전 세계적으로 코로나19(Covid-19) 확진자가 급증하는 가운데, 사이버 범죄자들은 이러한 혼란을 틈타 새로운 수법으로 사용자들을 감염시키고 있습니다. 바로 'Corona-virus-map.com.exe'라는 악성코드로, 코로나19 확산 상황을 역이용해 전 세계 감염 정보와 추적 지도를 제공하는 것처럼 위장해 유포되고 있습니다.
Corona-virus-map.com.exe란 무엇인가?
Corona-virus-map.com.exe는 '코로나 맵 바이러스(Corona Map Virus)'라고도 불리는 신종 트로이 목마입니다. 이 악성코드는 Windows 시스템의 백그라운드에서 은밀히 실행되며, 작업 관리자(Task Manager)에서 실행 중인 프로세스를 직접 확인하기 전까지는 발견하기 어렵습니다. 컴퓨터에서 이 파일이 작동 중이라면, 2016년에 처음 발견된 뱅킹 트로이 목마인 AZORult 바이러스에 시스템이 침입당했다는 신호입니다.
이 악성코드 배후에 있는 사이버 범죄자들은 현재 전 세계 약 70만 명이 감염되고 3만 명 이상이 사망한 코로나19 팬데믹으로 인한 세계적 공포를 악용하고 있습니다. 글로벌 비상사태 속에서 사람들은 위기에 대한 더 많은 정보, 특히 바이러스 피해가 심각한 지역의 정보를 찾고 있습니다.
바로 이 지점에서 corona-virus-map.com 웹사이트가 개입합니다. 이 사이트는 전 세계 코로나바이러스 감염 현황을 추적하는 지도를 제공한다고 주장하지만, 사용자가 접속하는 순간 악성코드가 다운로드되어 감염된 컴퓨터에서 민감한 정보를 수집하기 시작합니다.
전문가 팁: 잘못된 설정, 불필요한 정크 파일, 유해한 프로그램, 보안 위협은 시스템 오류나 성능 저하의 주요 원인입니다. 전용 PC 최적화 도구를 활용하면 이러한 요소들을 손쉽게 점검하고 제거할 수 있습니다.
Corona-virus-map.com.exe의 작동 방식
www.corona-virus-map.com 웹사이트에 접속하면 해당 사이트가 악성이라는 사실을 알아차리기 매우 어렵습니다. 겉보기에는 전 세계 코로나바이러스 감염 현황을 보여주는 정상적인 인터랙티브 지도처럼 보이기 때문입니다. 실제로 이 사이트는 존스홉킨스대학교(Johns Hopkins University)가 제작한 정품 코로나19 위험 지도까지 정교하게 모방했습니다. 바이러스가 확산된 국가를 강조 표시하는 세계 지도는 물론, 최신 사망자·감염자·완치자 통계까지 함께 표시되어 웹사이트 전체가 합법적이고 매우 설득력 있게 보이도록 만들어져 있습니다.
악성코드가 호스팅된 웹사이트 외에도, 보안 전문가들은 악성 웹사이트로 연결되는 링크가 포함된 여러 이메일 체인을 발견했습니다. 사용자가 이 링크를 클릭하면 자신도 모르게 악성 트로이 목마가 실행되어 컴퓨터에 스스로 다운로드됩니다.
Corona-virus-map.com.exe는 AZORult 뱅킹 트로이 목마 계열에 속하는 정보 탈취형(info-stealing) 트로이 목마입니다. 즉, 사용자의 검색 기록, 쿠키, 아이디와 비밀번호, 브라우저에 저장된 신용카드 정보, 암호화폐 지갑 등 각종 민감한 데이터를 훔치도록 설계되어 있습니다. 나아가 감염된 컴퓨터에 추가 악성 프로그램을 내려받을 수도 있습니다.
이 바이러스를 최초로 발견한 보안 업체 Reason Labs의 연구원 샤이 알파시(Shai Alfasi)의 분석에 따르면, 이 악성코드는 Electrum과 Ethereum을 포함한 다양한 암호화폐 지갑을 찾아내도록 설계되었다고 합니다. 악성코드는 데이터를 추출한 뒤 감염된 워크스테이션의 고유 ID를 생성하고, 해당 ID를 이용해 XOR 암호화를 적용하는 방식으로 작동합니다. 생성된 ID는 C2(Command & Control) 서버와의 통신을 시작하는 데 활용되며, C2 서버는 대상 웹 브라우저 이름, API 이름, 브라우저 경로 정보, 정상 DLL, sqlite3 쿼리 등이 담긴 구성 데이터를 전송합니다. 최종적으로 수집된 데이터는 PasswordList.txt 파일 형태로 악성코드 제작자에게 전달됩니다.
흥미롭게도 이 악성코드는 해커 언더그라운드 마켓에서 200~700달러의 가격에 판매되고 있는 것도 확인되었습니다. 판매 페이지의 제품 설명은 다음과 같습니다.
"코로나바이러스 감염 지역과 기타 데이터를 보여주는 완전히 작동하는 온라인 지도를 로드합니다. 지도는 크기 조절이 가능하고 인터랙티브하며, 세계보건기구(WHO) 등 여러 출처의 실시간 데이터를 반영합니다. 사용자는 PreLoader를 실제 지도로 착각해 열어보고 친구들에게 퍼뜨리게 되며, 결국 바이럴로 확산됩니다!"
참고로 Corona-virus-map.com.exe가 작동하려면 감염 대상 컴퓨터에 Java가 설치되어 있어야 합니다. 코로나 지도가 Java 기반으로 제작되었기 때문인데, 최신 버전의 Java가 설치되어 있더라도 이 바이러스 감염을 피할 수 없다는 점에 유의해야 합니다.
PC에서 Corona-virus-map.com.exe 제거하는 방법
컴퓨터에서 Corona-virus-map.com.exe 악성코드를 탐지하는 가장 확실한 방법은 강력한 백신·안티멀웨어 소프트웨어를 사용하는 것입니다. 이를 통해 기기가 Corona-virus-map.com.exe를 비롯한各종 악성코드에 감염되었는지 진단할 수 있습니다.
Virus Total에 따르면 최소 60개 이상의 보안 프로그램이 Corona-virus-map.com.exe를 인식할 수 있으므로 탐지 자체는 크게 어렵지 않습니다. 다만 이 악성코드는 다음과 같은 다양한 이름으로 분류됩니다.
- Trojan:Win32/Covitse!MSR
- GenericKD.33504379
- Trojan[PSW]/Win32.AZORult
- Agent.Wacatac
- Troj/MSIL-NZP
- AzorUlt.CoronaMap
- admin@wsxdn.com#1z88bc8nipk8n
- Win32:Trojan-gen
단, Corona-virus-map.com.exe 파일을 수동으로 삭제하는 것만으로는 컴퓨터에서 완전히 제거되지 않을 수 있습니다. 앞서 설명했듯이 이 악성코드는 Windows 레지스트리를 수정하고, 새로운 예약 작업을 생성하며, 시스템 곳곳에 다양한 변경을 가하기 때문에 일반 사용자가 모든 구성 요소를 일일이 찾아 제거하기란 쉽지 않습니다. 컴퓨터가 이 악성코드에 감염된 것으로 의심된다면, 신뢰할 수 있는 악성코드 제거 가이드를 참고해 체계적으로 삭제해야 하며, 마지막으로 PC 클리너 앱을 활용해 잔여 감염 파일을 정리하고 재감염을 예방하는 것이 좋습니다.