제우스 게임오버(Gameover Zeus, GOZ)는 유명한 '제우스(Zeus)' 악성코드 계열에서 파생된 멀웨어입니다. 다른 제우스 변종들과 마찬가지로 은행 계좌 정보와 금융 자격 증명을 탈취하며, 크립토락커(CryptoLocker) 랜섬웨어를 유포하는 로더 역할도 수행합니다.
사이버 범죄자들은 피해자로부터 최대한 많은 금융 정보를 수집한 뒤 다음 단계의 공격을 감행하기 위해 이 악성코드를 배포합니다. 금융 정보 탈취 외에도 이 봇넷은 다른 바이러스, 웜, 원격 접속 트로이목마(RAT) 등을 시스템에 추가로 침투시킬 수 있는 멀웨어 로더 기능을 갖추고 있습니다. 이러한 강력한 기능 덕분에 제우스 계열 중 가장 진화된 형태로 평가받습니다.
GOZ 봇넷의 배후로 지목되는 '고즈 갱(Goz gang)' 조직은 감염된 컴퓨터를 끊임없이 감시하며 사용자가 악성코드를 제거하려는 시도를 하는지 확인하고, 실시간으로 취약점을 보완해 공격 효율을 높이는 것으로 악명이 높습니다.
제우스 게임오버 악성코드는 어떤 작업을 수행할까?
GOZ의 핵심 목적은 경계하지 않는 피해자들의 금융 정보(뱅킹 세션)를 탈취하는 것이며, 범죄 조직은 이를 바탕으로 금융 사기와 신원 도용을 저지릅니다.
봇넷 형태로 운영되는 이 바이러스는 원격 서버의 명령에 따라 고즈 갱의 목적에 맞게 다양한 작업을 수행합니다. 또한 여러 대의 컴퓨터를 하나처럼 통합 제어하여, 예를 들어 전체 네트워크에 랜섬웨어를 감염시키는 것 같은 복잡한 공격도 가능합니다.
게임오버 제우스 vs. 제우스: 핵심 차이점
두 악성코드의 가장 큰 차이는 세대 차이입니다. 제우스는 더 오래되었고 상대적으로 단순한 구조를 가진 반면, 게임오버 제우스는 그보다 훨씬 정교하게 발전된 형태입니다. 이미 활동이 중단된 제우스는 랜섬웨어를 유포한 기록이 없는 순수한 정보 탈취형 악성코드였지만, GOZ는 랜섬웨어 로더 역할까지 겸합니다.
또 하나의 중요한 차이점은 GOZ가 광범위한 P2P(피어 투 피어) 아키텍처를 채택했다는 점입니다. 중앙 서버 없이 분산 구조로 운영되기 때문에 추적과 차단이 훨씬 어렵습니다.
게임오버 제우스 제거 방법
GOZ를 제거하는 것이 특히 까다로운 이유는 몇 가지가 있습니다. 첫째, 오랫동안 은신하며 탐지를 회피하는 매우 효과적인 은닉 기술을 사용합니다. 둘째, RAT(원격 접속 트로이목마)이기 때문에 아무도 컴퓨터를 감시하지 않는 심야 시간대에 활성화될 수 있습니다. 게다가 개발 조직이 실시간으로 취약점을 수정하기 때문에 탐지 및 제거 시도에 대한 방어력이 상당히 높습니다.
따라서 PC가 GOZ에 감염되었다고 판단되면 Outbyte Antivirus와 같은 강력한 안티멀웨어 프로그램을 사용하는 것이 좋습니다. 백신을 실행할 때는 네트워크 리소스에 접근할 수 있도록 네트워킹이 있는 안전 모드(Safe Mode with Networking)로 부팅하는 것이 효과적입니다. 안전 모드로 진입하는 방법은 다음과 같습니다.
- Windows 로고 키를 누르고 설정(Settings)으로 이동합니다.
- 업데이트 및 보안 > 복구(Recovery)를 선택합니다.
- 고급 시작 옵션에서 지금 다시 시작을 클릭합니다.
- 재부팅 후 나타나는 옵션 선택 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 선택합니다.
- 재부팅이 완료되면 F5 키를 눌러 네트워킹이 있는 안전 모드를 선택합니다.
네트워킹이 있는 안전 모드는 Windows를 기본 설정, 앱, 구성만으로 제한하여 부팅하는 최소 환경으로, 악성코드 검사에 가장 적합한 상태입니다.
안티멀웨어 검사가 끝난 후에는 PC 수리 도구(PC repair tool)를 추가로 실행하는 것이 좋습니다. 수리 도구는 컴퓨터에 쌓인 불필요한 파일(junk file)을 삭제하면서 악성코드가 숨어 있을 만한 모든 공간을 스캔하고, 레지스트리 항목을 정리하며 GOZ가 감염 상태를 유지하는 데 사용하는 '후크(hook)'까지 제거해 줍니다.
백신 검사를 마쳤더라도 바이러스가 완전히 제거되었는지 확인하기 위해 Windows 복구 기능을 한두 가지 추가로 실행하는 것이 안전합니다.
1. 시스템 복원(System Restore)
시스템 복원은 특정 복원 지점 이후의 앱, 설정, 구성 변경 사항을 되돌리는 Windows 복구 기능입니다. GOZ에 감염된 경우, 감염이 발생하기 전 시점을 복원 지점으로 선택하는 것이 이상적입니다.
Windows 10/11에서 시스템 복원을 사용하는 방법은 다음과 같습니다.
- Windows 로그인 화면에서 Shift 키를 누른 상태로 전원 > 다시 시작을 선택합니다.
- 재부팅 후 나타나는 옵션 선택 화면에서 문제 해결 > 고급 옵션 > 시스템 복원을 선택합니다.
- 화면의 지침에 따라 복원 과정을 완료합니다.
2. PC 초기화(새로 고침)
컴퓨터를 새로 고침(refresh)하면 Windows OS가 기본 상태로 되돌아갑니다. 다행히 초기화 옵션은 개인 파일을 유지할 수 있으므로 데이터 손실을 걱정할 필요가 없습니다.
Windows 새로 고침 절차는 다음과 같습니다.
- 설정 > PC 설정 변경으로 이동합니다.
- 업데이트 및 복구를 클릭합니다.
- 파일을 유지하면서 PC 새로 고침 항목에서 시작을 클릭합니다.
- 화면의 안내에 따라 과정을 완료합니다.
게임오버 제우스(GOZ)는 어떻게 내 컴퓨터에 침투했을까?
대부분의 악성코드와 마찬가지로 GOZ는 주로 피싱(Phishing) 캠페인을 통해 확산됩니다. 범죄자들은 사용자가 클릭하도록 유도하는 가짜 이메일을 대량 발송하며, 사용자가 링크를 클릭하는 순간 감염이 시작됩니다.
그 외에도 보안이 취약한 웹사이트에 숨어 있는 악성 링크를 통해서, 또는 다른 소프트웨어 패키지에 포함된 형태로 다운로드되기도 합니다. 따라서 감염을 예방하려면 출처를 알 수 없는 이메일은 열지 말고, 비보안 사이트 방문 시 각별히 주의하며, 불필요한 광고나 링크는 클릭하지 않는 습관이 중요합니다. 마지막으로, 각종 악성코드의 온상으로 알려진 불법 복제 소프트웨어 대신 정품을 구매해서 사용하는 것이 좋습니다.
GOZ에 대해 궁금한 점이나 의견, 제안이 있다면 아래 댓글로 자유롭게 남겨주세요.