Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 http://pc.watch.impress.co.jp/docs/news/1063921.html

P2760687.JPG

 

 

IBM은 일본에서 보안 운영 센터 도쿄 SOC를 공개하고, WannaCry의 감염 상황과 대책을 설명했습니다. 최신 패치, 불필요한 네트워크 차단, 중요한 데이터를 정기적으로 백업하는 지극히 당연한 일이 무엇보다 중요하다고 강조했습니다.

 

IBM에 따르면 WannaCry 랜섬웨어는 전세계 150개 국가에서 20만개 이상의 디바이스를 감염시켰으며, 지불된 몸값도 수십만 달러에 달한다고 합니다. 협박문은 27개 언어가 있으며 대부분의 국가에서 피해가 발생. 몸값은 4월에 400달러였으나 5월은 300달러로 인하.

 

이번엔 킬 스위치가 우연히 발견되면서 확산 추세가 둔화했으나, 새로운 돌연변이와 변종은 킬 스위치가 아예 없거나 달라진 양상을 띄고 있습니다. 킬 스위치가 있었던 건 상태 분석을 진행하는 걸 피하기 위해서. 문제의 도메인은 mssecvc.exe로 하드코딩됐다고.

 

WannaCry가 급격히 퍼지기 시작한 건 12일에서 13일로 넘어갈 때쯤. 이 랜섬웨어는 윈도우 MS17-010에서 해결된 취약점을 악용해 감염시키는 대규모 공격으로, 12일 자정부터 WannaCry가 다른 디바이스에 감염을 퍼트리기 위해 이용하는 이터널 블루를 통해 TCP445번 포트로의 공격 통신 SMB가 증가했습니다.

 

 

아시아의 ISP에서 감염을 파악한 건 12일 오후 5시 거의 다 되서. 남미에서도 비슷한 시간대에 감염이 되면서 브라질, 아르헨티나, 그리고 유럽에도 피해가 확대됐습니다. 12일 밤에는 아시아 ISP의 72%에서 감염 노드가 확인, 13일이 되자 남미 ISP의 65%가 감염 노드를 확인.

 

IBM X-Force Threat Research Team이 경계 수준을 AlertCon 3으로 올렸는데, 경계 수준은 1이 가장 낮고 4가 가장 높습니다. 4는 2001년의 코드 레드, 3은 GNU Bash 취약점을 사용한 ShellShock 이후 2년 반만의 일. 다만 5월 18일 들어 공격이 급속히 줄어들면서 경계 레벨을 2로 낮췄습니다.

 

WannaCry는 마이크로소프트의 핫픽스 업데이트를 꼬박꼬박하면 피할 수 있었습니다. 3월 15일에 이를 해결하는 MS17-010 업데이트를 이미 내놓았거든요. 허나 1개월 후인 4월 14일에 해커 집단 Shadow Brokers가 윈도우 SMB의 취약점을 악용하는 툴을 유출시켰고, 4월 21일에는 WannaCry가 다른 디바이스에 감염을 확대하기 위해 이용하는 공격 툴인 EternalBlue, DoublePulsar가 공개되면서 관련 공격이 조금씩 감지되기 시작했습니다.

 

한국에서야 큰 피해가 없었지만 전 세계에서 철도, 병원, 전기, 통신, 운송 관련 기업이 피해를 입었으며 영국은 병원 등의 의료 산업에 영향을 받았고, 독일과 러시아, 특히 러시아가 광범위한 영향을 받았다고 합니다. 우크라이나와 인도의 피해도 적지 않은데, 여기에선 구형 버전의 윈도우를 여전히 많이들 쓰기 때문이라고.

 

랜섬웨어의 파급에서 무엇보다 중요한 게 정확한 정보입니다. 처음에는 수상한 이메일 때문에 감염됐다고 판단하는 사람이 많았으나, 5월 13일에 외국에서 수억통의 이메일을 확인했으나 WannaCry의 감염 경로로 쓰인 건 없었습니다. 일본에서도 3천통의 이메일을 확인했지만 여기로 랜섬웨어가 퍼지진 않았습니다. 1차 감염 중에는 이메일과 SMB를 쓰긴 했지만 실질적인 감염 확대인 2차 감염은 SMB 취약점을 노린 것이라고.

