매크로 바이러스란?
매크로 바이러스(macro virus)는 감염시키는 소프트웨어와 동일한 매크로 언어로 작성된 컴퓨터 바이러스입니다. 주요 표적은 마이크로소프트 엑셀(Microsoft Excel)과 워드(Microsoft Word)입니다. 매크로 바이러스는 운영체제가 아닌 소프트웨어를 공격하기 때문에 어떤 운영체제에서도 감염을 일으킬 수 있습니다. 즉, PC든 Mac이든 모두 매크로 바이러스에 감염될 수 있습니다.
'매크로'라는 이름은 이 바이러스가 매크로 언어로 작성되기 때문에 붙었습니다. 기술적인 설명 없이 간단히 말하면, 매크로 언어는 특정 애플리케이션에서 일련의 작업을 손쉽게 자동화할 수 있도록 만들어진 특수 목적 명령 언어입니다. 평소에는 몇 번의 키 입력만으로 여러 동작을 한꺼번에 실행할 수 있어 워드나 엑셀 같은 프로그램이 더 매끄럽게 작동하도록 돕습니다.
그런데 매크로 바이러스는 바로 이 매크로 언어를 역이용해 자동화 프로세스 안에 자신을 심어 넣습니다. 매크로 바이러스에 감염된 소프트웨어는 새 파일 생성, 데이터 변조, 텍스트 이동, 파일 전송, 하드 드라이브 포맷, 이미지 삽입 등 다양한 작업을 강제로 수행할 수 있으며, 더 파괴적인 다른 바이러스나 악성코드를 배달하는 통로가 되기도 합니다.
예상치 못한 문서나 스프레드시트 파일을 받았다면 경계해야 합니다. 겉보기에 무해해 보이는 문서 속에 위험한 코드가 숨어 있을 수 있다는 사실을 모르는 사람들이 많기 때문입니다. 또한 매크로는 시스템에 악성코드를 다운로드하는 데 악용될 수도 있습니다.
매크로 바이러스의 작동 원리
매크로 바이러스는 문서나 스프레드시트 같은 데이터 파일 안에 악성 코드를 심는 방식으로 작동합니다. 이 코드는 해당 파일이 열리거나 매크로가 활성화되는 순간 실행되며, 이후 기기 내의 다른 파일들을 차례로 감염시킵니다. 마이크로소프트 워드 문서는 매크로 바이러스의 대표적인 운반 수단입니다.
매크로 바이러스는 주로 워드, 엑셀 같은 마이크로소프트 오피스 앱을 감염시킵니다.
매크로 바이러스의 영향으로 마이크로소프트 워드와 엑셀은 현재 기본적으로 매크로를 비활성화해 두고 있습니다. 따라서 악성 첨부파일을 받으면 '매크로 사용'을 묻는 창이 뜨는데, 이때 매크로를 허용하면 바이러스의 페이로드(payload)가 실행됩니다.
매크로 바이러스는 한 문서에 감염된 뒤 일반적으로 컴퓨터에 있는 유사한 형식의 다른 문서들까지 모두 감염시킵니다. 이미 감염되었을 가능성이 높기 때문에 같은 종류의 파일을 모두 삭제해야 할 수도 있습니다. 이는 최악의 경우 업무 시간과 수익 손실로 이어질 수 있습니다.
게다가 매크로 바이러스에 감염된 문서를 다른 사람에게 공유하면 그 사람의 문서도 함께 감염됩니다.
매크로 바이러스는 데이터를 인질로 잡는 랜섬웨어만큼 치명적이지 않을 수 있지만, 충분히 피해를 줄 수 있습니다. 더 큰 문제는 매크로 바이러스가 자동으로 조용히 실행되도록 설정될 수 있다는 점입니다. 피해자는 자신의 기기가 감염된 사실조차 모르는 경우가 많습니다.
매크로 바이러스는 자동화된 작업 흐름에 붙어 있는 경우가 많아 쉽고 은밀하게 확산되는 경향이 있습니다. 가장 흔한 확산 경로는 바이러스가 심어진 파일이 첨부된 피싱 이메일입니다. 이런 피싱 메일은 감염된 사용자의 연락처 목록을 통해 자동으로 발송되는 경우가 많아, 수신자가 메일을 열고 첨부파일을 내려받을 가능성이 더욱 높아집니다.
그 외에도 공유 네트워크나 디스크를 통해서, 또는 모뎀이나 인터넷/인트라넷 연결을 통해 다운로드 후 파일을 열 때에도 매크로 바이러스가 퍼질 수 있습니다.
