2019년 2월, 카스퍼스키(Kaspersky) 보안 연구팀은 내부 테스트 과정에서 '플루록스(Plurox)'라는 새로운 유형의 악성코드를 발견했습니다. 이 글에서는 플루록스 악성코드가 무엇인지, 어떤 피해를 일으킬 수 있는지, 그리고 컴퓨터에서 맬웨어를 제거하는 방법까지 자세히 살펴보겠습니다.
플루록스(Plurox) 악성코드란?
플루록스는 네트워크에 연결된 시스템으로 자기 자신을 확산시키고, 여덟 개의 플러그인 중 하나를 통해 암호화폐를 채굴할 수 있는 백도어(backdoor)형 악성코드입니다.
현재로서는 플루록스가 C&C(Command-and-Control) 서버와 통신하는 데 사용하는 채널과 소스 코드가 아직 암호화되지 않은 상태입니다. 하지만 초기 테스트 결과에 따르면, 이 악성코드는 UPnP와 SMB 플러그인을 이용해 스스로를 확산시킬 수 있는 것으로 확인되었습니다. 또한 플루록스는 모듈형 구조를 갖추고 있어 다양한 기능을 지원하며, 로컬 네트워크에 침투하는 백도어 역할도 수행할 수 있습니다.
이 자체 확산형 바이러스는 TCP 프로토콜을 통해 서버와 통신합니다. 구체적으로는 코드에 하드코딩된 두 개의 서로 다른 포트를 통해 플러그인(다운로드된 파일)을 불러오고 연결하는 방식입니다.
플루록스의 목적은 무엇일까?
플루록스가 우려되는 이유는 자체 확산 바이러스이자 백도어 트로이목마로 작동할 뿐만 아니라, 더 위험하게는 암호화폐 채굴 프로그램으로도 기능할 수 있기 때문입니다. 카스퍼스키 분석 결과, 이 악성코드에는 암호화폐 채굴 전용 플러그인 8개, SMB 플러그인 1개, 그리고 가장 은밀하게 작동하는 UPnP 플러그인이 포함되어 있는 것으로 나타났습니다.
카스퍼스키 팀은 추가로 이 신종 악성코드가 공격 시 두 개의 서브넷을 사용한다는 사실도 밝혀냈습니다. 한쪽 서브넷에서는 플루록스 봇이 채굴 모듈만 배치하고, 다른 서브넷에서는 모든 플러그인을 활용해 기업 네트워크 전반으로 측면 이동(lateral movement)을 시도합니다.
두 통신 경로의 정확한 목적은 아직 밝혀지지 않았지만, 두 서브넷 모두에서 공통적으로 활성화된 핵심 기능은 암호화폐 채굴입니다. 따라서 플루록스는 사실상 암호화폐 채굴기(miner)로 작동한다고 볼 수 있습니다. 이런 프로그램은 GPU나 CPU 같은 컴퓨터 자원을 사용해 수학적 문제를 풀어냅니다.
맬웨어는 컴퓨터에 어떤 피해를 주나요?
당연해 보이지만, 많은 사람들이 맬웨어의 위험성을 과소평가하는 경향이 있습니다. 누구나 컴퓨터가 맬웨어에 감염되기를 원하지는 않겠지만, 맬웨어가 실제로 컴퓨터에 어떤 영향을 미치는지 진지하게 생각해 본 적이 있으신가요?
맬웨어는 다양한 방식으로 컴퓨터에 침투하며, 그 피해는 상상하기 어려울 만큼 심각할 수 있습니다. 예를 들어 스파이웨어(spyware)는 감염된 컴퓨터를 사용하는 동안 온라인 활동을 몰래 감시하고, 플루록스 같은 웜(worm) 유형 바이러스는 네트워크 취약점을 악용해 자기 복제를 반복합니다.
맬웨어 감염과 싸우는 첫걸음은 문제가 발생했음을 인식하는 것입니다. 맬웨어가 시스템에 침입하면 협박성 오류 메시지가 뜨기도 하지만, 때로는 아무런 징후 없이 조용히 잠복하기도 합니다. 따라서 다른 경고 신호들에 귀 기울여야 하며, 맬웨어 감염의 전형적인 증상을 잘 알아두는 것이 중요합니다.
가장 뚜렷한 감염 징후는 성능 저하와 시스템 불안정입니다. 논리적인 이유 없이 컴퓨터가 갑자기 충돌하거나 재부팅될 수 있습니다. 하지만 그게 전부가 아닙니다. 가장 큰 피해는 눈에 보이지 않는 경우가 많습니다. 그렇기 때문에 맬웨어를 제거하는 방법뿐 아니라, 맬웨어가 컴퓨터에 침투하지 않도록 예방하는 방법도 함께 알아두어야 합니다.
