
์ต๊ทผ ๊ธ๋ก๋ฒ ๋ณด์ ๊ธฐ์ ย ์นด์คํผ์คํค(Kaspersky)๋ ์ธ๋ถ์ ๋ ธ์ถ๋ Docker API ํฌํธ๋ฅผ ์ ์ฉํ ์ํธํํ ์ฑ๊ตด ์ ์ฑ์ฝ๋๋ฅผ ๋ฐ๊ฒฌํ๋ค. ํด๋น ๊ณต๊ฒฉ์ ๋จ์ํ ์ฑ๊ตด์ ๋์ด, ๊ฐ์ผ ํ์ฐ ๊ธฐ๋ฅ๊น์ง ๊ฐ์ถ ์ ๊ตํ ๊ตฌ์กฐ๋ฅผ ๊ฐ์ง๋ฉฐ ํด๋ผ์ฐ๋ ์ธํ๋ผ ์ ์ฒด๋ฅผ ์ํํ ์ ์๋ค๋ ์ ์์ ์ฃผ๋ชฉ๋ฐ๊ณ ์๋ค. ์ด๋ฒ ๊ธ์์๋ Docker API ํฌํธ ๋ ธ์ถ์ ๋ณด์ ์ํ๊ณผ ์ด๋ฅผ ์ ์ ์ ์ผ๋ก ๋์ํ๊ธฐ ์ํ ์ ๋ต์ Criminal IP ๊ธฐ๋ฐ ํ์ง ์ฌ๋ก์ ํจ๊ป ์๊ฐํ๋ค.
Docker API ํฌํธ ๋ ธ์ถ
Docker๋ DevOps ํ๊ฒฝ์์ ์ปจํ ์ด๋ ๊ธฐ๋ฐ ์๋น์ค๋ฅผ ๊ตฌํํ๋ ํต์ฌ ํ๋ซํผ์ด๋ค. ํ์ง๋ง Docker ๋ฐ๋ชฌ์ด ๊ธฐ๋ณธ์ ์ผ๋ก ์ฌ์ฉํ๋ย 2375๋ฒย ํฌํธ๋ TLS๊ฐ ๋นํ์ฑํ๋ ์ํ๋ก ์ด๋ฆด ๊ฒฝ์ฐ, ์ธ์ฆ ์์ด ์ธ๋ถ์์ ์ ๊ทผ์ด ๊ฐ๋ฅํ๋ค๋ ์น๋ช ์ ์ธ ๋ณด์ ์ทจ์ฝ์ ์ ์๊ณ ์๋ค. ์ด ํฌํธ๋ฅผ ํตํด ๊ณต๊ฒฉ์๋ ์ปจํ ์ด๋๋ฅผ ์์ฑํ๊ฑฐ๋ ๋ช ๋ น์ ์คํํ ์ ์์ผ๋ฉฐ, ์ด๋ ์ฌ๊ฐํ ๋ณด์ ์ํ์ผ๋ก ์ด์ด์ง๋ค.
์ด๋ฒ์ ๋ฐ๊ฒฌ๋ ๊ณต๊ฒฉ์ ์ธ๋ถ์ ๋ ธ์ถ๋ Docker API๋ฅผ ์ ์ฉํด ์ ์ฑ ์ปจํ ์ด๋๋ฅผ ์์ฑํ๊ณ , ๊ฐ์ผ๋ ํ๊ฒฝ์ ๋ ๊ฐ์ง ์ฃผ์ ์ ์ฑ์ฝ๋๋ฅผ ์ฃผ์ ํ๋ ๋ฐฉ์์ผ๋ก ์ด๋ฃจ์ด์ง๋ค.
cloud: ์ฑ๊ตด ๊ธฐ๋ฅ์ ์ํํ๋ ์ ์ฑ ๋ฐ์ด๋๋ฆฌnginx: ๊ฐ์ผ๋ ํ๊ฒฝ ๋ด์์ ์๊ฐ ์ ํ ๊ธฐ๋ฅ์ ์ํ
ํนํ ์ด ๊ณต๊ฒฉ์ ์ ํต์ ์ธ C2(Command and Control) ์๋ฒ ์์ด, ๊ฐ์ผ๋ ์ปจํ ์ด๋๊ฐ ์ง์ ์ธํฐ๋ท์ ์ค์บํ๋ฉฐ ๋ค๋ฅธ ์ปจํ ์ด๋๋ก ๊ฐ์ผ์ ํ์ฐ์ํจ๋ค. ์ด๋ก ์ธํด ํ์ง์ ์ฐจ๋จ์ด ์ด๋ ค์์ง๊ณ , ํด๋ผ์ฐ๋ ๊ธฐ๋ฐ ์ธํ๋ผ ์ ์ฒด์ ์ฌ๊ฐํ ์ํ์ด ๋๋ค.