 

WannaCry의 tasksche.exe에 의해 생성된 파일의 타임 스태프트는 액세스 데이터, 업데이트 메타, 데이터 업데이트가 모두 같은 시간이었다고 합니다. 이 말인즉 PC에서 파일이 생성됨과 동시에 저장된다는 것. 일반적인 공격은 시스템에 침입해 권한을 획득, 외부에서 악성 코드를 가져오지만 WannaCry는 취약점을 노린 공격 패킷의 데이터를 삭제하고 파일을 만들어냈다고 합니다. 즉 이메일로 공격한 게 아니라 인터넷을 통해 직접 공격 파일을 만든 것이죠.

 

실제로 이메일을 쓰지 않고, 웹 서핑도 특정 애플리케이션에 특정 사이트에만 연결하는 환경에서도 WannaCry에 감염된 사례가 있었다고 합니다. 4월 22일에 열린 마이크로소프트 개발자 회의에서 PC 충돌하는 이유를 묻는 사람들이 있었는데, 그 시점부터 공격이 있었다고 봐야 할 듯.

 

WannaCry는 mssecsvc.exe가 본체입니다. 포트를 스캔하는 SMB 프로토콜을 호출해, 대상 엔드 포인트에 WannaCry를 보냅니다. 그리고 이를 확산시키는 역할을 맡은 DoublePulsar가 백도어를 엽니다. EternalBlue는 DoublePulsar 서버를 검색하고 파일을 생성하여 WannaCry을 전파합니다. 감염된 엔드 포인트는 Tor 클라이언트가 실행돼 익명 통신을 시작합니다. 그 결과 160개 확장자의 파일을 암호화하고 복사본을 삭제, 돈 내놓으라는 경고문을 표시합니다.

 

몸값의 지불은 비트코인으로 이루어지며 기한이 정해져 있습니다. 또 WannaCry는 근접 디바이스에 SMB 서비스 취약점을 이용, 다른 PC에도 감염시키려 시도하며 이걸로 감염을 확대시킵니다.

 

IBM은 WannaCry의 감염을 막기 위해 다음 5가지 방법을 제안합니다. 신형 운영체제 사용, 백신 소프트웨어 사용 같은 건 너무 기본적이라 그런가 없네요.

- 모든 윈도우 시스템에 최신 패치를 적용했는가

- 외부 호스트에서 SMB 포트(특히 139, 445)를 차단하고 UDP 포트 137, 138을 LAN에서 WAN에 차단

- SMBv1과 SMBv2를 해제하고 클라이언트 정책에 의한 SMBv3 연결만 허용

- PC에서 DoublePulsar를 검사하고 바이러스 백신 서명이 최신 상태인지 확인

- 중요한 데이터를 정기적으로 백업하기

 

호주에선 DSD35라는 대책을 내놓았는데 이게 꽤 효과적이라고 하네요. 38개의 대책을 5단계의 우선 순위로 분류하며, 최상위인 에센셜에선 8개의 대책을 권장합니다. 이 중 애플리케이션 실행에 화이트리스트 적용, 2일 안에 최신 패치 적용, 권한의 엄격한 관리 등을 실시하면 사이버 공격의 85%를 막을 수 있다고. 특히 2일 안에 패치를 적용하는 게 아주 중요하다고 합니다. 다만 패치 적용 후 애플리케이션이 제대로 작동하는지를 확인해야 하는 경우도 있으니 현실적으로 어렵죠.



