Computer >> 컴퓨터 >  >> 시스템 >> Windows

파일리스 멀웨어 완벽 가이드 – 반드시 알아야 할 모든 것

멀웨어는 형태와 강도가 매우 다양하게 존재하며, 그중에서도 가장 위험한 유형 중 하나로 꼽히는 것이 바로 파일리스 멀웨어(Fileless Malware)입니다.

'파일이 없는데 어떻게 감염될 수 있을까?'라는 의문부터 생깁니다. 파일을 하나도 다운로드한 적이 없는데 내 PC가 어떻게 장악될 수 있을까요?

공격자의 입장에서 생각해 보면 그 이유를 알 수 있습니다. 공격자가 파일리스 멀웨어를 선택하는 주요 이유는 다음과 같습니다.

  • 평소에는 백신 프로그램의 탐지를 피할 수 있기 때문입니다.
  • 탐지 대상이 될 파일이나 디지털 서명 자체가 존재하지 않습니다.
  • Windows에 기본 내장된 정상 도구를 악용합니다. 요컨대 Windows를 이용해 Windows 자체를 공격하는 것입니다.

그럼 본격적으로 살펴보겠습니다.

파일리스 멀웨어란 무엇인가?

파일리스 멀웨어는 이름 그대로 파일에 의존하지 않고 확산되는 악성 프로그램입니다. 바이러스를 특정 파일에 심어 시스템을 파괴하는 전통적인 방식과 달리, 시스템에 이미 존재하는 응용 프로그램과 내장 도구를 악용해 공격을 수행합니다. 정상 프로그램을 이용해 PC를 감염시키며, 일종의 'Windows로 Windows를 공격하는' 방식이라 할 수 있습니다. 전통적인 공격과의 가장 큰 차이점은 공격자가 감염 PC에 코드를 직접 설치하지 않는다는 점이며, 이 때문에 파일리스 멀웨어는 탐지가 매우 어렵습니다.

파일리스 멀웨어는 어떻게 작동할까?

파일리스 멀웨어는 LOC(Low-Observable Characteristics, 저관측성 특성) 공격에 분류됩니다. 이는 대부분의 보안 솔루션이 탐지하지 못하도록 설계된 은밀한 공격 방식입니다. 파일리스 멀웨어는 컴퓨터의 RAM(메모리)에서 작동하며 하드 드라이브에는 아무것도 기록하지 않습니다. 공격자는 컴퓨터에 이미 존재하는 취약한 소프트웨어를 이용해 제어권을 확보하고 공격을 실행합니다.

일단 컴퓨터에 접근 권한을 얻으면 공격자는 WMI(Windows Management Instrumentation)나 Windows PowerShell을 악용해 악성 행위를 수행할 수 있습니다.

'그래서 어떻게 보안 솔루션을 통과한다는 걸까?'라고 궁금할 수 있습니다. 많은 보안 기술이 이런 유틸리티들을 신뢰하기 때문에 악성 행위가 탐지되지 않은 채 남을 수 있습니다. 또한 파일리스 멀웨어는 하드 드라이브에 직접 기록하는 것이 없으므로 보안 소프트웨어가 검사할 파일 자체가 존재하지 않습니다. 여기에 더해 백신이 일반적으로 식별하는 흔적이나 서명도 남기지 않습니다.

파일리스 멀웨어 공격의 단계

1단계: 공격자는 취약점을 악용하고 웹 스크립팅을 통해 원격 접근 권한을 획득합니다.

2단계: 시스템에 진입한 공격자는 침해된 환경의 계정 자격 증명을 탈취해 동일 환경 내 다른 시스템으로 확산을 시도합니다.

3단계: 공격자는 레지스트리를 수정해 백도어를 만듭니다.

4단계: 공격자는 필요한 데이터를 수집해 한곳에 모은 뒤, 시스템에 기본 탑재된 도구로 데이터를 압축하고 마지막으로 FTP 업로드를 통해 외부로 유출합니다.

파일리스 멀웨어 공격의 주요 유형

1. 메모리 코드 인젝션(Memory Code Injection)

이름 그대로 공격자가 정상 응용 프로그램의 메모리 안에 악성 코드를 숨기는 기법입니다. 악성코드는 Windows 핵심 프로세스가 실행되는 동안 자신을 주입하고 퍼집니다. WMI와 PowerShell처럼 신뢰받는 Windows 프로그램을 사용하기 때문에 실행되는 명령은 안전한 것으로 간주되어 어떤 경고도 발생하지 않습니다.

2. Windows 레지스트리 조작(Registry Manipulation)

과거 Powelike와 Kovter는 피해자의 시스템을 클릭봇으로 변조해 클릭 광고 사이트에 연결한 사례가 있습니다. 이 공격에서는 사용자가 악성 링크나 파일을 클릭하면 멀웨어가 정상 Windows 프로세스를 이용해 파일리스 코드를 레지스트리에 직접 기록하고 실행합니다.

