해가 지날수록 우리는 디지털 기기에 더 많은 개인 정보를 맡기고 있으며, 인터넷은 현대 사회를 떠받치는 중추적인 인프라로 자리 잡았습니다. 이는 전 세계 수십억 명에게 헤아릴 수 없는 편리함을 안겨주었지만, 동시에 악의적인 공격자들에게도 거대한 기회의 창을 열어주었습니다. 이제 범죄는 더 이상 지리적 경계에 묶여 있지 않습니다. 만난 적도 없고, 가본 적도 없는 머나먼 나라의 누군가가 당신을 노리고 있을지도 모릅니다.
피싱, 바이러스, 스팸처럼 우리에게 익숙해진 위협들도 여전히 온라인 생활의 일부이지만, 매년 새로운 기술과 함께 새로운 취약점과 공격 기법이 등장합니다. 이번 글에서는 2017년에 특히 주목해야 할 주요 보안 위협 다섯 가지와 그 대응 방법을 정리했습니다.
1. 핑크슬립봇(Pinkslipbot)
개요: 추가 악성코드를 내려받고, 은행 계정 정보를 탈취하며, 원격 명령제어(C&C) 서버로부터 명령을 받아 실행되는 웜(Worm)입니다.
작동 방식: 핑크슬립봇은 키로거(keylogger), 브라우저 중간자(MITM) 공격, 디지털 인증서 탈취 등 다양한 도구를 활용해 금융·은행 관련 자격 증명을 수집하는 것을 목표로 합니다. 2007년부터 존재해 온 오래된 악성코드지만, 2017년 맥아피(McAfee)가 새롭게 업데이트된 변종을 발견했습니다. 처음에는 온라인 뱅킹 등 디지털 금융 서비스의 로그인 정보를 빼내는 용도였으나, 새 변종은 트로이목마이자 웜이며 봇넷(botnet)의 일부로도 작동하도록 진화했습니다. 현재 핑크슬립봇이 50만 대 이상의 컴퓨터를 장악하고 있는 것으로 추정됩니다.
감염 가능성: 악성코드는 다양한 경로로 유입될 수 있지만, 대부분 악성 또는 해킹당한 웹사이트를 통해 감염됩니다. 피싱 메일과 그 첨부 파일 역시 주요 감염 경로입니다.
감염 확인 방법: 핑크슬립봇은 10년 넘게 여러 형태로 존재해 왔기 때문에 최신 백신 프로그램이라면 대부분 즉시 탐지하고 제거할 수 있습니다. 확실하지 않다면, 맥아피가 배포한 전용 스캐닝 도구를 사용해 감염 여부를 점검할 수 있습니다.
제거 방법: 백신 프로그램으로 악성코드를 탐지한 후 제거하면 되지만, 주의할 점이 있습니다. 2017년 업데이트된 변종은 봇넷 작동을 유지하기 위해 포트 포워딩 설정을 변경합니다. 백신이 이 변경 사항을 놓칠 수 있고, 육안으로도 발견하기 어렵습니다. 맥아피의 전용 도구는 악성코드 제거와 함께 핑크슬립봇이 만든 포트 포워딩 문제까지 복구해 주므로, 사용 설명서대로 실행하는 것이 좋습니다.
2. 자비에르(Xavier)
개요: 다수의 안드로이드 앱에 미리 심어져 있던 악성 광고 라이브러리입니다.
작동 방식: 자비에르 광고 라이브러리는 악성코드를 설치하고 데이터를 탈취하는 것을 목표로 하는 '말버타이징(malvertising, 악성 광고)' 캠페인의 일부입니다. 구형 안드로이드 기기에서는 이 악성 광고가 사용자에게 아무런 알림 없이 APK 파일을 설치할 수 있었습니다. 자비에르는 원격 코드 실행(RCE)을 가능하게 해 해커에게 휴대폰에 대한 완전한 접근 권한을 넘겨줍니다. 여기에 더해 개인 데이터, 기기 제조사와 모델명, SIM 카드 식별자, 설치된 앱 목록까지 수집할 수 있습니다.
