Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

KONNI 트로이 목마 완벽 가이드: 작동 원리부터 제거·예방 방법까지

KONNI는 북한 정보기관과 깊은 연관이 있는 것으로 알려진 원격 접속 트로이 목마(RAT, Remote Access Trojan)입니다. 사이버 보안 연구자들이 이러한 연관성을 파악할 수 있었던 배경에는 2017년 북한의 대륙간탄도미사일(ICBM) 발사 실험 성공 이후, 북한의 신규 전력을 언급하는 스피어 피싱(표적형 피싱) 캠페인이 급증한 사실이 있습니다. 실제로 2014년에도 유사한 KONNI 캠페인이 확인되었으며, 이를 통해 KONNI는 북한 문제, 특히 핵 및 탄도미사일 프로그램에 관심 있는 대상을 겨냥해 만들어진 첩보용 무기라는 결론이 도출되었습니다.

이 악성코드의 정확한 목적은 아직 명확히 밝혀지지 않았지만, 감염된 피해자의 컴퓨터를 프로파일링하여 더 지속적인 공격의 표적을 선별하는 것이 주된 목적으로 추정됩니다. KONNI의 주요 표적은 아시아태평양 지역에 기반을 둔 사용자들입니다.

KONNI 트로이 목마는 어떤 일을 하나요?

KONNI 악성코드는 주로 오염된 워드(Word) 문서를 통해 컴퓨터를 감염시키며, 이 문서는 대부분 이메일 첨부파일 형태로 피해자에게 전달됩니다.

피해자가 파일을 다운로드하는 동안 악성코드는 백그라운드에서 로드되어 페이로드를 실행합니다. 이후 KONNI는 정찰과 정보 수집이라는 본래 목적을 본격적으로 수행하기 시작합니다. 조직의 컴퓨터 네트워크를 프로파일링하고, 화면을 캡처하며, 비밀번호와 웹 브라우징 기록 등 손에 닿는 모든 정보를 수집한 뒤, 이를 명령통제(C&C) 서버로 전송합니다.

이 악성코드는 현재 사용자의 로컬 설정 폴더 하위에 MFAData\event 경로로 Windows 디렉터리를 생성하는 방식으로 작동합니다. 또한 64비트 운영체제용과 32비트 운영체제용 악성 DLL 파일 두 개를 추출한 뒤, HKCU\Software\Microsoft\Windows\CurrentVersion\Run 레지스트리 경로에 RTHDVCP 또는 RTHDVCPE라는 키 값을 생성합니다.

이 레지스트리 경로는 자동 지속성(auto-persistence) 확보에 사용됩니다. 즉, 로그인에 성공할 때마다 악성 프로세스가 자동으로 시작되도록 설정하는 것입니다. 생성된 DLL 파일은 키로깅, 호스트 열거, 정보 수집, 데이터 유출, 호스트 프로파일링 등 여러 핵심 기능을 갖추고 있습니다.

수집된 정보는 피해자의 프로필에 맞춘 맞춤형 공격을 설계하는 데 활용됩니다. 만약 KONNI가 한국군 컴퓨터나 금융기관처럼 중요한 표적의 컴퓨터를 감염시킨다면, 배후 세력은 첩보 활동이나 랜섬웨어 공격 등 구체적인 공격 방식을 조정할 가능성이 있습니다.

KONNI 트로이 목마 제거 방법

만약 컴퓨터가 감염되었다면, KONNI 트로이 목마에 어떻게 대응해야 할까요?

KONNI 트로이 목마를 제거하는 가장 간단한 방법은 Outbyte Antivirus와 같은 신뢰할 수 있는 안티멀웨어 솔루션을 사용하는 것입니다. 앞서 언급했듯이 KONNI는 자동 시작 항목에 자신을 포함시키는 등 자동 지속성 기법을 사용하기 때문에, 안티멀웨어를 실행하기 전에 반드시 PC를 안전 모드로 부팅해야 합니다.

Windows 10/11 및 Windows 7 사용자의 경우, 네트워킹 지원 안전 모드로 진입하는 방법은 다음과 같습니다.

  1. 키보드에서 Windows + R 키를 눌러 실행 유틸리티를 엽니다.
  2. msconfig를 입력하고 명령을 실행합니다.
  3. 부팅 탭으로 이동하여 안전 부팅네트워크 옵션을 선택합니다.
  4. 장치를 재시작합니다.

장치가 재시작되면 안티멀웨어를 실행하고 바이러스를 완전히 삭제할 수 있도록 충분한 시간을 줍니다.

안티멀웨어가 없다면 바이러스가 숨어 있는 파일과 폴더를 직접 찾아내는 방법도 있습니다. 키보드에서 Ctrl, Alt, Delete 키를 눌러 작업 관리자를 연 후, 시작프로그램 탭에서 의심스러운 시작 항목을 찾습니다. 해당 항목을 마우스 오른쪽 버튼으로 클릭하고 파일 위치 열기를 선택합니다. 그런 다음 해당 위치로 이동해 파일과 폴더를 휴지통으로 옮겨 삭제합니다. 이때 MFAData\event 폴더가 있는지 반드시 확인해야 합니다.

또한 손상된 레지스트리 항목을 복구하고 KONNI 악성코드와 관련된 항목을 삭제해야 합니다. 가장 쉬운 방법은 PC 클리너를 활용하는 것입니다. PC 수리 도구의 주요 기능 중 하나가 바로 손상된 레지스트리 항목 복구이기 때문입니다.

PC 수리 도구는 그 외에도 정크 파일, 쿠키, 브라우징 기록, 다운로드 파일 등 KONNI 같은 트로이 목마가 사이버 범죄자에게 전송하는 대부분의 데이터를 삭제하는 역할도 합니다. 즉, PC 클리너를 사용하면 재감염 위험을 줄일 수 있을 뿐만 아니라, 설령 다른 악성코드가 장치에 침투하더라도 훔칠 만한 데이터가 많지 않도록 예방할 수 있습니다.

위의 지침을 잘 따랐다면 악성코드 위협을 성공적으로 제거했을 가능성이 높으며, 이제 남은 일은 미래의 감염을 예방하는 것입니다.

KONNI와 같은 악성코드는 출처를 알 수 없는 첨부파일을 무심코 열어볼 때 컴퓨터를 감염시킵니다. 각별히 주의를 기울여 검증되지 않은 파일은 다운로드하지 않는다면 감염 위험을 크게 줄일 수 있습니다.

마지막으로, 컴퓨터를 최대한 자주 최신 상태로 유지해야 합니다. KONNI 같은 악성코드는 Microsoft를 포함한 소프트웨어 공급업체가 지속적으로 패치하고 있는 취약점 익스플로잇을 활용하기 때문입니다.