3. 스크립트 기반 기법(Script-Based Techniques)

완전히 사라진 기법은 아니지만 확실히 탐지가 쉽지 않습니다. 두 가지 유명한 사례로 설명하겠습니다. 첫 번째는 SamSam 랜섬웨어로, 준(半)파일리스 공격이었습니다. 페이로드가 런타임에 복호화되었기 때문에 초기 스크립트 없이는 분석이 불가능했고, 제작자 측 비밀번호도 필요했습니다. 두 번째는 Operation Cobalt Kitty로, 악성 PowerShell을 이용해 아시아 한 기업을 약 6개월간 공격한 순수 파일리스 공격입니다. 구체적으로는 스피어피싱(spear-phishing) 이메일을 통해 40개 이상의 서버와 PC에 침투했습니다.

파일리스 멀웨어로부터 시스템을 보호하는 방법

파일리스 멀웨어는 취약한 백신 솔루션을 무력화할 수 있지만, 그렇다고 해서 백신이 불필요하다는 뜻은 아닙니다. Microsoft의 Windows Security를 포함한 대부분의 백신은 PowerShell의 비정상 활동을 차단할 수 있습니다. 파일리스 멀웨어를 최대한 피하기 위해 다음 사항을 실천하세요.

  • 무엇보다 웹사이트에서 의심스러운 링크는 절대 클릭하지 않습니다. 신뢰할 수 없는 사이트는 방문하지 않습니다.
  • 특히 Microsoft 제품을 포함해 PC의 각종 응용 프로그램을 항상 최신 상태로 업데이트합니다.
  • 이중 백신 구성을 권장합니다. Microsoft Defender를 기본으로 사용하고, 추가 방어층으로 T9 Antivirus 같은 전문 백신을 함께 사용할 수 있습니다.

T9 Antivirus의 주요 기능은 다음과 같습니다.

  • 다양한 악성 위협에 대한 실시간 보호
  • PUP, 제로데이 위협, 트로이 목마 등 차단
  • 새로 등장하는 취약점 제거
  • 위협 제거를 위한 다중 검사
  • 원하는 시간에 예약 검사 설정
  • 알 수 없는 파일에 대한 익스플로잇 방지
  • 불필요한 시작 프로그램 정리
  • 가볍고 시스템 부담이 적은 유틸리티

T9 Antivirus 사용 방법

  1. T9 Antivirus를 다운로드하여 설치합니다.
  2. 업데이트가 완료될 때까지 기다립니다.
  3. 주황색 SCAN NOW(지금 검사) 버튼을 클릭합니다.
  4. T9 Antivirus가 잠재 위협을 자동으로 찾아 처리합니다.

마치며

멀웨어는 다양한 형태로 나타나며, 파일리스 멀웨어에서 볼 수 있듯이 공격자들은 방어를 무력화하기 위해 끊임없이 진화하고 있습니다. 따라서 대규모 기업이든 개인이든 누구나 경계심을 늦추지 않는 것이 중요합니다. 이 글이 도움이 되었다면 주변 지인들과 공유해 안전한 디지털 생활을 함께 지키세요.

자주 묻는 질문(FAQ)

Q1. 파일리스 멀웨어의 예시는 무엇인가?

대표적인 파일리스 멀웨어로는 Code Red 웜(2001), SQL Slammer(2003), Operation Cobalt Kitty, Stuxnet(2010), UIWIX(2017), Ramnit 뱅킹 트로이 목마 등이 있습니다.

Q2. 파일리스 바이러스란 무엇인가?

파일리스 바이러스(파일리스 멀웨어)는 전통적인 실행 파일을 이용해 공격하지 않고, 운영체제와 정상 Windows 응용 프로그램을 악용해 Windows 컴퓨터가 스스로를 공격하게 만듭니다.

Q3. 웜도 파일리스 멀웨어인가?

최초로 파일리스 멀웨어로 분류된 것은 2001년에 대유행한 Code Red 웜입니다. 이는 Microsoft IIS(Internet Information Services)를 실행하는 컴퓨터를 공격했습니다. 또 다른 유명한 메모리 상주형 멀웨어로는 Duqu 2.0이 있습니다.

Q4. Windows Defender는 파일리스 멀웨어를 탐지할 수 있는가?

Microsoft는 Windows Defender를 개선해 PowerShell 같은 정상 프로그램의 비정상 활동을 탐지할 수 있게 했습니다. Microsoft Defender에는 AMSI(Antimalware Scan Interface), 메모리 스캐닝, 동작 모니터링, 부트 섹터 보호 기능이 포함되어 있어 파일리스 멀웨어 방어에 큰 도움이 됩니다.