Computer >> 컴퓨터 >  >> 시스템 >> Windows

마이크로소프트, 900만 대 PC를 장악한 '네큐르스 봇넷' 차단 성공 — 35개국 협력으로 이룬 해커 네트워크 소탕

마이크로소프트와 35개국 파트너들이 함께 이뤄낸 사이버 범죄 소탕 작전의 기록입니다.

수백만 대의 컴퓨터를 하나로 연결하는 인터넷은 우리 삶을 놀랍도록 편리하게 만들어 주었습니다. 하지만 그 이면에서 사이버 범죄 역시 함께 성장하고 있다는 것이 큰 문제입니다.

봇넷(botnet)이 대표적인 예입니다. 봇넷은 감염된 컴퓨터들로 이루어진 네트워크로, 다른 시스템에까지 악성코드를 퍼뜨릴 수 있습니다. 한 번 감염된 PC는 사이버 범죄자에게 원격으로 조종당하며 감염을 확산시키는 도구로 전락합니다.

그중 가장 위험한 존재가 바로 네큐르스(Necurs)였습니다. 스팸 메일 생태계에서 가장 거대한 봇넷으로, 전 세계 모든 국가에 피해자를 두고 있었죠.

이에 마이크로소프트와 파트너들은 네큐르스 차단에 성공했으며, 이는 해커와의 싸움에서 세계 최대의 돌파구로 평가받고 있습니다.

네큐르스 봇넷 멀웨어란 무엇인가?

2012년 처음 발견된 네큐르스는 2016년부터 2019년 사이 이메일로 유포된 악성코드의 약 90%를 배포한 것으로 알려져 있습니다. 러시아에서 운영된 것으로 추정되며, GameOver Zeus, Trickbot, 그리고 특히 Locky 랜섬웨어 확산의 주범이었습니다.

스팸봇으로 활용된 이 멀웨어는 이메일 첨부파일이나 애드웨어를 통해 확산됩니다. 시스템에 침투하면 커널 모드 루트킷을 이용해 자신을 숨기고 Windows 방화벽 같은 보안 프로그램을 무력화합니다. 또한 대부분의 봇넷과 달리 모듈형 구조를 갖추고 있어, 운영자가 시간이 지남에 따라 공격 방식을 자유롭게 변경할 수 있었습니다.

마이크로소프트는 무엇을 이루어냈나?

마이크로소프트는 웹 서비스 제공업체, CERT(컴퓨터 비상대응팀), 사이버보안 기업 등 35개국 파트너들과 손잡고 법적·기술적 조치를 동원해 네큐르스 차단 작전을 진행했습니다.

마이크로소프트, 900만 대 PC를 장악한  네큐르스 봇넷  차단 성공 — 35개국 협력으로 이룬 해커 네트워크 소탕

법적 조치로는 미국 지방법원의 허가를 받아 네큐르스 인프라에 대한 통제권을 확보했습니다. 마이크로소프트의 분석에 따르면, 이 인프라는 향후 25개월간 600만 개 이상의 고유 도메인을 감염시킬 수 있는 악성코드를 배포할 계획이었다고 합니다.

여기에 그치지 않고 웹 모니터링 업체 BitSight, 인터넷 서비스 제공업체(ISP), 컴퓨터 비상대응팀들과도 협력해 교란 작업을 실행했습니다. 이 모든 성과는 네큐르스를 무려 8년간 추적해온 노력의 결실입니다.

58일간의 집중 조사에서 마이크로소프트는 네큐르스에 감염된 시스템이 4,060만 명의 잠재 피해자에게 총 380만 통의 스팸 메일을 발송할 수 있다는 사실을 확인했습니다. 이 때문에 봇넷 차단은 필수적인 과제였습니다.

차단 작전의 핵심은 네큐르스가 새로운 도메인을 등록하고 공격을 실행하는 데 사용한 DGA(도메인 생성 알고리즘) 기술을 분석·해체한 데 있습니다.

DGA란 무엇인가?

DGA는 양날의 검이라 할 수 있는 기술로, 일정한 간격으로 도메인 이름을 무작위로 생성합니다. 덕분에 악성코드 제작자는 C&C(명령·제-control) 서버의 위치를 끝없이 바꾸면서도 감염된 컴퓨터와 끊김 없이 통신을 유지할 수 있습니다.

마이크로소프트, 900만 대 PC를 장악한  네큐르스 봇넷  차단 성공 — 35개국 협력으로 이룬 해커 네트워크 소탕

마이크로소프트는 이렇게 예측한 도메인 이름들을 전 세계 도메인 등록기관에 신고하여, 해당 도메인들이 네큐르스 인프라의 일부가 되지 못하도록 차단했습니다.

네큐르스 네트워크는 얼마나 거대했나?

900만 대가 넘는 컴퓨터로 구성된 이 봇넷은 가짜 의약품 판매, 주식 사기, 러시안 데이팅 스캠 등 다양한 스팸 공격을 감행할 수 있었습니다. 여기에 DDoS 공격까지 가능했고, 고도화된 기능으로 조직의 보안 체계마저 우회할 수 있었습니다.

마이크로소프트, 900만 대 PC를 장악한  네큐르스 봇넷  차단 성공 — 35개국 협력으로 이룬 해커 네트워크 소탕

공격자들은 이 봇넷 네트워크를 활용해 GameOver Zeus, Dridex, Locky, Trickbot 같은 악성코드를 배포했으며, 스팸 메일 발송, 암호화폐 채굴, 신원 도용, 로맨스 스캠, 금융 사기 등 각종 범죄에 악용했습니다.

네큐르스는 완전히 사라졌나, 아니면 대체될 뿐인가?

확실히 마이크로소프트는 스팸 필터를 회피하며 악성 메일을 유포하던 네큐르스를 무력화했습니다. 하지만 이것이 표적 공격의 종식을 의미하지는 않습니다. 사이버 범죄자들은 이미 Emotet 멀웨어에 주목하며 네큐르스의 대체재로 삼고 있습니다.

만약 그렇게 된다면 약 200만 대의 시스템이 Emotet에 감염될 것으로 보입니다. Emotet은 감염된 시스템에 상주하면서 이메일 내용을 읽어내고, 조직 내 신뢰할 수 있는 구성원들 사이의 대화에 몰래 끼어드는 위험한 악성코드입니다.

결국 더 많은 트로이 목마 공격으로 이어질 가능성이 있습니다. 안전을 지키는 가장 확실한 방법은 온라인에서 하는 모든 활동을 꼼꼼히 점검하는 것입니다. 기업과 보안 연구자들이 이런 감염 사례들을 계속 추적해 제거해 주기를 바랍니다.

그 외에 필요한 조치가 있다면 생각을 나눠 주세요. 여러분의 의견과 피드백은 언제나 소중합니다.