컴퓨터에서 맬웨어를 제거하는 방법
플루록스 같은 맬웨어가 시스템에 침입했다고 의심된다면, 더 큰 피해가 발생하기 전에 신속하게 제거해야 합니다. 컴퓨터에서 맬웨어를 제거하기 위해 거쳐야 할 단계는 다음과 같습니다.
1. 시스템 검사 실행
먼저, 시스템에 맬웨어가 있는지 확실하지 않다면 Outbyte Anti-Malware처럼 신뢰할 수 있는 안티맬웨어 프로그램을 설치하세요. 이런 프로그램은 컴퓨터에 숨어 있는 악성코드를 찾아 제거하도록 설계되었습니다. 전체 검사를 통해 추적 쿠키를 탐지·삭제하고, 위협을 차단하며, 컴퓨터의 악성 개체를 깨끗이 정리해 줍니다.
랜섬웨어 경고 메시지나 특정 오류 코드 등 감염 증상이 이미 나타난다면, 즉시 필요한 조치를 취해 맬웨어를 제거해야 합니다.
2. 인터넷 연결 차단
안티맬웨어 검사 결과를 바탕으로 인터넷 연결을 끊는 것을 고려하세요. Wi-Fi를 끄고, PC에서 이더넷 케이블을 뽑고, 필요하다면 공유기 전원까지 차단하세요. 원격 접속 트로이목마가 장치에 숨어 있다면 누군가 원격으로 컴퓨터에 접근하고 있을 수 있습니다.
3. 이전 복원 지점으로 되돌리기
맬웨어 감염이 해결되지 않는 경우, 시스템 복원 지점(System Restore point)이 큰 도움이 될 수 있습니다. 장치에 시스템 복원 지점이 설정되어 있다면 이를 활용해 시스템을 이전 상태로 되돌려 보세요. 생각보다 간단히 문제가 해결되기도 합니다. 브라우저 설정을 기본값으로 초기화하는 것도 효과적입니다.
4. 윈도우 재부팅
위 방법으로도 해결되지 않았다면, 맬웨어가 함께 시작되지 않도록 윈도우를 재부팅하세요. 위험을 최소화하는 가장 좋은 방법은 안전 모드(Safe Mode)로 부팅하는 것입니다. 안전 모드에서 안티맬웨어 프로그램을 실행해 보세요. 또한 임시 파일과 맬웨어가 숨어 있을 가능성이 있는 의심스러운 파일들을 모두 삭제하세요.
악성 소프트웨어로부터 기기를 보호하는 방법
맬웨어로부터 안전하게 지내는 가장 좋은 방법은 늘 경계심을 유지하는 것입니다. 실천할 수 있는 방법은 다음과 같습니다.
낯선 문자열로 끝나는 도메인 이름은 주의해서 살펴보세요. 웹 서핑 중 익숙하지 않은 팝업 광고나 요청하지 않은 이메일 첨부파일은 클릭하거나 열지 않는 것이 좋습니다.
공격자들이 악성 소프트웨어를 퍼뜨리는 대표적인 경로는 P2P 파일 공유 네트워크와 프리웨어(freeware)입니다. 따라서 프리웨어를 설치할 때는 각별히 주의해야 하며, 신뢰할 수 없는 사이트에서 앱을 다운로드하는 것도 피해야 합니다.
아마도 가장 중요한 것은 브라우저, 운영체제, 플러그인을 항상 최신 버전으로 유지하는 것입니다. 소프트웨어를 꾸준히 업데이트하면 대부분의 사이버 범죄를 막을 수 있습니다. 보안 업체와 소프트웨어 개발사들은 대체로 취약점을 빠르게 패치하기 때문에, 업데이트 알림을 놓치지 말고 즉시 적용하는 습관이 필요합니다.
그리고 이제는 강조할 필요도 없겠지만, 컴퓨터에 항상 백신 프로그램을 활성화해 두어야 합니다. 백신은 실시간 모니터링과 정기 검사는 물론, 프로세스와 파일에 대한 휴리스틱 분석까지 수행해 새로운 위협을 탐지합니다.
공공 Wi-Fi를 사용할 때는 반드시 VPN을 켜세요. 이렇게 하면 같은 네트워크에 있는 악의적인 사용자가 데이터와 신원 정보를 훔치지 못합니다.
마무리
카스퍼스키에 따르면, 플루록스는 잠재적으로 매우 위험한 바이러스입니다. 백도어 기법을 활용해 네트워크 전체에 심각한 피해를 줄 수 있는 고급 기능을 갖추고 있습니다. 따라서 시스템에 침입하는 즉시 제거하는 것이 무엇보다 중요합니다. 맬웨어 제거 방법을 알고 있다면 큰 도움이 될 것입니다. 이 가이드가 여러분의 컴퓨터를 안전하게 지키고 악성 프로그램을 제거하는 데 도움이 되기를 바랍니다.
새로운 플루록스 악성코드로부터 컴퓨터를 보호하기 위해 어떤 노력을 하고 계신가요? 아래 댓글로 여러분의 생각을 공유해 주세요.