요즘 사이버 범죄자들은 그 어느 때보다 교모해졌습니다. 정상적인 프로그램처럼 보이지만 실제로는 매우 공격적인 바이러스, 악성 개체, 악성코드를 끊임없이 만들어내고 있기 때문입니다.
겉으로는 드러나지 않으면서도 위험한 위협의 대표적인 예가 바로 TrickBot(트릭봇) 악성코드입니다.
TrickBot 악성코드란?
TrickBot 악성코드는 이미 오랜 기간 활동해 온 위협으로, 수백만 개의 개인 이메일 계정을 침해했으며 기업 네트워크까지 공격해 왔습니다.
TrickBot 공격이 처음 기록된 것은 2016년입니다. 3년이 넘는 시간이 지났지만 여전히 강력한 위협으로 남아 있으며, 오히려 더 많은 기능을 갖춘 더 강력한 악성 개체로 진화한 것으로 분석됩니다. 실제로 많은 기업들이 이를 최우선 위협으로 간주하고 있습니다.
TrickBot 악성코드와 ActiveX 컨트롤
최근에는 특정 해커 그룹이 피싱 캠페인에 TrickBot 악성코드를 활용하고 있다는 사실이 알려졌습니다. 이들은 Microsoft Word 2007 문서의 원격 ActiveX 컨트롤 기능을 악용해 악성 매크로를 실행하고 악의적인 행위를 수행했습니다. 일단 실행되면 ActiveX 컨트롤은 Ostap이라는 악성코드 다운로더를 자동으로 구동하며, 이 다운로더는 즉시 공격자의 서버와 통신을 시작합니다. 흥미로운 점은 이 모든 과정이 피싱 메일 하나에서 비롯된다는 사실입니다.
공격자들은 피해자에게 '미납된 결제'를 알리는 가짜 이메일을 발송합니다. 이메일에는 가짜 청구서 첨부파일이 포함되어 있는데, 실체는 부비트랩이 심어진 Word 문서입니다.
해당 피싱 캠페인을 분석한 전문가들에 따르면, 악성코드 다운로더의 JavaScript 구성 요소는 Word 문서 본문 안에 흰색 일반 텍스트로 위장되어 있어 언뜻 보기에는 전혀 눈에 띄지 않도록 숨겨져 있었다고 합니다.
Word 문서가 열리면 악성 매크로의 일부가 먼저 실행되고, 문서가 닫히는 순간 나머지 매크로가 모두 작동합니다. 이는 행위 기반 분석 시도를 무력화하기 위해 교묘하게 설계된 공격 방식입니다.
TrickBot 악성코드의 다른 피해 양상
원래 은행 트로이 목마(banking Trojan)였던 TrickBot은 경각심이 낮은 피해자의 컴퓨터에서 금융·은행 정보를 탈취하도록 설계되었습니다. 조직과 기업의 네트워크 전반으로 전송되는 피싱 이메일을 통해 확산됩니다.
때로는 인사(HR) 부서가 조직 구성원 전체에게 보내는 가짜 회사 뉴스레터로 위장하기도 하고, 지원자가 인사팀에 보내는 가짜 이력서로 변장하는 경우도 많습니다.
악성코드가 조직 네트워크에 침투하면 가능한 모든 방식으로 빠르게 피해를 확산시킵니다. 대표적인 공격 경로 중 하나는 많은 기업이 사용하는 파일 공유 프로토콜인 SMB(Server Message Block)입니다. 이 프로토콜 덕분에 네트워크 내 사용자는 손쉽게 파일에 접근하고 공유할 수 있지만, 동시에 악성코드에게도 좋은 통로가 되는 것입니다.
TrickBot은 다양한 형태로 변장하지만 한 가지는 분명합니다. 피싱 이메일에 첨부된 Microsoft Word 파일 속에 얼마나 능숙하게 숨어야 하는지 잘 알고 있다는 점입니다.
TrickBot 악성코드의 작동 방식을 요약하면 다음 4단계로 이루어집니다:
- 1단계: 피해자의 컴퓨터가 악성코드에 감염되고, 악성코드 서버의 지시에 따라 악성코드 다운로더를 받습니다.
- 2단계: 다운로더는 서버로 보고하며, 피해자 컴퓨터에서 수집한 정보 목록을 전송합니다.
- 3단계: 서버는 악성코드에 피해자의 이메일 계정을 이용해 가짜 이메일을 발송하도록 지시합니다.
- 4단계: 악성코드는 사기성·스팸 이메일을 대량 발송해 감염을 더욱 넓게 확산시킵니다.
TrickBot 악성코드로부터 PC를 지키는 방법
이 악성코드는 본질적으로 매우 교활해서 탐지가 쉽지 않습니다. 하지만 몇 가지 예방 수칙만 지켜도 충분히 스스로를 보호할 수 있습니다.
- 사용 가능한 앱과 Windows 업데이트를 즉시 설치하세요. 업데이트와 패치는 장치 보안을 강화하기 위해 배포되는 것입니다.
- 안티멀웨어 백신 프로그램을 항상 최신 상태로 유지하세요.
- 클릭하기 전에 한 번 더 생각하세요. 신뢰할 수 있는 발신자의 이메일만 열고, 의심스러운 첨부파일은 절대 열지 마세요. 피싱 이메일은 TrickBot의 가장 큰 유통 경로입니다.
- 신뢰할 수 있는 PC 관리 도구로 불필요한 정크 파일을 주기적으로 정리하세요. 악성코드는 종종 캐시나 로그 파일로 위장해 숨어 있습니다.
맺음말
TrickBot 악성코드에 속지 마세요. 처음에는 무해해 보여도 한번 활성화되면 개인 정보와 민감한 데이터가 대거 유출될 수 있습니다. 결국 이런 위협으로부터 여러분과 여러분의 PC를 지키는 핵심은 경각심과 예방, 이 두 가지입니다.
만약 TrickBot 악성코드가 시스템에 침투한 것으로 의심된다면 너무 걱정하지 않아도 됩니다. TrickBot을 제거할 수 있는 검증된 방법은 여러 가지가 있습니다.
ActiveX 컨트롤이 추가된 새로운 TrickBot 악성코드를 겪어본 적이 있나요? 여러분의 경험을 댓글로 공유해 주세요!