인터넷 검색 중 갑자기 'Windows Defender 바이러스 경고'라는 팝업이 뜨고 컴퓨터가 반응하지 않게 되면서, 자신의 PC가 바이러스에 감염된 것 아니냐고 걱정하는 Windows 사용자들이 많습니다. 특정 웹 페이지를 방문하면 Windows Defender를 사칭한 팝업이 나타나 "컴퓨터가 감염되었으니 공식 지원 번호로 전화하라"고 요구하는데요. 이 팝업은 Edge, Chrome, Opera, Firefox 등 다양한 브라우저에서, 그리고 Windows 7, 8.1, 10 등 여러 Windows 버전에서 모두 확인되는 현상입니다.
![[해결] Windows Defender Zeus 바이러스 감지 경고, 가짜일까? 원인과 제거·예방 방법](https://kr.wsxdn.com/UploadFiles_1288/202204/2022041113565822.jpg)
Zeus 바이러스 보안 위협은 실제일까?
눈치채셨겠지만, 이것은 현재 시중의 거의 모든 웹 브라우저에서 나타나는 아주 흔한 기술 지원(Tech Support) 사기입니다.
진짜 경고와 가짜 경고를 구분하는 방법은 매우 간단합니다(모든 운영체제에서 동일). 어떤 OS도 보안 위협이 발견되면 웹 브라우저 안에서 경고를 표시하지 않습니다. 내장 솔루션(Windows Defender)을 사용 중이라면 전용 창에서 경고를 받게 되고, 서드파티 백신 프로그램을 사용 중이라면 해당 프로그램이 알려주지, 브라우저가 알려주지 않습니다.
따라서 브라우저를 통해 나타나는 모든 보안 경고는 100% 가짜라고 생각하시면 됩니다.
이 사기는 'Microsoft 지원 센터 호출', 'Google 보안 경고' 등 수십 가지 유사 사기와 같은 가짜 지원 오류 메시지의 또 다른 변형에 불과합니다.
Zeus 바이러스 사기의 작동 원리
사기꾼들이 브라우저를 잠그는 수법을 쓰지 않았다면 이런 소셜 엔지니어링 사기에 넘어가는 사람은 많지 않았을 것입니다. Zeus 바이러스 사기를 포함한 대부분의 기술 지원 사기 변종은 피해자의 브라우저를 잠그는 JavaScript 트릭을 사용합니다.
다만 악성 코드는 사용되지 않는다는 점을 기억하세요. 그렇기 때문에 이 팝업이 뜨는 컴퓨터에서 보안 검사를 수행해도 악성코드가 발견되지 않는 것입니다.
실제 Zeus 바이러스란?
실제 Zeus 바이러스는 지난 몇 년간 등장한 악성코드 중 가장 널리 알려진 종류 중 하나입니다. 2010년 처음 발견된 이후 수백만 대의 Microsoft Windows 컴퓨터에 큰 피해를 입히며 금융 데이터를 탈취했고, 세계에서 가장 성공적인 봇넷 소프트웨어 중 하나가 되었습니다.
원래 제작자가 2010년에 개발을 접었다고 알려져 있지만, 소스 코드가 유출된 후 동일한 위협의 여러 변종이 등장했습니다. 최근 사이버 보안 기술이 크게 발전하여, 어떤 형태로든 보안 대책을 사용하고 있다면 이 바이러스의 위험은 사실상 무해한 수준입니다. Windows Defender조차도 이 위협에 충분히 대처할 수 있습니다.
짐작할 수 있듯이, Zeus 바이러스 팝업 뒤에 있는 사기꾼들은 이 악성코드의 유명세를 이용해 사람들을 겁주고 전화를 걸게 만들어 소셜 해킹의 희생자로 만드는 것입니다.
Zeus 바이러스 사기는 어떻게 유포될까?
이런 기술 지원 사기에는 수백 가지 변형이 존재합니다. 오랫동안 이어져 온 수법이지만, 아직도 경각심 없는 웹 서버들이 정기적으로 속아 넘어가고 있습니다.
이 팝업은 내부적으로 실행되는 것이 아니기 때문에, 사기꾼들은 SmartScreen 같은 데이터베이스나 기타 서드파티 필터에 아직 차단되지 않은 도메인을 사용해야 합니다. 아니면 유명 웹사이트를 탈취해 방문자 모두에게 이 사기를 노출시키는 경우도 있는데, 실제로 Yahoo Mail, MSN News 등 유명 웹사이트에서 이런 일이 발생한 적이 있습니다.
감염된 웹사이트가 방문자에게 이 팝업을 표시하기 시작하면 '악성 사이트 리디렉션'이 일어나, 노출된 사용자를 사기에 연루된 도메인으로 강제 이동시킵니다.
참고로 사기꾼들은 JavaScript 모달 경고(대화 상자 루프라고도 함)를 반복적으로 띄워 컴퓨터가 잠긴 것처럼 보이게 만듭니다.
사기꾼들은 컴퓨터를 고쳐주는 척하면서 경계심 없는 피해자의 돈이나 개인 정보를 빼내는 소셜 엔지니어링 전술을 사용한다는 점을 꼭 기억하세요.
'Zeus 바이러스' 제거 방법
실제 바이러스 위협이 아니라 사기에 노출된 것이므로, 컴퓨터는 실제로 Zeus 바이러스에 감염된 것이 아닙니다.
