트로이 목마(트로이언)란 무엇일까요?
트로이 목마(Trojan horse) 멀웨어는 합법적이고 안전해 보이지만 실제로는 악성코드인 파일, 프로그램 또는 코드를 말합니다. 이름 그대로 정상적인 소프트웨어에 숨겨진 채 배포되며, 주로 피해자를 감시하거나 데이터를 탈취하도록 설계됩니다. 많은 트로이 목마는 사용자가 설치한 후 추가적인 악성코드를 다운로드하기도 합니다.
트로이 목마라는 이름은 그리스 서사시 일리아스(Iliad)에 나오는 목마(트로이 목마)에서 유래했습니다. 이야기 속에서 그리스의 영웅 오디세우스는 거대한 나무 말을 만들어 적국 트로이에 선물로 바치는 계략을 세웁니다. 하지만 말의 배 안에는 병사들이 숨어 있었고, 밤이 되자 도시 내부에서 트로이를 무너뜨렸습니다.
트로이 목마 멀웨어도 똑같이 작동합니다. 무해한 것처럼 위장하지만, 그 이면에는 악의적인 목적이 숨겨져 있는 것입니다.
트로이 목마는 어떻게 작동할까?
트로이 목마는 정상적인 파일로 위장해 피해자가 클릭하거나 열거나 설치하도록 유도하는 방식으로 작동합니다. 일단 실행되면 기기에 악성코드를 설치하거나 사용자를 감시하는 등 각종 피해를 일으킵니다.
예를 들어 이메일형 트로이 목마는 사회공학(social engineering) 기법을 활용해 평범한 첨부파일인 것처럼 위장합니다. 이메일 자체도 신뢰할 만해 보이지만, 실제로는 사이버 범죄자가 보낸 피싱 메일입니다. 첨부파일을 여는 순간 트로이 목마가 활성화되어 기기를 공격하기 시작합니다. 이러한 기만 행위야말로 트로이 목마의 핵심적인 특징입니다.
트로이 목마는 바이러스인가, 멀웨어인가?
트로이 목마는 바이러스가 아니지만, 멀웨어(악성코드)의 한 종류입니다. 사람들이 '트로이 바이러스' 또는 '트로이 목마 바이러스'라고 부르기도 하지만, 엄밀히 말하면 그런 분류는 존재하지 않습니다. 바이러스와 트로이 목마의 결정적인 차이는 감염 방식에 있습니다. 바이러스는 스스로 복제되어 피해자에서 피해자로 확산되는 반면, 트로이 목마는 사용자가 직접 설치해야만 활성화됩니다.
바이러스와 트로이 목마는 모두 멀웨어라는 큰 범주에 속한다는 점은 동일합니다.
트로이 목마 공격의 징후 알아보기
트로이 목마는 교황하게 숨어 있지만, 어떤 징후를 살펴야 하는지 알면 공격을 조기에 발견하고 제거 작업을 시작할 수 있습니다. 트로이 목마 감염 시 나타나는 대표적인 증상은 다음과 같습니다.
컴퓨터가 느려짐
트로이 목마는 추가 악성코드를 설치하는 경우가 많으며, 이것들이 컴퓨팅 자원을 대량으로 소모해 성능 저하를 일으킵니다. 감염을 제거하면 속도가 회복됩니다.
잦은 오류와 멈춤 현상
트로이 목마가 시스템에 과부하를 일으켜 프로그램 충돌이나 오류를 유발할 수 있습니다. 악명 높은 블루스크린(BSOD)이 나타난다면 의심해 봐야 합니다.
모르는 프로그램 발견
많은 트로이 목마가 추가 악성코드를 설치합니다. 윈도우 작업 관리자나 macOS 활동 모니터에서 낯선 프로세스를 발견했다면 검색해 보세요. 악성코드일 가능성이 있습니다.
인터넷 연결 리디렉션
일부 트로이 목마는 DNS 설정을 변경하거나 브라우저를 조작해 데이터를 수집하거나 추가 감염을 일으키는 악성 사이트로 강제 이동시킵니다.
데스크톱, 작업 표시줄, 브라우저 변화
트로이 목마가 새로운 악성코드를 설치하거나 설정을 변경하면서 데스크톱이나 작업 표시줄에 낯선 아이콘이 생길 수 있습니다. 직접 설치하지 않은 브라우저 툴바나 플러그인도 마찬가지입니다. 브라우저 하이재커를 주의하세요.