감염 가능성: 트렌드 마이크로(Trend Micro)는 자비에르 악성 광고를 배포하던 안드로이드 앱 75개를 적발했습니다. 해당 앱을 설치했다면 감염되었을 가능성이 높습니다. 다만 이 광고 라이브러리는 모든 안드로이드 개발자가 사용할 수 있었기 때문에, 적발된 앱 외에도 감염 경로가 존재했을 수 있습니다.
감염 확인 방법: 설치된 앱 목록을 트렌드 마이크로가 공개한 목록과 비교해 보세요. 목록에 없는 앱만 사용했더라도 감염 가능성은 남아 있습니다. 안전을 위해 안드로이드 기기에 악성코드 감염 징후가 있는지 꾸준히 살펴보는 것이 좋습니다.
제거 방법: 자비에르 악성 광고를 배포한 것으로 확인된 앱은 즉시 삭제하세요. 실수로 재설치하는 일을 막기 위해 Google Play 계정의 앱 라이브러리에서도 함께 제거하는 것이 좋습니다. 감염 위험을 줄이려면 앱 리뷰를 꼼꼼히 확인하고, 신뢰할 수 있는 개발자의 앱만 설치하는 습관을 들이세요.
3. OSX/Dok 악성코드
개요: 모든 HTTPS 트래픽을 가로채고 열람할 수 있는 macOS 전용 악성코드입니다.
작동 방식: 이 악성코드는 정식 서명된 개발자 인증서를 악용해 아무런 경고 없이 시스템에 설치됩니다. 설치가 완료되면 시스템의 App Store 로그인 항목을 자신으로 교체해, 재부팅할 때마다 함께 실행됩니다. 이후 "보안 문제가 발견되었다"는 가짜 알림을 띄우고 업데이트를 명목으로 관리자 비밀번호를 요구합니다. 비밀번호를 입력하는 순간 악성코드는 시스템의 관리자 권한을 손에 넣고, 이를 이용해 인터넷 트래픽을 프록시 서버로 우회시키며, 위조된 보안 인증서로 어떤 웹사이트든 사칭할 수 있게 됩니다.
감염 가능성: 최초 감염 경로는 Dokument.zip이라는 이름의 이메일 첨부 파일입니다. 이 파일을 내려받아 열려고 시도했다면, 악성코드는 가짜 '패키지가 손상되었습니다' 오류 메시지를 표시하면서도 몰래 /Users/Shared 폴더에 자신을 복사합니다.
감염 확인 방법: 감염은 Dokument.zip 첨부 파일에서 시작됩니다. 이 파일을 열려고 시도한 적이 있고 위 시나리오가 낯익다면 감염되었을 가능성이 큽니다. Apple은 이미 위조 개발자 인증서를 폐기했지만, 악성코드 제작자들은 이를 우회하는 방법을 찾아내 위협이 여전히 존재합니다.
제거 방법: 감염을 제거하려면 먼저 실행 중인 모든 앱, 특히 Safari를 종료해야 합니다. 그다음 문제가 되는 프록시 서버 설정과 LaunchAgents를 삭제하고, 마지막으로 위조된 개발자 인증서를 제거하면 OSX/Dok 악성코드를 완전히 걷어낼 수 있습니다. 감염을 예방하려면 피싱 메일을 식별하는 법을 익히고, 의심스러운 첨부 파일을 조심해야 합니다. 믿을 수 있는 지인에게 온 메일이라도 방심은 금물입니다!
4. NotPetya
개요: 2017년 급속히 확산되며 세계적으로 이름을 알린 랜섬웨어(ransomware) 계열입니다.
작동 방식: 랜섬웨어는 특히 악독한 형태의 악성코드입니다. 컴퓨터가 감염되면 하드 드라이브와 클라우드에 저장된 모든 파일을 암호화한 뒤, 잠금을 해제하는 조건으로 금품을 요구합니다. 게다가 몸값을 지불했더라도 파일이 실제로 복구된다는 보장은 없습니다. 유사한 랜섬웨어인 WannaCry는 2017년 중반 전 세계 정부 기관과 대기업을 연달아 공격했습니다.
감염 가능성: 랜섬웨어는 불운하게도 감염되기만 하면 누구나 피해자가 될 수 있습니다. NotPetya는 개인적인 상황과 무관하게 컴퓨터를 무차별적으로 감염시킵니다. 다만 모든 악성코드와 마찬가지로 감염 시 나타나는 징후는 존재합니다.