Criminal IP๋ฅผ ํตํ ๋ ธ์ถ๋ Docker ํฌํธ 2375 ํ์ง
๊ณต๊ฐ๋ ๋ฐ์ดํฐ์ ๋ฐ๋ฅด๋ฉด ๋งค๋ฌ ํ๊ท 485๊ฑด์ Docker API ํฌํธ๊ฐ ์ธํฐ๋ท์ ๋ ธ์ถ๋์ด ์๋ค. ์ด ์ซ์๋ ์ค์ ๊ณต๊ฒฉ ํ๋ฉด์ ๋ํํ์ง ์๋๋ค. ๋ง์ ์์คํ ์ด ์๋ํ๋ ์ค์ ๋ฐฐํฌ ์ค ํฌํธ๋ฅผ ์ค์๋ก ์ด์ด๋๊ฑฐ๋, ํ ์คํธ ํ๊ฒฝ์ด ์ด์ ํ๊ฒฝ์ผ๋ก ์ ํ๋๋ฉฐ ๊ด๋ฆฌ๋์ง ์์ ์ํ๋ก ๋ฐฉ์น๋๋ ๊ฒฝ์ฐ๊ฐ ์๊ธฐ ๋๋ฌธ์ด๋ค.
์กฐ์ง์ ๊ณต๊ฒฉ ํ๋ฉด์ ์ฌ์ ์ ํ์งํ๊ธฐ ์ํด Threat Intelligence(์ํ ์ธํ ๋ฆฌ์ ์ค) ๊ธฐ๋ฐ ๋๊ตฌ๋ฅผ ํ์ฉํ๋ ๊ฒ์ ํจ๊ณผ์ ์ธ ์ ์ ๋์ ์๋จ์ด ๋ ์ ์๋ค. Criminal IP์ ๊ฐ์ CTI ํ๋ซํผ์ ํ์ฉํ๋ฉด ๋ค์๊ณผ ๊ฐ์ ์ฟผ๋ฆฌ๋ฅผ ํตํด ์ธ๋ถ ๋ ธ์ถ๋ Docker API ํฌํธ๋ฅผ ์๋ณํ ์ ์๋ค.
Docker API ํฌํธ ๋ ธ์ถ๋ ์์ฐ ํ์ง ์ฟผ๋ฆฌ
Criminal IP Search Query: port:2375ย

Criminal IP ๊ฒ์ ๊ฒฐ๊ณผ, ์ ์ธ๊ณ์ ์ผ๋ก 104,149๊ฑด ํฌํธ 2375๋ฅผ ์ธ๋ถ์ ๊ฐ๋ฐฉํ๊ณ ์์์ผ๋ฉฐ, ์ด ์ค ์ผ๋ถ๋ ์ธ์ฆ ์์ด ์ ๊ทผ์ด ๊ฐ๋ฅํ๊ณ Docker ์ปจํ ์ด๋ ์ ๋ณด๊น์ง ํ์ธ๋๋ ์ฌ๊ฐํ ๋ณด์ ํ์ ์ ๋ํ๋๋ค. ์ฐ์ธก ํต๊ณ ๊ทธ๋ํ์ ๋ฐ๋ฅด๋ฉด ๋ฏธ๊ตญ, ์ค๊ตญ, ํ๊ตญ, ๋ ์ผ, ์ผ๋ณธ ๋ฑ ๋ค์ํ ๊ตญ๊ฐ์ ์ธํ๋ผ๊ฐ ๋ ธ์ถ๋ ์ํ์์ ์ ์ ์๋ค.

ํด๋น ์๋ฒ๋ Criminal IP๋ฅผ ํตํด ํ์งํ ์ค์ ๋ ธ์ถ ์์ฐ์ด๋ค. ๋ํ Microsoft-IIS 8.5 ๊ธฐ๋ฐ์ Windows ํ๊ฒฝ์์ ํฌํธ 2375๋ฅผ ์ด๊ณ ์์ผ๋ฉฐ, Docker REST API์ ๋ํด HTTP 200 ์๋ต์ ๋ฐํํ๊ณ ์๋ค.
