blockchainnews custom_top_html:no
default debug random = 6 / type = READ / detected = READ

 

 

“리눅스 서버 수천대 감염시킨 가상화폐 채굴 악성코드 ‘퍼프ctl’…3년간 은밀하게 활동”

 

3년 넘게 리눅스(Linux) 서버와 워크스테이션을 대상으로 한 악성코드 “퍼프ctl(perfctl)”이 루트킷(rootkit)과 고도의 난독화 기법을 사용하여 대부분 탐지되지 않은 채 활동해온 것으로 밝혀졌다. 이 악성코드는 주로 모네로(Monero) 암호화폐를 채굴하기 위해 사용되었지만, 전문가들은 이를 악용한 더 심각한 공격도 가능하다고 경고했다.

주요 사이버 보안 연구팀인 아쿠아 노틸러스(Aqua Nautilus)는 최근 퍼프ctl이 전 세계적으로 수천 대의 서버를 감염시킨 사실을 밝혀냈다. 시스템 관리자들은 자신도 모르게 이 악성코드에 감염되었으며, 이는 주로 리눅스 서버의 잘못된 구성이나 취약점을 악용해 접근한 것으로 확인되었다.

퍼프ctl은 주로 잘못 구성된 서버를 타깃으로 하며, 노출된 자격 증명이나 로그인 인터페이스와 같은 공개된 비밀 정보를 악용한다. 아쿠아 노틸러스에 따르면, 퍼프ctl은 CVE-2023-33246과 같은 원격 명령 실행 취약점이 있는 아파치 로켓MQ(Apache RocketMQ) 서버와 CVE-2021-4034라는 권한 상승 취약점이 있는 폴킷(Polkit)을 주로 이용한다. 이러한 취약점을 악용하면 공격자는 “httpd”라는 파일명을 가진 페이로드를 다운로드한 후 실행시킨다. 이 페이로드는 일반적인 시스템 프로세스로 위장하여 “sh”라는 이름으로 /tmp 디렉터리에 복사되어 탐지를 피한다.

퍼프ctl은 탐지나 삭제 시도에도 불구하고 추가적인 복사본을 /root/.config, /usr/bin/, /usr/lib/와 같은 중요한 시스템 디렉터리에 생성하여 영속성을 유지한다. 이 악성코드는 유닉스(Unix) 소켓을 통해 토르 네트워크를 사용해 명령 및 제어(C2) 서버와 암호화된 통신을 설정하며, 이를 통해 통신을 해독하는 것이 거의 불가능해진다.

또한, 퍼프ctl은 시스템 기능을 가로채고 네트워크 트래픽을 조작할 수 있는 루트킷 'libgcwrap.so'을 사용하여 인증 체계를 우회한다. 이외에도 ldd, top, crontab, lsof와 같은 정상적인 시스템 유틸리티를 악성 버전으로 교체해 사용자 도구에서 악성코드의 프로세스를 숨김으로써 탐지를 더욱 어렵게 만든다.

악성코드가 설치되면 XMRIG 채굴기를 배포하여 시스템의 CPU 리소스를 사용해 모네로를 채굴한다. 채굴기는 TOR을 통해 모네로 채굴 풀과 통신하므로 네트워크 트래픽이 숨겨지며, 암호화폐 수익 또한 추적되지 않는다. 이외에도 아쿠아 노틸러스는 퍼프ctl이 때때로 프록시 재킹(proxy-jacking) 소프트웨어를 배포해 공격자가 Bitping, Repocket과 같은 서비스로 네트워크 대역폭을 판매하는 추가적인 수익 경로를 구축하는 사례를 발견했다.

시스템 관리자는 서버의 CPU 사용량이 100%로 치솟을 때 이상을 감지하지만, 이 악성코드는 사용자가 서버에 로그인하는 즉시 암호화폐 채굴 활동을 중단하도록 설계되어 있어 실시간으로 탐지하기 어렵다. 사용자가 로그아웃하면 채굴은 몇 초 또는 몇 분 후 다시 시작된다. 한 레딧 사용자는 “내 모니터링 시스템이 CPU 사용량 100%를 경고했을 때 악성코드의 존재를 알게 됐다. 그러나 SSH나 콘솔로 로그인하면 즉시 프로세스가 중단되었다”고 밝혔다.