  • ?
    yamsengyi 2017.06.09 10:41
    이런글을 볼때마다 이번만큼은 국내 ISP가 정말 잘한거 같습니다.
    해외는 피해가 장난아닌가보네요.
  • ?
    에스와이에르 2017.06.09 22:37
    전 비트디펜더에 감사하고 있...사촌이 놀러와서 뭘 했는지는 모르겠지만 비트디펜더 보안 알림창에 랜섬웨어 탐지 - 작동중지시켰습니다가 뜨던...
  • ?
    중고나라VIP      (5600x / RX6600XT) 원래 암드는 감성과 의리로 쓰는겁니다. 2017.06.10 11:15
    일반 사용자 입장에서는 백업과 보안업데이트만이 정답.
    그 외에는 더나가면 머리아플것 같습니다.
  • ?
    Xylon      기숙사 강제 감금 Since 2017-11-30 / 고등어 2년 숙성중 2017.06.10 11:28
    WannaCry같은 랜섬웨어가 통신기기들이 많아지면서 경제적 피해를 많이 입히고 있지요
    앞으로 통신기기 사용자들이 모두 주의깊게 생각하고 기업도 연구를 하는게 역시 중요할것 같습니다
  • profile
    준여니 2017.06.10 14:09
    보안 업데이트 자주 해야되고, 정말정말 2중 백업 중요합니다 ㅠㅠ

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    샌프란시스코의 철도 시스템은 플로피 디스크로 운영

    독일 ICE 고속 열차의 대시보드는 윈도우 3.1 시스템으로 운영 https://gigglehd.com/gg/15513162 여기 뿐만이 아닙니다. 샌프란시스코 시 교통국의 열차 시스템은 1998년에 자동 열차 제어 시스템을 미국 최초로 설치했습니다. 하지만 당...
    Date2024.04.09 소식 By낄낄 Reply11 Views2191
    Read More
  2. No Image

    독일, 리눅스로의 마이그레이션 발표

    MS 종속적이던 정부 시스템들을 이주한다 하네요.
    Date2024.04.08 소식 By360Ghz Reply7 Views1350
    Read More
  3. 메인보드 바이오스에서 실행되는 IRC 클라이언트

    메인보드의 UEFI 부팅 환경(속칭 바이오스)에서 실행되는 IRC 채팅 클라이언트를 만든 프로젝트입니다. 원문에선 프로그래밍에는 Rust를 사용했으며, UEFI의 TCP 프로토콜 클라이언트를 구현하는 것이 가장 까다로웠다고 합니다. 또 그래...
    Date2024.04.08 소식 By낄낄 Reply4 Views1034 file
    Read More
  4. 윈도우 11 24H2, 더 많은 인터페이스 커스텀 앱을 차단

    윈도우 11 24H2에서 더 많은 인터페이스 커스텀 앱을 차단합니다. StartAllBack에 이어 ExplorerPatcher도 쓸 수 없다네요. ExplorerPatcher는 윈도우 11에서 윈도우 10 스타일의 작업 표시줄을 사용하고, 윈도우 11에서 빠진 기능 일부를...
    Date2024.04.08 소식 By낄낄 Reply30 Views2462 file
    Read More
  5. No Image

    스트리트 파이터 3을 사용한 AI 벤치마크

    스트리트 파이터 3로 AI의 성능을 측정하는 프로젝트입니다. 우선 게임 상태를 분석하고 움직일 수 있는 옵션을 고려해서 상대의 동작에 어떻게 반응할 것인지를 도출해 냅니다. 다만 아직은 초기 단계라서 스트리트 파이터 3의 여러 캐릭...
    Date2024.04.08 소식 By낄낄 Reply7 Views2018
    Read More
  6. 구글, 오프라인 디바이스를 찾는 내 장치 찾기 네트워크 기능을 도입

    구글이 오프라인 디바이스를 찾는 내 장치 찾기 네트워크 기능을 도입할 예정입니다. 작년 여름에 출시될 예정이었으나 구글과 애플이 업계 표준 개발에 협력하는데 시간이 필요하다보니 늦어졌습니다. WiFi 뿐만 아니라 블루투스로 연결...
    Date2024.04.07 소식 By낄낄 Reply4 Views438 file
    Read More
  7. 대량의 대화를 프롬프트에 넣어 AI의 보호 장치를 피하는 수법

    Anthropic이 LLM의 출력 결과를 필터링하는 보호 장치를 회피하는 Many-shot jailbreaking에 대한 연구를 발표했습니다. 발표 전에 AI 업체들과 정보를 공유했으며, Anthropic의 AI 모델에선 이 방법을 막기 위한 조치가 취해졌다고 합니...
    Date2024.04.07 소식 By낄낄 Reply5 Views951 file
    Read More
  8. No Image