강력한 백신 소프트웨어를 사용하면 이런 위협을 자동으로 탐지하여 매크로 바이러스를 예방할 수 있습니다. Avast One은 스마트 분석 기술을 통해 매크로 바이러스를 비롯한各종 컴퓨터 바이러스와 악성코드가 피해를 주기 전에 탐지하고 차단합니다. 게다가 완전 무료로 다운로드할 수 있습니다.
매크로 바이러스에 가장 취약한 프로그램
매크로 바이러스는 특정 소프트웨어를 표적으로 삼기 때문에 마이크로소프트 오피스처럼 널리 쓰이는 프로그램이 주요 공격 대상이 됩니다. 실제로 문제가 너무 흔해서 마이크로소프트도 다양한 대비책을 마련했습니다. 오피스 앱에서는 매크로가 기본적으로 비활성화되어 있으며, 매크로를 활성화하기 전에 경고 팝업이 표시됩니다.
결국 사이버 범죄자들은 소셜 엔지니어링 기법에 의존할 수밖에 없습니다. 낯선 사람보다는 '엄마'나 '친구'에게서 온 파일을 열 가능성이 높다는 점을 노려, 신뢰할 수 있는 지인의 계정을 통해 감염된 첨부파일을 전송하는 방식입니다. 파일을 받은 사람은 별생각 없이 매크로를 실행해 무엇을 보내왔는지 확인하려 할 것입니다. 다시 말해 해커들은 소프트웨어 취약점이 아니라, 지인에 대한 신뢰와 호기심이라는 인간의 심리를 이용해 매크로 바이러스를 퍼뜨리는 것입니다.
일단 감염되면 매크로 바이러스는 연락처 목록으로 퍼져 나가면서 같은 악순환을 반복합니다.
많은 매크로 바이러스가 특히 마이크로소프트 워드를 표적으로 삼습니다. 마이크로소프트 프로그램이 가장 많이 공격받긴 하지만, 매크로 바이러스가 윈도우 PC에만 국한되는 것은 아닙니다. Mac 역시 워드, 엑셀 등 오피스 앱을 사용하기 때문에 매크로 바이러스에 감염될 수 있습니다.
매크로 바이러스 예방 방법
요즘은 마이크로소프트 워드와 엑셀이 매크로를 자동으로 비활성화하기 때문에, 바이러스를 실행하려면 사용자가 직접 매크로를 허용해야 하는 경우가 대부분입니다. 따라서 매크로를 활성화하지 않는 것만으로도 매크로 바이러스를 쉽게 피할 수 있습니다. 문서나 스프레드시트를 열었는데 매크로 실행을 요구한다면, 당장 누르지 말고 먼저 파일을 보낸 사람에게 매크로가 정말 필요한지 확인하세요.
예상치 못한 이메일 첨부파일은 항상 경계해야 합니다. 각종 바이러스나 다른 악성코드에 감염되어 있을 수 있습니다.
또한 모든 계정에 강력하고 고유한 비밀번호를 사용하세요. 데이터 유출로 인증 정보가 새어 나갔는데 어디서나 같은 비밀번호를 쓰고 있다면, 해커가 계정에 쉽게 침입해 매크로 바이러스나 다른 악성코드를 퍼뜨리는 발판으로 삼을 수 있습니다.
모든 종류의 사이버 범죄로부터 완벽하게 보호받으려면 검증된 백신 프로그램을 사용하는 것이 필수입니다.
대표적인 매크로 바이러스 사례
실제 세계에서 크게 확산된 매크로 바이러스의 유명한 사례가 몇 가지 있습니다. 가장 악명 높은 것은 주로 마이크로소프트 워드를 감염시켰던 컨셉트(Concept) 바이러스와 멜리사(Melissa) 바이러스입니다.
컨셉트(Concept) 바이러스
1995년에 등장한 컨셉트 바이러스는 마이크로소프트 워드를 감염시킨 최초의 광역 확산 바이러스였습니다. 특정 프로그램이 아니라 문서 자체에 바이러스가 붙어 있다는 점이 획기적이었고, 이메일 첨부파일만으로도 손쉽게 퍼질 수 있었습니다. 수신자가 첨부된 문서를 내려받아 워드로 열기만 하면 바이러스가 활성화되어 스스로를 확산할 준비를 마쳤습니다.
정확한 출처는 불분명하지만, 컨셉트 바이러스는 마이크로소프트 직원이 만든 것으로 추정됩니다. 실제로 이 바이러스는 마이크로소프트가 전 세계에 배포한 CD에 심어져 있었고, 그 디스크는 일종의 트로이 목마 역할을 했습니다.