์ฆ, ์ธ์ฆ ์์ด ์ธ๋ถ์์ Docker ๋ช ๋ น์ด๋ฅผ ํธ์ถํ ์ ์๋ ์ํ๋ก, ๋ค์๊ณผ ๊ฐ์ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ๋ค.
- ์ปจํ ์ด๋ ๋ชฉ๋ก ํ์ธย
- ์ ์ฑ ์ปจํ ์ด๋ ์์ฑ ๋ฐ ์คํ
- ์์คํ ๋ด lateral movement ์ํ
- ์ํธํํ ์ฑ๊ตด ๋ฐ์ด๋๋ฆฌ ์ฝ์
๊ณต๊ฒฉ์๋ ํด๋น ํฌํธ๋ก ์ ์ ํ, ์ ์ฑ ์ปจํ ์ด๋๋ฅผ ๋ง๋ค์ด ๋ด๋ถ์ โcloudโ, โnginxโ ๋ฑ์ ์ฑ๊ตด์ฉ ๋ฐ์ด๋๋ฆฌ๋ฅผ ์ฝ์ ํ๋ค. ๊ฐ์ผ๋ ์ปจํ ์ด๋๋ ์ค์ค๋ก ์ธํฐ๋ท์ ์ค์บํ๊ณ ๋ ๋ค๋ฅธ ์ปจํ ์ด๋ ํ๊ฒฝ์ ์ฐพ์ ๊ฐ์ผ์ํค๋ย ์๊ฐ ์ ํํ ๊ตฌ์กฐ๋ฅผ ๊ฐ์ง ์ ์๊ฒ ๋๋ค. ์ด ๊ณผ์ ์ ๊ธฐ์กด ๋ณด์ ์ฒด๊ณ๋ฅผ ์ฐํํ๋ฉฐ, ์ ํต์ ์ธ ๋ช ๋ น์ ์ด(C2) ์์ด๋ ํ์ฐ๋๋ค.
Docker API ํฌํธ ๋ ธ์ถ ์๋ฐฉ
Docker API ํฌํธ 2375๋ ํธ์์ฑ ๋๋ฌธ์ ๊ฐ๋ฐ ๋ฐ ํ ์คํธ ํ๊ฒฝ์์ ์ด์ด๋๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ง๋ง, ์ธ๋ถ์ ๋ ธ์ถ๋๋ฉด ์ฌ๊ฐํ ๋ณด์ ์ํ์ผ๋ก ์ด์ด์ง ์ ์๋ค. ๋ค์๊ณผ ๊ฐ์ ์๋ฐฉ ์์น์ ํตํด ๋ณด์ ๋ฆฌ์คํฌ๋ฅผ ์ฌ์ ์ ๋ฐฉ์งํด์ผ ํ๋ค.
- ์ธ๋ถ ์ ๊ทผ ์ฐจ๋จ โ ํฌํธ 2375๋ ์ธ๋ถ์์ ์ ๊ทผํ์ง ๋ชปํ๋๋ก ๋ฐฉํ๋ฒฝ์ด๋ ํด๋ผ์ฐ๋ ๋ณด์ ๊ทธ๋ฃน์ ํตํด ์ ๊ทผ์ ์ ํํ๋ค.ย
- TLS ์ธ์ฆ ๋ฐ ์ํธํ ์ ์ฉ โ Docker API ํต์ ์๋ TLS ์ธ์ฆ์๋ฅผ ์ ์ฉํด ์ํธํ๋ ํต์ ์ ๊ฐ์ ํ๊ณ , ์๋ฒ์ ํด๋ผ์ด์ธํธ ๊ฐ ์ํธ ์ธ์ฆ์ ์๊ตฌํด์ผ ํ๋ค.
- ์๋ํ๋ ์ ๊ฒ ๋ฐ CTI ๋๊ตฌ ํ์ฉ โ ํฌํธ ๋ ธ์ถ ์ฌ๋ถ๋ฅผ ์ ๊ธฐ์ ์ผ๋ก ์ ๊ฒํ๊ณ , ์ด์ ์งํ๋ฅผ ์กฐ๊ธฐ์ ํ์งํ๊ธฐ ์ํด Criminal IP์ ๊ฐ์ CTI ํ๋ซํผ์ ํ์ฉํ๋ค.