팝업 광고 급증
평소보다 팝업이 많이 뜬다면 트로이 목마가 애드웨어를 설치했을 가능성이 있습니다.
백신 프로그램 비활성화
트로이 목마를 포함한 악성코드는 탐지와 삭제를 피하고 싶어 하므로 백신 프로그램을 끄려고 시도합니다. 피해가 발생하기 전에 차단할 수 있는 신뢰할 수 있는 백신 솔루션으로 스스로를 보호하세요.
트로이 목마 멀웨어의 주요 유형
백도어(Backdoor) 트로이
사이버 범죄자가 사용자 몰래 컴퓨터에 접근할 수 있는 '뒷문(backdoor)'을 만드는 트로이 목마입니다. 이 뒷문은 추가 악성코드 설치, 사용자 감시 및 데이터 수집, 봇넷(botnet) 편입 등에 활용됩니다.
뱅킹(Banking) 트로이
기기에 침투해 금융 로그인 정보를 탈취하는 트로이 목마입니다. 해커들은 이를 이용해 은행 계좌 등 금융 계정을 해킹합니다. 지금까지 가장 악명 높은 트로이 중 하나인 제우스(Zeus) 트로이가 대표적인 뱅킹 트로이였습니다.
DDoS 트로이
사용자의 기기를 봇넷에 강제 편입시키는 것이 목적입니다. 봇넷이란 '봇 허더(bot herder)'라고 불리는 해커가 원격으로 통제하는 연결된 기기들의 네트워크를 의미하며, 이를 통해 다른 웹사이트와 인터넷 서비스를 마비시키는 DDoS(분산 서비스 거부) 공격을 수행합니다.
드로퍼(Dropper)·다운로더(Downloader) 트로이
드로퍼는 드로퍼, 로더, 추가 악성코드(주로 루트킷)로 구성된 3단계 복합 위협(blended threat)의 첫 단계입니다. 드로퍼 트로이가 기기를 감염시키면 로더가 이어서 루트킷을 설치해 해커에게 기기 접근 권한을 넘겨줍니다. 다른 다운로더 트로이는 각종 악성코드를 추가로 설치합니다.
익스플로잇(Exploit) 트로이
알려진 소프트웨어나 하드웨어 취약점을 악용하는 익스플로잇 기법을 사용해 기기를 감염시키는 트로이 목마입니다. 특히 제로데이(zero-day) 익스플로잇은 제작자 외에는 아무도 발견하지 못한 취약점을 노립니다.
가짜 백신(Fake AV) 트로이
위협 소프트웨어(scareware)의 위험한 형태로, 기기에서 바이러스를 '발견'한 것처럼 가장한 뒤 보안 프로그램 구매를 재촉합니다. 그 프로그램은 무용지물이거나 오히려 악성일 수 있으며, 결제 과정에서 결제 정보까지 넘겨주게 됩니다.
게이밍(Gaming) 트로이
온라인 게이머를 표적으로 삼아 로그인 정보를 훔치는 트로이 목마입니다. 사이버 범죄자는 이를 이용해 유명 플레이어의 계정을 해킹하거나 고가의 게임 아이템을 탈취합니다.
인포스틸러(Infostealer) 트로이
데이터 절도가 목적인 트로이 목마입니다. 기기를 샅샅이 뒤져 민감한 개인정보를 수집한 뒤 공격자에게 전송하며, 이 정보는 금융 사기나 신원 도용에 악용될 수 있습니다.
메신저(IM) 트로이
기기에 설치된 인스턴트 메신저 앱을 노립니다. 로그인 정보를 가로채고 연락처 목록을 빼가기도 합니다. WhatsApp이나 Signal처럼 암호화를 적용한 최신 메신저가 Skype나 MSN 메신저 같은 구형 서비스보다 상대적으로 안전하지만, 악성코드 역시 끊임없이 진화하고 있다는 점을 유념해야 합니다.
메일파인더(Mailfinder) 트로이
Gmail 같은 웹메일 시대에는 상대적으로 위험이 줄었지만, 메일파인더 트로이는 Microsoft Office 같은 이메일 앱을 표적으로 삼아 이메일 주소를 수집합니다. 수집된 주소는 스팸이나 피싱 공격에 활용됩니다.
