해커들은 멀웨어를 더 강력하고 위험하며 효과적으로 만들기 위해 끊임없이 새로운 기법을 개발하고 있습니다. 이제 비밀번호를 훔치거나 키보드 입력을 기록하는 정도의 멀웨어는 초보적인 수준으로 여겨집니다. 오늘날의 치열한 사이버 범죄 시장에서 살아남으려면 랜섬웨어나 크립토 마이너(암호화폐 채굴 프로그램) 수준의 기능을 갖춰야 할 정도입니다.
이러한 추세 때문에 멀웨어는 시간이 지날수록 더욱 공격적이고 복잡해지고 있습니다. 그 대표적인 사례가 바로 트릭봇(TrickBot) 멀웨어입니다. 트릭봇은 이메일을 공격 대상으로 설계된 멀웨어로, 이미 오랫동안 활동해 왔으며 지금까지 무려 2억 5천만 개의 이메일 계정을 감염시킨 것으로 알려져 있습니다.
트릭봇은 2016년부터 존재해 온 멀웨어입니다. 하지만 세력이 약화되거나 사라지기는커녕 오히려 꾸준히 진화하며 강한 영향력을 유지하고 있습니다. 실제로 현재 기업들을 노리는 최상위 위협 중 하나로 꼽히며, 최근 몇 년간 새로운 기능이 계속 추가되면서 과거보다 훨씬 더 무서운 존재가 되었습니다.
트릭봇 멀웨어는 어떤 피해를 일으킬까?
트릭봇은 Emotet(이모텟) 멀웨어와 마찬가지로 원래 뱅킹 트로이목마입니다. 감염된 컴퓨터에서 은행 및 기타 금융 정보를 탈취하도록 설계되었으며, 주로 조직이나 회사 직원들을 겨냥한 스피어 피싱(spear phishing) 이메일을 통해 확산됩니다. 예를 들어 지원자가 인사담당자에게 보내는 가짜 이력서나 회계 부서에 전송되는 허위 세금계산서로 위장할 수 있습니다. 트릭봇은 이메일에 첨부된 Microsoft Word 또는 Excel 파일 안에 숨어 있습니다.
일단 시스템에 침입하면 다양한 경로를 통해 조직 내부로 빠르게 확산됩니다. 가장 손쉬운 방법은 기업에서 파일 공유에 사용하는 프로토콜인 SMB(Server Message Block)의 취약점을 악용하는 것입니다. SMB는 같은 네트워크에 있는 Windows 사용자들이 파일을 쉽게 공유하고 접근할 수 있게 해주는 기능입니다.
DeepInstinct의 보안 전문가들에 따르면, 트릭봇은 "다양한 유형의 악성 활동에 활용되는 견고하고 정교하며 지능화된 위협"으로 진화했습니다. 실제로 이들은 트릭부스터(TrickBooster)라 불리는 트릭봇 변종을 발견했는데, 이는 감염된 컴퓨터의 주소록과 이메일 계정에서 이메일 주소와 연락처를 수집하는 악성 이메일 배포 모듈입니다. 트릭부스터는 사용자의 이메일 계정에서 스팸 메일을 발송한 뒤, 발송된 메시지를 삭제하여 탐지를 회피합니다. 바로 이러한 방식으로 멀웨어는 빠르게 확산되고 이메일 계정을 수집해 수익화합니다.
정리하면, 트릭봇 멀웨어는 다음의 4단계로 작동합니다:
- 피해자의 컴퓨터가 트릭봇에 감염되면, 트릭봇 제어 서버의 명령에 따라 트릭부스터를 다운로드합니다.
- 다운로드된 트릭부스터는 제어 서버에 보고하고, 감염된 컴퓨터에서 수집한 이메일 주소 목록과 로그인 자격 증명을 전송합니다.
- 트릭부스터 제어 서버는 멀웨어 봇에게 피해자의 이메일 계정에서 악성 이메일을 발송하도록 지시합니다.
- 트릭부스터 봇은 스팸 메일을 발송하여 멀웨어를 더욱 널리 퍼뜨립니다.