이 바이러스는 이후 '다른 이름으로 저장(Save As)' 기능으로 저장되는 모든 문서를 감염시켰습니다. 확산 속도가 너무 빨라 '세계에서 가장 널리 퍼진 컴퓨터 바이러스'라고 불렸습니다. 바이러스 자체가 감염된 컴퓨터에 큰 피해를 주지는 않았지만, 처리하기가 극도로 번거롭고 제거하기도 매우 까다로웠습니다.
컨셉트 바이러스는 워드 97 매크로 바이러스 같은 다른 매크로 바이러스의 확산에도 불을 폈습니다. 다행히 1997년경부터 컨셉트 바이러스 발생 건수는 급격히 줄었고, 오늘날에는 미미한 위협 수준에 그치고 있습니다.
멜리사(Melissa) 바이러스
멜리사 바이러스 역시 이메일 첨부파일을 통해 유포되었습니다. 출현 당시 가장 빠르게 퍼진 바이러스가 되었으며, 이후 대량 메일 형태의 악성코드에 큰 영향을 미쳤습니다. 멜리사 바이러스는 그 피해가 너무 컸기 때문에 제작자는 결국 징역형을 살았습니다.
컨셉트 바이러스와 마찬가지로 멜리사 바이러스는 워드의 기본 문서 템플릿을 오염시켜, 이후 열리는 모든 문서가 감염되도록 만들었습니다. 감염된 문서가 열리는 순간 멜리사는 피해자의 아웃룩 주소록에 있는 처음 50명에게 자동으로 해당 문서를 첨부해 발송했습니다. 덕분에 바이러스는 전례 없는 속도로 증식했습니다.
이 바이러스는 금전이나 정보를 훔치지는 않았지만, 수백 개의 계정을 마비시키고 기업과 감염된 컴퓨터 시스템에 약 8천만 달러(약 800억 원)의 피해를 입히며 큰 혼란을 초래했습니다.
최초로 알려진 Mac용 매크로 바이러스
2017년 보안 전문가들이 발견한 최초의 macOS용 매크로 바이러스는 큰 피해를 주기 전에 차단되었습니다. 하지만 이 사건은 Mac 역시 바이러스, 심지어 매크로 바이러스에 감염될 수 있음을 보여준 사례입니다. 다행히 Mac 바이러스 제거 방법도 PC 바이러스 제거 기법만큼 잘 작동합니다. 이름이 밝혀지지 않은 이 매크로는 워드 문서에 숨어 있었고, 피해자가 Mac에서 문서를 열자 원격 서버에 접속해 악성 페이로드의 다운로드와 설치를 시도했습니다. 바이러스가 발견될 당시 서버는 이미 차단된 상태여서 연구자들은 페이로드의 정체를 확인하지 못했지만, 매크로 코드가 스파이웨어 익스플로잇 킷에서 파생된 것이라 공격 목적은 데이터 절취였을 가능성이 있습니다.
이 외에도 수많은 매크로 바이러스가 큰 혼란을 일으켜 왔습니다. 워드 같은 프로그램이 매크로를 기본적으로 비활성화하는 덕분에 과거만큼 널리 퍼지지는 않지만, 여전히 위협으로 남아 있습니다.
매크로 바이러스 감염 증상
매크로 바이러스의 가장 뚜렷한 신호는 '매크로 사용'을 요청하는 팝업입니다. 최근에 이런 팝업에서 매크로를 허용한 적이 있는지 떠올려 보세요. 일단 매크로 바이러스에 감염되면 다른 컴퓨터 바이러스와 비슷한 증상이 나타날 수 있습니다. 대표적인 증상은 다음과 같습니다.
- 기기가 평소보다 비정상적으로 느려짐
- 낯선 오류 메시지가 반복적으로 표시됨
- 원래 비밀번호가 필요 없던 파일이 비밀번호를 요구함
- 기기가 문서를 템플릿 파일로 저장함
이러한 증상들은 컴퓨터 성능을 저하시키고, 다른 기기까지 감염될 가능성을 높입니다.
기기에 매크로 바이러스나 다른 종류의 컴퓨터 바이러스가 있는지 확인하려면 백신 소프트웨어를 설치하는 것이 좋습니다. Avast One은 바이러스를 자동으로 탐지하고 제거하며, 모든 종류의 악성 소프트웨어가 도달하기 전에 차단합니다.
