Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

VPNFilter 멀웨어 지금 바로 확인하고 대처하는 방법

모든 멀웨어가 똑같은 수준의 위협은 아닙니다. 그 좋은 예가 바로 VPNFilter 멀웨어입니다. VPNFilter는 라우터를 공격하는 새로운 유형의 악성코드로, 파괴적인 특성을 지니고 있습니다. 특히 대부분의 사물인터넷(IoT) 위협과 달리 재부팅 후에도 생존할 수 있다는 점이 독특한 특징입니다.

이 글에서는 VPNFilter 멀웨어를 식별하는 방법과 주요 공격 대상 기기 목록을 안내하고, 시스템이 피해를 입기 전에 미리 예방할 수 있는 방법까지 자세히 알려드립니다.

VPNFilter 멀웨어란 무엇인가?

VPNFilter는 라우터, IoT 기기, 나아가 NAS(네트워크 결합 스토리지) 장치까지 위협하는 파괴적인 멀웨어입니다. 다양한 제조사의 네트워크 장비를 주요 표적으로 삼는 정교한 모듈형 악성코드 변종으로 분류됩니다.

이 멀웨어는 처음에 Linksys, NETGEAR, MikroTik, TP-Link 네트워크 장비에서 발견되었으며, 이후 QNAP NAS 기기에서도 확인되었습니다. 현재까지 54개국에서 약 50만 건의 감염이 보고되어, 그 파급력과 확산 범위를 실감할 수 있습니다.

VPNFilter를 최초로 밝혀낸 Cisco Talos 팀은 해당 멀웨어와 관련된 기술적 세부 사항을 담은 상세한 블로그 포스트를 공개했습니다. 이에 따르면 ASUS, D-Link, Huawei, UPVEL, Ubiquiti, ZTE의 네트워크 장비에서도 감염 흔적이 발견되었습니다.

대부분의 IoT 대상 멀웨어와 달리 VPNFilter는 시스템을 재부팅해도 남아 있기 때문에 제거하기 매우 까다롭습니다. 특히 기본 로그인 자격 증명을 그대로 사용하거나, 펌웨어 업데이트가 이루어지지 않아 알려진 제로데이 취약점에 노출된 기기들이 공격에 취약합니다.

VPNFilter 멀웨어에 감염된 것으로 알려진 기기 목록

이 멀웨어는 기업용과 소규모 사무실·가정용(SOHO) 라우터 모두를 표적으로 삼습니다. 다음 라우터 브랜드와 모델을 꼼꼼히 확인해 보세요.

  • Asus RT-AC66U
  • Asus RT-N10
  • Asus RT-N10E
  • Asus RT-N10U
  • Asus RT-N56U
  • Asus RT-N66U
  • D-Link DES-1210-08P
  • D-Link DIR-300
  • D-Link DIR-300A
  • D-Link DSR-250N
  • D-Link DSR-500N
  • D-Link DSR-1000
  • D-Link DSR-1000N
  • Linksys E1200
  • Linksys E2500
  • Linksys E3000
  • Linksys E3200
  • Linksys E4200
  • Linksys RV082
  • Huawei HG8245
  • Linksys WRVS4400N
  • Netgear DG834
  • Netgear DGN1000
  • Netgear DGN2200
  • Netgear DGN3500
  • Netgear FVS318N
  • Netgear MBRN3000
  • Netgear R6400
  • Netgear R7000
  • Netgear R8000
  • Netgear WNR1000
  • Netgear WNR2000
  • Netgear WNR2200
  • Netgear WNR4000
  • Netgear WNDR3700
  • Netgear WNDR4000
  • Netgear WNDR4300
  • Netgear WNDR4300-TN
  • Netgear UTM50
  • MikroTik CCR1009
  • MikroTik CCR1016
  • MikroTik CCR1036
  • MikroTik CCR1072
  • MikroTik CRS109
  • MikroTik CRS112
  • MikroTik CRS125
  • MikroTik RB411
  • MikroTik RB450
  • MikroTik RB750
  • MikroTik RB911
  • MikroTik RB921
  • MikroTik RB941
  • MikroTik RB951
  • MikroTik RB952
  • MikroTik RB960
  • MikroTik RB962
  • MikroTik RB1100
  • MikroTik RB1200
  • MikroTik RB2011
  • MikroTik RB3011
  • MikroTik RB Groove
  • MikroTik RB Omnitik
  • MikroTik STX5
  • TP-Link R600VPN
  • TP-Link TL-WR741ND
  • TP-Link TL-WR841N
  • Ubiquiti NSM2
  • Ubiquiti PBE M5
  • Upvel 기기 – 알려진 모델 없음
  • ZTE ZXHN H108N
  • QNAP TS251
  • QNAP TS439 Pro
  • QTS 소프트웨어가 탑재된 기타 QNAP NAS 기기

공격 대상 기기들의 공통점은 대부분 기본 자격 증명(공장 출고값 계정)을 그대로 사용한다는 것이며, 특히 구형 버전일수록 알려진 익스플로잇에 노출되어 있을 가능성이 큽니다.