DeepInstinct의 조사에 따르면, 트릭봇 멀웨어의 데이터베이스에는 최근 수집된 약 2억 5천만 개의 이메일 주소가 담겨 있었습니다. 이 중 Gmail이 2,500만 개, Yahoo!가 2,100만 개, Hotmail이 1,100만 개, AOL과 MSN이 각각 1,000만 개였습니다. 나머지는 기업과 정부 기관이 소유한 이메일 도메인의 주소였으며, 미국 법무부, 국토안보부, 국세청(IRS), NASA, ATF(주류·담배·화기 단속국)에서까지 수집된 이메일 주소도 발견되었습니다.
트릭봇 감염을 막는 예방 방법
예방이 치료보다 낫다는 말은 트릭봇 멀웨어에 그대로 적용됩니다. 트릭봇은 매우 교황해서 탐지하기 어렵습니다. 발송된 메시지를 모두 삭제해 버리기 때문에, 스팸 메일을 받은 사람이 직접 알려주지 않는 한 감염 사실을 눈치채기조차 힘듭니다. 따라서 이런 교활한 멀웨어에 대응하는 최선의 방어책은 각별한 경각심입니다.
다음은 트릭봇 감염을 예방하고 데이터를 보호하기 위한 핵심 팁입니다:
- Windows 업데이트를 모두 설치하세요. Microsoft는 Windows Update를 통해 최신 보안 패치를 배포합니다. 설정 > 업데이트 및 보안 > Windows Update로 이동해 '업데이트 확인' 버튼을 클릭하면 설치가 필요한 업데이트를 수동으로 확인할 수 있습니다.
- 백신 소프트웨어를 최신 상태로 유지하세요. 같은 네트워크에 연결된 다른 컴퓨터의 백신도 함께 업데이트해야 합니다.
- 첨부 파일이 있는 이메일을 열 때 특히 주의하세요. 피싱 이메일은 트릭봇의 가장 주요한 유포 경로입니다. 평소와 다른 이메일을 받으면 세심하게 살펴야 하며, 회사 네트워크 외부 도메인에서 업무 관련 내용의 이메일이 온다면 해당 도메인의 신뢰성을 먼저 검증하세요. 멀웨어는 실제 기업을 흉내 내어 사용자를 속이는 경우가 많아 진위 여부를 판별하기가 매우 까다롭습니다.
- 로그인 정보를 함부로 입력하지 마세요. 일부 트릭봇 공격자는 PayPal 사용자를 표적으로 삼아 로그인 정보를 입력하도록 유도합니다. 링크를 클릭했는데 PayPal, 이메일 등 어떤 계정이든 로그인을 요구한다면 즉시 브라우저를 닫는 것이 안전합니다.
트릭봇 멀웨어 수동 제거 방법
앞서 언급했듯이 트릭봇은 처리하기 매우 까다로운 멀웨어입니다. 현재 가장 큰 사이버 위협 중 하나로, 완전히 제거하려면 많은 노력과 세심한 주의가 필요합니다. 이 트로이목마는 숨는 능력이 뛰어나 악성 파일을 시스템 깊숙한 곳에 감추기 때문에 탐지와 삭제가 쉽지 않습니다.
컴퓨터가 트릭봇에 감염된 것으로 의심된다면, 아래 가이드를 따라 수동으로 삭제하고 재감염을 확실히 차단하세요.
1단계: 안전 모드로 부팅하기
안전 모드로 부팅하면 불필요한 서드파티 프로세스가 모두 비활성화되므로, 컴퓨터에서 실행 중인 의심스러운 프로세스를 쉽게 식별할 수 있습니다. 안전 모드로 부팅하는 방법은 다음과 같습니다:
- 시작 버튼을 클릭한 후, 메뉴 왼쪽 하단의 전원 버튼 아이콘을 클릭합니다. 그러면 전원 옵션 메뉴가 나타납니다.
- 키보드의 Shift 키를 누른 상태에서 다시 시작을 클릭합니다.
- 컴퓨터가 재시작되며 안전 모드로 진입합니다.
