Computer >> 컴퓨터 >  >> 시스템 >> Windows

중국발 애드웨어 '파이어볼(Fireball)', 생각보다 훨씬 교활하다

지난달 워너크라이(WannaCry) 랜섬웨어 대란이 채 가라앉기도 전에, '파이어볼(Fireball)'이라는 이름의 중국산 브라우저 하이재킹 악성코드가 무작위로 시스템을 감염시키며 빠르게 확산되고 있습니다. 이미 전 세계 2억 5천만 대 이상의 시스템이 피해를 입은 것으로 알려졌습니다. 애드웨어로 분류되는 파이어볼은 정형화된 방식으로 작동합니다. 합법적인 프로그램에 몰래 숨어 배포된 뒤, 사용자가 인지하지 못하는 사이에 시스템에 설치됩니다. 설치가 완료되면 피해자를 특정 웹 페이지로 유도해 광고 수익을 창출합니다.

이 악성코드는 보안 업체 체크포인트(Check Point)가 최초로 발견했습니다. 랜섬웨어만큼 즉각적인 위험은 아니지만, 장기적으로 감염 시스템의 전반적인 보안을 심각하게 위협할 수 있는 잠재력을 지니고 있습니다.

현재까지 인도, 브라질, 멕시코에서 피해가 특히 컸으며, 미국에서도 550만 건 이상의 감염 사례가 보고되었습니다.

애드웨어 패키지인 파이어볼은 대상 PC의 웹 브라우저를 장악해 통제 불가능한 좀비 상태로 만듭니다. 이를 통해 해커는 피해자의 웹 트래픽을 감시하고 데이터를 탈취할 수 있으며, 제작자에게 광고 수익을 안겨줄 플러그인도 함께 설치됩니다.

체크포인트는 이번 사건을 "역사상 가장 큰 규모의 감염 작전일 가능성이 있다"고 평가했습니다.

체크포인트의 조사에 따르면 영국과 미국 기업 네트워크의 9.3%에서 파이어볼에 감염된 PC가 최소 한 대 이상 발견되었습니다. 독일은 9.75%, 프랑스는 무려 18%에 달합니다.

파이어볼 악성코드란? 누가 만들었나?

체크포인트에 따르면 파이어볼은 베이징에 본사를 둔 대형 디지털 광고 마케팅 회사 '라포텍(Rafotech)'이 개발한 것입니다. 이 애드웨어는 대상 브라우저를 장악한 뒤 기본 검색엔진을 가짜 검색엔진으로 교체합니다. 가짜 검색 페이지는 구글이나 야후 홈페이지와 흡사하게 생겼으며, 사용자가 여기서 검색을 수행하면 모든 개인 정보를 수집해 수익화합니다.

라포텍은 적법성의 경계선을 넘나들며 안전하게 활동하고 있습니다. 악성코드 유포와 달리 애드웨어 배포는 범죄로 간주되지 않기 때문입니다. 많은 기업들이 소프트웨어나 서비스를 무료로 제공하고 데이터 수집이나 광고로 수익을 얻습니다. 사용자가 일단 소프트웨어 설치에 동의했다면, 제공자의 악의적 의도를 문제 삼기 어렵습니다.

감염된 PC에서 파이어볼이 할 수 있는 일

파이어볼은 합법적인 소프트웨어 뒤에 숨어 시스템에 침투합니다. 기술적으로는 광고와 인터넷 트래픽 유입 목적으로 사용되기 때문에 악성코드라고 부르기 어려운 면도 있습니다. 하지만 이 애드웨어는 단순한 트래픽 조작을 훨씬 넘어서는 교활함을 지녔습니다.

파이어볼은 모든 웹 데이터에 접근할 수 있고, 개인 정보를 수집하기 위해 임의의 코드를 실행할 수 있습니다. 소소 데스크탑(Soso Desktop), FVP 이미지뷰어(FVP Imageviewer) 등 인기 프리웨어에 숨어 배포되며, 추가 악성코드 다운로드 같은 원격 명령 실행 능력도 갖추고 있습니다. 수집된 데이터는 신용카드 번호, 사업 계획, 특허 정보 같은 귀중한 정보를 찾는 입찰자들에게 판매될 수 있습니다. 나아가 사이버 범죄자들이 접근할 수 있도록 백도어를 설치합니다.

PC 감염 여부 확인 방법

감염 여부를 확인하려면 먼저 웹 브라우저의 기본 홈페이지와 검색엔진 설정을 점검하세요. 수상한 점이 발견되면 브라우저 확장 프로그램을 살펴보고, 해당 확장 프로그램이 기본 검색엔진을 변경할 수 있는지 확인합니다. 확장 프로그램 삭제와 기본 홈페이지 변경을 시도했는데 아무것도 바꿀 수 없다면 애드웨어에 감염된 것입니다. 애드웨어 스캐너를 활용해 진단하는 방법도 있습니다.

파이어볼 제거 방법

윈도우 사용자

제어판의 '프로그램 및 기능' 목록으로 이동해 알 수 없는 확장 프로그램, 감염된 응용 프로그램, 수상한 응용 프로그램을 모두 제거하세요.

맥OS 사용자

파인더(Finder)로 해당 응용 프로그램을 찾아 휴지통으로 옮긴 뒤, 휴지통을 비워 완전히 삭제하세요.

제거 후에는 안티 멀웨어나 애드웨어 클리너로 시스템 전체를 스캔하고 청소하는 것이 좋습니다.

브라우저별 점검 방법

구글 크롬: 메뉴 아이콘을 클릭한 후 도구 > 확장 프로그램으로 이동해 수상한 애드온을 제거합니다.

인터넷 익스플로러: 설정 아이콘을 클릭한 후 '애드온 관리'를 선택하고 의심스럽거나 악성으로 판단되는 애드온을 제거합니다.

모질라 파이어폭스: 도구 탭에서 직접 설치한 기억이 없는 애드온을 제거합니다. 설정에서 악성 플러그인을 비활성화할 수도 있습니다.

사파리: 환경설정 > 확장 프로그램 탭으로 이동해 수상한 확장 프로그램을 제거합니다.

얼마나 심각한 문제인가?

애드웨어는 성가신 존재지만, 파이어볼은 그 의도가 아니라 잠재력으로 평가해야 합니다. 제작자는 이 애드웨어를 봇넷으로 전환해 개인 신원 정보, 개인 데이터, 금융 정보에 접근할 수 있습니다.

마무리

다행히 파이어볼 제거 자체는 간단합니다. 윈도우 제어판의 '프로그램 및 기능'에서 애드웨어를 제거하거나, 맥에서는 응용 프로그램 폴더의 파인더 기능을 이용해 삭제하면 됩니다.

또한 모든 확장 프로그램과 애드온을 수시로 점검해야 합니다. 수상한 애드온, 확장 프로그램, 플러그인이 발견되면 즉시 제거하세요.

큰 피해가 발생한 뒤에 행동하지 마세요. 지금 바로 악성·수상한 애드온과 확장 프로그램을 점검·제거하고, 기본 홈페이지 설정을 확인해 빠르게 진단하시기 바랍니다.