감염된 기기에서 VPNFilter 멀웨어는 어떻게 작동하는가?

VPNFilter는 감염된 기기에 치명적인 손상을 입히는 동시에 데이터 수집 도구로도 활용됩니다. 작동 방식은 크게 세 단계로 구분됩니다.

1단계 (Stage 1)

1단계는 대상 기기에 설치되어 지속적으로 존재감을 유지하는 과정입니다. 멀웨어는 명령제어(C&C) 서버에 접속해 추가 모듈을 내려받고 지시를 기다립니다. 이 단계에서는 배포 중 인프라가 변경되더라도 2단계 C&C 서버를 찾아낼 수 있도록 여러 개의 내장 이중화 장치를 갖추고 있습니다. 1단계 VPNFilter는 재부팅에도 견딜 수 있습니다.

2단계 (Stage 2)

2단계는 본격적인 페이로드(payload)가 실행되는 단계입니다. 재부팅 시에는 지속되지 않지만 훨씬 강력한 기능을 갖추고 있습니다. 파일 수집, 명령 실행, 데이터 반출(exfiltration), 기기 관리 등이 가능합니다. 파괴적인 측면에서도 공격자의 명령을 받으면 펌웨어 일부를 덮어쓰고 재부팅을 유도해 기기를 '벽돌(brick)' 상태로 만들 수 있으며, 이로 인해 기기는 완전히 사용 불능 상태에 빠집니다.

3단계 (Stage 3)

3단계에는 2단계를 보조하는 여러 플러그인 형태의 모듈이 존재하는 것으로 알려져 있습니다. 여기에는 기기를 경유하는 트래픽을 엿보는 패킷 스니퍼가 포함되어 웹사이트 로그인 정보 탈취와 Modbus SCADA 프로토콜 추적이 가능합니다. 또 다른 모듈은 Tor 네트워크를 통해 2단계가 안전하게 통신하도록 돕습니다. Cisco Talos의 조사에 따르면, 일부 모듈은 기기를 통과하는 트래픽에 악성 콘텐츠를 삽입하여 연결된 다른 기기들까지 공격할 수 있습니다.

6월 6일에는 두 가지 3단계 모듈이 추가로 공개되었습니다. 첫 번째는 'ssler'로, 포트 80을 통해 기기를 경유하는 모든 트래픽을 가로챕니다. 공격자는 웹 트래픽을 열람하고 중간자(man-in-the-middle) 공격을 수행할 수 있는데, 예컨대 HTTPS 요청을 HTTP로 바꿔 원래 암호화되어야 할 데이터를 안전하지 않은 상태로 전송하게 만들 수 있습니다. 두 번째는 'dstr'로, 해당 기능이 없는 2단계 모듈에 킬(kill) 명령을 추가합니다. 실행되면 기기를 벽돌 상태로 만들기 전에 멀웨어의 모든 흔적을 제거합니다.

9월 26일에 공개된 추가 3단계 모듈 6종

  • htpx – ssler와 유사하게 작동하며, 감염된 기기를 통과하는 모든 HTTP 트래픽을 리디렉션하고 검사하여 Windows 실행 파일을 식별·기록합니다. 실행 파일이 감염된 라우터를 거칠 때 트로이목마를 심어, 같은 네트워크에 연결된 여러 컴퓨터에 악성코드를 설치할 수 있습니다.
  • ndbr – 다양한 용도로 활용 가능한 멀티펑션 SSH 도구로 평가받습니다.
  • nm – 로컬 서브넷을 스캔하는 네트워크 매핑 무기입니다.
  • netfilter – 서비스 거부(DoS) 유틸리티로, 일부 암호화 앱에 대한 접근을 차단할 수 있습니다.
  • portforwarding – 공격자가 지정한 인프라로 네트워크 트래픽을 전달합니다.
  • socks5proxy – 취약한 기기에 SOCKS5 프록시를 구축할 수 있게 합니다.

밝혀진 VPNFilter의 기원

이 멀웨어는 국가 후원 해킹 조직의 소행일 가능성이 높습니다. 초기 감염이 우크라이나에 집중되었기 때문에 해킹 그룹 Fancy Bear(판시 베어)와 러시아 배후 조직을 의심할 만한 근거가 됩니다.