- ๋ถํ์ํ ํฌํธ ๋นํ์ฑํ โ ๊ฐ๋ฐ ๋๋ ํ ์คํธ ํ๊ฒฝ์์ ์ฌ์ฉํ๋ ์ค์ ์ด ์ด์ ํ๊ฒฝ์ ๊ทธ๋๋ก ๋ฐ์๋์ง ์๋๋ก ์ฃผ์ํ๋ค. ํ์ํ์ง ์์ API ๊ธฐ๋ฅ์ด๋ ํฌํธ๋ ๋นํ์ฑํํ๊ณ , ์ต์ ๊ถํ ์์น์ ์ ์ฉํ๋ค.
FAQ
Q1. ํฌํธ 2375๊ฐ ์ด๋ ค ์์ผ๋ฉด ์ด๋ค ์ํ์ด ๋ฐ์ํ๋์?
ํฌํธ 2375๋ Docker ๋ฐ๋ชฌ์ด REST API ํต์ ์ ์ํด ์ฌ์ฉํ๋ ๊ธฐ๋ณธ ํฌํธ๋ก, ์ธ์ฆ ์์ด ์ธ๋ถ์ ๊ฐ๋ฐฉ๋ ๊ฒฝ์ฐ ๋๊ตฌ๋ API๋ฅผ ํธ์ถํด ์ปจํ ์ด๋๋ฅผ ์ ์ดํ ์ ์๊ฒ ๋๋ค. ์ด๋ ๋จ์ํ ์ค์ ์ค์๋ฅผ ๋์ด ์ฌ๊ฐํ ๋ณด์ ์นจํด๋ก ์ด์ด์ง ์ ์๋ค. ์ฃผ์ ์ํ์ ๋ค์๊ณผ ๊ฐ๋ค.
- ๋ฌด๋จ ์ปจํ ์ด๋ ์คํ: ์ธ์ฆ ์์ด ์ธ๋ถ์์ ์ปจํ ์ด๋๋ฅผ ์์ฑยท์ญ์ ยท์กฐ์ํ ์ ์๋ค.
- ์ ์ฑ ์ด๋ฏธ์ง ์ฝ์ : ๊ณต๊ฒฉ์๊ฐ ์ํธํํ ์ฑ๊ตด ๊ธฐ๋ฅ์ด ํฌํจ๋ ์ ์ฑ ์ปจํ ์ด๋๋ฅผ ๋ฐฐํฌํ ์ ์๋ค.
- ๋ด๋ถ ์ ๋ณด ๋ ธ์ถ: Docker API ์๋ต์ ํตํด ์ปจํ ์ด๋ ๋ชฉ๋ก, ์ด๋ฏธ์ง ์ ๋ณด, API ๋ฒ์ ๋ฑ์ด ์ธ๋ถ์ ์ ์ถ๋ ์ ์๋ค.
- ์๊ฐ ์ ํํ ๊ฐ์ผ ํ์ฐ: ๊ฐ์ผ๋ ์ปจํ ์ด๋๊ฐ ๋คํธ์ํฌ๋ฅผ ํ์ํด ๋ค๋ฅธ ์ปจํ ์ด๋ ํ๊ฒฝ์ ์ ์ฑ์ฝ๋๋ฅผ ์ ํํ ์ ์๋ค.
- ๋ฆฌ์์ค ๊ณ ๊ฐ ๋ฐ ์์คํ ๋ถ์์ : ๋ฌด๋ถ๋ณํ ์์ฒญ์ผ๋ก ์ธํด CPU, ๋ฉ๋ชจ๋ฆฌ ๋ฑ์ ์์์ด ๊ณ ๊ฐ๋๊ณ ์๋น์ค๊ฐ ์ค๋จ๋ ์ ์๋ค.
Q2. Docker API ํฌํธ 2375 ๋ ธ์ถ์ ๋ฐฉ์งํ๋ ค๋ฉด ์ด๋ป๊ฒ ํด์ผ ํ๋์?