    디즈니+, 6월부터 비밀번호 공유 단속

    디즈니+가 2024년 6월부터 비밀번호 공유 단속을 시작합니다. 처음에는 일부 국가에서만 시행하지만, 9월에는 전 세계를 대상으로 단속할 거라고 합니다. 디즈니 CEO인 밥 아이거는 넷플릭스가 스트리밍의 표준이며, 그들이 성취한 것을 ...
    Date2024.04.06 소식 By낄낄 Reply4 Views617
    Read More
  9. No Image

    AI로 만든 곡이 공모전 1위

    한 지방 교육청이 박람회에 쓸 주제가 공모전을 열었습니다. 그런데 1위로 선정된 곡이 알고 보니 AI가 만든 노래였습니다. 주최 측은 AI를 사용하지 말라는 조건이 없었고, 미래세대를 위한 박람회의 주제와 부합하다며 주제곡으로 최종 ...
    Date2024.04.06 소식 By낄낄 Reply1 Views730
    Read More
  10. No Image

    Devin, AI 소프트웨어 엔지니어

    Cognition Labs의 AI 소프트웨어 개발 툴인 Devin입니다. 코드를 만드는 건 물론이고, 문장 입력을 받아 프로그래밍과 디버깅을 합니다. 또 자체 리눅스 커맨드라인, 코드 편집기, 웹 브라우저 등이 있습니다. 위 데모 영상에서는 '...
    Date2024.04.06 소식 By낄낄 Reply1 Views495
    Read More
  11. No Image

    유튜브, AI 학습에 자기들 영상을 쓰지 말라고 경고

    유튜브의 CEO는 오픈AI의 동영상 AI인 소라의 학습을 위해, 유튜브에 올라온 동영상을 쓰는 건 플랫폼 사용 위반이라고 경고했습니다. 약관 위반이라는 주장은 맞는 것 같은데... 구글도 남의 데이터 실컷 긁어다가 쓰지 않던가요?
    Date2024.04.06 소식 By낄낄 Reply2 Views620
    Read More
  12. 몬테네그로 대법원 권도형 한국행 무효화

        이집 일 잘하네요    고등법원의 한국행을 기각시키는 조치라    미국으로 보낼려면 처음부터 다시 절차를 밟아야 할수도요    
    Date2024.04.05 소식 Bytitle: 명사수툴라 Reply8 Views1008 file
    Read More
  13. No Image

    스포티파이, 올해 도 가격 인상?

    스포티파이는 작년에 프리미엄 등급 도입 이후 처음으로 가격을 인상했습니다. 그래도 사용자가 1억 1300만명이 늘어났는데요. 2023년 말 기준 스포티파이의 총 사용자 수는 6억 2백만명이고 그 중 2억 3600만명이 유료 고객이었습니다. ...
    Date2024.04.05 소식 By낄낄 Reply11 Views873
    Read More
  14. No Image

    윈도우 10의 유료 보안 업데이트, 25년 이후 61달러

    마이크로소프트는 윈도우 10을 윈도우 11로 업그레이드하라고 권고하지만, 윈도우 10을 유지하길 원하는 기업도 있습니다 그런 곳을 위해 마이크로소프트는 유료 업데이트를 제공하는데요. 2025년 10월 14일에 윈도우 10의 업데이트 제공...
    Date2024.04.05 소식 By낄낄 Reply0 Views856
    Read More
  15. 일본의 유명 기업인이 메타의 사기 광고를 비판

    마에자와 유사쿠는 일본의 유명 기업가로, 일본에서 가장 큰 온라인 패션 소매 사이트인 조조타운을 설립했습니다. 이 사람이 자신을 포함해서 여러 유명인의 사진을 도용한 사기 광고가 페이스북과 인스타그램에 꾸준히 올라온다면서, 페...
    Date2024.04.05 소식 By낄낄 Reply10 Views2031 file
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 578 Next
/ 578

더함
MSI 코리아
한미마이크로닉스
AMD

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소