퍼프ctl을 탐지하려면 파일 무결성 모니터링, 프로세스 감시, 네트워크 트래픽 분석과 같은 다층적 접근이 필요하다. 아쿠아 노틸러스는 /tmp, /usr, /root 디렉터리에서 의심스러운 바이너리 파일을 정기적으로 검사하고, 예상치 못한 위치에서 “httpd” 또는 “sh”와 같은 프로세스가 실행되는지 확인할 것을 권장했다.

또한 ~/.profile, ~/.bashrc, /etc/ld.so.preload에 대한 무단 변경 사항을 주의 깊게 모니터링하고, TOR을 기반으로 외부 IP와의 네트워크 트래픽을 분석해야 한다. 알려진 암호화폐 채굴 풀이나 프록시 재킹 서비스로의 아웃바운드 연결을 찾고, 보고서에서 제공된 IP 주소를 차단 목록에 추가하여 악성 호스트와의 통신을 차단하는 것도 유용하다.

퍼프ctl이 널리 사용되는 애플리케이션의 취약점을 악용하고 있는 만큼, 특히 인터넷에 노출된 애플리케이션(예: RocketMQ 서버의 CVE-2023-33246, Polkit의 CVE-2021-4034)의 보안 패치를 철저히 적용해야 한다. 또한 사용하지 않는 HTTP 서비스를 비활성화하고, 역할 기반 접근 제어를 구현하며, /tmp와 /dev.shm과 같은 중요한 디렉터리에 'noexec' 옵션을 적용하여 악성코드 실행을 방지하는 것이 중요하다.

보안 전문가들은 퍼프ctl이 주로 암호화폐 채굴 목적으로 사용되고 있지만, 그 고도의 은폐 기술과 루트킷 사용이 리눅스 시스템의 무결성에 심각한 위협을 제기할 수 있다고 경고했다. 이 악성코드가 시스템의 중요한 파일을 조작하고 대체하기 때문에 단순히 악성코드를 제거하는 것만으로는 충분하지 않다. 감염된 시스템을 완전히 삭제하고 재설치하는 것이 악성코드의 흔적을 완전히 제거하는 가장 좋은 방법이다.

전문가들은 모니터링과 패치 작업 외에도 파일 무결성 모니터링과 네트워크 트래픽 분석 도구를 도입해 초기 단계에서 이상을 탐지하고 향후 감염을 예방하는 것이 중요하다고 조언했다. 또한, 가능한 경우 컨테이너화된 환경을 사용하면 애플리케이션을 격리하여 악성코드의 확산을 제한할 수 있다.

출처 : 데일리시큐(https://www.dailysecu.com/news/articleView.html?idxno=159946)

 

 

 

 

 

 

 

242

에이원세고텝리드쿨님의 서명

■ 에이원 파워 수입 공급원 (주)에이원아이엔티


* AONE 홈페이지 http://www.aoneint.com

* AONE 스토어팜 https://smartstore.naver.com/aoneint

 

  • 사업자명 : (주)에이원아이엔티
  • 사업자 번호 : 106-87-05570
  • 사업장 주소 : 서울 용산구 새창로45길 6-4 다안빌딩 5F
  • 직통 전화 : 070-8730-9835
  • AONE PC파워, BIT 1800W, 800W 채굴용 파워 케이스, 쿨러, 마우스 패드, 
  • 리드쿨 쿨러, RAM, M.2 SSD 방열판 등 튜닝 부품
  • 라이져, 메인보드 확장 스플리트 등등 각종 채굴용 부품

■ 언제나 최선을 다하겠습니다. 감사합니다.