그러나 이는 VPNFilter의 정교함을 동시에 보여줍니다. 명확한 출처나 특정 해킹 그룹과 직접 연결 짓기 어렵고, 아직 책임을 주장한 세력도 없습니다. SCADA를 비롯한 산업 제어 시스템 프로토콜에 대한 포괄적인 공격 규칙과 표적 설정이 존재하기 때문에 국가 차원의 후원이 있다는 추측이 제기됩니다.

반면 FBI 입장에서는 VPNFilter가 Fancy Bear의 작품이라고 보고 있습니다. 2018년 5월 FBI는 ToKnowAll.com 도메인을 압수했는데, 이 도메인은 2단계와 3단계 VPNFilter의 설치와 지휘에 핵심적인 역할을 한 것으로 추정됩니다. 이번 압수로 멀웨어 확산은 일시적으로 막았지만, 근본적인 공급원을 차단하지는 못했습니다.

FBI는 5월 25일 성명을 통해 대규모 외세 기반 멀웨어 공격을 막기 위해 가정용 Wi-Fi 라우터를 재부팅해 달라고 긴급 요청했습니다. 당시 FBI는 외국 사이버 범죄자들이 소규모 사무실 및 가정용 Wi-Fi 라우터를 비롯한 네트워크 장비 수십만 대를 침해했다고 밝혔습니다.

평범한 사용자에게 VPNFilter 공격은 어떤 의미일까?

다행히 위에서 소개한 VPNFilter 대상 라우터 목록에 해당 기기가 없다면 감염 가능성은 낮습니다. 하지만 항상 신중을 기하는 것이 좋습니다. 예를 들어 Symantec은 'VPNFilter Check' 서비스를 운영하고 있어 몇 초 만에 감염 여부를 확인할 수 있습니다.

그런데 실제로 감염되었다면 어떻게 해야 할까요? 아래 조치들을 따라 해 보세요.

  • 라우터를 재부팅한 뒤, VPNFilter Check를 다시 실행합니다.
  • 라우터를 공장 초기화 상태로 되돌립니다.
  • 기기의 원격 관리(remote management) 설정을 비활성화하는 것을 고려합니다.
  • 라우터용 최신 펌웨어를 다운로드하여 클린 설치를 진행합니다. 이때 설치 과정 동안 라우터가 온라인에 연결되지 않도록 하는 것이 이상적입니다.
  • 감염된 라우터에 연결되었던 컴퓨터나 기기를 대상으로 전체 시스템 검사를 실시합니다. 신뢰할 수 있는 멀웨어 스캐너와 함께 PC 최적화 도구를 활용하는 것도 잊지 마세요.
  • 연결을 안전하게 보호하세요. 온라인 프라이버시와 보안에 탁월한 평판을 지닌 유료 프리미엄 VPN으로 자신을 보호하세요.
  • 라우터뿐 아니라 IoT, NAS 기기의 기본 로그인 자격 증명도 수시로 변경하는 습관을 들이세요.
  • 방화벽을 설치하고 올바르게 구성하여 악성 요소가 네트워크로 침입하지 못하도록 하세요.
  • 강력하고 고유한 비밀번호로 기기를 보호하세요.
  • 암호화 기능을 활성화하세요.

사용 중인 라우터가 잠재적으로 영향을 받을 수 있다면 제조사 웹사이트를 방문해 새로운 정보와 보호 조치를 확인하는 것이 좋습니다. 모든 정보가 라우터를 거쳐 오가기 때문에 라우터가 침해되면 연결된 모든 기기의 프라이버시와 보안이 위험에 노출됩니다. 따라서 이는 즉각적으로 실행해야 할 조치입니다.

요약

VPNFilter 멀웨어는 근래 역사상 기업용 및 SOHO 라우터를 강타한 가장 강력하고 지우기 어려운 위협 중 하나로 꼽힙니다. Linksys, NETGEAR, MikroTik, TP-Link 네트워크 장비와 QNAP NAS 기기에서 최초 발견되었으며, 감염된 라우터 목록은 위에서 확인할 수 있습니다.

54개국에서 약 50만 건의 감염을 일으킨 VPNFilter는 결코 간과할 수 없는 위협입니다. 세 단계에 걸쳐 작동하며 라우터를 사용 불능으로 만들고, 라우터를 통과하는 정보를 수집하며, 심지어 네트워크 트래픽까지 차단합니다. 이러한 네트워크 활동을 탐지하고 분석하는 일 역시 여전히 어려운 과제로 남아 있습니다.

이 글에서는 VPNFilter로부터 자신을 보호하는 방법과 라우터가 침해되었을 때 취할 수 있는 조치들을 정리했습니다. 피해 결과는 심각할 수 있으므로, 소중한 기기들을 점검하는 일을 미루어서는 안 됩니다.