๋ ฅํ ๋ณด์์ ์ ๊ณตํฉ๋๋ค.
๐ฉ ๊ฒฐ๋ก : ์๋ฒ๋ถํฐ ๊ฐ์ธ๊น์ง, ๋นํ์๋ ํตํฉ ๋ณด์ ๊ตฌ์ถ!
์ต๊ทผ BPFDoor์ SIM ์ค์ํ ์ฌ๋ก์์ ๋ณด๋ฏ, ์ฌ์ด๋ฒ ์ํ์ ์๋ฒ ์ธํ๋ผ๋ถํฐ ๊ฐ์ธ ์ฌ์ฉ์์ ๋ชจ๋ฐ์ผ ๊ธฐ๊ธฐ์ ์ธ์ฆ ๋ฐฉ์๊น์ง ์ ๋ฐฉ์์ ์ผ๋ก ๋ฐ์ํ๊ณ ์์ต๋๋ค. ๋ฐ๋ผ์ ๊ธฐ์ ๊ณผ ๊ฐ์ธ ๋ชจ๋ ๊ฒฝ๊ฐ์ฌ์ ๊ฐ๊ณ ๋ค๊ณ์ธต ๋ฐฉ์ด์ ์ ๋ก ํธ๋ฌ์คํธ ์์น์ ์ ์ฉํ๋ฉฐ, ๊ฐ๋ ฅํ ์ธ์ฆ ์ฒด๊ณ๋ฅผ ๊ตฌ์ถํ๋ ๊ฒ์ด ํ์์ ์ ๋๋ค.
- ๊ธฐ์ : ์๋ฒ ๋ณด์ ๊ฐํ, ์ต์ ์ํ ์ ๋ณด(IOC) ํ์ธ ๋ฐ ์ ์ฉ, ์์ง์ ๋์ SIM ์ค์ํ ์ํ ๋ฐ MFA ์ฌ์ฉ ๊ต์ก ๊ฐํ, Okta ๋ฑ ํตํฉ ์ธ์ฆ ์๋ฃจ์ ๋์ ๊ณ ๋ ค.
- ๊ฐ์ธ: ์ฌ์ฉํ๋ ์ค์ ์๋น์ค์ MFA(SMS ์ธ ๋ฐฉ์ ๊ถ์ฅ) ์ค์ , ํต์ ์ฌ ๋ถ๊ฐ์๋น์ค ํ์ธ, ์์ฌ์ค๋ฌ์ด ๋ฉ์์ง/๋งํฌ ์ฃผ์.
๋ณด์์ ๋ ์ด์ ์ ํ์ด ์๋ ํ์์ ๋๋ค. ์ง๊ธ ๋ฐ๋ก ์ฐ๋ฆฌ ์กฐ์ง๊ณผ ๊ฐ์ธ์ ๋ณด์ ํ์ธ๋ฅผ ์ ๊ฒํ๊ณ ๊ฐํํ์ญ์์ค!
- (์ฐธ๊ณ ) ๋ณธ ํฌ์คํ ์ ์ธ๊ธ๋ ํน์ ์๋ฃจ์ ๋ฒ์ ์ด๋ ๊ท์น์ ์์์ด๋ฉฐ, ์ค์ ํ๊ฒฝ ๋ฐ ์ฌ์ฉ ์ค์ธ ์๋ฃจ์ ์ ๋ฐ๋ผ ์ค์ ๋ฐฉ๋ฒ์ด ๋ค๋ฅผ ์ ์์ต๋๋ค. ๊ฐ ๋ฒค๋์ ๊ณต์ ๋ฌธ์๋ฅผ ์ฐธ์กฐํ๊ฑฐ๋ ์ ๋ฌธ๊ฐ์ ๋์์ ๋ฐ์ผ์๋ ๊ฒ์ด ์ข์ต๋๋ค. ์ต์ IOC ์ ๋ณด๋ ์ ๋ขฐํ ์ ์๋ ์ถ์ฒ(๋ฒค๋, ๋ณด์ ๊ธฐ๊ด ๋ฑ)๋ฅผ ํตํด ์ง์์ ์ผ๋ก ํ์ธํ์๊ธฐ ๋ฐ๋๋๋ค.
- https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000133&pageIndex=1&nttId=71754&menuNo=205020
- https://medium.com/s2wblog/detailed-analysis-of-bpfdoor-targeting-south-korean-company-328171880a98
- https://www.deepinstinct.com/blog/bpfdoor-malware-evolves-stealthy-sniffing-backdoor-ups-its-game
KISA ๋ณดํธ๋๋ผ&KrCERT/CC
KISA ๋ณดํธ๋๋ผ&KrCERT/CC
www.boho.or.kr
Detailed Analysis of BPFDoor targeting South Korean Company
Author: S2W TALON
medium.com
BPFDoor Malware Evolves – Stealthy Sniffing Backdoor ups its Game | Deep Instinct
BPFdoor is a Linux-specific, low-profile, passive backdoor intended to maintain a persistent, long-term foothold in already-breached networks and environments and functions primarily to ensure an attacker can re-enter an infected system over an extended pe
www.deepinstinct.com