2단계: 의심스러운 프로그램 제거하기
대부분의 멀웨어는 감염된 컴퓨터에 다른 악성 소프트웨어를 추가로 설치합니다. 트릭봇의 경우 이메일 주소와 연락처를 수집하기 위해 트릭부스터를 다운로드하고 설치합니다. 따라서 컴퓨터에 설치된 프로그램 중 정상적인 것과 의심스러운 것을 구분해야 합니다.
의심스러운 앱을 제거하는 방법은 다음과 같습니다:
- Windows + R 키를 동시에 눌러 실행(Run) 창을 엽니다.
- 입력란에 appwiz.cpl을 입력하고 확인을 클릭합니다. 그러면 제어판의 프로그램 목록이 열립니다.
- 본인이 설치하지 않은 프로그램을 찾아 제거합니다.
3단계: 의심스러운 시작 프로그램 비활성화하기
트릭봇은 다른 멀웨어와 마찬가지로 시스템이 부팅될 때 함께 실행되도록 설계되어 있습니다. 시작 항목을 점검하여 부팅 시 로드되는 낯선 프로세스가 있는지 확인해야 합니다.
확인 방법은 다음과 같습니다:
- Windows + R 키를 동시에 눌러 실행(Run) 창을 엽니다.
- 입력란에 msconfig를 입력하고 Enter 키를 누릅니다. 그러면 시스템 구성 창이 열립니다.
- 시작 프로그램 탭을 클릭합니다.
- 제조사 항목이 알 수 없음(Unknown)으로 표시된 항목을 찾아 체크를 해제합니다.
4단계: 의심스러운 프로세스 종료하기
의심스러운 시작 항목을 비활성화하고 가짜 프로그램을 제거하는 것 외에도, 실행 중인 프로세스 중 멀웨어가 있는지 반드시 확인해야 합니다. 악성 프로세스를 발견하면 즉시 종료하고 해당 파일이 숨어 있는 폴더까지 삭제해야 합니다. 방법은 다음과 같습니다:
- Ctrl + Shift + Esc 키를 눌러 작업 관리자를 엽니다.
- 프로세스 탭을 클릭합니다.
- 각 프로세스를 검색해 어떤 것이 멀웨어인지 판별합니다.
- 의심스러운 프로세스를 마우스 오른쪽 버튼으로 클릭한 후 파일 위치 열기를 선택합니다. 해당 프로세스의 파일이 위치한 폴더가 열립니다.
- 작업 관리자로 돌아가 의심스러운 프로세스를 다시 마우스 오른쪽 버튼으로 클릭하고 작업 끝내기를 클릭합니다.
- 앞서 열어 둔 폴더로 이동해 모든 파일을 삭제합니다.
5단계: 백신 프로그램으로 전체 검사하기
트릭봇을 완전히 제거하려면 최신 버전으로 업데이트된 안티멀웨어(백신) 소프트웨어로 컴퓨터와 디렉터리 전체를 검사하는 것이 좋습니다. 악성 코드가 탐지되면 프로그램의 안내에 따라 트릭봇 멀웨어를 완전히 제거하세요.
6단계: 잔여 파일 삭제하기
트릭봇이 제거하기 어려운 이유 중 하나는 파일을 매우 교묘하게 숨기기 때문입니다. 재감염을 막으려면 멀웨어와 관련된 모든 파일이 삭제되었는지 반드시 확인해야 합니다. 이런 파일들은 보통 무작위 이름의 폴더에 숨겨져 있습니다. 아래 폴더들을 검색하여 트릭봇의 잔여 파일이 남아 있는지 확인하세요:
- C:\
- C:\Windows
- C:\Windows\System32
- C:\Windows\Syswow64
- C:\Windows\ProgramData
- %AppData% 폴더, 특히 Roaming 폴더
맺음말
트릭봇 멀웨어는 단순한 멀웨어도 새로운 기술에 적응하며 수준을 높여갈 수 있음을 보여주는 사례입니다. 트릭봇처럼 지속적이고 탐지하기 어려운 멀웨어에 대한 최고의 방어책은 경각심과 보안 의식입니다. 시스템이 감염된 것으로 의심된다면, 위의 가이드를 따라 트릭봇 멀웨어를 컴퓨터에서 완전히 제거하시기 바랍니다.