랜섬웨어(Ransomware) 트로이
랜섬웨어는 데이터나 기기에 대한 접근을 차단한 뒤, 몸값을 지급하지 않으면 데이터를 공개하거나 영구적으로 가두거나 파괴하겠다고 협박하는 악성코드입니다. 랜섬웨어 트로이는 기만술을 이용해 피해자가 스스로 랜섬웨어를 실행하도록 유도합니다.
SMS 트로이
주로 안드로이드 모바일 기기를 감염시키며, 사이버 범죄자가 소유한 유료 프리미엄 서비스로 비용이 많이 드는 SMS를 발송하거나 휴대폰에 오가는 문자 메시지를 가로챕니다.
트로이 목마 공격의 실제 사례
트로이 목마 멀웨어는 역사상 가장 악명 높은 사이버 공격 여러 건의 배후에 있었습니다. 잘 알려진 트로이 목마들을 살펴보겠습니다.
ZeuS(제우스)
제우스 트로이는 2007년 미국 교통부 대상 데이터 절도 공격에서 처음 모습을 드러냈습니다. 주로 뱅킹 트로이로 알려진 제우스는 두 가지 브라우저 기반 기법으로 금융 정보를 탈취합니다.
키로깅(Keylogging): 브라우저에 정보를 입력할 때 키 입력을 몰래 기록합니다.
폼 그래빙(Form grabbing): 웹사이트에 로그인하는 순간 아이디와 비밀번호를 가로챕니다.
피싱 이메일과 감염된 웹사이트의 드라이브바이 다운로드를 통해 확산된 제우스는 결국 수백만 대의 컴퓨터를 감염시켰고, 역사상 최악의 봇넷 중 하나로 꼽히는 게임오버 제우스(Gameover ZeuS)의 기반이 되었습니다.
Emotet(이모텟)
2014년 처음 발견된 이모텟은 뱅킹 트로이로 출발했지만, 이후 다른 악성코드를 유포하는 도구로 활용되면서 사이버 보안 업계에 큰 파장을 일으켰습니다.
역대 가장 피해가 컸던 악성코드 중 하나로 꼽히는 이모텟은 대규모 스팸·피싱 캠페인을 통해 기업과 개인을 모두 공격했습니다. 여러 봇넷을 구축한 뒤, 이를 MaaS(Malware-as-a-Service, 악성코드 서비스) 모델로 다른 사이버 범죄자들에게 임대하기도 했습니다.
이모텟은 2021년 국제 공조 법 집행 활동을 통해 마침내 차단되었습니다.
Shedun(셰던)
트로이 목마가 윈도우만의 문제는 아닙니다. 셰던은 정상적인 안드로이드 앱에 가짜 애드웨어를 덧씌워 제3자 다운로드 사이트에 올리는 안드로이드 애드웨어 트로이입니다. 이런 사이트에서 앱을 설치하면 애드웨어가 함께 따라옵니다.
감염된 앱을 설치하면 공격자에게 수익을 안겨주는 광고가 쉴 새 없이 쏟아집니다. 안드로이드 기기에서 해당 악성코드를 제거하기가 매우 어려워 대부분의 피해자는 새 기기를 구매하는 쪽을 택했습니다. 2016년까지 셰던은 1,000만 대 이상의 안드로이드 기기를 감염시킨 것으로 알려졌습니다.
모바일 기기도 트로이 목마의 표적이 될까?
트로이 목마는 데스크톱과 노트북뿐 아니라 모바일 기기도 공격합니다. 안드로이드와 iOS 모두 트로이 목마 피해 사례가 있지만, 특히 안드로이드 트로이가 훨씬 흔합니다.
그리프호스(GriftHorse) 트로이는 최근 등장한 안드로이드 SMS 트로이로, 피해자를 몰래 프리미엄 문자 서비스에 가입시켜 공격자에게 수익을 안깁니다. 전 세계적으로 1,000만 명 이상의 피해자가 발생했으며, 정상 앱으로 위장한 버전 중 하나는 다운로드 수만 50만 회를 넘겼습니다.
2016년에는 에이스디시버(AceDeceiver) iOS 트로이가 탈옥하지 않은 iOS 기기도 공격할 수 있는 것으로 확인되었습니다. 세 개의 에이스디시버 앱이 애플의 내부 심사를 통과해 공식 앱스토어에까지 등장했습니다. iPhone에서 악성코드를 제거하는 방법을 미리 알아두면 이런 상황에 대비하는 데 도움이 됩니다.