다만 브라우저가 하이재킹당했다면 팝업이 브라우저 자체에서 트리거될 수도 있습니다. 정상 프로그램에 번들로 포함되는 일부 PUP(잠재적으로 원치 않는 프로그램) 역시 브라우저를 하이재킹하여 방문하는 모든 웹사이트에서 이 팝업을 표시하는 악성 코드를 포함할 수 있습니다.
모달 경고가 반복되어 컴퓨터가 잠긴 것처럼 보이는 상황이라면, 아래 단계를 순서대로 따라 해보세요.
- 경고가 나타나면 첫 번째 프롬프트에서 확인(OK)을 클릭한 후, "이 페이지에서 추가 메시지를 만들지 못하도록 함" 또는 "이 페이지에서 추가 대화 상자 생성 방지" 옵션에 체크합니다.
참고: 사용하는 브라우저에 따라 화면이 조금 다르게 보일 수 있습니다. - 옵션에 체크한 상태에서 확인(OK)(또는 안전으로 돌아가기)을 클릭하여 성가신 메시지를 제거합니다.
- Ctrl + Shift + Esc를 눌러 작업 관리자를 엽니다.
- 작업 관리자에서 프로세스 탭으로 이동하여 문제가 발생하는 브라우저를 마우스 오른쪽 버튼으로 클릭하고 작업 끝내기를 선택합니다.
![[해결] Windows Defender Zeus 바이러스 감지 경고, 가짜일까? 원인과 제거·예방 방법](https://kr.wsxdn.com/UploadFiles_1288/202204/2022041113570076.jpg)
- 방문하는 웹페이지와 관계없이 문제가 계속 재발한다면 브라우저가 하이재킹되어 모든 사이트에서 팝업을 표시하고 있을 가능성이 높습니다. 이 경우 로컬 위협을 제거해야 하며, 가장 효과적인 방법은 Malwarebytes 심층 검사를 실행하여 하이재커를 제거하는 것입니다.
- 위협이 확인되고 처리되었다면 브라우저를 다시 설치할 차례입니다(격리 과정에서 일부 파일이 손상되었을 수 있음). Windows 키 + R을 눌러 실행 대화 상자를 열고, "appwiz.cpl"을 입력한 후 Enter를 눌러 프로그램 및 기능 창을 엽니다.
![[해결] Windows Defender Zeus 바이러스 감지 경고, 가짜일까? 원인과 제거·예방 방법](https://kr.wsxdn.com/UploadFiles_1288/202204/2022041113570036.png)
참고: Edge 브라우저나 Internet Explorer에서 이 문제가 발생한 경우에는 다음 단계가 필요하지 않습니다. 두 브라우저는 OS에 의해 자동으로 재생성되기 때문입니다. - 프로그램 및 기능 창에서 응용 프로그램 목록을 스크롤하여 해당 브라우저를 찾은 뒤, 마우스 오른쪽 버튼으로 클릭하고 제거를 선택합니다.
![[해결] Windows Defender Zeus 바이러스 감지 경고, 가짜일까? 원인과 제거·예방 방법](https://kr.wsxdn.com/UploadFiles_1288/202204/2022041113570074.jpg)
- 브라우저의 공식 다운로드 페이지를 방문하여 설치 파일을 다운로드한 후, 화면의 지시에 따라 컴퓨터에 다시 설치합니다.
![[해결] Windows Defender Zeus 바이러스 감지 경고, 가짜일까? 원인과 제거·예방 방법](https://kr.wsxdn.com/UploadFiles_1288/202204/2022041113570144.jpg)
'Zeus 바이러스' 사기로부터 스스로를 보호하는 방법
애초에 이런 가짜 보안 위협에 노출되는 주된 이유는 부주의한 행동이나 컴퓨터 지식 부족 때문입니다. 이런 사기를 피하는 핵심은 항상 주의를 기울이는 것입니다.
이를 위해 출처를 알 수 없는 게시자의 소프트웨어 다운로드와 설치는 삼가세요. 또한 주요 브라우저가 유지하는 안전 구역을 벗어나지 않는 것이 좋습니다. Edge에는 SmartScreen Defender가 내장되어 있고, 주요 서드파티 브라우저들도 자체 보호 기능을 갖추고 있습니다.
브라우저가 안전 구역을 벗어날 것인지 물어본다면, 그 선택은 본인의 책임 하에 이루어진다는 점을 명심하세요.
하지만 이른바 '안전 구역' 안에 머무는 것도 100% 안전하지는 않습니다. 사기꾼들은 이제 매우 빠른 속도로 새 도메인을 등록할 수 있습니다. 다행히 검색 엔진 결과 페이지(SERP)가 이런 악성 웹페이지들을 검색 결과에서 상당히 잘 걸러내고 있습니다.
마지막으로 기억해야 할 것은, 해커들이 사용하는 것은 소셜 엔지니어링 해킹이라는 점입니다. 즉, 직접 데이터나 돈을 건네주지 않는 한 그들이 가져갈 방법은 없습니다. 따라서 Zeus 바이러스 경고 같은 가짜 팝업이 나타나면 무료 전화 번호로 절대 전화하지 않으면 안전합니다.
이런 가짜 보안 프롬프트가 표시되는 것을 원천적으로 막고 싶다면 팝업 차단기를 설치하는 방법도 있습니다. 다만 이 경우 정상적인 팝업도 함께 보이지 않게 될 수 있다는 점은 감안해야 합니다. 고려해볼 만한 팝업 차단기는 다음과 같습니다.
- uBlock Origin
- Chrome용 Popup Blocker
- Mozilla용 Popup Blocker Ultimate