Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

JhoneRAT 맬웨어 주의보: 중동을 노리는 신종 원격 접속 트로이목마의 위험성과 대처법

사이버 보안 업계에서 원격 접속 트로이목마(RAT, Remote Access Trojan)는 2019년 가장 주목받은 위협 중 하나로 꼽혔습니다. 전문가들은 이러한 위협이 앞으로도 계속 확산될 것으로 전망하고 있습니다. 실제로 2019년 RAT 급증의 배후에는 FlawedGrace RAT와 ServHelper 백도어를 유포한 것으로 악명 높은 TA505 해킹 그룹이 있는 것으로 알려졌습니다.

그리고 지금, 'JhoneRAT'라는 새로운 RAT가 활발한 캠페인을 통해 유포되고 있어 컴퓨터 사용자들의 각별한 주의가 요구됩니다. 연구진에 따르면 JhoneRAT는 2019년 11월 처음 발견되었으며, 이후 중동 지역 사용자들을 공격해 왔습니다. 특히 공격자들이 아랍어 사용자를 대상으로 악성코드를 전파하려는 정황이 포착된 바 있습니다.

JhoneRAT의 공격 대상국으로는 알제리, 이집트, 쿠웨이트, 리비아, 오만, 시리아, 아랍에미리트(UAE), 예멘, 튀니지, 사우디아라비아, 모로코, 레바논, 이라크, 바레인 등이 확인되었습니다.

그렇다면 JhoneRAT는 정확히 어떤 악성코드이며, 어떤 위험을 초래할까요?

JhoneRAT란 무엇인가?

JhoneRAT는 악성 Microsoft Office 문서로 위장해 유포되는 악성코드입니다. 제작자는 피해자의 키보드 배치(레이아웃)를 확인해 공격 대상을 선별하도록 프로그램을 설계했습니다. 시스템에 다운로드되면 다른 악성 프로그램들을 추가로 내려받고, 피해자 컴퓨터에서 최대한 많은 정보를 수집합니다.

공격자들은 JhoneRAT를 악성 Microsoft Office 문서 형태로 배포하며, 이 문서들은 매크로가 내장된 추가 문서를 다운로드하고 실행하도록 설계되어 있습니다.

악성 문서는 주로 다음과 같은 이름으로 유포됩니다.

  • Urgent.docx – 영어와 아랍어로 편집 허용을 요청하는 초기 문서입니다.
  • Fb.docx – 사용자로부터 수집한 정보가 담긴 문서입니다.
  • UAE 소속 기관에서 보낸 것으로 추정되는 블러 처리된 문서 – 내용을 읽으려면 편집을 활성화하라고 요구하는 문서입니다.

피해자가 편집을 활성화하는 순간, 악성코드는 본래의 임무를 수행하기 시작합니다. JhoneRAT는 세 개의 스레드로 구성되어 있는데, 첫 번째는 피해자의 키보드 배치가 아랍어인지 확인하고, 두 번째는 피해자가 악성코드를 제거하지 못하도록 방해하며, 마지막은 악성코드를 실행하고 활동을 개시합니다.

JhoneRAT가 초래하는 위험

사이버 범죄자들은 JhoneRAT를 통해 다음과 같은 작업을 수행하도록 설계했습니다.

  • 피해자 컴퓨터의 화면을 캡처해 이미지 호스팅 웹사이트로 전송
  • 이미지 파일로 위장한 악성 파일을 다운로드하고 실행
  • 신용카드 정보, 비밀번호 등 개인 자격 증명 정보 탈취
  • 추가 악성코드 감염 유발

실제 피해자들은 신원 도용 문제를 겪거나 상당한 금전·데이터 손실을 입은 것으로 보고되었습니다. 결국 JhoneRAT의 궁극적인 목표는 부정한 수익 창출임이 분명합니다.

JhoneRAT 감염 경로

이 악성코드는 사용자가 매크로 명령이 포함된 악성 Microsoft Office 문서를 열 때 설치됩니다. 대부분 무작위로 발송된 이메일 첨부파일을 통해 확산됩니다.

안타깝게도 스팸 이메일 캠페인만이 유일한 확산 경로는 아닙니다. 의심스러운 소프트웨어 다운로드, 비공식 정품 인증 도구, 가짜 앱을 통해서도 유포될 수 있습니다.

내 컴퓨터가 감염되었는지 확인하는 방법

JhoneRAT는 대체로 탐지되지 않은 채 침투합니다. 다음과 같은 징후가 나타난다면 감염을 의심해야 합니다.

