2019년, 마이크로소프트 디펜더 ATP(Microsoft Defender ATP) 팀은 파일리스(fileless) 방식으로 작동하는 새로운 멀웨어를 발견했습니다. 마이크로소프트는 이를 노더소크(Nodersok), 시스코(Cisco)는 다이버전트(Divergent)라고 명명했는데, 이 멀웨어는 감염된 PC에 Node.js 프레임워크를 다운로드·설치한 뒤 해당 컴퓨터를 프록시 서버로 전락시켜 클릭 사기(click fraud)에 악용합니다.
노더소크는 주로 악성 광고를 통해 유포됩니다. 사용자가 광고를 클릭하면 HTA(HTML Application) 파일이 강제로 다운로드되면서 MS 엑셀, 파워셸(PowerShell) 스크립트, 자바스크립트가 연쇄적으로 작동하는 다단계 감염 과정이 시작되고, 최종적으로 파워셸 스크립트가 노더소크 본체를 내려받게 됩니다.
노더소크 멀웨어는 어떤 일을 하나요?
노더소크는 여러 구성 요소로 이루어져 있으며, 각 요소가 감염 과정에서 저마다 역할을 수행합니다. 첫 번째 구성 요소는 파워셸 모듈로, Windows Defender를 비롯한 백신 보호 기능과 Windows Update를 비활성화하는 핵심 임무를 맡습니다. 두 번째 구성 요소는 멀웨어의 권한을 SYSTEM 수준까지 끌어올려, 공격자가 감염 PC를 자유롭게 장악할 수 있도록 만듭니다.
나머지 두 구성 요소는 Node.js와 WinDivert(Windows Packet Divert)입니다. 이 프로그램 자체는 대부분의 Windows PC에 존재하는 정상 소프트웨어이지만, 노더소크는 이를 악용해 네트워크 패킷을 가로채고 조작하거나 웹 서버에서 자바스크립트를 실행합니다.
이러한 공격 기법을 통해 감염된 컴퓨터는 ‘좀비 PC’가 되어 중계 서버로 활용되며, 사이버 범죄자에게 감염 기기에 대한 전례 없는 수준의 접근 권한과 통제력을 제공하게 됩니다.
내 PC가 노더소크에 감염되었는지 확인하는 방법
노더소크는 은밀하게 활동하기 때문에 탐지가 쉽지 않지만, 몇 가지 징후를 통해 감염 여부를 짐작할 수 있습니다. 대표적인 증상은 PC 성능 저하, 잦은 응답 없음 현상, 그리고 특별한 이유 없이 급증하는 네트워크 활동입니다.
또한 작업 관리자에서 실행 중인 프로세스를 살펴보세요. 의심스러운 프로세스가 비정상적으로 많은 시스템 자원을 소모한다면, 해당 프로세스를 마우스 오른쪽 버튼으로 클릭해 파일 위치를 직접 확인해 보는 것이 좋습니다.
노더소크 멀웨어 제거 방법
다행히 노더소크 제거 자체는 어렵지 않습니다. 마이크로소프트가 이미 이 위협을 식별하고 멀웨어가 악용하는 취약점을 패치했으며, 모든 보안 파트너(백신 업체)에게도 정보를 공유했습니다. 따라서 Outbyte Antivirus 같은 강력한 백신 프로그램을 설치해 검사하는 것, 그리고 최신 Windows 업데이트를 적용하는 것만으로 충분히 대응할 수 있습니다.
다만 Windows 업데이트는 향후 감염을 예방할 뿐, 이미 활동 중인 멀웨어를 제거하지는 못합니다. 그렇기 때문에 업데이트 적용과 백신 검사를 동시에 진행해야 합니다.
백신 검사를 실행할 때는 안전 모드(Safe Mode)에서 Windows를 구동하는 것이 가장 좋습니다. 안전 모드는 기본 설정과 필수 앱만 작동하는 최소 환경으로, Windows 자체 앱을 제외한 다른 프로그램을 모두 차단하기 때문에 문제 해결이 한결 수월합니다. Windows 10/11에서 안전 모드로 부팅하는 방법은 다음과 같습니다.
- Windows 시작 버튼을 누른 뒤 설정 > 업데이트 및 보안 > 복구로 이동합니다.
- 고급 시작 옵션에서 지금 다시 시작을 클릭합니다.
- 재부팅 후 나타나는 옵션 선택 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 순서대로 선택합니다.
- 컴퓨터가 다시 시작되면 F5 키를 눌러 네트워킹이 있는 안전 모드를 선택합니다.
네트워킹이 있는 안전 모드에 진입했다면 인터넷에 접속해 백신 프로그램을 다운로드할 수 있습니다.
노더소크 제거에 도움이 되는 또 하나의 도구는 PC 수리(PC repair) 유틸리티입니다. 이런 도구를 활용하면 PC의 네트워크 활동을 더욱 쉽게 모니터링할 수 있으며, 트래픽이 평소보다 비정상적으로 많다면 문제가 있다고 의심해 볼 근거가 됩니다.
백신으로 검사하고 정리한 후에도 복구 도구를 추가로 활용해 노더소크가 남긴 흔적이 완전히 제거되었는지 확인하는 것이 안전합니다.
시스템 복원
PC에 복원 지점이 만들어져 있다면 이를 활용해 Windows 앱, 설정, 시스템 파일, 구성에 발생한 문제를 이전 상태로 되돌릴 수 있습니다.
시스템 복원을 사용하는 방법은 다음과 같습니다.
- 검색창에 ‘복원 지점 만들기’를 입력합니다.
- 검색 결과 중 첫 번째 항목을 선택합니다.
- 시스템 속성 창에서 시스템 보호 탭으로 이동한 뒤 시스템 복원을 클릭합니다.
- 복원 지점을 선택합니다.
- 화면의 지시에 따라 복원 과정을 완료합니다.
복원 과정 도중, 시스템 복원 완료 후 더 이상 사용할 수 없게 되는 앱·설정·업데이트 목록이 표시됩니다. 이 목록에 노더소크 감염의 시작점이 된 HTA 파일이 포함되어 있는지 반드시 확인하세요.
고려해 볼 만한 또 다른 복구 옵션은 PC 초기화(Refresh)입니다. 파일과 설정을 유지한 상태로 Windows를 다시 설치할 수 있는 기능입니다.
Windows 10/11에서 PC를 초기화하는 방법은 다음과 같습니다.
- Windows 시작 버튼을 누르고 설정 > PC 설정 변경으로 이동합니다.
- 업데이트 및 복구를 클릭한 뒤 복구를 선택합니다.
- 파일을 유지하면서 PC 초기화 항목에서 시작을 클릭합니다.
- 화면의 안내에 따라 초기화 과정을 완료합니다.
노더소크 멀웨어로부터 PC를 지키는 방법
노더소크가 가장 활발하게 유포되던 시기에는 미국과 유럽에서 수백만 대의 기기가 감염되기도 했습니다. 주요 감염 경로는 악성 광고이므로, 보안이 취약한 사이트 방문을 삼가고 출처를 알 수 없는 이메일 첨부파일은 열지 않는 것만으로도 상당 부분 예방할 수 있습니다.
또한 백신 프로그램을 항상 준비해 두어야 합니다. 노더소크는 제거가 비교적 쉬운 편이지만, 세상에는 수많은 멀웨어가 존재하며 언제 PC를 노릴지 알 수 없기 때문입니다.
노더소크 멀웨어에 대해 궁금한 점이나 제안, 의견이 있다면 아래 댓글로 자유롭게 남겨주세요.