특히 악성 이메일 첨부파일에 대한 특수 방어 기능을 갖추고 있어, 매크로 바이러스의 가장 흔한 감염 경로로부터 추가 보호를 받을 수 있습니다. 게다가 강력한 보안 기능에도 불구하고 Avast One은 가볍고 부담 없이 기기에서 작동합니다.
매크로 바이러스 제거 방법
기기에 매크로 바이러스가 있다고 의심된다면 어떻게 제거해야 할까요? 매크로 바이러스를 제거하는 방법은 두 가지입니다. 직접 수동으로 제거하거나, 바이러스 제거 도구를 이용해 자동으로 제거하는 것입니다. 먼저 수동 제거 방법을 살펴보겠습니다.
매크로 바이러스 수동 제거
매크로 바이러스는 기기 전체가 아니라 특정 앱을 감염시키므로, 어떤 프로그램이 감염되었는지 먼저 파악해야 합니다. 가장 유력한 후보는 마이크로소프트 워드와 엑셀입니다. 매크로 바이러스는 주로 이 두 프로그램을 표적으로 삼기 때문입니다.
수동으로 확인하려면 앱 아이콘을 클릭하는 동안 왼쪽 Ctrl(Ctrl) 키를 눌러 워드나 엑셀을 안전 모드로 실행하고, 확인 창에서 예(Yes)를 선택합니다.
안전 모드에서는 매크로 명령이 비활성화되므로 바이러스가 프로그램 안에서 마음껏 활동할 수 없습니다. 안전 모드를 이용하면 문서에 바이러스가 있는지 확인할 수 있습니다. 감염된 파일을 발견했다면 다음 단계를 따르세요.
-
보기(View)를 클릭해 감염된 파일을 열고 매크로(Macros)를 선택합니다.

-
그다음 유기자(Organizer)를 클릭합니다.

-
감염된 매크로를 선택하고 삭제(Delete)를 클릭합니다.

감염된 매크로를 확실히 걸러내기 위해 문서의 모든 매크로를 삭제할 수도 있습니다. 파일이 감염된 줄 모르고 미리 열었다면, 같은 방법으로 템플릿 파일(normal.dotm)에서도 매크로를 제거해야 이후 생성되는 파일이 감염되지 않습니다. 컴퓨터를 재부팅하면 바이러스 없는 상태로 돌아올 것입니다.
마이크로소프트 오피스 전체가 악성코드 없는 상태인지 확실히 하려면 오피스 제품군 전체에 복구(Repair)를 실행할 수 있습니다. 제어판의 프로그램 목록에서 마이크로소프트 오피스를 마우스 오른쪽 버튼으로 클릭하고 복구(Repair)를 선택하면 됩니다. 이렇게 하면 매크로 바이러스와 그로 인한 영향이 오피스 전체에서 제거됩니다.
매크로 바이러스는 주로 PC와 Mac을 감염시키지만, 모바일 기기도 다른 보안 위협에서 결코 자유롭지 않습니다. 스마트폰을 안전하게 지키려면 안드로이드에서 악성 앱을 제거하는 방법이나 iOS 기기에서 악성코드를 없애는 방법을 다룬 가이드를 참고하세요.
매크로 바이러스 자동 제거
수동 제거의 번거로움을 피하고 싶다면 자동 제거 방식을 이용하면 됩니다. 종합 백신 소프트웨어를 사용하는 것이 매크로 바이러스를 완전히 없애는 가장 확실한 방법입니다. 백신 프로그램으로 검사를 실행하면 매크로 바이러스의 흔적을 탐지할 수 있고, 발견되는 즉시 손쉽게 제거할 수 있습니다.
새로운 바이러스는 끊임없이 등장하기 때문에 항상 최고 수준의 백신 프로그램을 사용해야 합니다. Avast의 보안 소프트웨어는 자동으로 업데이트되어 탁월한 보호 기능을 제공합니다.
Avast One을 다운로드하고 몇 번의 클릭만으로 바이러스를 제거하세요.
Avast로 매크로 바이러스로부터 보호하세요
백신 소프트웨어가 없거나 버전이 오래되었다면 Avast One이 필요합니다. Avast One은 기기에 바이러스가 다운로드되는 것을 막고, 바이러스와 악성코드를 자동으로 검사해 컴퓨터를 항상 가볍고 깨끗한 상태로 유지해 줍니다.
게다가 Avast One의 스마트 분석 기능은 위협이 다가오기 전에 탐지하고 차단합니다. 그리고 완전 무료입니다. 오늘 바로 컴퓨터를 바이러스 없는 환경으로 만들어 보세요.