지난 몇 달 동안 사이버 보안 업계는 악명 높은 워너 크라이(WannaCry) 랜섬웨어 공격으로 떠들썩했습니다. 이 공격은 대규모로 발생했으며, 섀도우 브로커스(Shadow Brokers) 라는 해커 그룹이 NSA 취약점을 유출한 후 시작되었습니다. 전 세계적으로 패치가 적용되지 않은 시스템들을 악용하여 150개국으로 확산되었습니다. 워너크라이 랜섬웨어 공격은 '이터널블루(EternalBlue)'라는 취약점을 노렸습니다. 이 취약점은 웜처럼 작동하여 윈도우 SMB 프로토콜을 통해 연결된 컴퓨터로 전파되면서 더욱 치명적인 피해를 입혔습니다 . 마이크로소프트의 보안 게시판 MS17-010은 이 공격에서 악용된 취약점을 해결합니다.
이 블로그 게시물에서는 해당 공격의 타임라인과 현재까지 해당 공격이 발생한 시점을 중심으로 한 최근 관찰 결과에 대한 통찰력을 제공합니다.
그 일이 일어난 과정은 다음과 같습니다.

8년 2017월 XNUMX일, NSA가 유출한 취약점이 Shadow Broker 그룹에 의해 공개되었습니다. 일주일 후, Microsoft는 블로그 유출된 NSA 익스플로잇의 취약점에 대한 패치를 명시한 게시물입니다. WannaCry 공격에 사용된 익스플로잇은 MS17 - 010 2017년 3월 14일에 발표된 보안 공지입니다. 위 타임라인(그림 1 참조)에서 분명히 알 수 있듯이, Quick Heal 및 Seqrite 퀵힐 시큐리티 랩(Quick Heal Security Labs)은 워너크라이(WannaCry) 첫 보고가 나오기 훨씬 전부터 '이터널블루(EternalBlue)' 및 기타 익스플로잇을 탐지하는 IDS/IPS 기능을 제품에 탑재하고 있었습니다. 자문 13년 2017월 XNUMX일에 이 문제를 해결했습니다.
Quick Heal에는 IDS/IPS(네트워크 기반) 탐지 외에도 다른 탐지 메커니즘이 있습니다. Seqrite 퀵힐(Quick Heal)과 같은 제품들이 워너크라이(WannaCry) 랜섬웨어를 탐지할 수 있었다는 점은 다층 보안 제품의 효과를 보여주는 완벽한 사례였다. Seqrite 이러한 심각한 공격을 완화할 수 있었습니다. 아래에 언급된 기능들이 이 공격에 대응하는 데 결정적인 역할을 했습니다.
- IDS/IPS(네트워크 기반 탐지)
- 바이러스 보호(호스트 기반 탐지)
- 행동 탐지 시스템(호스트 기반 행동 탐지)
- 랜섬웨어 방지 시스템(랜섬웨어를 탐지하도록 특별히 설계된 호스트 기반 동작 탐지)
위의 기능 외에도 "백업 및 복원" 기능은 사용자가 컴퓨터의 중요한 데이터를 백업하는 데 유용한 도구로 밝혀졌습니다.
WannaCry 공격은 계속됩니다
워너크라이 공격이 시작된 지 한 달이 넘었지만, 여전히 그 흔적이 발견되고 있습니다. 이는 패치가 적용되지 않은 시스템이 여전히 존재함을 시사합니다. 초기 워너크라이 랜섬웨어 샘플에서 발견되었던 ' 킬 스위치 ' 도메인에 대한 핑이 여전히 관찰되고 있습니다.
'킬 스위치'는 WannaCry 랜섬웨어에 하드코딩된 도메인 이름을 지칭했습니다. 해당 도메인이 활성화되면 WannaCry 공격은 중단될 것입니다.
아래 '킬 스위치' 도메인에 핑이 표시되었습니다.
iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com
ifferfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com

위 도메인에 대해 기록된 ping의 숫자는 많지 않았지만, 여전히 공격이 존재함을 보여줍니다.
위 도메인에 대해 확인된 수동 DNS 복제는 아래와 같습니다.

IPS, Shadow Broker 공격 추세에 영향 미쳐
워너크라이 랜섬웨어 공격 직후, 해당 익스플로잇은 이터널록스(EternalRocks) 및 아딜쿠즈(Adylkuzz) 와 같은 다양한 캠페인에 통합되었습니다 . 아래는 섀도우 브로커 익스플로잇에 대한 탐지 추세입니다.

지금까지 Shadow Broker 공격으로 2만 건 이상의 공격이 기록되었습니다. 주말에는 공격 횟수가 감소하는 경향이 있습니다.
맺음말
이 글에서 논의된 모든 증거는 WannaCry 랜섬웨어 공격이 실제로 발생하고 있음을 분명히 보여줍니다. 마이크로소프트에서 패치를 제공했음에도 불구하고, 여전히 패치가 적용되지 않은 컴퓨터들이 위험에 노출되어 있습니다. Quick Heal의 다층적인 접근 방식은 이러한 문제를 해결하는 데 도움이 될 수 있습니다. Seqrite 이 제품은 그러한 복잡한 공격에 대해 강력한 방어책을 제공합니다. 빠른 치유 및 Seqrite 사용자는 워너크라이 랜섬웨어 공격으로부터 보호됩니다. 사용자 여러분께 Microsoft에서 발표한 최신 보안 업데이트와 Quick Heal의 최신 보안 업데이트를 적용하실 것을 강력히 권장합니다.
또한 읽기