  • 시스템 파일 변조
  • 데이터 손상 또는 파손
  • 추가 악성코드 설치 흔적
  • 컴퓨터 보안 기능 약화
  • 컴퓨터 성능 저하

JhoneRAT 제거 방법

불행히도 컴퓨터가 JhoneRAT에 감염되었다면 아래 방법들을 순서대로 시도해 볼 수 있습니다.

방법 1: 악성코드 수동 삭제

수동 삭제는 결코 쉬운 작업은 아니지만, 시도하려면 먼저 악성코드의 이름을 파악해야 합니다. 앞서 언급했듯이 이 악성코드는 Microsoft Office 문서 형태로 활동하므로, 관련 파일을 식별한 후 다음 단계를 진행하세요.

  1. 자동 시작 앱, 레지스트리, 시스템 파일 폴더에서 의심스러운 파일을 찾습니다.
  2. 해당 파일들을 삭제합니다.

방법 2: 안전 모드로 재부팅

컴퓨터를 안전 모드로 재부팅하면 악성코드 제거에 도움이 될 수 있습니다. 절차는 다음과 같습니다.

  1. Windows 버튼을 누릅니다.
  2. Shift 키를 누른 상태에서 다시 시작을 선택합니다.
  3. 문제 해결을 선택합니다.
  4. 고급 옵션을 클릭합니다.
  5. 시작 설정을 선택하고 다시 시작을 누릅니다.
  6. 여러 부팅 옵션이 표시되면 안전 모드를 선택합니다.
  7. Windows가 안전 모드로 재부팅됩니다.

방법 3: 제어판을 통한 제거

제어판을 이용해서도 고질적인 악성코드를 제거할 수 있습니다.

  1. Windows + R 단축키를 눌러 실행(Run) 창을 엽니다.
  2. 입력창에 appwiz.cpl을 입력합니다.
  3. Enter 키를 눌러 제어판의 프로그램 제거 화면을 엽니다.
  4. JhoneRAT와 관련된 파일이나 항목을 찾아 즉시 제거합니다.

방법 4: 전문가의 도움 받기

JhoneRAT는 비교적 최신 악성코드이므로, 전문가의 도움을 받는 것이 안전합니다. 보안 전문가들은 이 위협을 잘 알고 있으며 감염된 컴퓨터를 처리하는 방법도 숙지하고 있습니다.

컴퓨터가 아직 보증 기간 내라면 가까운 서비스 센터에 가져가 기술자에게 수리를 맡기세요. 보증 기간이 지났다면 Microsoft 공식 지원팀에 문의하는 방법도 있습니다.

JhoneRAT 감염 예방 방법

JhoneRAT 감염을 예방하는 방법은 여러 가지가 있지만, 가장 먼저 그리고 가장 중요한 것은 출처를 알 수 없는 이메일의 첨부 문서를 열지 않는 것입니다. 특히 낯선 이메일 주소에서 온 메일이라면 더욱 그렇습니다. 해당 메일은 무시하고 첨부파일은 절대 열지 마세요.

또한 파일과 프로그램은 반드시 공식적이고 신뢰할 수 있는 출처에서만 다운로드해야 합니다. 앱 업데이트가 필요하다면 개발사 웹사이트에서 안내를 확인하거나, 공식 개발사가 제공하는 합법적인 다운로드 도구를 이용하세요.

불필요한 파일과 정크 파일을 삭제해 시스템 성능을 최적화하는 것도 좋은 습관입니다. PC 수리 도구를 설치해 빠른 검사를 실행하고 불필요한 파일을 정리할 수 있습니다.

무엇보다 중요한 것은 정기적인 시스템 위협 검사입니다. 신뢰할 수 있는 안티 멀웨어 및 백신 소프트웨어를 사용해 잠재적 위협을 최대한 빨리 제거하세요.

마치며

JhoneRAT가 어느 정도의 피해를 일으킬지 아직 정확히 예측하기는 어렵습니다. 하지만 직접 피해를 겪기 전에 미리 대비하는 것이 현명합니다. 필요한 조치를 미리 취해 악성코드가 컴퓨터에 심각한 피해를 주기 전에 차단하세요. 이미 시스템에 침투한 것이 의심된다면 위에서 소개한 해결 방법을 순서대로 시도해 보고, 모든 방법이 실패한다면 전문가의 도움을 받는 것이 최선입니다.