QBot(Quackbot이라고도 불림)은 2008년 처음 발견된 뱅킹 트로이 목마입니다. 현재 전 세계에서 가장 위험한 뱅킹 트로이 중 하나로 부상하며 기업들에게 지속적이고 심각한 위협을 가하고 있습니다. 초기에는 VBA 매크로, Excel 4 매크로, VBS 파일 등을 이용해 악성 페이로드를 배포했지만, 시간이 지나면서 공격 방식도 진화해 왔습니다. 최근 QBot이 사용하는 새로운 공격 기법은 바로 'HTML 스머글링(HTML Smuggling)'입니다.
HTML 스머글링 공격이란?
HTML 스머글링은 공격자가 특수하게 인코딩된 맬웨어나 페이로드를 몰래 반입하는 공격 기법입니다. JavaScript와 HTML5를 활용하여 작동하며, 다양한 방식으로 공격에 활용될 수 있습니다. 대표적인 방법은 다음과 같습니다.
1. 앵커 태그(Anchor Tag) 활용
HTML 앵커 태그는 페이지 간의 링크를 정의하는 요소입니다. 웹페이지, 파일 등 어떤 URL이든 연결할 수 있으며, 서버에 저장된 파일을 다운로드하는 용도로도 사용할 수 있습니다.
2. 자바스크립트 블롭(JavaScript Blob) 활용
JavaScript의 Blob은 데이터가 담긴 바이트 그룹을 파일 형태로 저장하는 객체입니다. Blob 데이터는 사용자의 메모리에 보관되며, 실제 파일 대신 이 바이트 그룹이 활용됩니다.
3. 임베드 요소(Embed Element) 활용
HTML 문서 내에 다른 응용 프로그램, 주로 오디오나 비디오 같은 멀티미디어 자산을 삽입할 때 사용되는 요소입니다. 플래시 애니메이션처럼 삽입되는 플러그인의 컨테이너 역할을 합니다.
왜 이 방법이 사용될까요?
피해자가 HTML 첨부 파일을 열면 포함된 파일들이 디코딩되어 로컬에 저장됩니다. 사이버 범죄자들이 이 공격 기법을 점점 더 많이 사용하는 이유는 인코딩된 패턴 때문에 악성 코드가 네트워크를 통해 직접 흐르지 않아 네트워크 필터와 방화벽을 우회할 수 있기 때문입니다.
'document.createElement' 메서드로 생성된 임베디드 HTML 요소가 발견된 사례가 있습니다. 공격자들은 이 태그를 이용해 zip 아카이브 안에 페이로드를 심어두었습니다. 사용자는 zip 파일을 다운로드한다고 생각하지만, 실제로는 이미 HTML 파일 안에 zip 파일이 내장되어 있는 것입니다. zip 파일의 압축을 풀면 여러 개의 파일을 담고 있는 디스크 이미지 파일을 얻게 됩니다.
PC를 보호하려면 어떻게 해야 할까요?
JavaScript를 차단하면 이 문제를 해결할 수 있지만, 수많은 합법적인 시스템과 웹 애플리케이션이 JavaScript에 의존하고 있기 때문에 일반적으로 비활성화하기는 어렵습니다. 또한 파일 크기를 줄이고 웹 애플리케이션 속도를 높이기 위해 여러 정상적인 JavaScript 프레임워크도 난독화 기법을 사용합니다.
따라서 난독화된 JavaScript를 무조건 차단하는 것은 현실적인 대책이 아닙니다. 대신 실시간 백신 프로그램을 설치하여 맬웨어가 PC에 침입하는 순간 즉시 탐지하도록 하는 것이 효과적입니다.
핵심 대비책 – T9 Antivirus 같은 실시간 백신 활용
T9 Antivirus는 PC에 실시간 보호 기능을 제공하는 최신 백신 프로그램 중 하나입니다. 이러한 실시간 보호 기능은 전 세계 대부분의 백신 애플리케이션에서 제공하지 않는 희소한 기능입니다. 강화된 보안 방패를 통해 T9 Antivirus는 PC를 끊임없이 감시하고, 맬웨어가 컴퓨터에 들어오는 순간 식별합니다. 주요 기능은 다음과 같습니다.
맬웨어 및 익스플로잇 방어
이 방어 계층은 맬웨어, 바이러스, 제로데이 위협, PUP, 트로이 목마, 애드웨어로부터 시스템을 안전하게 지킵니다.
실시간 방어
악성코드가 기기를 감염시키고 신원 도용, 데이터 유출 등의 보안 사고로 이어지기 전에 탐지하고 차단합니다.
위험한 시작 프로그램 제거
백그라운드에서 실행되며 시스템과 데이터의 보안을 위협하는 미확인 애플리케이션의 피해를 예방하세요. 위험한 시작 항목을 빠르게 식별하고 제거할 수 있습니다.
웹 보호(Web Protection)
웹 보호 방패는 사용자를 잠재적으로 유해한 웹사이트로부터 보호하도록 설계되었습니다. 방문자에게 경고하고 유해하거나 의심스러운 사이트 접속을 차단합니다.
방화벽 방어(Firewall Defense)
실제 피해가 발생하기 전에 위험한 프로그램이나 공격자가 네트워크와 데이터에 접근하는 것을 차단합니다.
광고 완전 차단
온라인 활동 중 불쾌하고 침입적인 광고를 아무도 보고 싶어 하지 않습니다. Stop All Ads 브라우저 확장 프로그램으로 성가신 광고를 차단하세요.
PC 옵티마이저 & 슈레더
더 빠른 로딩 속도를 위해 컴퓨터에서 불필요한 파일을 삭제하세요. 완벽한 개인정보 보호를 위해 Shredder 기능으로 민감한 데이터를 완전히 삭제하여 복구 불가능한 상태로 만들 수 있습니다.
정기적인 정의 업데이트
맬웨어 위협은 끊임없이 진화하고 사이버 범죄자들은 더 교묘해지고 있습니다. 백신 소프트웨어가 이러한 위협을 탐지하고 제거하려면 주기적인 업데이트가 필요합니다. T9 Antivirus는 최신 데이터베이스 정의 업데이트를 정기적으로 설치하여 최신 위협으로부터 사용자를 보호합니다. 이를 통해 해커가 보안 취약점을 악용하는 것을 예방하고 항상 패치 상태를 유지할 수 있습니다.
마무리 – QBOT과 HTML 스머글링 기법, 그리고 PC 보호 방법
QBot은 HTML 스머글링이라는 새로운 기법으로 진화하며 여전히 강력한 위협으로 남아 있습니다. 실시간 백신 사용, 의심스러운 첨부파일 열지 않기, 정기적인 시스템 업데이트 등 다층적인 보안 습관이 최선의 방어책입니다.
질문이나 제안 사항이 있다면 댓글로 알려주세요. 성심껏 답변해 드리겠습니다. 저희는 흔한 IT 관련 문제에 대한 팁, 노하우, 해결책을 꾸준히 게시하고 있습니다.