트로이 목마 멀웨어 제거 방법
기기에서 트로이 목마를 제거하는 가장 확실한 방법은 전문 제거 도구가 탑재된 백신 소프트웨어를 사용하는 것입니다. 제거 절차는 바이러스나 기타 악성코드를 없애는 과정과 유사합니다.
신뢰할 수 있는 업체의 백신 소프트웨어를 다운로드합니다.
평판이 검증된 보안 업체의 백신 프로그램을 설치하세요.
안전 모드로 부팅합니다.
PC를 안전 모드로 재시작해 악성코드가 실행되거나 인터넷에 접속하지 못하도록 막습니다.
임시 파일을 삭제합니다.
디스크 정리 도구로 임시 파일을 제거하면 다음 단계의 악성코드 검사 속도가 빨라집니다.
PC에서 악성코드를 검사합니다.
백신 소프트웨어로 PC를 검사해 트로이 목마와 기타 악성코드를 찾아냅니다. 대부분의 백신은 악성코드를 자동으로 탐지하고 제거합니다.
손상된 파일이나 데이터를 복구합니다.
평소 백업을 꾸준히 해왔다면 백업본에서 손상된 파일이나 데이터를 복원하세요.
트로이 목마 공격 예방 방법
앱과 소프트웨어는 공식 경로에서만 다운로드합니다.
트로이 목마는 제3자 앱 다운로드 사이트에 숨어 있는 경우가 많습니다. 소프트웨어는 제조사 홈페이지나 애플 앱스토어, 구글 플레이 같은 공식 스토어에서 받는 것이 좋습니다. 물론 이곳도 과거 트로이 목마에 오염된 적은 있지만, 다른 경로보다는 훨씬 안전합니다.
출처를 알 수 없는 이메일 첨부파일이나 링크는 열지 않습니다.
피싱 메일은 트로이 목마가 퍼지는 대표적인 경로입니다. 받을 것으로 예상하지 못한 이메일의 첨부파일이나 링크는 클릭하지 마세요. 겉보기에 정상적인 메일이라도 사이버 범죄자가 사칭했을 가능성이 있습니다.
광고 차단기나 보안 브라우저를 사용합니다.
일부 트로이 목마는 감염된 웹 광고를 통해 퍼집니다. 광고 차단기나 보안 강화 브라우저를 사용하면 이런 광고가 로딩되지 않아 감염 위험을 크게 줄일 수 있습니다.
무료 소프트웨어를 경계합니다.
트로이 목마 제작자는 무료 게임이나 유용해 보이는 앱으로 위장하는 경우가 많습니다. 새로운 프로그램을 설치하기 전에 반드시 정보를 찾아보고 사용자 후기를 확인하세요.
수상한 웹 배너이나 낯선 링크를 클릭하지 않습니다.
모든 드라이브바이 다운로드가 악성 광고를 통하는 것은 아닙니다. 일부 악성코드 제작자는 방문하는 순간 트로이 목마를 자동 설치하는 웹사이트를 만들기도 합니다. 출처 불명의 사이트를 피하는 것이 감염 위험을 줄이는 길입니다.
백신 프로그램을 사용합니다.
평판 좋은 업체의 강력한 백신은 트로이 목마가 기기에 침투하는 것을 자동으로 막아줍니다. 트로이 목마와 기타 악성코드를 탐지·제거할 수 있는 기능까지 갖춘 제품을 선택하세요.
종합 보안으로 트로이 목마를 막아내세요
트로이 목마 멀웨어는 종류가 매우 다양하지만, 공통점은 사용자를 속여 스스로 설치하게 만드는 것입니다. 정상 소프트웨어처럼 보이기 때문에 탐지가 어렵고, 그만큼 위험합니다.
트로이 목마로부터 스스로를 지키는 가장 좋은 방법은 모든 종류의 악성코드와 바이러스를 자동으로 탐지, 차단, 제거해 주는 신뢰할 수 있는 보안 소프트웨어를 사용하는 것입니다. 그렇게 하면 트로이 목마가 당신을 속일 기회 자체가 사라집니다. 오늘부터 철저한 보안 습관과 백신 프로그램으로 트로이 목마 없는 안전한 디지털 생활을 시작하세요.