- 전반적인 스팸량 하락에도 스팸 IP 지속적으로 출현

- 코어플러드 봇넷을 악용하여 230만대의 컴퓨터를 감염시킨 국제적 사이버 범죄조직 FBI 체포, 러스톡 봇넷 퇴치 이후 스팸 비율 15%로 감소

뉴스 제공
포티넷코리아 나스닥 FTNT
2011-05-23 10:06
서울--(뉴스와이어)--네트워크 보안솔루션의 시장 리딩 벤더이자 전세계 UTM 시장의 선두업체인 포티넷(지사장 최원식, www.fortinet.co.kr)은 지난 3월과 4월의 주요 보안 위협 동향 보고서를 통해 토피그 봇넷(Torpig Botnet) 악성 코드가 재출현했으며, 페이스북 사용자들을 겨냥한 새로운 변종 멀웨어 (Malware Variant)가 나타났다고 밝혔다.

포티넷 보안 위협 동향 보고서 3월호: 토피그 봇넷 재출현

3월 보안 위협 동향 보고서에 따르면, 토피그 봇넷은 전체 봇넷 활동의 30%를 차지하며, 이에 대한 명령과 컨트롤은 러시아와 수단의 컴퓨터에서 실행되는 것으로 알려졌다. 또한 새로운 봇넷 트래픽 중에서 대략 15%를 차지한 힐로티(Hilot) 봇넷은 주로 호주와 스웨덴에서 발견되었다.

포티넷 코리아의 최원식 지사장은 “토피그 봇넷은 수년 전 등장한 이후, MBR(Master Boot Record)로부터 시스템을 감염시키는 루트킷(rootkit)/멥루트(mebroot)와 함께 설치되는 웹페이지를 통해 확산되었다”라며, “맵루트는 해킹툴을 체크하는 ‘chain of trust’에서 탐지되지 않고 운영체제에 설치된 개인 방화벽을 우회할 수 있기 때문에, 게이트웨이 보안을 통해 이와 관련된 트래픽을 차단하여 위협을 완화시켜야 한다.”고 말했다.

포티넷 보안 위협 동향 보고서 4월호: 페이스북 사용자를 겨냥한 멀웨어 기승

또한 4월 보안 위협 동향 보고서에서는, 페이스북 사용자들을 겨냥한 신종 멀웨어에 대해 설명하며, 이 멀웨어는 페이스북 측에서 보낸 메일로 위장하여 사용자에게 페이스북의 비밀번호가 변경되었으며, 첨부된 파일에서 새 비밀번호를 확인할 수 있다고 사용자들을 속여 첨부파일을 클릭하는 즉시 컴퓨터를 감염시키는 형식을 띤다고 밝혔다.

최원식 지사장은 “페이스북 변종 멀웨어는 봇넷의 로딩을 유도하여 실행이 되면 C&C (command and control) 서버로 연결하여 적법한 서류로 보이는 파일에 위조된 비밀번호를 사용자에게 알려준다.”라며 “봇넷은 이후 컴퓨터에서 활동하며 특정 파일을 하나씩 다운로드하고 실행하도록 한다. 첨부파일은 항시 유의해서 열어야 하며 확인되지 않은 정보는 신뢰하지 않고, 문서의 출처를 반드시 확인하는 것이 좋다.”고 말했다.

스팸 활동

스팸량은 지난 3월 러스톡(Rustock) 봇넷이 퇴치된 이후 평균 이하인 30%의 비율을 유지해 왔지만, 스패밍 IP의 비율은 크게 줄지 않은 것으로 나타났다. 특히 감지된 스패밍 IP 주소의 대부분은 위치정보에 기반, 미국과 인도, 브라질에서 두드러졌다. 최 지사장은 “보통 기기는 다중의 바이러스나 봇넷에 의해 감염되기 때문에 하나의 위협이 완화되었다 하더라도 지속적으로 스팸과 사이펀(siphon) 데이터를 전송한다”고 경고했다.

지난 4월 16일에는 코어플러드(Coreflood) 봇넷을 악용한 국제적인 사이버 범죄조직이 미 법무부와 연방수사국(FBI)에 체포되는 미국 역사상 최대의 집행 사건이 일어났다. 본 조직은 서버와 도메인을 컨트롤하여 봇넷으로 230만대의 컴퓨터를 감염시켜 사용자로부터 수억 달러를 편취하였다.

최원식 지사장은 “코어플러드는 3월 중순 MS와 여러 정부기관에 의해 퇴치된 러스톡(Rustock)에 이어 등장한 봇넷이다.”라며 “이후 두 봇넷은 물론 글로벌 스팸의 비율이 감소되어, 현재는 러스톡을 최초로 퇴치할 때보다 낮은 15%에 머물러 있다.”고 말했다.

포티넷코리아 개요
포티넷은 어디에서나 사용자, 디바이스, 데이터를 보호한다는 미션 하에 모든 이들이 언제나 신뢰할 수 있는 디지털 세계를 구현하고 있다. 이것이 바로 세계 최대 기업, 서비스 제공업체, 정부 기관들이 디지털 여정의 안전한 가속화를 위해 포티넷을 선택하는 이유이다. 포티넷 시큐리티 패브릭(Fortinet Security Fabric) 플랫폼은 전체 디지털 공격 면에서 광범위하고 자동화된 통합 보안을 제공해 중요한 장치, 데이터, 애플리케이션은 물론, 데이터 센터에서 클라우드, 홈 오피스와의 연결을 안전하게 보호한다. 또한, 포티넷은 가장 많은 보안 어플라이언스를 출하한 전 세계 출하량 1위 업체로 전 세계 59만5000개 이상의 고객을 확보하고 있다. 포티넷 TAA(Training Advancement Agenda)의 이니셔티브인 포티넷 NSE 트레이닝 인스티튜트(Fortinet NSE Training Institute)는 업계에서 가장 대규모의 광범위한 교육 프로그램을 제공해 모든 이들이 사이버 교육과 새로운 커리어 기회를 얻을 수 있도록 지원하고 있다. 보다 자세한 사항은 www.fortinet.com 및 www.fortinet.com/kr, 포티넷 블로그, 포티가드랩에서 확인할 수 있다.

웹사이트: http://www.fortinet.co.kr

연락처

포티넷 코리아
이종열 이사
070-7124-4402

PR대행사 샤우트 코리아
안지연
02-6250-9823
이메일 보내기