사진, 자격증, 청구서, 기획안, 프로젝트 파일 등 소중한 파일이 사라질지 모른다는 생각만으로도 악몽을 꾸게 됩니다. 컴퓨터를 통째로 초기화해버릴 수 있는 악성코드가 실제로 존재한다는 사실은 그만큼 큰 우려의 대상이 되는 것입니다.
데이터 삭제 악성코드(Data Wiping Malware)
Dustman은 이란에서 개발된 데이터 삭제(data wiping) 악성코드로, 2019년 12월 바레인 국영 석유회사 BAPCO를 표적으로 삼아 처음 사용되었습니다. 바레인 측은 이 악성코드를 탐지하고 차단하는 데 성공했지만, 일부 모듈에 상당한 피해가 발생한 후에야 가능했습니다. Dustman의 주요 식별 지표로는 dustman.exe, agent.exe, elrawdsk.exe, assistant.sys 등이 있습니다.
Dustman은 ZeroCleare의 진화된 버전으로, 두 악성코드는 상당 부분 코드를 공유합니다. 하지만 ZeroCleare와 달리 Dustman은 모든 드라이버와 페이로드를 단일 실행 파일로 전달하도록 최적화되어 있다는 점이 다릅니다. 또한 Dustman은 데이터를 덮어쓰는(overwrite) 방식으로 작동하는 반면, ZeroCleare는 쓰레기 코드(garbage code)를 기록하는 방식을 사용합니다.
두 악성코드 계열이 공유하는 핵심 구성 요소는 EldoS RawDisk라는 정품 소프트웨어입니다. 이는 파일, 디스크, 파티션과 상호작용하기 위한 툴킷입니다. 각 악성코드 계열은 서로 다른 익스플로잇을 활용해 대상 컴퓨터를 감염시킵니다.
지금까지 Dustman 악성코드 공격의 주요 표적은 중동 지역의 석유회사들이었습니다. 보안 전문가들은 이러한 공격을 이란 정권이 시장 점유율 확보, 운영 방해, 또는 역내 경쟁국에 대한 기타 전략적 목표 달성을 위해 펼치는 전략으로 분석하고 있습니다.
이란이 역내 적대 세력에게 데이터 삭제 악성코드를 배포한 것은 이번이 처음이 아닙니다. 최초의 사례는 2012년으로, 당시 Shamoon(Disttrack이라고도 함)이라는 악성코드가 배포되어 사우디아라비아 국영 석유회사 Aramco의 약 32,000대 컴퓨터에 저장된 데이터를 삭제했습니다. 이후 몇 년간 개선된 버전인 Shamoon v2와 Shamoon v3도 추가로 등장했습니다.
Dustman 예방을 위한 보안 모범 사례
Dustman 데이터 삭제 악성코드를 예방하려면 어떻게 해야 할까요? 우선 이란이 일반 개인 사용자를 표적으로 삼을 가능성은 낮지만, 그렇다고 해서 기기 보안에 안주해서는 안 됩니다. 지금 바로 시작할 수 있는 몇 가지 방법을 소개합니다.
· 가능한 한 자주 백신 프로그램으로 컴퓨터 검사하기
대부분의 악성코드는 백신 보호 기능을 비활성화할 수 있기 때문에 은신하거나 '현지 자원을 활용(living off the land)'하며 생존합니다. 따라서 Outbyte Anti-Malware 같은 강력한 백신 소프트웨어로 컴퓨터를 정기적으로 검사하지 않으면 감염 사실을 알아차리지 못할 수도 있습니다. 만약 백신 소프트웨어가 비활성화되어 있다면, 해당 소프트웨어가 이를 사용자에게 알려줍니다.
· 받은 이메일의 진위 여부 확인하기
수상한 이메일이 받은편지함에 도착했다면 시간을 들여 진위 여부를 확인하세요. 대부분의 악성코드는 피싱 캠페인을 통해 확산되며, Dustman 데이터 삭제 악성코드도 같은 방식으로 퍼졌을 가능성이 높습니다.
· 문서를 클라우드에 백업하기
항상 클라우드를 사용할 필요는 없지만, 가장 중요한 파일은 반드시 어딘가에 백업본을 보관하세요. 그래야 파일이 유출되거나 손상되더라도 빠르게 복구할 수 있습니다.
· 컴퓨터를 정기적으로 정리하기
PC 정리 도구로 컴퓨터를 관리하면 사용하지 않는 앱을 제거하고, 불필요한 파일을 삭제하며, 손상되거나 깨진 레지스트리 항목을 복구할 수 있습니다. 더 이상 사용하지 않는 앱을 제거하는 것이 중요한 이유는, 악성코드가 시스템에 침투할 때 악용할 수 있는 잠재적 취약점까지 함께 제거되기 때문입니다.
· 공통 사이버 보안 전략 수립하기
여러 사람이 컴퓨팅 자원을 공유하는 사무실에서 근무한다면 공통의 사이버 보안 전략에 합의하는 것이 중요합니다. 이 전략에는 휴대용 미디어 처리 방법, 인터넷 다운로드, 백신 소프트웨어, 백업, 관리자 권한 등이 포함되어야 합니다. 모든 구성원이 같은 인식을 공유하면 위험을 줄이기가 훨씬 수월합니다.
· 정품 소프트웨어 구매하기
The Pirate Bay 같은 불법 공유 사이트는 무료 자료를 얻기에는 좋지만, 무료 소프트웨어 다운로드에 악성코드가 함께 묶여 있는 경우가 많아 심각한 사이버 보안 위협이 됩니다. 안전을 위해서는 신뢰할 수 있는 판매처에서 직접 소프트웨어를 구매하는 것이 좋습니다.
· 보안이 취약한 사이트 피하기
마지막으로, 보안 인증 마크가 없는 사이트는 악성코드가 가득한 경우가 많으므로 방문을 삼가는 것이 좋습니다. 이런 사이트의 링크나 광고를 클릭하는 것은 매우 위험한 행위입니다.