감염 확인 방법: NotPetya를 비롯한 랜섬웨어는 따로 확인할 필요가 없습니다. 감염되면 스스로 존재를 알리기 때문입니다. 대부분의 경우 공격자는 당신의 파일 자체에는 관심이 없으며, 오직 몸값만을 노립니다.
대처 방법: NotPetya(또는 어떤 랜섬웨어든)에 감염되었다면 절대 몸값을 지불하지 마세요. 대신 인터넷 연결을 끊고, 이전 시스템 복원 지점으로 되돌린 후, 백업본에서 파일을 복구하세요. 랜섬웨어로부터 안전하려면 사전 대비가 필수입니다. 정기적인 백업을 유지하고, 모든 앱과 소프트웨어를 최신 상태로 업데이트하며, 백신 프로그램을 설치해 두는 것이 방어에 큰 도움이 됩니다.
5. 리커락커(LeakerLocker)
개요: 안드로이드 휴대폰을 노리는 랜섬웨어입니다.
작동 방식: 대부분의 랜섬웨어는 기기를 감염시키고 파일을 암호화한 뒤 잠금 해제 조건으로 돈을 요구합니다. 리커락커는 그 대신 안드로이드 휴대폰의 잠금 화면을 표적으로 삼습니다. 기기에 담긴 모든 데이터를 수집한 뒤, 기기 잠금을 해제하고 데이터 유출을 막고 싶다면 돈을 지불하라고 협박하는 방식입니다.
감염 가능성: 맥아피는 리커락커가 Wallpapers Blur HD와 Booster & Cleaner Pro라는 두 안드로이드 앱에 숨어 있던 것을 발견했습니다. 발견 당시 두 앱의 누적 다운로드 수는 약 1만 5천 건이었으며, 이 앱들을 설치했다면 피해를 입었을 수 있습니다. 다만 앞서 언급했듯이 랜섬웨어는 감염되면 비교적 빠르게 그 존재를 드러냅니다.
감염 확인 방법: 이번에는 두 앱에 숨어 있었지만, 초기에 발견되지 않은 다른 감염 경로가 존재할 수 있습니다. 이 악성코드는 안드로이드 기기에서 Android/Ransom.LeakerLocker.A!Pkg라는 이름으로 실행됩니다. 기기에서 이 프로세스가 발견된다면 리커락커에 감염된 것입니다.
대처 방법: 몸값을 지불하지 마세요! 모든 랜섬웨어에 해당하는 원칙이지만, 리커락커에서는 특히 그렇습니다. 맥아피의 조사와 여러 사례에 따르면 리커락커로 인해 실제로 사용자 데이터가 유출된 경우는 단 한 건도 없습니다. 이 악성코드는 극심한 심리적 압박을 통해 지불을 유도하는 데 의존하는 것으로 보입니다. Google은 이미 해당 앱들을 Play 스토어에서 삭제했으므로 재설치는 불가능합니다. 휴대폰에도 보안 소프트웨어를 설치해 두면 리커락커 같은 위협이 뿌리내리기 전에 탐지하는 데 도움이 됩니다.
악성코드는 어디에나 있습니다
2017년 랜섬웨어는 그 영향력을 크게 확장했고, 더 많은 범죄자들이 사람들의 돈을 노리고 있습니다. 랜섬웨어 제작 도구에 대한 접근성이 높아지면서 기존의 범죄자들도 디지털 시대에 쉽게 발을 들일 수 있게 된 것입니다. 다행히도 스스로를 지킬 방법은 분명히 존재합니다.
올바른 사이버 위생(cyber hygiene) 습관을 지키고 정기적인 보안 점검을 실시하는 것만으로도 큰 도움이 됩니다. 악성코드와 랜섬웨어가 2017년의 주요 보안 위협이지만, 오래된 바이러스 역시 여전히 온라인 곳곳에 잠복해 있습니다. 위협을 미리 인지하고 대비하는 것이, 최악의 상황이 닥친 뒤 손해 복구 모드에 돌입하는 것보다 훨씬 스트레스가 적습니다.
이 중에서 직접 겪어본 보안 위협이 있나요? 어떻게 극복하셨나요? 우리가 놓친 위협이 있다면 댓글로 알려주세요!