최근 FBI가 "모두 라우터를 재부팅하라"는 다소 놀라운 공공 안전 권고를 발표했습니다. 이는 라우터를 노리는 악성코드가 여러분의 장비에 침투하기 전에 미리 차단하기 위해서입니다. FBI가 공식 권고를 내릴 정도로 심각한 사태라는 점을 생각하면, 내 라우터 속에 무엇이 잠복하고 있을지 상상만 해도 불안해질 수밖에 없습니다. 그렇다면 이 위협은 정확히 무엇이며, 어떻게 작동하고, 우리는 어떻게 대응해야 할까요? 지금부터 하나씩 자세히 살펴보겠습니다.
VPNFilter란 무엇인가?

문제가 된 악성코드의 이름은 "VPNFilter"입니다. 무해해 들리는 이름과 달리 결코 가볍게 볼 수 없는 위협입니다. 주요 공격 경로는 가정과 소규모 사업장의 라우터에 깊숙이 침투하는 것이며, 재부팅 후에도 라우터 안에 잔존하도록 설계되어 특히 성가신 유형의 악성코드로 꼽힙니다.
VPNFilter는 이미 알려진 보안 취약점이 있는 라우터를 표적으로 삼아 확산되었으며, 국가별로는 우크라이나의 장비가 가장 많이 공격받았습니다. VPNFilter의 기원은 이 코드를 개발해 전 세계로 퍼뜨린 "Sofacy"라는 해커 조직으로 모든 단서가 가리키고 있습니다.
VPNFilter는 어떤 피해를 일으키나?

그렇다면 이 악성코드가 라우터에 침투하면 어떤 일이 벌어질까요? VPNFilter는 상당히 정교하게 만들어져 있으며, 3단계에 걸쳐 페이로드를 배포합니다.
- 1단계: 취약한 라우터에 악성코드를 설치하고, 전원을 껐다 켜도 살아남도록 부팅 시 자동 실행되는 구조를 만듭니다.
- 2단계: 1단계가 정상적으로 설치된 후 시작됩니다. 명령 실행, 파일 수집, 라우터 관리 기능을 갖추게 됩니다. 라우터를 충분히 장악할 수 있어, 필요하다면 명령 한 번으로 라우터의 시스템 파일을 영구적으로 파괴하는 이른바 "브릭킹"도 가능합니다.
- 3단계: 2단계가 배포된 뒤 플러그인 형태로 추가 설치됩니다. 라우터를 통과하는 패킷, 즉 전송 중인 데이터를 몰래 들여다볼 수 있게 하며, 2단계가 Tor 네트워크를 통해 익명으로 통신할 수 있는 능력도 부여합니다.
라우터의 전원을 껐다 켜면 2단계와 3단계는 메모리에서 삭제되지만, 1단계에서 심어진 "씨앗"은 그대로 남습니다. 그럼에도 불구하고 VPNFilter의 가장 큰 피해 요소는 재부팅만으로 초기화되기 때문에, FBI가 라우터 재시작을 권고한 것입니다.
모든 라우터가 위험한가?

모든 라우터가 VPNFilter의 표적이 되는 것은 아닙니다. 보안업체 시만텍(Symantec)은 취약한 라우터 목록을 상세히 공개했습니다.
현재까지 VPNFilter에 감염될 수 있는 것으로 확인된 장비는 Linksys, MikroTik, Netgear, TP-Link의 기업용·SOHO(소규모 사무실/가정용) 라우터와 QNAP NAS(네트워크 저장장치)입니다. 구체적인 모델은 다음과 같습니다.
- Linksys E1200
- Linksys E2500
- Linksys WRVS4400N
- MikroTik Cloud Core Router용 RouterOS: 버전 1016, 1036, 1072
- Netgear DGN2200
- Netgear R6400
- Netgear R7000
- Netgear R8000
- Netgear WNR1000
- Netgear WNR2000
- QNAP TS251
- QNAP TS439 Pro
- QTS 소프트웨어가 탑재된 기타 QNAP NAS 장비
- TP-Link R600VPN
위 장비를 사용하고 있다면 제조사 지원 페이지에서 펌웨어 업데이트와 VPNFilter 대응 방안을 반드시 확인하세요. 대부분의 제조사는 VPNFilter의 공격 경로를 완전히 차단하는 펌웨어 업데이트를 이미 배포했습니다.
치료가 불가능한가?
다행히 VPNFilter가 라우터에 영원히 남아 있을 것처럼 들리지만, 제거 방법은 분명히 존재합니다. VPNFilter는 전원을 꺼도 생존하지만, 공장 초기화(factory reset)까지는 견디지 못합니다. 라우터를 공장 초기화하면 악성코드도 함께 삭제되어 라우터에서 완전히 제거됩니다.
초기화 후에는 반드시 네트워크 자격 증명(Wi-Fi 비밀번호, 관리자 계정 등)을 변경하고 원격 관리 기능도 비활성화하세요. 공격 과정에서 계정 정보가 유출되었을 가능성이 있으며, 원격 접속을 차단해 두면 향후 공격이 집안의 PC와 각종 기기로 확산되는 것을 막을 수 있습니다.
VPNFilter 완전히 없애기
VPNFilter는 FBI의 주목을 받을 만큼 위험한 악성코드지만, 결코 무적은 아닙니다! 공장 초기화만으로 라우터에서 악성코드를 말끔히 제거할 수 있고, 제조사가 배포한 최신 펌웨어로 업데이트하면 이후 재감염도 예방할 수 있습니다.
혹시 VPNFilter로 인해 피해를 겪으셨나요? 아래 댓글로 경험을 공유해 주세요.