 

댓글 0
default debug random = 0 / type = READ / detected = READ

List of Articles
번호 분류 제목 추천 수 조회 수 글쓴이 날짜
7318 뉴스 가상자산사업자 갱신신고 분수령 맞은 고팍스…고파이 채권단 막바지 설득     가상자산사업자 갱신신고 분수령 맞은 고팍스…고파이 채권단 막바지 설득   가상자산(암호화폐) 거래소 고팍스가 이달 말 가상자산사업자 갱신신고를 앞두고 ... 1 1 496
에이원세고텝리드쿨
2024.10.10
7317 뉴스 "가상자산 큰 손 미국"…압류한 비트코인 6조원어치 풀까     "가상자산 큰 손 미국"…압류한 비트코인 6조원어치 풀까   전체 비트코인 발행량 1%를 보유한 미국이 압류한 비트코인 6조원어치를 매도할 수 있는 길이 열려... 0 142
에이원세고텝리드쿨
2024.10.10
7316 뉴스 트럼프 최대 수혜주는 비트코인 아닌 '이것'     트럼프 최대 수혜주는 비트코인 아닌 '이것'   글로벌 투자은행 스탠다드 차타드(SC)가 트럼프 최대 수혜주로 비트코인이 아닌 솔라나를 꼽았다. 8일(현지시... 0 239
에이원세고텝리드쿨
2024.10.10
7315 뉴스 비트코인 익명 창시자 정체, '닉 사보' 가장 유력...일론 머스크도 주목     비트코인 익명 창시자 정체, '닉 사보' 가장 유력...일론 머스크도 주목   7일(현지시간) 암호화폐 전문매체 유투데이에 따르면, 일론 머스크가 지목한 비트... 0 287
에이원세고텝리드쿨
2024.10.08
7314 뉴스 비탈릭 부테린, 밈코인 '무뎅' 10억개 매각…2억원 상당 ETH 기부     비탈릭 부테린, 밈코인 '무뎅' 10억개 매각…2억원 상당 ETH 기부   비탈릭 부테린 이더리움 공동창립자가 무뎅(MooDeng)이라는 밈코인을 매각해 약 18만2000... 0 202
에이원세고텝리드쿨
2024.10.08
7313 뉴스 "비트코인보다 7배 올랐다"…강세장 이끌 알트코인은?     "비트코인보다 7배 올랐다"…강세장 이끌 알트코인은?   솔라나 킬러 '수이', 한 달간 124%↑ 저평가 알트코인 매수세 몰려   역사적 강세장인 4분기에 접어든 ... 0 166
에이원세고텝리드쿨
2024.10.08
7312 뉴스 신규 이더리움 개선안 발표…처리량 50% 증가 목표     신규 이더리움 개선안 발표…처리량 50% 증가 목표   새로운 이더리움 개선안(EIP)이 발표됐다고 7일 블록체인 매체 코인텔레그래프가 전했다.  일리아드게임... 2 0 310
에이원세고텝리드쿨
2024.10.07
7311 뉴스 홍콩 증권위 "올해 내 거래소 추가 11곳 운영 허가 예정"     홍콩 증권위 "올해 내 거래소 추가 11곳 운영 허가 예정"   홍콩 증권감독위원회(SFC)가 홍콩 내 암호화폐 산업 발전을 목적으로 올해 내 총 11곳에 암호화폐... 0 114
에이원세고텝리드쿨
2024.10.07
7310 뉴스 대전 조직폭력배 6개 조직 299명...5년간 급증, 증가율 '전국 1위'     대전 조직폭력배 6개 조직 299명...5년간 급증, 증가율 '전국 1위' 2020년 4개 조직 199명에서 올해 6개 조직 299명으로 50.3% 증가 'MZ 조폭' SNS 활용해 주... 0 315
에이원세고텝리드쿨
2024.10.07
7309 뉴스 실리콘밸리 '큰손', 해리스로 유턴…'월가 황제'는 트럼프 지지설 부인     실리콘밸리 '큰손', 해리스로 유턴…'월가 황제'는 트럼프 지지설 부인   공화당 대선 후보인 도널드 트럼프 전 대통령 지지를 선언했던 미국 실리콘밸리의 대... 0 101
에이원세고텝리드쿨
2024.10.07
