Computer >> 컴퓨터 >  >> 시스템 >> Windows

FacexWorm(페이스웜) 완벽 분석: 페이스북 메신저와 암호화폐 거래소를 노리는 악성 크롬 확장 프로그램

2017년 8월 처음 발견된 악성 크롬 확장 프로그램 'FacexWorm(페이스웜)'이 최근 다시 활동 기미를 보이고 있습니다. FacexWorm은 오래된 웜이지만 새로운 공격 기법을 갖춘 위협입니다. 이 멀웨어의 피해자들은 공통적으로 한 가지 결정적인 실수를 저지르는데, 바로 누가 봐도 의심스러운 파일을 열어준다는 점입니다.

FacexWorm은 어떻게 시스템에 침입하나?

사용자가 페이스북 메신저에서 지인이 보낸 스팸 메시지를 열면 그 안에는 동영상 링크가 담겨 있습니다. 이 링크를 클릭하면 가짜 유튜브 사이트로 연결되고, 동영상 재생을 위해 코덱 확장 프로그램 설치를 요구하는 팝업이 나타납니다. 이어서 '더 빠른 스트리밍'을 위해 열려 있는 웹사이트의 데이터 변경 권한을 요청합니다.

일단 악성 스크립트가 PC에 로드되면 FacexWorm은 조용히 명령·제어(C&C) 서버에서 추가 악성 코드를 내려받기 시작합니다. 이후 페이스북 페이지를 열어 사용자의 모든 친구와 팔로워에게 같은 메시지를 발송합니다. 이것이 바로 FacexWorm이 시스템에 침투한 뒤 해당 시스템을 발판 삼아 네트워크 전체로 확산되는 방식입니다.

FacexWorm은 시스템에 어떤 영향을 미치나?

데스크톱용 구글 크롬이 아닌 다른 브라우저에서 악성 링크에 접속하면 무작위 광고 페이지로 리디렉션됩니다. 이를 통해 탐지를 회피하며, 새 웹페이지가 열릴 때마다 C&C 서버에 쿼리를 보내 또 다른 자바스크립트 코드를 찾아 가져옵니다. 이 코드들은 깃허브(GitHub) 저장소에 호스팅되어 있으며, 해당 웹페이지에서도 동일한 감염 과정을 반복합니다.

만약 PC에 암호화폐 지갑이 저장되어 있거나 온라인 암호화폐 거래 페이지에 접속한 상태라면, FacexWorm은 입력된 지갑 주소를 감지해 해커가 미리 지정한 다른 주소로 몰래 교체해 버립니다.

FacexWorm은 바이낸스(Binance), 폴로닉스(Poloniex), 비트파이넥스(Bitfinex), HitBTC 등 주요 거래 플랫폼 대부분에서 이러한 주소 교체 공격이 가능합니다.

공격 대상이 되는 암호화폐로는 비트코인(BTC), 대시(DASH), 이더리움 클래식(ETC), 모네로(XMR) 등 매우 다양합니다.

FacexWorm이 일으킬 수 있는 잠재적 피해

FacexWorm은 소셜 미디어라는 경로를 통해 시스템에 침투하기 때문에, 피해자의 디지털 아이덴티티를 여러 방식으로 위협할 수 있습니다.

1. 계정 자격 증명 탈취

구글, Coinhive 및 각종 소셜 미디어 계정의 로그인 정보를 탈취할 수 있습니다. 피해자의 계정 접근에 성공하면 해당 데이터를 자체 서버로 전송하고 이후에도 지속적으로 추적합니다.

2. 몰래 채굴(크립토재킹)

피해자의 PC에서 암호화폐 채굴까지 수행할 수 있습니다. 복잡하게 난독화된 Coinhive 스크립트가 탐지되지 않은 채 백그라운드에서 실행되며, CoinHive 풀과 연결해 피해자 PC의 연산력으로 해커의 지갑을 위해 채굴합니다. CPU 사용량은 20%로 제한되지만, 그만큼 피해자는 추가 전기 요금이라는 부담을 떠안게 됩니다.

3. 암호화폐 스캠(사기) 연루

탈취한 계정 정보를 이용해 '블록체인', '비트코인', '이더리움', '리플' 같은 키워드가 담긴 게시물을 작성하고, 피해자를 미리 준비해 둔 스캠 페이지로 유도합니다. 이 스캠 페이지에는 "0.5~10 ETH를 보냈다가 5~100 ETH를 돌려받았다"는 허위 후기가 가득합니다. 참고로 이는 시중에서 가장 흔한 암호화폐 사기 수법 중 하나입니다.

4. 프록시 사이트를 통한 추천 수익 편취

피해자가 특정 웹사이트에 접속하면 FacexWorm이 같은 이름의 프록시 사이트를 표시할 가능성이 높습니다. 이 프록시 사이트들은 원본 사이트의 추천(레퍼럴) 링크로 지정되어 있어, 공격자가 추천 인센티브를 가로채갑니다. DigitalOcean, 바이낸스, HashFlare, FreeBitco.in 등이 이런 방식으로 표적이 된 대표적인 사이트들입니다.

결론: 항상 경계하십시오

아직 현재 진행 중인 피해 사례 보고는 많지 않지만, FacexWorm은 가장 파괴적인 멀웨어 중 하나로 발전할 잠재력을 충분히 지니고 있습니다. 개인의 디지털 아이덴티티를 침해하고, 장기적으로는 암호화폐 지갑마저 잃게 만들 수 있는 위협입니다. 따라서 발신자가 누구든, 페이스북 메신저로 받은 의심스러운 메시지 속 링크를 클릭하기 전에 반드시 한 번 더 신중하게 확인하시기 바랍니다.