Docker API ํฌํธ 2375๋ ๊ธฐ๋ณธ์ ์ผ๋ก ์ธ์ฆ ์์ด ์ธ๋ถ์์ ์ ๊ทผํ ์ ์๋๋ก ์ค์ ๋์ด ์์ด, ํด๋ผ์ฐ๋ ํ๊ฒฝ์์๋ ๋ฐ๋์ ๋ณ๋์ ๋ณด์ ์ค์ ์ด ํ์ํ๋ค. ๊ฐ์ฅ ๋จผ์ ์ธ๋ถ ๋คํธ์ํฌ๋ก๋ถํฐ ํด๋น ํฌํธ์ ์ ๊ทผํ์ง ๋ชปํ๋๋ก ๋ฐฉํ๋ฒฝ์ด๋ ๋ณด์ ๊ทธ๋ฃน ์ค์ ์ ์ ์ฉํด์ผ ํ๋ค. Docker ๋ฐ๋ชฌ์๋ TLS ์ธ์ฆ์๋ฅผ ์ ์ฉํด ์ํธํ๋ ํต์ ์ ๊ฐ์ ํ๊ณ , ์ธ์ฆ๋์ง ์์ ์์ฒญ์ ์ฐจ๋จํ๋ ๊ฒ์ด ๋ฐ๋์งํ๋ค. ๋ํ Docker ์์ผ์ ๋ํ ์ ๊ทผ ๊ถํ์ ์ต์ํํ๊ณ , ์ด์์ ํ์ํ์ง ์์ API ๊ธฐ๋ฅ์ ๋นํ์ฑํํด ๊ณต๊ฒฉ ํ๋ฉด์ ์ค์ฌ์ผ ํ๋ค. ๋ฌด์๋ณด๋ค๋ ์ง์์ ์ธ ์ ๊ฒ์ด ์ค์ํ๋ฏ๋ก, Criminal IP์ ๊ฐ์ CTI ๋๊ตฌ๋ฅผ ํ์ฉํด ํฌํธ ๋ ธ์ถ ์ํ๋ฅผ ์ ๊ธฐ์ ์ผ๋ก ํ์งํ๊ณ , ์ด์ ์งํ๊ฐ ๋ฐ๊ฒฌ๋๋ฉด ์ฆ์ ๋์ํ ์ ์๋ ์ฒด๊ณ๋ฅผ ๋ง๋ จํด์ผ ํ๋ค.
๊ฒฐ๋ก
Docker API๋ ํด๋ผ์ฐ๋ ๊ธฐ๋ฐ์ ์๋ํ๋ ์๋น์ค ์ด์์ ๊ฐ๋ฅํ๊ฒ ํ๋ ํต์ฌ ๊ธฐ์ ์ด์ง๋ง, ํฌํธ 2375์ ๊ฐ์ ์ค์ ์ค์๋ ์ธ์ฆ ์๋ ์ธ๋ถ ์ ๊ทผ์ ํ์ฉํ๋ฉฐ ์ ์ฒด ์ธํ๋ผ์ ๋ณด์ ์ทจ์ฝ์ ์ผ๋ก ์ด์ด์ง ์ ์๋ค. ์ต๊ทผ์๋ ์ด๋ฅผ ์ ์ฉํ ์ํธํํ ์ฑ๊ตดํ ์ ์ฑ์ฝ๋๊ฐ ์ค์ง์ ์ผ๋ก ์ ํฌ๋๊ณ ์์ผ๋ฉฐ, ๊ฐ์ผ๋ ์ปจํ ์ด๋๊ฐ ์์ฒด์ ์ผ๋ก ์ ์ฑ์ฝ๋๋ฅผ ํ์ฐ์ํค๋ ๋ฑ ์ํ์ ๋์ฑ ์ ๊ตํด์ง๊ณ ์๋ค. ๋จ์ํ ํฌํธ ์ฐจ๋จ์ด๋ ๋ฐฉํ๋ฒฝ ์ค์ ๋ง์ผ๋ก๋ ํ๊ณ๊ฐ ์์ผ๋ฏ๋ก, CTI์ ASM ๊ธฐ๋ฐ์ ๊ณต๊ฒฉ ํ๋ฉด ํ์ง ๋๊ตฌ๋ฅผ ํตํด ์ธ๋ถ ๋ ธ์ถ ์ฌ๋ถ๋ฅผ ์ง์์ ์ผ๋ก ์ ๊ฒํ๊ณ ์ด์ ์งํ๋ฅผ ์กฐ๊ธฐ์ ํ์งํ๋ ๋ค๊ณ์ธต ๋ณด์ ์ ๋ต์ด ํ์์ ์ด๋ค.
๊ด๋ จํ์ฌย SAP NetWeaver ์ทจ์ฝ์ CVE-2025-31324: ์๋ฒ ํ์ด์ฌํน ๋ฐ ์๊ฒฉ ์ฝ๋ ์คํ ๊ฒฝ๊ณ ย ๊ธ์ ์ฐธ๊ณ ํ ์ ์๋ค.
๋ฐ์ดํฐ ์ถ์ฒ : Criminal IP (https://www.criminalip.io/ko), Kaspersky (https://www.kaspersky.com/about/press-releases/kaspersky-uncovers-dero-crypto-miner-spreading-via-exposed-container-environments)
๊ด๋ จ ๊ธ :