뉴스 “리눅스 서버 수천대 감염시킨 가상화폐 채굴 악성코드 ‘퍼프ctl’…3년간 은밀하게 활동”     “리눅스 서버 수천대 감염시킨 가상화폐 채굴 악성코드 ‘퍼프ctl’…3년간 은밀하게 활동”   3년 넘게 리눅스(Linux) 서버와 워크스테이션을 대상으로 한 악성... 0 159
에이원세고텝리드쿨
2024.10.07
7307 뉴스 ‘빈부격차’ 커지는 코인판…10억 이상 고액 투자자, 시장 절반 차지     ‘빈부격차’ 커지는 코인판…10억 이상 고액 투자자, 시장 절반 차지 10억 이상 보유 20대 185명 “부모찬스 또는 전문투자자로 성공” 소액 계좌 평균 투자액은 ... 0 385
에이원세고텝리드쿨
2024.10.07
7306 뉴스 (단신)미 HBO '머니 일렉트릭' 다큐멘터리 "사토시 정체 밝힌다"     미 HBO '머니 일렉트릭' 다큐멘터리 "사토시 정체 밝힌다"   크립토브리핑에 따르면 미국 케이블 채널 HBO가 다음주에 방영되는 다큐멘터리를 통해 비트코인 ... 1 0 199
에이원세고텝리드쿨
2024.10.04
7305 뉴스 부모 돈으로 투자했다 '대박'..20대 '코인부자' 평균 보유액 52억원     부모 돈으로 투자했다 '대박'..20대 '코인부자' 평균 보유액 52억원   트코인 등 가상자산을 10억원 이상 보유한 20대 수는 185명으로 이들의 평균 보유 금액... 1 0 271
에이원세고텝리드쿨
2024.10.04
7304 뉴스 이더리움, '이것' 급증했더니…2주 사이 가스비 500% 가까이 폭등     이더리움, '이것' 급증했더니…2주 사이 가스비 500% 가까이 폭등   암호화폐 전문 매체 코인텔레그래프가 코인베이스의 주간 보고서를 인용, 9월 16일부터 26... 1 0 522
에이원세고텝리드쿨
2024.10.02
7303 뉴스 “암구호 넘겨”… 현역 군 간부들에게 급전 빌려준 사채업자들     “암구호 넘겨”… 현역 군 간부들에게 급전 빌려준 사채업자들   현직 군인들을 상대로 군사기밀인 암구호(暗口號)를 넘기는 조건으로 대출을 해준 불법 사채업... 1 0 143
에이원세고텝리드쿨
2024.10.02
7302 뉴스 코인 관련주 투자한 국민연금 "가상자산, 투자 대상 아냐"     코인 관련주 투자한 국민연금 "가상자산, 투자 대상 아냐"   국민연금공단이 글로벌 가상자산 거래소 코인베이스, 비트코인을 대량 보유한 IT(정보기술) 기업... 1 0 130
에이원세고텝리드쿨
2024.10.02
7301 뉴스 비트코인, 중동 전쟁 위기에 4% 급락…8100만원대까지 밀려     비트코인, 중동 전쟁 위기에 4% 급락…8100만원대까지 밀려   비트코인이 중동 전쟁 우려에 4% 넘게 급락하며 8100만원대까지 밀렸다. 대표적 안전자산인 금, ... 1 0 111
에이원세고텝리드쿨
2024.10.02
7300 뉴스 리플, 스테이블 코인 80만개 발행…XRP, SEC 항소 위험 속 상승     리플, 스테이블 코인 80만개 발행…XRP, SEC 항소 위험 속 상승   리플사가 리플 레저(XRPL) 기반 스테이블 코인 'RLUSD' 예고된 발행량 약 99%를 발행하며 RL... 1 0 230
에이원세고텝리드쿨
2024.09.30
7299 뉴스 "올해 한국에서 가장 인기 많은 가상자산은 스택스·세이"     디스프레드 "올해 한국에서 가장 인기 많은 가상자산은 스택스·세이"   웹3 컨설팅 기업 디스프레드는 리서치 전담 조직 디스프레드 리서치가 국내 시장에서 ... 1 file 0 250
에이원세고텝리드쿨
2024.09.30
목록
Board Pagination Prev 1 ... 8 9 10 11 12 13 14 15 16 17 ... 378 Next
/ 378
default debug random = 0 / type = READ / detected = READ